MagnoSec
MagnoSec

Contratar un pentesting para tu empresa

Qué debe incluir, qué preguntar al proveedor, cuánto cuesta y cuánto tarda. Todo lo que necesitas para contratar un pentesting que sirva de algo y no acabe siendo un PDF que nadie usa.

Qué estás contratando realmente

Un pentesting no es un escáner. Cuando contratas un pentesting contratas horas de un ingeniero que va a intentar entrar en tus sistemas como lo haría un atacante real: buscando la vulnerabilidad, encadenando fallos hasta conseguir acceso y documentando exactamente cómo lo hizo para que puedas cerrarlo. Un escáner automático produce una lista de avisos genéricos; un pentesting produce un informe con hallazgos explotados y reproducibles.

La diferencia entre ambos se ve en el precio y en el resultado. Una herramienta cuesta unos cientos de euros y la puede lanzar cualquiera. Una auditoría de seguridad con ingenieros certificados cuesta miles, y es la única que te dice qué pasaría si alguien decidiera atacarte de verdad. Si lo que buscas es cumplir un requisito documental, casi cualquier cosa te vale. Si lo que buscas es saber si estás expuesto, no.

Análisis manual

El ingeniero prueba, encadena y explota. No se limita a leer la salida de una herramienta.

Evidencia real

Cada hallazgo va con pasos de reproducción y prueba de impacto. Verificable por tu equipo.

Priorización

Qué arreglar primero y por qué, en función del impacto en el negocio, no del CVSS aislado.

Las 7 preguntas que hay que hacer antes de contratar

Si un proveedor no responde con claridad a estas siete, no es tu proveedor. Sirven igual para compararnos con cualquier otra empresa de pentesting.

1¿Qué alcance exacto incluye el presupuesto?
Un presupuesto de pentesting sin alcance cerrado no vale nada. Debe listar qué aplicaciones, cuántos dominios, cuántas IPs, cuántos usuarios o cuántos edificios entran. Si el proveedor responde «depende», el precio no es comparable con ningún otro.
2¿Quién va a hacer el trabajo y con qué certificación?
No es lo mismo que lo ejecute un ingeniero con OSCP, CRTO o OSEP que un becario siguiendo un checklist. Pregunta nombres y certificaciones. En una auditoría de Active Directory o Red Team, la diferencia de perfil se nota en los hallazgos, no en el precio.
3¿Qué metodología y qué estándar vais a seguir?
OWASP WSTG para aplicaciones web, OWASP MASVS para móvil, PTES, OSSTMM o MITRE ATT&CK para red team. Que lo digan por escrito. Si vas a certificar ISO 27001 o cumplir el ENS, el informe debe ser un artefacto válido para el auditor.
4¿Incluye retest de las correcciones?
Es la pregunta que separa una auditoría útil de un PDF caro. Sin retest, no hay ninguna garantía de que los fallos se hayan corregido bien. Un fix mal aplicado puede ser tan peligroso como la vulnerabilidad original.
5¿Cómo se entrega el informe y a quién?
Debe haber dos documentos: uno técnico, con evidencias y pasos de reproducción, para tu equipo; y uno ejecutivo, con impacto de negocio y priorización, para dirección. Si solo entregan una lista de vulnerabilidades sin priorizar, el equipo no sabrá por dónde empezar.
6¿Qué pasa si encontráis algo crítico a mitad del proyecto?
Un hallazgo crítico explotable no debería esperar al informe final. Pregunta si existe comunicación inmediata de criticidad. Un proveedor serio lo notifica el mismo día, no tres semanas después.
7¿Firmáis NDA y cómo tratáis la información que os damos?
Le vas a entregar credenciales, arquitectura y código. El NDA es obligatorio antes de empezar, y el proveedor debe explicar cómo almacena y destruye esa información al terminar el proyecto.

Cuánto cuesta y cuánto tarda

El precio de un pentesting depende de tres cosas: el alcance (cuántos sistemas), las horas de ingeniero que requiere y el tipo de prueba. Una aplicación web con autenticación está en el rango de los 2.500€ a los 6.000€. Un pentesting móvil, entre 3.000€ y 8.000€. Una auditoría de Active Directory o un red team completo contra la infraestructura corporativa se mueve entre 6.000€ y 30.000€, y puede subir si incluye ingeniería social y persistencia.

En tiempo, lo habitual es de una a cuatro semanas de ejecución para una aplicación o un sistema concreto, y de tres a seis semanas para red team o auditorías de infraestructura completa. A eso hay que sumar el tiempo de corrección de tu equipo y el retest del proveedor, que es la parte que más se olvida al planificar.

Si quieres una estimación rápida sin hablar con nadie, usa la calculadora de precio de pentesting. Y si quieres ver los rangos con más detalle, están desglosados en cuánto cuesta un pentesting en España.

Errores frecuentes al contratar un pentesting

Contratar por precio, sin mirar horas

El presupuesto más barato suele ser el que menos horas incluye. Si el informe llega en tres días para una aplicación compleja, no se ha probado lo suficiente. Compara horas de ingeniero, no solo el total.

No definir el alcance por escrito

«Pentesting de la web» no es un alcance. Si no se listan dominios, entornos y funcionalidades, el proveedor probará lo mínimo y tú creerás que todo está cubierto cuando no lo está.

No avisar al proveedor de hosting o cloud

Lanzar pruebas de intrusión contra infraestructura cloud sin seguir los trámites del proveedor puede acabar en un bloqueo de cuenta o en una denuncia. Los pentests sobre recursos propios están permitidos, pero con reglas.

Saltarse el retest

El informe no arregla nada. Lo que arregla son las correcciones, y sin retest no hay forma de saber si se aplicaron bien. Es la parte más barata de todo el proyecto y la que más gente se salta.

Guardar el informe en un cajón

Un pentesting que no genera un plan de corrección con responsables y plazos es dinero perdido. El retorno está en ejecutar las recomendaciones, no en tener el PDF.

Por qué contratar a MagnoSec

Somos un equipo pequeño y ofensivo. No revendemos escáneres ni subcontratamos el trabajo: quien te da el presupuesto es quien ejecuta la auditoría, con certificaciones OSCP, CRTO y OSEP, y con experiencia en Active Directory, infraestructura, aplicaciones y cloud. Trabajamos con alcance cerrado por escrito, comité de apertura, canal cifrado para la información sensible y NDA antes de empezar.

Entregamos siempre dos informes —uno técnico con evidencias y pasos de reproducción, y otro ejecutivo para dirección— y ofrecemos sesión de presentación de resultados y retest de las correcciones. Si tu objetivo es certificar ISO 27001 o cumplir el ENS, el informe se redacta para que tu auditor lo acepte. Puedes ver el detalle en pentesting para ISO 27001 y ENS. Si lo que tienes delante es el reglamento financiero, los requisitos son otros: están en pruebas técnicas para DORA; y si tu obligación viene de la Directiva NIS2, en pruebas técnicas para NIS2.

Y si todavía estás decidiendo qué necesitas, empieza por la guía para contratar un pentesting web o mira los servicios de auditoría y pentesting que cubrimos. Atendemos a empresas de toda España, de forma remota y presencial.

Preguntas frecuentes al contratar un pentesting

¿Qué es una auditoría de pentesting?
Una auditoría de pentesting es la prueba de intrusión contratada como servicio: un equipo externo intenta comprometer tus sistemas con las mismas técnicas que usaría un atacante real, y entrega un informe con las vulnerabilidades encontradas, su impacto y cómo corregirlas. Se llama auditoría de pentesting, auditoría pentesting o test de intrusión, y en la práctica es lo mismo: pruebas técnicas de seguridad con alcance definido por escrito. Lo que la distingue de una auditoría de seguridad general es el foco: aquí no se revisan políticas ni procesos, se atacan sistemas.
¿Cuánto cuesta contratar un pentesting en España?
Entre 2.500€ y 15.000€ para la mayoría de proyectos, aunque puede superar los 30.000€ en red team completo contra Active Directory o en aplicaciones con superficie de ataque muy amplia. El precio depende del alcance, de las horas de ingeniero y del tipo de sistema. Un pentesting web de una aplicación con autenticación suele estar en el rango bajo; un ejercicio de red team con ingeniería social y persistencia, en el alto.
¿Cuánto se tarda en contratar un pentesting y cuánto dura?
La contratación en sí se puede cerrar en pocos días si el alcance está claro: presupuesto, NDA y fecha de inicio. La ejecución depende del alcance, con rangos habituales de una a cuatro semanas para un pentesting web o móvil, y de tres a seis semanas para red team o auditorías de infraestructura completa. Conviene reservar fecha con antelación porque la agenda de los buenos proveedores se llena.
¿Cada cuánto hay que hacer un pentesting? ¿Existe el mantenimiento de pentesting?
Un pentesting no es un evento único: caduca. Cambia el código, se añaden integraciones, se actualizan servidores, entran personas nuevas. La referencia habitual es una prueba anual para sistemas estables, y trimestral o continua para lo que cambia a menudo: aplicaciones en desarrollo activo, APIs expuestas al público y plataformas que manejan pagos. En lugar de proyectos sueltos, se contrata un mantenimiento de pentesting —un servicio recurrente con horas reservadas y retest periódico— que sale más barato por prueba y evita que las vulnerabilidades corregidas vuelvan a aparecer por un despliegue descuidado.
¿Qué diferencia hay entre contratar un pentesting y contratar una auditoría de seguridad?
Una auditoría de seguridad es más amplia y suele cubrir también cumplimiento, políticas y procesos; el pentesting se centra en atacar técnicamente sistemas concretos para encontrar vulnerabilidades explotables. Muchas auditorías incluyen pentesting, pero no al contrario. Si lo que necesitas es un entregable válido para ISO 27001 o el ENS, conviene decirlo desde el principio para que el alcance se ajuste.
¿Necesito contratar un pentesting si voy a certificar ISO 27001 o cumplir el ENS?
El ENS exige pruebas de intrusión en categoría media y alta. La ISO 27001 no lo impone de forma literal, pero sí obliga a evaluar la eficacia de los controles, y un pentesting es la evidencia más sólida de que los controles de seguridad técnica funcionan. En la práctica, ambos marcos acaban necesitando pruebas técnicas, y el informe debe estar redactado para que tu auditor lo acepte.
¿Puedo contratar un pentesting si mi empresa está en la nube?
Sí, y es lo habitual. Conviene revisar antes los términos del proveedor cloud: AWS, Azure y Google Cloud permiten pentesting sobre tus propios recursos, pero tienen reglas y formularios previos. Un proveedor con experiencia en cloud los conoce y no te hará perder el tiempo con un aviso de suspensión de cuenta.
¿Qué pasa si el pentesting no encuentra nada?
Que el sistema está razonablemente bien defendido en el alcance probado, aunque conviene desconfiar de un informe a cero. Un pentesting serio siempre produce hallazgos de severidad media o baja, y documenta qué se probó y qué no. Si el alcance era estrecho o el tiempo insuficiente, cero hallazgos significa que no se probó suficiente, no que seas invulnerable.
¿Qué diferencia hay entre un pentesting en caja negra, caja gris y caja blanca?
Depende de cuánta información se entrega al equipo antes de empezar. En caja negra no se da nada: se parte de cero, como un atacante externo, y así se mide únicamente lo que es visible desde fuera. En caja gris se facilitan cuentas de prueba de cada rol y documentación de la aplicación, de modo que el tiempo se dedica a la lógica de negocio y a los fallos de permisos en lugar de a adivinar la estructura. En caja blanca se añade el código fuente y la configuración, y el análisis alcanza fallos que no se pueden provocar solo desde fuera. La diferencia de precio está en las horas de trabajo, no en una tarifa distinta: la caja gris suele ofrecer la mejor relación entre cobertura y coste en aplicaciones con autenticación y varios roles, y la caja blanca se reserva para código propio crítico o para lo que vaya a certificarse.
¿Qué información necesitáis para cerrar el presupuesto?
Cuanto más concreto sea el alcance, más ajustado será el precio. Lo mínimo es saber qué hay que probar (URLs y dominios, aplicaciones, APIs), en qué entornos, cuántos roles o tipos de usuario existen, si hay código disponible y en qué repositorio, las fechas objetivo y si el informe debe servir para ISO 27001, el ENS u otro marco. Con eso se emite un presupuesto con horas y partidas, no un número redondo. Si algo está por definir, se acota en una llamada previa: es más barato dedicar media hora a fijar el alcance que descubrir a mitad de proyecto que entran tres aplicaciones más.
¿Ofrecéis asistencia para corregir las vulnerabilidades después del informe?
Sí, y se presupuesta aparte para que puedas decidir sin mezclarlo con la auditoría. Se puede contratar un acompañamiento de remediación: revisar los hallazgos con tu equipo, priorizar por impacto real, proponer la corrección concreta y validarla. Es especialmente útil cuando el equipo interno no tiene perfil de seguridad o cuando la corrección toca autenticación, permisos o criptografía, que es donde un arreglo mal aplicado deja el sistema igual de expuesto.
Da el primer paso

¿Quieres saber si tu empresa es vulnerable?

Descubre las vulnerabilidades de tu infraestructura antes de que lo hagan los atacantes. Primera consultoría gratuita, sin compromiso.

Responsable: Jaymon Security S.L. (MagnoSec). No compartimos tus datos con terceros. Ver la Política de Privacidad.

¿Quieres más información?