Cuánto cuesta gestionar un programa de bug bounty: interno vs. externo
Por Kike Gandia · Co-Fundador y CEO, OSCP
El coste de un programa de bug bounty tiene dos componentes principales: el coste de los bounties (las recompensas pagadas a investigadores) y el coste de gestión (el trabajo de triagar, validar y coordinar los reportes). Muchas empresas conocen bien el primer número pero infravaloran el segundo.
El coste de los bounties: lo que pagas a los investigadores
Los rangos de recompensa varían enormemente según el sector, el tamaño del programa y la severidad de las vulnerabilidades. Rangos orientativos para programas en España y Europa:
- Crítico (CVSS 9.0-10.0): €2.000 - €20.000+ por vulnerabilidad.
- Alto (CVSS 7.0-8.9): €500 - €5.000 por vulnerabilidad.
- Medio (CVSS 4.0-6.9): €100 - €1.000 por vulnerabilidad.
- Bajo (CVSS <4.0): €50 - €200 por vulnerabilidad.
Un programa activo en una empresa mediana puede pagar entre €10.000 y €100.000 anuales en bounties, dependiendo del volumen de hallazgos válidos.
El coste de gestión interno: lo que no aparece en la factura
Gestionar internamente un programa de bug bounty implica:
- Tiempo del analista de seguridad: un programa activo puede requerir entre 40 y 80 horas al mes de trabajo de triage, comunicación con researchers y reporting. A un coste de €50-80/hora de un analista senior, eso son €2.000-€6.400 al mes solo en tiempo.
- Herramientas y plataforma: HackerOne o Bugcrowd cobran entre €5.000 y €30.000 anuales por el acceso a la plataforma y herramientas de gestión (sin contar el triage gestionado).
- Formación y contexto: el analista necesita conocer bien tu entorno técnico para triagar correctamente. Esa curva de aprendizaje tiene coste.
Coste total de gestión interna: €30.000 - €100.000+ anuales para un programa activo.
El coste de gestión externo: qué incluye y qué no
Un servicio de gestión de bug bounty externo típicamente incluye:
- Triage completo de todos los reportes.
- Comunicación con investigadores.
- Validación técnica de vulnerabilidades.
- Reporting mensual.
- Integración con tus herramientas.
El coste depende del volumen de reportes y el nivel de SLA. Para un programa con 20-50 reportes al mes, el rango orientativo es €1.500-€5.000 mensuales. No incluye los bounties, que siguen siendo coste del cliente.
Comparado con la gestión interna, el coste externo suele ser entre 30% y 60% inferior, sin contar el coste de contratar y retener a un analista especializado.
ROI del bug bounty: cómo justificarlo ante dirección
El ROI de un programa de bug bounty se calcula comparando el coste del programa con el coste potencial de una brecha de seguridad.
Argumentos para la presentación a dirección:
• Una brecha de datos en España cuesta de media €4,5 millones (IBM Cost of a Data Breach 2024).
• El coste de un programa de bug bounty bien gestionado es una fracción de ese coste.
• El bug bounty actúa como un seguro: pagas por encontrar las vulnerabilidades antes que los atacantes.
• Es más barato pagar €5.000 a un investigador por una vulnerabilidad crítica que gestionarla después de un incidente.
FAQ
¿Qué es más caro: HackerOne/Bugcrowd o un servicio de gestión externo independiente?
Las plataformas grandes (HackerOne, Bugcrowd) cobran por el acceso a la plataforma y, si contratas el triage gestionado, añaden un 20-40% adicional. Un proveedor independiente de gestión puede ser más económico porque no cobra por acceso a plataforma y puede operar sobre las herramientas que ya tienes.
¿Puedo tener un bug bounty sin plataforma?
Sí. Puedes gestionar un programa de bug bounty con un canal propio (formulario web, email) sin necesidad de una plataforma de terceros. La plataforma aporta comunidad de researchers, herramientas de gestión y visibilidad, pero tiene coste. Para programas privados con researchers específicos, un canal propio puede ser suficiente.
¿Cuánto debería ser el presupuesto mínimo para un bug bounty?
Para un programa privado con 5-10 researchers invitados y scope limitado, un presupuesto mínimo de €5.000-€10.000 anuales en bounties es un punto de partida razonable. Para un programa público, se recomiendan mínimo €20.000-€30.000 anuales en bounties más el coste de gestión.
Servicio relacionado
servicio de gestión de programas de bug bounty
Contenido relacionado
- Comparativa: HackerOne, Bugcrowd e Intigriti
- Cómo lanzar un bug bounty privado
- Gestión externa de programas de bug bounty