Cómo elegir una empresa de ciberseguridad: 7 criterios que importan

Por el equipo de QuantumSec

El mercado de la ciberseguridad en España ha crecido enormemente en los últimos años, y con él también han proliferado proveedores de calidad muy desigual. Elegir al equipo incorrecto no solo es un gasto de dinero: puede darte una falsa sensación de seguridad que es peor que no haber hecho nada. Esta guía te da los siete criterios que deberías evaluar antes de firmar cualquier contrato.

1. Certificaciones del equipo técnico (no de la empresa)

El primer error habitual es valorar las certificaciones de empresa (ISO 27001, ENS) como indicador de la calidad técnica del equipo ofensivo. Son importantes para procesos, pero no garantizan que el pentester que va a auditar tu sistema sepa lo que hace.

Las certificaciones que importan para el equipo que hará el trabajo:

  • OSCP (Offensive Security Certified Professional): el estándar de facto para pentesters. Requiere comprometer máquinas reales en un examen de 24 horas sin ayuda.
  • CRTO (Certified Red Team Operator): especialización en técnicas de Red Team y Active Directory.
  • BSCP / eWPTX: especializaciones en seguridad web avanzada.
  • CEH: más teórico, pero reconocido. Por sí solo no es suficiente.

Pregunta directamente: "¿Qué certificaciones tienen los pentesters que trabajarán en mi proyecto?" Si no pueden responder con nombres concretos, desconfía.

2. Metodología: estándares reconocidos, no procesos propietarios opacos

Una empresa de ciberseguridad seria trabaja siguiendo estándares reconocidos internacionalmente. Cuando evalúes un proveedor, pregunta qué metodologías siguen:

  • OWASP Testing Guide / OWASP Top 10: para aplicaciones web y APIs.
  • PTES (Penetration Testing Execution Standard): marco completo para pentesting.
  • OSSTMM: orientado a pruebas de seguridad de operaciones.
  • MITRE ATT&CK: para simulaciones de adversario y Red Team.
  • NIST SP 800-115: guía de evaluación de seguridad técnica.

Un proveedor que no puede nombrarte ningún estándar o que describe su metodología de forma vaga debería hacerte dudar.

3. Transparencia en el alcance y el presupuesto

Un buen proveedor nunca te dará un presupuesto sin entender primero qué quieres proteger. Si recibes un precio en menos de 24 horas sin que te hayan preguntado nada, es una mala señal.

El proceso correcto es:
1. Reunión de cualificación para entender los activos, el contexto y los objetivos.
2. Propuesta detallada con alcance exacto, horas estimadas, tipo de caja (negra/gris/blanca) y entregables.
3. Contrato con cláusulas de confidencialidad (NDA) firmado antes de cualquier actividad técnica.

El alcance debe estar definido con precisión: "aplicación web accesible en app.tuempresa.com, incluidos los endpoints de API documentados en Swagger, excluyendo el entorno de base de datos de producción" es un alcance. "Seguridad de tu empresa" no lo es.

4. Calidad del informe: pide ver una muestra

El informe final es el producto tangible de un pentesting. Pedir ver un ejemplo anonimizado de informe real es una petición completamente razonable, y un proveedor serio lo tendrá preparado.

Un buen informe técnico incluye:
✓ Resumen ejecutivo con nivel de riesgo global y top hallazgos.
✓ Descripción detallada de cada vulnerabilidad con evidencias (capturas, payloads, logs).
✓ Puntuación CVSS y clasificación de riesgo (crítico, alto, medio, bajo, informativo).
✓ Pasos de reproducción: suficiente detalle para que tu equipo pueda verificar el hallazgo.
✓ Recomendaciones de remediación específicas y priorizadas.
✓ Hoja de ruta: qué arreglar primero y por qué.

Si el "informe" que te muestran es un PDF con capturas de Nessus sin análisis manual, no es un pentesting.

5. Soporte post-entrega y re-test

El pentesting no termina cuando recibes el informe. Las vulnerabilidades encontradas hay que corregirlas, y a veces la corrección introduce nuevos problemas o no resuelve completamente el hallazgo original.

Preguntas clave que hacer:
• ¿Tenemos acceso al equipo técnico para resolver dudas durante la remediación?
• ¿Incluye el proyecto un re-test (verificación de correcciones)? ¿Con qué alcance?
• ¿En qué plazo?

El soporte post-entrega es especialmente importante si tu equipo de desarrollo no tiene mucha experiencia en seguridad: necesitarán orientación para implementar las correcciones correctamente.

6. Referencias y reputación verificable

La mayoría de los clientes de ciberseguridad no quieren que se mencione que tuvieron vulnerabilidades. Por eso es normal que los proveedores presenten casos de uso genéricos sin nombrar al cliente.

Lo que sí puedes buscar:
• Presencia en eventos de seguridad (conferencias como RootedCON, h-c0n, No cON Name).
• Publicaciones técnicas, CVEs encontrados o contribuciones a comunidades de seguridad.
• Valoraciones en plataformas como Google Business o LinkedIn.
• El perfil de LinkedIn de los pentesters del equipo: experiencia, certificaciones, participación en CTFs.

Y antes de empezar cualquier trabajo: exige un NDA. Un proveedor que rechaza firmar acuerdos de confidencialidad tiene un problema.

7. Especialización: no todos los proveedores son iguales en todo

Un gran proveedor de consultoría de cumplimiento normativo no es necesariamente el mejor equipo para un Red Team o un pentesting de aplicación móvil. La especialización importa.

Aspectos en los que profundizar:
• ¿Hacen pentesting de aplicaciones móviles? ¿Tienen experiencia en iOS y Android?
• ¿Tienen experiencia en cloud (AWS, Azure, GCP)? ¿O solo en redes on-premise?
• ¿Han auditado entornos industriales (ICS/SCADA) o IoT?
• ¿Tienen capacidad para Red Team y simulaciones de APT, o solo pentesting estándar?

No hay nada malo en que un proveedor se especialice en un área concreta. Lo malo es que prometa hacerlo todo perfectamente cuando su equipo real solo tiene experiencia en una parte.

FAQ

¿Es mejor una empresa grande o una consultora especializada pequeña?

Depende del proyecto. Las grandes consultoras tienen más recursos pero el trabajo lo suele hacer un equipo junior con supervisión senior. Una consultora especializada mediana suele ofrecer más acceso directo a pentesters senior y mayor personalización. Para PYMEs y empresas medianas, una consultora especializada suele aportar mejor relación calidad-precio.

¿Necesito que la empresa de ciberseguridad esté en mi ciudad?

Para la mayoría de los servicios (pentesting web, cloud, APIs, código fuente), la presencia física no es necesaria: el trabajo se realiza de forma remota. Para proyectos que impliquen acceso físico a instalaciones (Red Team físico, auditoría de redes inalámbricas en oficina), sí puede ser relevante la proximidad geográfica.

¿Cuánto tiempo tarda un pentesting desde la firma del contrato?

Un pentesting web estándar suele ejecutarse en 1-2 semanas desde el inicio. Proyectos más complejos (Red Team, pentesting de infraestructura grande) pueden extenderse 3-6 semanas. El informe suele entregarse 3-5 días hábiles después de finalizar la fase técnica. Los proveedores buenos tienen agenda: si tu proyecto es urgente, comunícalo desde el inicio.