Presupuesto y condiciones
Precios de un test de intrusión: qué determina el presupuesto
No publicamos una tarifa cerrada porque sería falsa: auditar una aplicación con dos roles no se parece en nada a auditar una plataforma con siete perfiles y trescientos endpoints. Lo que sí publicamos es cómo se calcula.
0 € por adelantado. Se factura al finalizar el trabajo.
Factores
Qué mueve el precio de una auditoría
Estos son los seis factores que revisamos para preparar una propuesta. Ninguno es una sorpresa a mitad de proyecto.
Tamaño del alcance
Número de aplicaciones, dominios, rangos de IP o cuentas cloud incluidos. Es el factor que más pesa en el cálculo final.
Complejidad funcional
Endpoints de API, integraciones con terceros, flujos de pago, firma electrónica y procesos con varios pasos de aprobación.
Roles y permisos
Cada rol adicional multiplica las combinaciones de control de acceso que hay que probar una por una.
Modalidad de prueba
Caja negra, gris o blanca. La caja blanca exige más horas de revisión, pero también aporta más profundidad por euro invertido.
Entorno y restricciones
Probar en producción con ventanas acotadas encarece el proyecto frente a un entorno de preproducción disponible sin limitaciones.
Cadencia
Una auditoría puntual, una campaña anual o un programa continuo tienen estructuras de precio distintas para el mismo alcance.
Modalidades
Tres formas de contratar
Todas incluyen pruebas manuales, informe técnico y ejecutivo, retesting ilimitado y el compromiso No Findings, No Pay.
Aplicación web o API
A medidapor proyecto
La modalidad más contratada. Duración habitual de dos a cuatro semanas según roles y número de endpoints.
- Cobertura de OWASP Top 10 y lógica de negocio
- Pruebas por rol y control de acceso entre cuentas
- Informe con pasos de reproducción y CVSS
- Sesión técnica con su equipo de desarrollo
- Retesting gratuito e ilimitado
Programa continuo
A medidacuota periódica
Para equipos que publican cada semana y necesitan evidencia recurrente, no un informe anual que envejece.
- Auditoría de línea base al inicio
- Ciclos de prueba recurrentes sobre lo que cambia
- Aviso inmediato de hallazgos críticos
- Informes periódicos con fecha para auditoría
- Reverificación continua sin coste adicional
Infraestructura, cloud o Red Team
A medidapor proyecto
Alcances más variables: perímetro, red interna, entornos cloud o ejercicios de simulación de adversario con objetivos acordados.
- Revisión de configuración y explotación real
- Escenario de credencial comprometida
- Verificación de detección con sus registros
- Informe alineado con el marco normativo aplicable
- Retesting gratuito e ilimitado
El precio se fija por escrito antes de empezar y no varía salvo que usted amplíe el alcance. No solicitamos pagos por adelantado: el 100% se factura al terminar el trabajo y una vez que ha quedado satisfecho con la entrega.
Nuestro modelo frente al de una consultora tradicional
| Modelo habitual del sector | DeepStrike | |
|---|---|---|
| Pago | Anticipo del 50% a la firma. | 0 € por adelantado; se factura al finalizar. |
| Retesting | Una repetición, dentro de una ventana de 30 días. | Gratuito e ilimitado hasta cerrar el hallazgo. |
| Si no hay hallazgos | Se factura igualmente. | No Findings, No Pay: no se emite factura. |
| Quién ejecuta | Perfil junior con supervisión ocasional. | Pentesters con certificaciones OSCP y OSWE. |
| Peso del trabajo manual | Informe con gran parte del contenido generado por herramienta. | Herramientas para cubrir volumen; los hallazgos, manuales. |
| Ampliaciones | Cargos adicionales por preguntas y aclaraciones. | Sesión técnica y soporte de corrección incluidos. |
Presupuesto y auditoría
Cuando el presupuesto llega desde cumplimiento
Buena parte de las auditorías se aprueban porque una norma o un cliente las exige. Conviene saber qué pide cada marco antes de dimensionar el gasto.
ENS y contratación pública
Los pliegos que exigen conformidad con el Esquema Nacional de Seguridad suelen concretar la categoría del sistema y, con ella, la obligación de pruebas de penetración. Ajustamos el alcance a esa categoría para que no pague por cobertura que el pliego no pide.
PCI DSS
El requisito 11.4 fija pruebas internas y externas anuales, más pruebas de segmentación semestrales en algunos escenarios. Esa cadencia condiciona el presupuesto anual, y conviene planificarla junto con la evaluación del QSA.
ISO 27001 y SOC 2
Ninguna de las dos impone una frecuencia concreta, pero los auditores esperan evidencia reciente y coherente con el ritmo de cambio del sistema. Para producto en evolución constante, un programa continuo suele salir mejor que dos auditorías puntuales al año.
RGPD y proveedores
El artículo 28 obliga a verificar las garantías de sus encargados del tratamiento. Si es usted quien presta el servicio, un informe de auditoría reciente resuelve de una vez la mayoría de los cuestionarios de seguridad de sus clientes y acorta ciclos comerciales.
Preguntas frecuentes
Precios, facturación y condiciones
Antes de decidir
Reciba un precio cerrado en menos de 48 horas
Describa su alcance en dos líneas y le devolvemos propuesta, calendario y condiciones. Sin pagos por adelantado.
Pedir presupuesto