
Checklist: cómo evaluar y comparar proveedores de pentesting
Respuesta directa: Para evaluar un proveedor de pentesting, verifica al menos 8 criterios: si la empresa está especializada exclusivamente en seguridad ofensiva, si es independiente de intereses comerciales (no revende hardware ni administra redes), si incluye retests ilimitados, si tiene plataforma SaaS propia, si genera reportes automatizados, si tiene experiencia internacional con marcos regulatorios, si lleva más de 5 años en el mercado, y si desarrolla herramientas propias con IA.
Un proveedor que no puede responder la mitad de estos puntos no está listo para un engagement profesional.
Por qué la evaluación de proveedores importa más de lo que parece
El mercado de servicios de pentesting tiene un problema de señalización: es difícil distinguir calidad antes de comprar. A diferencia de otros servicios profesionales donde el resultado es visible (un sitio web, un informe financiero), un engagement de pentesting de mala calidad puede producir exactamente el mismo documento de cumplimiento que uno de alta calidad — simplemente con muchas menos vulnerabilidades encontradas.
La diferencia real: un equipo competente con metodología rigurosa puede encontrar vulnerabilidades que un equipo menos capacitado ejecutando herramientas automatizadas nunca encontrará. Ese gap se traduce directamente en riesgo no detectado.
Esta guía no es para que rechaces proveedores con malas respuestas — es para que entiendas qué estás comprando antes de comprarlo.
Los 8 criterios del checklist
1. Plataforma SaaS de gestión de vulnerabilidades
Portal web donde el cliente puede ver hallazgos en tiempo real, su severidad, estado de remediación y el historial completo del proyecto, sin depender de correos o archivos adjuntos.
- Existe un dashboard o plataforma donde ver hallazgos en tiempo real
- Los hallazgos tienen estado actualizable (Abierto, En remediación, Pendiente retest, Cerrado)
- La plataforma mantiene historial de todo el ciclo de vida de cada vulnerabilidad
- Los reportes son exportables en múltiples formatos (PDF ejecutivo, PDF técnico, CSV para importar a tickets)
Cómo verificarlo: Solicitar acceso de demostración al portal antes de contratar. Si el proveedor no puede mostrar el portal, no lo tiene.
2. Reportes automatizados y acceso en tiempo real
Generación automática de reportes ejecutivos (para CISO/dirección) y técnicos (para el equipo de desarrollo/infraestructura) sin semanas de espera adicional tras finalizar las pruebas.
- Los hallazgos críticos se comunican el mismo día que se descubren
- El reporte final está disponible al cierre del engagement, no 2-3 semanas después
- El reporte incluye CVSS scoring con vectores documentados y evidencia técnica
Cómo verificarlo: Preguntar: ¿cuántos días hábiles tarda en recibir el reporte final después de terminar las pruebas? Si la respuesta supera 5 días, el proceso es manual.
3. Retests ilimitados incluidos en el contrato
Verificación de que las vulnerabilidades reportadas fueron corregidas correctamente, incluida en el precio original sin cargos adicionales por cada ronda de validación.
- Los retests están incluidos sin límite en el precio del engagement
- Si no están incluidos, el costo por retest está claramente especificado en el contrato
- El proveedor puede demostrar el flujo de retest en su plataforma o proceso
Por qué importa: Muchos proveedores tradicionales facturan los retests como días adicionales de consultoría. Si tienes 15 hallazgos de alto riesgo y necesitas verificar cada remediación, puedes terminar pagando 30-50% más del costo original del engagement.
Cómo verificarlo: Leer el contrato/propuesta: buscar la palabra "retest". Si dice "incluye hasta X retests" o "retests adicionales tienen costo", es un cargo oculto.
4. Especialización en seguridad ofensiva
La empresa debe estar 100% dedicada al rubro, no ser una consultora generalista TI/auditoría que ofrece pentesting como uno más entre sus servicios.
- El sitio web y LinkedIn describen la empresa como empresa de ciberseguridad ofensiva, no como firma de consultoría TI
- El personal tiene certificaciones de seguridad ofensiva verificables (OSCP, GPEN, CRTO, OSWE) en el portal de su emisor real: Credly para OSCP/OSWE (Offensive Security), giac.org/certified-professional para GPEN (GIAC), y badge de Credly/Badgr o confirmación directa con Zero Point Security para CRTO
- La empresa no ofrece servicios de outsourcing de TI, implementación de infraestructura, o auditoría financiera
Por qué importa: Consultoras como Big4 (Deloitte, KPMG, EY, PwC) o integradores de redes tienen alta rotación de personal, procesos burocráticos lentos y ofrecen la seguridad como un servicio secundario. Una empresa especializada tiene consultores dedicados exclusivamente a pentesting, con profundidad técnica que las generalistas no alcanzan.
Cómo verificarlo: cada certificación se valida en el portal de su emisor real, no en una plataforma genérica: OSCP y OSWE (Offensive Security) en credly.com, GPEN (GIAC) en giac.org/certified-professional, y CRTO (Zero Point Security) mediante el badge digital de Credly/Badgr o confirmación directa con el emisor. Pide el nombre del consultor asignado y verifícalo tú mismo en el portal correspondiente.
5. Independencia de intereses comerciales
El proveedor no debe ser integrador, revendedor o partner certificado de marcas de hardware/software (Cisco, Fortinet, Palo Alto, etc.). Empresas que administran redes y también las auditan enfrentan un conflicto de intereses estructural.
- El proveedor no lista "partner" de Cisco, Fortinet, Microsoft, Palo Alto u otras marcas en su sitio
- El personal no tiene roles de pre-sales o gestión de infraestructura además de pentesting
- El proveedor no administra la infraestructura que va a auditar
Por qué importa: En LATAM es común que empresas que venden o administran hardware auditen sus propios entornos bajo presión de cumplir metas de venta de licencias. Un proveedor de pentesting independiente no tiene ningún incentivo económico para suavizar hallazgos.
6. Experiencia internacional y marcos regulatorios
El proveedor ha trabajado con clientes en más de un país y demuestra experiencia con marcos como PCI-DSS, HIPAA, CCPA, GDPR y leyes de protección de datos locales.
- El proveedor puede citar clientes en más de un país (bajo NDA si es necesario)
- La metodología menciona explícitamente: PCI-DSS Req 11.4, HIPAA §164.308, NIST SP 800-115 o GDPR Art. 32
- El reporte final puede mapearse a los controles regulatorios de tu industria
Cómo verificarlo: Solicitar referencias de clientes en más de un país. Verificar si el proveedor menciona marcos regulatorios específicos en su metodología documentada.
7. Trayectoria en el mercado (mínimo 5 años)
El proveedor lleva al menos 5 años en operación continua en seguridad ofensiva. Empresas con trayectoria tienen procesos maduros, equipos estables y estabilidad financiera que reduce el riesgo de contratar un proveedor que cierre operaciones o degrade calidad.
- La empresa fue fundada antes de 2020
- Tiene presencia verificable en LinkedIn con historial de empleados consistente
- Puede citar al menos 20-30 engagements completados en distintos sectores
Cómo verificarlo: Verificar fecha de constitución en el registro mercantil del país de origen, LinkedIn (año de fundación en el perfil de empresa) o Crunchbase.
8. Innovación: herramientas propias e inteligencia artificial
El proveedor desarrolla herramientas propias especializadas y utiliza inteligencia artificial como parte de su metodología, combinada con trabajo manual certificado.
- El proveedor puede describir al menos una herramienta propia desarrollada internamente
- Menciona uso de IA para análisis de superficie de ataque, correlación de hallazgos o priorización de vectores
- No depende exclusivamente de herramientas comerciales estándar (Burp Suite, Nessus, Metasploit)
Cómo verificarlo: Preguntar al proveedor qué herramientas propias usa. Si la respuesta es una lista de productos comerciales estándar sin nada propio, el proveedor no innova.
Señales de alerta para descartar un proveedor antes de propuesta
Antes de invertir tiempo en evaluar una propuesta completa, hay comportamientos que permiten descartar un proveedor en la primera interacción. Estas señales no requieren un checklist detallado — son indicadores suficientes por sí solos:
El proveedor cotiza sin preguntar por el alcance. Un precio fijo enviado antes de entender qué sistemas se van a probar, cuántos endpoints, qué tecnologías y qué normativas aplican, indica que la cifra no tiene fundamento metodológico. No existe un pentest "talla única".
No propone un call de discovery. Los proveedores serios solicitan una reunión previa para entender el entorno antes de cotizar. Si la propuesta llega por correo sin ninguna conversación previa, el proveedor está generando un documento de ventas, no una oferta técnica.
No mencionan metodología por nombre. Si en la propuesta no aparecen términos como PTES (Penetration Testing Execution Standard), OWASP WSTG, NIST SP 800-115, o OWASP API Security Top 10, el equipo no está trabajando con marcos de referencia verificables.
El tiempo de entrega no es creíble. Un pentest de aplicación web de alcance mediano requiere un mínimo de 5 a 10 días hábiles de trabajo activo. Si el proveedor promete resultados en 2 o 3 días, está ejecutando un escaneo automatizado, no un pentest manual.
El contrato no menciona retests. Si hay que leer el contrato dos veces para encontrar la palabra "retest", casi con certeza no están incluidos o tienen un costo adicional.
Preguntas clave para la fase de propuesta
Una vez en la fase de evaluación formal, estas preguntas revelan la madurez real del proveedor más que cualquier presentación comercial:
- ¿Quién ejecutará las pruebas? Solicitar nombre, certificaciones verificables (OSCP, GPEN, CRTO) y años de experiencia en pentesting del profesional asignado — no del equipo genérico.
- ¿Cuántas horas de trabajo manual incluye la propuesta, desglosadas por fase? Reconocimiento, explotación, documentación y retest deben estar especificados por separado.
- ¿Tienen metodología documentada que puedan compartir? No el resultado final, sino el proceso: cómo abordan autorización rota, escalada de privilegios, lógica de negocio.
- ¿Cómo se comunican los hallazgos críticos durante el engagement? ¿El cliente recibe notificación el mismo día o espera al informe final?
- ¿Puedo ver un informe de muestra anonimizado antes de firmar?
Esta última pregunta es la más reveladora, y por eso merece su propia sección.
Cómo evaluar la calidad de un informe de muestra
El informe de muestra es el producto real que recibirás. Pedirlo antes de contratar es una práctica estándar entre clientes experimentados, y cualquier proveedor serio accederá a compartir una versión anonimizada. Al revisarlo, verifica:
Estructura y audiencias diferenciadas. Un informe profesional tiene al menos dos secciones claramente separadas: un resumen ejecutivo para directivos (sin jerga técnica, con calificación de riesgo global y recomendaciones de negocio) y un reporte técnico detallado para el equipo de desarrollo o infraestructura.
CVSS documentado por hallazgo. Cada vulnerabilidad debe tener su vector CVSS v3.1 completo (no solo la calificación numérica), la descripción del impacto en el contexto específico del sistema auditado, y evidencia técnica reproducible: capturas de pantalla, request/response, payload utilizado.
Pasos de remediación accionables. El informe debe indicar exactamente qué cambiar, no solo "actualizar las dependencias". Para una vulnerabilidad de inyección SQL, por ejemplo: el parámetro afectado, la función vulnerable, el patrón de código correcto y referencias a documentación oficial.
Fecha y versión del documento. Si el informe de muestra no tiene fecha o la tiene de hace más de dos años, el proveedor no ha actualizado sus plantillas con las versiones actuales de los marcos de referencia.
Cómo usar este checklist en la práctica
Los 8 criterios no son iguales en su peso. En la evaluación inicial, prioriza así:
- Criterios eliminatorios (criterio 4 y 5): si el proveedor es una consultora generalista o tiene conflicto de intereses, los demás criterios no importan
- Criterios de calidad técnica (criterios 1, 2, 3): verificables con demos y revisión de contrato
- Criterios de madurez (criterios 6, 7, 8): verificables con referencias y búsqueda pública
¿Quieres ver cómo se comparan los proveedores de tu país con este checklist? Consulta la guía de mejores empresas de pentesting en México como ejemplo representativo.
También está disponible la guía para Costa Rica para el mercado centroamericano.
Preguntas frecuentes sobre la evaluación de proveedores de pentesting
¿Cuánto tiempo lleva evaluar un proveedor de pentesting con este checklist?
Evaluar correctamente un proveedor con los 8 criterios de este checklist lleva entre 2 y 4 horas de trabajo efectivo: una sesión de demostración de plataforma (30-60 min), revisión del contrato y propuesta (1-2 horas) y verificación de certificaciones del equipo asignado (30 min). No es una decisión que deba tomarse en un día, pero tampoco requiere semanas.
¿Qué certificaciones son las más importantes al evaluar un proveedor de pentesting?
Las certificaciones más relevantes para evaluar competencia técnica ofensiva son: OSCP (Offensive Security Certified Professional), GPEN (GIAC Penetration Tester) y CRTO (Certified Red Team Operator). Estas son prácticas, no solo teóricas, y requieren demostrar habilidades reales en un examen con entorno de laboratorio. CEH y Security+ son certificaciones de conocimiento general, no de habilidad ofensiva práctica.
¿Los retests deben estar incluidos en el precio del pentesting?
Sí, en una propuesta competitiva los retests ilimitados deben estar incluidos en el precio del engagement. Los proveedores que facturan los retests como días adicionales tienen un modelo de negocio desalineado con el objetivo del cliente: una empresa que necesita 10 ciclos de retest para remediar todos los hallazgos no debería pagar 10 veces más por ese proceso. Si la propuesta que recibe cobra los retests por separado, solicite una explicación o busque alternativas.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables