Cómo contratar un pentesting: guía práctica para empresas
Por Kike Gandia · Co-Fundador y CEO, OSCP
Contratar un pentesting es una decisión de seguridad crítica, no un trámite. Elegir el proveedor equivocado puede darte una falsa sensación de seguridad: un escaneo automatizado empaquetado como "pentesting" no detecta los fallos que realmente explotaría un atacante. Esta guía te ayuda a contratar el servicio adecuado, hacer las preguntas correctas y sacar el máximo valor al informe.
Cuándo tiene sentido contratar un pentesting
Hay momentos en los que un pentesting pasa de recomendable a imprescindible: antes de lanzar una aplicación o plataforma a producción, tras un cambio significativo en infraestructura o arquitectura, cuando un cliente enterprise, inversor o auditor externo te lo exige como condición, para cumplir con NIS2, DORA, PCI-DSS, ISO 27001 o el Esquema Nacional de Seguridad, y anualmente como medida de mantenimiento preventivo. También es el paso lógico si llevas más de un año sin una prueba formal o si tienes sospechas fundadas de que algo puede estar mal.
Define el alcance antes de pedir presupuesto
El alcance determina el precio, la duración y el valor del pentesting. Antes de contactar a un proveedor, responde: ¿qué quiero auditar exactamente? (URLs, IPs, aplicaciones móviles, red interna, Active Directory, cloud). ¿Cuántos entornos hay? (producción, staging, dev). ¿Qué tipo de acceso tiene el auditor? (caja negra, gris o blanca). ¿Cuántos usuarios, roles o APIs están en scope? Sin esta información, recibirás presupuestos genéricos incomparables entre sí.
Qué preguntar al proveedor antes de contratar
¿Qué certificaciones tiene el equipo? (OSCP, CEH, CRTO — prioriza OSCP como señal de calidad técnica real). ¿Usáis escáneres automáticos o hacéis explotación manual? (la respuesta honesta siempre incluye ambas, pero la explotación manual es lo que diferencia un pentesting real). ¿Puedo ver un ejemplo de informe? ¿Incluye reunión de cierre para explicar los hallazgos? ¿Ofrecéis re-test para verificar que hemos corregido los fallos críticos? ¿Quién está asignado a mi proyecto?
Qué debe incluir una propuesta de pentesting profesional
Una propuesta seria debe detallar: alcance exacto (no genérico), metodología empleada (OWASP, PTES, OSSTMM), composición del equipo y certificaciones relevantes, cronograma de ejecución con fases, entregables concretos (informe ejecutivo + técnico, reunión de cierre), política de confidencialidad y acuerdo de no divulgación (NDA), y si incluye o no re-test. Desconfía de propuestas que no especifican el equipo ni la metodología.
Informe ejecutivo vs informe técnico: qué debes exigir
Un pentesting de calidad entrega dos documentos. El informe ejecutivo resume el riesgo en términos de negocio: ¿qué podría perder la empresa si se explota cada vulnerabilidad? Va dirigido a dirección, CISO y consejo. El informe técnico detalla cada hallazgo con evidencias (capturas, payloads, pasos de reproducción), clasificación por criticidad (CVSS), y recomendaciones concretas paso a paso. Ambos documentos son necesarios para justificar la inversión en remediación internamente.
Cómo sacar el máximo partido al informe
El informe no es el fin del proceso, es el principio. Para maximizar el valor: prioriza los hallazgos Críticos y Altos antes de abordar los medios y bajos, asigna un responsable de remediación a cada vulnerabilidad con plazo concreto, solicita una sesión de walkthrough técnico con tu equipo de desarrollo, y programa el re-test para confirmar que los fallos críticos han quedado cerrados. Empresas que tratan el informe como un trámite repiten los mismos fallos al año siguiente.
FAQ
¿Cuánto cuesta contratar un pentesting en España?
Depende del alcance: lo explicamos con detalle, por tipo de pentesting, en nuestra guía de precios. Como referencia rápida, un pentesting web estándar (una aplicación, caja gris) suele moverse entre 1.500 € y 5.000 €. La llamada inicial para definir tu alcance es gratuita y sin compromiso.
¿Cuánto tiempo lleva contratar y ejecutar un pentesting?
El proceso completo desde el primer contacto hasta la entrega del informe suele ser de 2 a 4 semanas. El acuerdo de alcance y propuesta tarda 2-5 días. La ejecución técnica dura entre 3 y 10 días hábiles según el alcance. El informe se entrega 2-3 días después de finalizar la fase técnica.
¿Necesito firmar algún documento antes de empezar?
Sí. Antes de cualquier prueba se firma un acuerdo de alcance (Rules of Engagement) que define exactamente qué sistemas se auditan, desde qué IPs opera el equipo y qué acciones están permitidas o excluidas. También se suele firmar un NDA (Non-Disclosure Agreement). Estos documentos protegen a ambas partes y son estándar en cualquier proveedor serio.
Servicio relacionado
servicio de pentesting para empresas
Contenido relacionado
- Servicio de pentesting para empresas
- ¿Qué es un pentesting?
- ¿Cuánto cuesta un pentesting?
- Pentesting vs análisis de vulnerabilidades
- Servicios de auditoría de ciberseguridad
- Ciberseguridad para PYMEs
- Quiénes somos: el equipo de QuantumSec