Contratar un pentesting para tu empresa
Qué debe incluir, qué preguntar al proveedor, cuánto cuesta y cuánto tarda. Todo lo que necesitas para contratar un pentesting que sirva de algo y no acabe siendo un PDF que nadie usa.
Qué estás contratando realmente
Un pentesting no es un escáner. Cuando contratas un pentesting contratas horas de un ingeniero que va a intentar entrar en tus sistemas como lo haría un atacante real: buscando la vulnerabilidad, encadenando fallos hasta conseguir acceso y documentando exactamente cómo lo hizo para que puedas cerrarlo. Un escáner automático produce una lista de avisos genéricos; un pentesting produce un informe con hallazgos explotados y reproducibles.
La diferencia entre ambos se ve en el precio y en el resultado. Una herramienta cuesta unos cientos de euros y la puede lanzar cualquiera. Una auditoría de seguridad con ingenieros certificados cuesta miles, y es la única que te dice qué pasaría si alguien decidiera atacarte de verdad. Si lo que buscas es cumplir un requisito documental, casi cualquier cosa te vale. Si lo que buscas es saber si estás expuesto, no.
Análisis manual
El ingeniero prueba, encadena y explota. No se limita a leer la salida de una herramienta.
Evidencia real
Cada hallazgo va con pasos de reproducción y prueba de impacto. Verificable por tu equipo.
Priorización
Qué arreglar primero y por qué, en función del impacto en el negocio, no del CVSS aislado.
Las 7 preguntas que hay que hacer antes de contratar
Si un proveedor no responde con claridad a estas siete, no es tu proveedor. Sirven igual para compararnos con cualquier otra empresa de pentesting.
1¿Qué alcance exacto incluye el presupuesto?
2¿Quién va a hacer el trabajo y con qué certificación?
3¿Qué metodología y qué estándar vais a seguir?
4¿Incluye retest de las correcciones?
5¿Cómo se entrega el informe y a quién?
6¿Qué pasa si encontráis algo crítico a mitad del proyecto?
7¿Firmáis NDA y cómo tratáis la información que os damos?
Cuánto cuesta y cuánto tarda
El precio de un pentesting depende de tres cosas: el alcance (cuántos sistemas), las horas de ingeniero que requiere y el tipo de prueba. Una aplicación web con autenticación está en el rango de los 2.500€ a los 6.000€. Un pentesting móvil, entre 3.000€ y 8.000€. Una auditoría de Active Directory o un red team completo contra la infraestructura corporativa se mueve entre 6.000€ y 30.000€, y puede subir si incluye ingeniería social y persistencia.
En tiempo, lo habitual es de una a cuatro semanas de ejecución para una aplicación o un sistema concreto, y de tres a seis semanas para red team o auditorías de infraestructura completa. A eso hay que sumar el tiempo de corrección de tu equipo y el retest del proveedor, que es la parte que más se olvida al planificar.
Si quieres una estimación rápida sin hablar con nadie, usa la calculadora de precio de pentesting. Y si quieres ver los rangos con más detalle, están desglosados en cuánto cuesta un pentesting en España.
Errores frecuentes al contratar un pentesting
Contratar por precio, sin mirar horas
El presupuesto más barato suele ser el que menos horas incluye. Si el informe llega en tres días para una aplicación compleja, no se ha probado lo suficiente. Compara horas de ingeniero, no solo el total.
No definir el alcance por escrito
«Pentesting de la web» no es un alcance. Si no se listan dominios, entornos y funcionalidades, el proveedor probará lo mínimo y tú creerás que todo está cubierto cuando no lo está.
No avisar al proveedor de hosting o cloud
Lanzar pruebas de intrusión contra infraestructura cloud sin seguir los trámites del proveedor puede acabar en un bloqueo de cuenta o en una denuncia. Los pentests sobre recursos propios están permitidos, pero con reglas.
Saltarse el retest
El informe no arregla nada. Lo que arregla son las correcciones, y sin retest no hay forma de saber si se aplicaron bien. Es la parte más barata de todo el proyecto y la que más gente se salta.
Guardar el informe en un cajón
Un pentesting que no genera un plan de corrección con responsables y plazos es dinero perdido. El retorno está en ejecutar las recomendaciones, no en tener el PDF.
Por qué contratar a MagnoSec
Somos un equipo pequeño y ofensivo. No revendemos escáneres ni subcontratamos el trabajo: quien te da el presupuesto es quien ejecuta la auditoría, con certificaciones OSCP, CRTO y OSEP, y con experiencia en Active Directory, infraestructura, aplicaciones y cloud. Trabajamos con alcance cerrado por escrito, comité de apertura, canal cifrado para la información sensible y NDA antes de empezar.
Entregamos siempre dos informes —uno técnico con evidencias y pasos de reproducción, y otro ejecutivo para dirección— y ofrecemos sesión de presentación de resultados y retest de las correcciones. Si tu objetivo es certificar ISO 27001 o cumplir el ENS, el informe se redacta para que tu auditor lo acepte. Puedes ver el detalle en pentesting para ISO 27001 y ENS. Si lo que tienes delante es el reglamento financiero, los requisitos son otros: están en pruebas técnicas para DORA; y si tu obligación viene de la Directiva NIS2, en pruebas técnicas para NIS2.
Y si todavía estás decidiendo qué necesitas, empieza por la guía para contratar un pentesting web o mira los servicios de auditoría y pentesting que cubrimos. Atendemos a empresas de toda España, de forma remota y presencial.