Es legal contratar un hacker ético en España? Guía jurídica 2026


¿Es Legal Contratar un Hacker Ético en España? Guía Jurídica 2026

Contratar un hacker ético en España es completamente legal. El Art. 197 bis del Código Penal solo penaliza el acceso no autorizado a sistemas informáticos. Cuando existe un contrato firmado con autorización expresa, el profesional actúa dentro de la ley. El problema no es la legalidad — es no documentarla correctamente.

Qué dice el Código Penal español sobre el hacking

El Art. 197 bis tipifica como delito el acceso sin autorización a sistemas informáticos ajenos. La clave es la palabra sin autorización. Un contrato de pentesting firmado por el propietario del sistema convierte esa autorización en documento legal vinculante.

Esto significa que:

  • El hacking ético con contrato es legal en España
  • El mismo acto sin contrato es un delito penal
  • La diferencia entre ambos es un documento de una página

Los 7 puntos que debe incluir tu contrato de pentesting

Un contrato de auditoría de seguridad debe recoger como mínimo estos elementos para proteger a ambas partes:

1. Identificación de las partes

Nombre completo, NIF/CIF y representación legal de empresa cliente y profesional. Sin esto el contrato no es vinculante.

2. Alcance exacto de la auditoría

Listado de dominios, IPs, aplicaciones y sistemas autorizados. Todo lo que no aparece en este listado está fuera del alcance y no puede ser tocado.

3. Autorización expresa del propietario

Cláusula explícita donde el cliente declara ser propietario o tener autorización para auditar los sistemas listados. Es el corazón jurídico del contrato.

4. NDA — Acuerdo de confidencialidad

El profesional se compromete a no revelar ninguna vulnerabilidad encontrada a terceros y a destruir los datos al cierre del proyecto.

5. Metodología y limitaciones

Qué técnicas se van a usar y cuáles están expresamente prohibidas. Por ejemplo: denegación de servicio (DoS) suele estar excluida salvo pacto expreso.

6. Ventana temporal de las pruebas

Fechas y horarios en los que se realizarán las pruebas. Fuera de esa ventana, cualquier acción no está cubierta por el contrato.

7. Tratamiento de datos personales

Si durante la auditoría se accede a datos personales, debe firmarse un Acuerdo de Encargo de Tratamiento conforme al RGPD. Sin este documento, la empresa incumple la normativa de protección de datos.

Checklist: Cómo verificar que un profesional trabaja dentro de la ley

  • ¿Firma un contrato antes de empezar? Si no lo hace, es una señal de alarma.
  • ¿El contrato incluye el alcance exacto por escrito?
  • ¿Firma un NDA antes de acceder a ningún sistema?
  • ¿Pregunta si eres el propietario o tienes autorización sobre los sistemas?
  • ¿Entrega un informe técnico documentado al finalizar?
  • ¿Destruye o devuelve todos los datos al cierre del proyecto?
  • ¿Tiene certificaciones verificables (CEH, OSCP, eJPT)?

Si alguna de estas respuestas es no, no contrates ese servicio.

¿Auditoría manual o escaneo automático?

Una vez clara la parte legal, el siguiente paso es entender qué tipo de auditoría necesita tu empresa. Consulta nuestra comparativa entre pentesting manual y escaneo automático para tomar la decisión correcta.

Preguntas frecuentes sobre la legalidad del hacking ético

¿Necesito avisar a mi proveedor de hosting antes del pentesting?

Sí. Si el servidor está en un hosting compartido o cloud, debes notificar al proveedor. Algunos (como AWS o Azure) tienen formularios específicos para autorizar pentesting. Te ayudamos con este trámite.

¿El pentesting afecta al RGPD?

Puede. Si durante la auditoría se accede a bases de datos con datos personales, el profesional pasa a ser encargado del tratamiento y debe firmar el correspondiente acuerdo de encargo de tratamiento.

¿Qué pasa si se encuentra una vulnerabilidad crítica durante la auditoría?

El profesional está obligado a notificártela inmediatamente y detener las pruebas si existe riesgo de daño real. Está prohibido explotar la vulnerabilidad más allá de lo necesario para demostrar su existencia.

¿Puedo contratar un pentesting para la web de mi empresa aunque no sea el propietario del dominio?

Solo si tienes autorización expresa del propietario. El contrato debe reflejarlo.

Conclusión: La legalidad no es un obstáculo, es tu garantía

Contratar un hacker ético en España es completamente legal cuando se hace con las garantías correctas. El Art. 197 bis protege a quienes actúan sin autorización — no a quienes la tienen documentada.

Usa el checklist anterior como filtro: cualquier profesional serio aceptará incluir esos 7 puntos en el contrato. Si alguno se niega, es una señal de alarma.

→ Calcular el presupuesto de mi auditoría

Solicitar información →