Presupuesto y condiciones

Precios de un test de intrusión: qué determina el presupuesto

No publicamos una tarifa cerrada porque sería falsa: auditar una aplicación con dos roles no se parece en nada a auditar una plataforma con siete perfiles y trescientos endpoints. Lo que sí publicamos es cómo se calcula.

0 € por adelantado. Se factura al finalizar el trabajo.

Factores

Qué mueve el precio de una auditoría

Estos son los seis factores que revisamos para preparar una propuesta. Ninguno es una sorpresa a mitad de proyecto.

Tamaño del alcance

Número de aplicaciones, dominios, rangos de IP o cuentas cloud incluidos. Es el factor que más pesa en el cálculo final.

Complejidad funcional

Endpoints de API, integraciones con terceros, flujos de pago, firma electrónica y procesos con varios pasos de aprobación.

Roles y permisos

Cada rol adicional multiplica las combinaciones de control de acceso que hay que probar una por una.

Modalidad de prueba

Caja negra, gris o blanca. La caja blanca exige más horas de revisión, pero también aporta más profundidad por euro invertido.

Entorno y restricciones

Probar en producción con ventanas acotadas encarece el proyecto frente a un entorno de preproducción disponible sin limitaciones.

Cadencia

Una auditoría puntual, una campaña anual o un programa continuo tienen estructuras de precio distintas para el mismo alcance.

Modalidades

Tres formas de contratar

Todas incluyen pruebas manuales, informe técnico y ejecutivo, retesting ilimitado y el compromiso No Findings, No Pay.

Aplicación web o API

A medidapor proyecto

La modalidad más contratada. Duración habitual de dos a cuatro semanas según roles y número de endpoints.

  • Cobertura de OWASP Top 10 y lógica de negocio
  • Pruebas por rol y control de acceso entre cuentas
  • Informe con pasos de reproducción y CVSS
  • Sesión técnica con su equipo de desarrollo
  • Retesting gratuito e ilimitado

Programa continuo

A medidacuota periódica

Para equipos que publican cada semana y necesitan evidencia recurrente, no un informe anual que envejece.

  • Auditoría de línea base al inicio
  • Ciclos de prueba recurrentes sobre lo que cambia
  • Aviso inmediato de hallazgos críticos
  • Informes periódicos con fecha para auditoría
  • Reverificación continua sin coste adicional

Infraestructura, cloud o Red Team

A medidapor proyecto

Alcances más variables: perímetro, red interna, entornos cloud o ejercicios de simulación de adversario con objetivos acordados.

  • Revisión de configuración y explotación real
  • Escenario de credencial comprometida
  • Verificación de detección con sus registros
  • Informe alineado con el marco normativo aplicable
  • Retesting gratuito e ilimitado

El precio se fija por escrito antes de empezar y no varía salvo que usted amplíe el alcance. No solicitamos pagos por adelantado: el 100% se factura al terminar el trabajo y una vez que ha quedado satisfecho con la entrega.

Nuestro modelo frente al de una consultora tradicional

Modelo habitual del sectorDeepStrike
PagoAnticipo del 50% a la firma.0 € por adelantado; se factura al finalizar.
RetestingUna repetición, dentro de una ventana de 30 días.Gratuito e ilimitado hasta cerrar el hallazgo.
Si no hay hallazgosSe factura igualmente.No Findings, No Pay: no se emite factura.
Quién ejecutaPerfil junior con supervisión ocasional.Pentesters con certificaciones OSCP y OSWE.
Peso del trabajo manualInforme con gran parte del contenido generado por herramienta.Herramientas para cubrir volumen; los hallazgos, manuales.
AmpliacionesCargos adicionales por preguntas y aclaraciones.Sesión técnica y soporte de corrección incluidos.

Presupuesto y auditoría

Cuando el presupuesto llega desde cumplimiento

Buena parte de las auditorías se aprueban porque una norma o un cliente las exige. Conviene saber qué pide cada marco antes de dimensionar el gasto.

ENS y contratación pública

Los pliegos que exigen conformidad con el Esquema Nacional de Seguridad suelen concretar la categoría del sistema y, con ella, la obligación de pruebas de penetración. Ajustamos el alcance a esa categoría para que no pague por cobertura que el pliego no pide.

PCI DSS

El requisito 11.4 fija pruebas internas y externas anuales, más pruebas de segmentación semestrales en algunos escenarios. Esa cadencia condiciona el presupuesto anual, y conviene planificarla junto con la evaluación del QSA.

ISO 27001 y SOC 2

Ninguna de las dos impone una frecuencia concreta, pero los auditores esperan evidencia reciente y coherente con el ritmo de cambio del sistema. Para producto en evolución constante, un programa continuo suele salir mejor que dos auditorías puntuales al año.

RGPD y proveedores

El artículo 28 obliga a verificar las garantías de sus encargados del tratamiento. Si es usted quien presta el servicio, un informe de auditoría reciente resuelve de una vez la mayoría de los cuestionarios de seguridad de sus clientes y acorta ciclos comerciales.

Preguntas frecuentes

Precios, facturación y condiciones

Antes de decidir

Reciba un precio cerrado en menos de 48 horas

Describa su alcance en dos líneas y le devolvemos propuesta, calendario y condiciones. Sin pagos por adelantado.

Pedir presupuesto