Si lo que buscas es contratar un pentesting para tu empresa —precio, plazo y qué incluye el servicio—, lo tienes detallado en contratar un pentesting. Esta sección cubre el proceso en sí: los pasos reales, lo que tarda cada uno y lo que debe aparecer en el presupuesto para que puedas comparar propuestas sin ambigüedad.
Los 6 pasos para contratar un pentesting
- 1. Definir el alcance por escrito. Antes de pedir precio, ten claro qué se audita: cuántas aplicaciones, cuántas URLs y APIs, cuántos roles de usuario, si hay entornos de staging y si se incluye el código fuente. La mayoría de las diferencias de precio entre proveedores no vienen del trabajo, vienen de alcances distintos disfrazados de lo mismo.
- 2. Pedir presupuesto con el alcance delante. Un proveedor serio tarda 24-72h y devuelve un documento con partidas, horas estimadas y entregables. Si te dan un precio redondo sin preguntar nada, desconfía: o han adivinado, o van a escanear y llamarlo pentesting.
- 3. Validar equipo y metodología. Pide los nombres y certificaciones de quienes ejecutarán las pruebas (no del equipo comercial) y la metodología concreta aplicada (OWASP WSTG, PTES). Un informe de ejemplo anonimizado te dice más que cualquier presentación comercial.
- 4. Firmar NDA, contrato y autorización. Imprescindible antes de empezar: acuerdo de confidencialidad, contrato de servicio con alcance y ventana de pruebas, y una autorización firmada que cubra las IPs y dominios exactos. Sin esa autorización, nadie debería lanzar una sola prueba contra tus sistemas.
- 5. Ejecución con interlocución continua. Durante las pruebas debe haber un canal directo con el equipo auditor para avisar de hallazgos críticos en el momento, no al final. Si un pentesting no ha avisado de un crítico hasta la entrega del informe, se ha gestionado mal.
- 6. Entrega, presentación y retest. El proyecto no acaba con el PDF: incluye presentación de resultados al equipo técnico y, en los proyectos serios, un retest de las vulnerabilidades corregidas para confirmar que el arreglo funciona y no ha introducido fallos nuevos.
Qué debe incluir un presupuesto de pentesting
Un presupuesto comparable tiene estas partidas. Si falta alguna, la comparación entre proveedores no es real:
| Partida | Qué debería decir |
|---|
| Alcance | Nº de aplicaciones, URLs, APIs, roles y entornos incluidos. Qué queda fuera, explícito. |
| Horas y dedicación | Horas estimadas de consultor y calendario previsto, no solo el total del proyecto. |
| Tipo de pruebas | Caja negra, gris o blanca. Autenticado o no. Si incluye lógica de negocio y APIs. |
| Metodología y estándar | OWASP WSTG, PTES u OSSTMM, y contra qué lista de comprobación se reporta. |
| Entregables | Informe ejecutivo, informe técnico con CVSS y evidencias, y presentación de resultados. |
| Retest | Si está incluido y cuántas vulnerabilidades cubre. Es lo que valida el arreglo. |
| Ventana y autorización | Fechas de ejecución, ventanas permitidas y quién firma la autorización. |
| Confidencialidad | NDA firmado y política de destrucción de datos y evidencias al cerrar el proyecto. |
Plazos habituales al contratar
De la primera conversación al informe final, un pentesting web estándar suele ocupar entre 3 y 6 semanas: 1-2 días para cerrar el alcance y emitir presupuesto, 3-10 días para firma, NDA y autorización, 1-4 semanas de ejecución según el tamaño, y 5-10 días para redactar y presentar el informe. Si necesitas el resultado para una fecha concreta —una auditoría de certificación, un cierre de trimestre, un contrato con un cliente— dilo desde el principio: se puede comprimir el calendario, pero no el trabajo.
Errores frecuentes al contratar un pentesting
- Contratar por precio sin comparar alcance. Un presupuesto de 400€ y otro de 2.000€ para "lo mismo" casi nunca cubren lo mismo.
- Aceptar un escáner como pentesting. Si el entregable son capturas de Burp Scanner o Nessus, no ha habido explotación manual ni validación de impacto.
- No pedir retest. Un informe sin retest te dice qué fallaba, no si sigue fallando.
- Dejar fuera el código fuente cuando es accesible. Si tienes el código, la revisión estática encuentra fallos que la caja negra nunca verá, y a menor coste por hallazgo.
- No avisar a los equipos internos. Un pentesting sin coordinación con el equipo de sistemas se convierte en un incidente real a ojos del SOC.
Si ya has decidido dar el paso, en contratar un pentesting tienes la guía completa de compra: las 7 preguntas que hay que hacer a cualquier proveedor, qué debe incluir el presupuesto y los errores que más caros salen.
Si ya tienes claro el alcance, puedes pedir presupuesto de pentesting y recibir propuesta en menos de 24 horas. Si prefieres ver antes cómo lo hacemos, revisa los servicios de pentesting y auditoría o calcula un rango con la calculadora de presupuesto.