Cuánto cuesta una auditoría de seguridad de Google Workspace

Por el equipo de QuantumSec

El precio de una auditoría de Google Workspace depende sobre todo del alcance: no cuesta lo mismo una revisión de configuración frente al CIS Benchmark que una auditoría ofensiva completa que reproduce el comportamiento de un atacante. Esta guía explica de qué depende el coste, qué rangos manejar y qué debe incluir una auditoría para aportar valor real.

De qué depende el precio

Los factores que más influyen son: el número de usuarios y de unidades organizativas; la cantidad de aplicaciones de terceros (OAuth) conectadas; el alcance (solo revisión de configuración frente a auditoría ofensiva con simulación de ataque); si se incluye también Microsoft 365 u otros entornos cloud; y la profundidad del análisis de delegaciones de dominio, cuentas de servicio e integraciones con Google Cloud.

Rangos orientativos

Como referencia general en el mercado español: una revisión de configuración alineada con el CIS Benchmark para una organización pequeña suele partir de unos 1.200 €. Una auditoría completa que combina revisión de configuración y pruebas ofensivas (abuso de OAuth, delegación de dominio, persistencia) se sitúa habitualmente entre 2.500 € y 6.000 € según el tamaño del entorno y el alcance. Son cifras orientativas: el presupuesto real se ajusta tras una primera llamada gratuita en la que definimos el alcance.

Qué debe incluir una auditoría que merezca la pena

Una auditoría seria entrega un informe ejecutivo (riesgo en términos de negocio) y un informe técnico (hallazgos con evidencias, CVSS y pasos de remediación concretos en la consola de administración). Además debe incluir un mapa de las apps OAuth y las delegaciones de dominio con su nivel de riesgo, un checklist de hardening priorizado frente al CIS Benchmark, una reunión de cierre y, idealmente, un re-test para verificar las correcciones. Desconfía de propuestas que se limitan a volcar la salida de una herramienta automática.

Auditoría puntual frente a revisión continua

Una auditoría puntual es una foto del estado de seguridad en un momento dado: es lo recomendable como mínimo anual y tras cambios relevantes. Algunas organizaciones complementan la auditoría con una revisión continua o gestionada del entorno, que monitoriza nuevas apps conectadas, cambios de configuración y alertas de forma permanente. La elección depende de la madurez y del tamaño de la empresa.

Cómo pedir presupuesto

Para recibir un presupuesto ajustado, conviene tener a mano: el número aproximado de usuarios, una idea del número de apps de terceros conectadas, si usáis solo Google Workspace o también Microsoft 365, y el objetivo (revisión general, preparación para una certificación como ENS o ISO 27001, o respuesta a un incidente). Con esos datos definimos el alcance en una llamada inicial sin compromiso.

FAQ

¿La auditoría incluye la remediación?

La auditoría entrega el análisis, las evidencias y un plan de remediación priorizado con instrucciones concretas. La aplicación de los cambios la ejecuta vuestro equipo de IT siguiendo nuestras indicaciones, con soporte durante el proceso y un re-test opcional para verificar que los hallazgos críticos se han corregido.

¿Cada cuánto conviene auditar el Workspace?

Como mínimo una vez al año, y siempre tras cambios importantes (migraciones, crecimiento de usuarios, nuevas integraciones) o ante sospecha de incidente. Los entornos que conectan muchas apps de terceros se benefician de revisiones más frecuentes.