Es la pregunta que todos hacen y casi nadie responde con claridad: ¿cuánto cuesta un pentest?. La respuesta honesta es que no hay un precio fijo, porque un pentest se cotiza a medida según el alcance. Pero sí podemos explicarte qué factores definen el costo para que sepas qué estás pagando y puedas comparar presupuestos.
Qué factores definen el precio
- Alcance: cantidad de IP, aplicaciones, endpoints de API o cuentas cloud a evaluar.
- Tipo de pentest: externo, interno, web, móvil, API o cloud (cada uno requiere distinto esfuerzo).
- Profundidad: caja negra (sin información), caja gris (con usuarios de prueba) o caja blanca (con acceso al código).
- Cantidad de roles y funcionalidades: una app con muchos perfiles de usuario lleva más tiempo de pruebas manuales.
- Re-test de cierre: verificar que las correcciones se aplicaron suma una re-auditoría.
¿Por qué no hay un precio de lista?
Porque el trabajo real de un pentest es manual y proporcional al alcance. No es lo mismo auditar una IP pública con un servicio que una aplicación con 20 roles de usuario y una API con 150 endpoints. Un precio de lista único casi siempre significa un escaneo automático disfrazado de pentest.
Cuidado con los 'pentests' muy baratos: si no incluyen validación manual ni un informe con evidencia, probablemente sea solo un escaneo automático.
Cómo se cotiza bien un pentest
Una buena cotización empieza por entender tu objetivo y tu superficie: qué querés proteger, cuántos activos tenés y qué modalidad necesitás. Con eso se define un alcance claro y un precio cerrado, sin sorpresas. En DEFENSA IT la cotización es sin cargo y sin compromiso.
¿Qué incluye el precio?
Un pentest profesional no termina en una lista de alertas. El precio debe incluir:
- Informe ejecutivo (para dirección) e informe técnico (para el equipo).
- Criticidad de cada hallazgo (CVSS) y evidencia reproducible.
- Plan de remediación priorizado y accionable.
- Acompañamiento para resolver dudas de la corrección.