No todas las empresas necesitan el mismo nivel de auditoría. El coste y el alcance de un pentesting dependen de factores concretos: el tamaño de tu infraestructura, el tipo de datos que manejas y las normativas que debes cumplir. Si aún no sabes la diferencia entre una auditoría manual y un escaneo automático, lee primero nuestra comparativa completa entre pentesting manual y escaneo automático.
¿Qué factores determinan el alcance de tu auditoría?
1. Número de activos a auditar
Cada activo (dominio web, aplicación móvil, API, servidor, red interna) es un vector de ataque independiente. A más activos, mayor es el tiempo necesario y por tanto el coste de la auditoría.
- 1 activo: Auditoría básica — ideal para startups o webs corporativas
- 2-5 activos: Auditoría media — habitual en pymes con presencia digital
- +5 activos: Auditoría compleja — empresas con infraestructura distribuida
2. Tipo de datos que manejas
El nivel de sensibilidad de los datos determina la profundidad necesaria de la auditoría y las normativas aplicables.
- Datos públicos: Alcance estándar
- Datos personales (RGPD): Requiere análisis de accesos y cifrado
- Datos financieros o sanitarios: Máxima profundidad, cumplimiento PCI-DSS o ENS
3. Normativa que debes cumplir
Algunas regulaciones exigen un tipo específico de auditoría con metodología y documentación determinadas.
- Sin normativa específica: Auditoría estándar con informe ejecutivo
- ISO 27001: Requiere auditoría con metodología documentada y trazabilidad
- ENS: Obligatorio para empresas que trabajan con la Administración Pública
- PCI-DSS: Obligatorio si procesas pagos con tarjeta
4. Modalidad de la auditoría
- Caja negra (Black Box): El auditor no tiene información previa. Simula un atacante externo real.
- Caja gris (Grey Box): Información parcial. El más habitual y equilibrado en coste-eficacia.
- Caja blanca (White Box): Acceso completo al código y arquitectura. El más exhaustivo y costoso.
Rangos de inversión orientativos según perfil de empresa
| Perfil | Activos | Modalidad | Inversión orientativa |
|---|---|---|---|
| Startup / web corporativa | 1 | Grey Box | Desde 800 € |
| Pyme con e-commerce | 2-3 | Grey Box | Desde 1.500 € |
| Empresa con app móvil | 2-4 | Grey / White Box | Desde 2.500 € |
| Empresa con cumplimiento normativo | +5 | White Box | Desde 4.000 € |
Precios orientativos. El presupuesto exacto depende del alcance definido en la reunión inicial.
¿Qué incluye siempre el servicio?
- Contrato legal con los 7 puntos de seguridad jurídica
- NDA firmado antes de iniciar cualquier acción
- Informe técnico detallado con vulnerabilidades encontradas
- Informe ejecutivo para dirección o inversores
- Sesión de revisión de resultados con Daniel Serrano
- Destrucción certificada de datos al cierre del proyecto
Preguntas frecuentes sobre el presupuesto
¿El presupuesto es cerrado o puede variar?
El presupuesto se cierra antes de empezar y no varía. Si durante la auditoría se detecta que el alcance real es mayor al acordado, se para, se informa y se acuerda una ampliación. Nunca se factura más de lo firmado.
¿Hay algún coste oculto?
No. El precio incluye contrato, NDA, ejecución, informe técnico, informe ejecutivo y sesión de revisión. Sin sorpresas.
¿Puedo fraccionar el pago?
Sí. Para proyectos de más de 1.500 € se puede acordar un pago inicial del 50% al firmar y el resto a la entrega del informe.
¿Emitís factura con IVA?
Sí. Se emite factura oficial con todos los detalles fiscales para que puedas deducirlo como gasto de seguridad informática.
¿Listo para saber exactamente qué necesitas?
En 30 minutos de reunión inicial definimos el alcance exacto, resolvemos tus dudas y te entregamos un presupuesto cerrado sin compromiso.
→ Solicitar presupuesto gratuito con Daniel Serrano