¿Cuánto cuesta un pentesting en España? Guía de precios 2026
Por el equipo de QuantumSec
Una de las primeras preguntas que recibimos en QuantumSec es: ¿cuánto cuesta un pentesting? La respuesta honesta es que depende —del alcance, del tipo de sistema y del nivel de profundidad que necesitas. Esta guía desglosa los rangos de precio reales en España para cada tipo de pentesting, qué debería incluir siempre el presupuesto y cómo detectar propuestas que, en el mejor caso, no te aportarán ningún valor.
¿Por qué el precio de un pentesting varía tanto?
El pentesting no es un producto de catálogo. Es un servicio altamente técnico y personalizado que depende de múltiples factores: el número de activos a analizar (aplicaciones, endpoints, servidores, rangos IP), el tipo de entorno (web, red interna, cloud, móvil), la profundidad del análisis (caja negra, gris o blanca), el tiempo estimado de ejecución y el nivel de experiencia del equipo que lo realiza.
Un pentesting web para una aplicación con 10 endpoints tiene un coste muy diferente al de una auditoría completa de la infraestructura de red de una empresa con 500 empleados. Pedir precio sin un alcance definido es como pedir el precio de una obra sin planos.
Rangos de precio por tipo de pentesting en España (2025)
Estos son los rangos orientativos del mercado español para proyectos de tamaño medio:
- Pentesting web (aplicación o e-commerce): 2.500 € – 8.000 €
- Pentesting de API (REST/GraphQL): 2.000 € – 6.000 €
- Pentesting de aplicación móvil (iOS o Android): 3.000 € – 7.000 €
- Pentesting de red interna / perimetral: 4.000 € – 12.000 €
- Pentesting de Active Directory: 4.000 € – 10.000 €
- Pentesting cloud (AWS, Azure, GCP): 5.000 € – 15.000 €
- Pentesting de IoT: 3.500 € – 10.000 €
- Simulación de phishing (campañas + informe): 1.500 € – 4.000 €
Estos rangos asumen un alcance estándar para empresa mediana. Proyectos con mayor superficie de ataque o requisitos de confidencialidad elevada pueden superar estos importes. El coste también varía según si se solicita re-test después de las correcciones (habitualmente incluido o con tarifa reducida).
¿Qué debe incluir siempre un presupuesto de pentesting?
Independientemente del proveedor, un presupuesto serio debería incluir:
- Alcance detallado: qué sistemas se testean exactamente, con límites claros.
- Metodología: referencia a estándares como OWASP, PTES, OSSTMM o MITRE ATT&CK.
- Tipo de caja: negra (sin información previa), gris (con credenciales de usuario) o blanca (acceso completo al código y arquitectura).
- Informe técnico: descripción de vulnerabilidades encontradas, evidencias, CVSS, pasos de reproducción.
- Informe ejecutivo: resumen no técnico para la dirección.
- Reunión de cierre: presentación de hallazgos y hoja de ruta de remediación.
- Soporte post-entrega: periodo en el que puedes preguntar dudas sobre la remediación.
Un presupuesto que solo menciona "test de seguridad" sin especificar alcance ni metodología es una señal de alerta.
Señales de alerta en una oferta de pentesting
El mercado tiene mucho ruido. Estas son las señales que deberían hacerte desconfiar de una propuesta:
⚠ Precio por debajo de 500 €: un "pentesting" a ese precio es en realidad un escaneo automatizado. Las herramientas automáticas no encuentran lógica de negocio rota, problemas de control de acceso complejos ni vulnerabilidades en flujos de autenticación.
⚠ Sin alcance definido: un proveedor serio nunca te dará precio sin entender qué hay que testear.
⚠ Sin certificaciones del equipo: OSCP, CRTO, BSCP, eWPTX u otras certificaciones ofensivas son señal de que los pentesters tienen experiencia real. Si no las mencionan, pregunta directamente.
⚠ Sin informe de muestra: pedir ver un informe anonimizado de un proyecto anterior es una petición razonable. Si la respuesta es "no podemos" sin más, desconfía.
⚠ Sin re-test o soporte: el pentesting sin seguimiento para verificar las correcciones tiene un valor muy limitado.
Pentesting vs. análisis de vulnerabilidades: la diferencia en precio
Un análisis de vulnerabilidades (VA) es más barato porque es principalmente automatizado: se lanzan escáneres, se procesan los resultados y se entrega un informe de vulnerabilidades conocidas. El coste suele oscilar entre 800 € y 3.000 €.
Un pentesting va más lejos: el analista explota activamente las vulnerabilidades, encadena hallazgos para escalar privilegios, simula técnicas de un atacante real y documenta el impacto real, no solo el potencial. Por eso es más caro y por eso aporta mucho más valor como evidencia de seguridad real.
La regla práctica: si necesitas demostrar a tu cliente, a un auditor o a tu directiva que un sistema es seguro, necesitas un pentesting. Si quieres una visión rápida de la exposición para priorizar parches, un VA puede ser el primer paso.
FAQ
¿El pentesting más barato es siempre una mala opción?
No necesariamente, pero sí deberías entender qué compras. Un proyecto más económico puede ser perfectamente válido si el alcance es limitado y bien definido. El problema está en cuando el precio bajo encubre un trabajo superficial vendido como pentesting completo. Compara siempre el alcance, la metodología y las credenciales del equipo, no solo el número.
¿Cuánto cuesta un pentesting web en España?
Para una aplicación web de tamaño estándar (10-30 endpoints, autenticación de usuario y panel de administración), el rango habitual en España está entre 2.500 € y 6.000 €. Si la aplicación es compleja (lógica de negocio extensa, múltiples roles, integraciones de terceros), el coste puede superar los 8.000 €.
¿Cada cuánto tiempo debería hacer un pentesting?
Como mínimo, una vez al año. Además, deberías hacer un pentesting siempre que realices cambios significativos en tu aplicación, cuando debas cumplir con NIS2, DORA o ISO 27001, o antes de lanzar un producto nuevo al mercado.
¿Puedo pagar el pentesting en fases?
Sí. Muchos proveedores ofrecen pagos en dos partes: un porcentaje a la firma del contrato y el resto a la entrega del informe. En proyectos grandes, también es posible acordar fases separadas (por ejemplo, fase web primero, fase de red después), lo que permite distribuir el coste en el ejercicio fiscal.