
Cómo contratar un pentest en Argentina: guía práctica 2026
Contratar un pentest en Argentina no es lo mismo que adquirir software o servicios de consultoría tradicional. Es un proceso de múltiples etapas que requiere definir el alcance con precisión, verificar las credenciales del proveedor, establecer protecciones legales antes de que empiece cualquier prueba, y entender qué recibirás como entregable al final.
El entorno regulatorio argentino —BCRA, AAIP, Ley 26.388— impone requisitos específicos sobre cómo debe documentarse el engagement, qué autorización es obligatoria y cómo debe estructurarse el reporte final para que sea aceptado por examinadores regulatorios.
Esta guía existe porque muchas empresas argentinas desperdician dinero en pentests de baja calidad: reciben un reporte que es básicamente el output de un escáner automatizado, sin validación manual, sin prueba de explotación, sin recomendaciones accionables. Otras contratan sin las protecciones legales adecuadas y quedan expuestas a responsabilidades. Y muchas más simplemente no saben qué pedir ni cómo evaluar si una propuesta es seria o no. Si eres director de IT, CISO, compliance officer o responsable de compras en una empresa argentina, esta guía te da el proceso completo.
Tipos de pentest disponibles en el mercado argentino
El mercado argentino ofrece una gama completa de servicios de pentesting. Elegir el tipo correcto depende de tu arquitectura tecnológica y tu driver regulatorio.
Pentest de aplicaciones web: el más solicitado. Evalúa aplicaciones web en busca de vulnerabilidades del OWASP Top 10, fallas de lógica de negocio, problemas de autenticación y autorización. Relevante para prácticamente cualquier empresa argentina con presencia digital. Duración típica: 3 a 10 días según el alcance.
Pentest de APIs: crítico para fintechs, PSPs, empresas con apps móviles o integraciones con partners. Aplica la metodología OWASP API Security Top 10. Es uno de los vectores más frecuentemente ignorados, pero con altísimo riesgo dado el volumen de datos sensibles que fluyen por APIs en el sector financiero. Duración típica: 2 a 5 días.
Pentest de infraestructura / red interna: evalúa la red interna, Active Directory, servidores y firewalls. Simula un atacante que ya está dentro —sea por una brecha previa o un insider malicioso. Esencial para organizaciones con on-premises relevante o entornos híbridos. Duración típica: 5 a 15 días.
Pentest de red externa / perímetro: evalúa los sistemas expuestos a internet e identifica qué puede alcanzar y explotar un atacante externo desde la red pública. Complementa el test interno. Duración típica: 2 a 5 días.
Pentest de aplicaciones móviles: cubre apps Android e iOS mediante análisis estático, dinámico y del backend API. Indispensable para cualquier empresa con una app de cara al cliente, especialmente fintechs y empresas de e-commerce. Duración típica: 3 a 7 días.
Simulación de phishing / ingeniería social: campañas de phishing por email, pretexting y otros vectores sociales. Mide la vulnerabilidad humana de la organización. Los resultados alimentan directamente los programas de concientización en seguridad. Duración típica: 1 a 2 semanas de campaña.
Red Team / Purple Team: simulación avanzada de un adversario sofisticado (APT). Combina vectores físicos, digitales y sociales en un escenario no anunciado. El más costoso y comprehensivo. Apropiado para bancos, infraestructura crítica y grandes empresas. Duración típica: 2 a 6 semanas.
¿Qué tipo corresponde a cada requerimiento regulatorio?
| Driver regulatorio | Tipos recomendados |
|---|---|
| BCRA Com. A 7724 | Infraestructura interna + perímetro externo + web |
| PCI DSS | Web + APIs + infraestructura del entorno de datos de tarjetas |
| AAIP / Ley 25.326 | Web + infraestructura de sistemas con datos personales |
| Gestión de riesgo interno | Todos los que apliquen al stack tecnológico |
El proceso de contratación paso a paso
Paso 1: Definir alcance y driver regulatorio
Antes de hablar con un solo proveedor, define internamente:
- ¿Qué sistemas se van a testear? Lista de URLs, rangos IP, nombres de aplicaciones, entornos (¿producción? ¿staging?).
- ¿Qué tipo de test? Black box (sin credenciales ni información previa, simula atacante externo), grey box (con credenciales de usuario estándar y documentación parcial, el más común y balanceado), o white box (acceso completo a código fuente y arquitectura, maximiza la cobertura).
- ¿Cuál es el driver regulatorio? BCRA Com. A 7724, preparación PCI DSS, cumplimiento AAIP, o gestión de riesgo interna. Esto define el formato del reporte y qué documentación adicional necesitás.
- ¿Hay restricciones de horario? Evitá programar pruebas intrusivas durante cierre de mes, lanzamientos de productos o períodos de alta carga.
- ¿Quién es el contacto técnico de emergencia? Define quién puede tomar decisiones durante la prueba si se encuentra algo crítico.
Paso 2: Construir el RFP o RFQ
Un RFP bien construido filtra automáticamente a los proveedores mediocres. Debe incluir:
- Descripción de la empresa y el contexto del engagement
- Documento de alcance: sistemas, aplicaciones, entornos, exclusiones
- Tipo de test requerido (black/grey/white box)
- Timeline deseado y fecha límite para entrega del reporte
- Requerimientos regulatorios aplicables
- Formato del reporte requerido (en español, con CVSS 3.1, con sección metodológica, con recomendaciones accionables)
- Requisitos de certificación del equipo (ver más abajo)
- Solicitud de muestra de reporte redactada
- Formato de cotización: desglose de días por actividad, costo por persona, inclusión o no de retests
Preguntas clave para incluir en el RFP:
- ¿Qué metodología van a usar? (OWASP, PTES, NIST SP 800-115)
- ¿Quién específicamente va a conducir las pruebas? ¿Qué certificaciones tienen y cómo puedo verificarlas?
- ¿Qué pasa si encuentran una vulnerabilidad crítica que representa riesgo inmediato durante el test?
- ¿El retest está incluido en el precio? ¿Qué cubre?
- ¿Cómo y dónde se almacenan los hallazgos durante y después del engagement?
- ¿Bajo qué jurisdicción opera el contrato?
Siempre pedí un reporte de muestra redactado antes de tomar cualquier decisión. Un proveedor serio lo tiene.
Paso 3: Evaluar propuestas
Para complementar este proceso, consultá el checklist de evaluación de proveedores que detalla los criterios objetivos con los que comparar cualquier propuesta.
Metodología documentada: rechazá cualquier propuesta que no especifique OWASP, PTES o una metodología equivalente con nombre y versión. "Seguimos las mejores prácticas de la industria" no es una metodología.
Certificaciones del equipo: OSCP (Offensive Security Certified Professional) es el estándar de referencia para pentesters; OSWE para web application testing; CRTO para Active Directory; CISSP o CISM para gestión del programa. Todas verificables en Credly o Acclaim — pedí las URLs directas de los perfiles, no una lista de nombres de certificaciones.
Herramientas declaradas: equipos legítimos mencionan Burp Suite Pro, Metasploit Framework, Cobalt Strike (con licencia), Nessus o OpenVAS para scanning de soporte, BloodHound para Active Directory. Si la propuesta solo menciona herramientas de scanning automatizado y nada más, es una señal de alerta grave.
Proporción equipo/alcance: un solo pentester evaluando una aplicación web de gran tamaño en tres días es insuficiente. Pedí el desglose de cuántas personas trabajarán y cuántas horas dedicará cada una al proyecto.
Referencias: solicitá dos o tres referencias de clientes argentinos en industrias similares. Contactalas.
Paso 4: El contrato — lo que no puede faltar
NDA / Acuerdo de Confidencialidad: obligatorio antes de cualquier reunión de scoping donde se comparta información sobre arquitectura, rangos IP, o estado actual de seguridad. Especificá jurisdicción Argentina y ley aplicable.
Rules of Engagement (RoE): documento firmado antes de iniciar las pruebas. Define exactamente qué sistemas pueden ser testeados, desde qué IPs origen, en qué ventanas horarias, qué hacer si se encuentra una vulnerabilidad crítica, y el procedimiento de parada de emergencia. Este documento es tu mapa legal del engagement.
Autorización de prueba: la autorización escrita para conducir el testing es la protección legal tanto tuya como del proveedor. Sin ella, un pentest es técnicamente una intrusión informática bajo la Ley 26.388 (Delitos Informáticos) argentina. No es opcional, no es formalidad: es el documento que distingue un servicio legítimo de un delito.
Cláusulas de responsabilidad: un pentest puede causar disrupciones de servicio en casos extremos. Acordá de antemano qué nivel de riesgo es aceptable, quién es responsable de qué, y cuáles son los límites.
Propiedad intelectual: los hallazgos y el reporte son propiedad del cliente. El proveedor no debe retener datos de vulnerabilidades más allá del período acordado.
Soberanía de datos: especificá dónde se almacenarán los hallazgos durante el engagement (servidores argentinos es preferible para entidades reguladas por BCRA o AAIP), por cuánto tiempo, y que el proveedor entregará certificación de destrucción al cierre.
Paso 5: Durante el engagement
- Pedí actualizaciones diarias de estado: qué se está testeando, hallazgos de alto nivel en tiempo real.
- Establecé un protocolo de contacto de emergencia: si se encuentra una vulnerabilidad crítica que representa riesgo inmediato, necesitás saberlo en minutos, no al final del proyecto.
- Acordá ventanas de testing: las pruebas intrusivas (que pueden generar errores o lentitud) deben ejecutarse en horarios de baja carga.
- Si el proveedor ofrece un portal de hallazgos en tiempo real, úsalo: tu equipo de desarrollo puede empezar a remediar mientras el test todavía está en curso. Algunos proveedores, como WhiteJaguars, gestionan los hallazgos a través de su plataforma SaaS Zirkul, accesible en todo momento.
Paso 6: Evaluar el reporte final
Un reporte de calidad debe incluir obligatoriamente:
- Resumen ejecutivo: escrito para el CISO o el directorio, sin jerga técnica, con el mensaje central sobre el riesgo del negocio
- Hallazgos técnicos: con puntuación CVSS 3.1, descripción del vector de ataque, prueba de explotación (capturas de pantalla o video), impacto en el negocio
- Recomendaciones de remediación: específicas y accionables —no "aplicar parches" sino exactamente qué parche, qué configuración, qué línea de código
- Ranking de prioridades: crítico, alto, medio, bajo, informativo
- Descripción de la metodología: qué se testeó, cómo, desde dónde, durante cuándo
- Log de actividad de testing: fechas, horas, sistemas testeados —importante para evidencia regulatoria
Un reporte malo es reconocible: es el output de Nessus o Qualys sin validación manual, sin screenshots de explotación real, con recomendaciones genéricas copiadas y pegadas, sin resumen ejecutivo y sin puntuación CVSS.
Para el BCRA específicamente: el reporte debe estar en español, con sección metodológica que referencie los requerimientos de la Comunicación A 7724, con puntuaciones CVSS 3.1, y con evidencia de remediación de los retests si ya se realizaron.
Paso 7: Remediación y retest
El reporte no es el fin del proceso —es el inicio de la remediación.
- Las vulnerabilidades críticas y altas deben ser siempre retestadas después de que tu equipo las remedie
- El reporte de retest es un documento separado que confirma que el hallazgo fue correctamente corregido; el BCRA espera ver evidencia de remediación, no solo evidencia de hallazgos
- Plazos de remediación típicos: crítico 30 días, alto 60 días, medio 90 días, bajo 180 días
- Si algún hallazgo no puede ser remediado en el corto plazo, documentá la decisión de aceptación de riesgo residual con aprobación de negocio —esto también es evidencia regulatoria válida
Precios de referencia en Argentina 2026
Los servicios de pentesting en Argentina se cotizan casi universalmente en dólares estadounidenses. La inflación en pesos hace impráctica la contratación en ARS para proyectos de varias semanas.
| Tipo de pentest | Rango orientativo (USD) |
|---|---|
| Aplicación web (alcance pequeño-mediano, 5-10 días) | USD 2.500 – 8.000 |
| APIs (alcance focalizado) | USD 2.000 – 6.000 |
| Infraestructura / red interna | USD 3.000 – 12.000 |
| Aplicación móvil (una plataforma) | USD 2.500 – 7.000 |
| Red Team engagement | USD 15.000 – 50.000+ |
| Simulación de phishing | USD 1.500 – 5.000 |
Los factores que más impactan el precio son: tamaño del alcance, cantidad de aplicaciones o sistemas, días de trabajo, número de pentesters asignados, inclusión de retests ilimitados versus retests adicionales facturados aparte, e idioma y formato del reporte.
Consideraciones fiscales para Argentina: los proveedores nacionales aplican IVA del 21%; los proveedores extranjeros pueden tener tratamiento impositivo distinto. Consultá con tu contador antes de firmar. Si tu empresa es contribuyente de IVA, solicitá factura A al proveedor doméstico. Un pentest a USD 500 es, con casi certeza absoluta, el output de un escáner automatizado sin validación manual — no es un pentest real.
Red flags: cuándo descalificar a un proveedor
Eliminá de tu proceso a cualquier proveedor que presente alguno de estos indicadores:
- No incluye documentación de metodología en la propuesta
- No puede mostrar URLs de Credly/Acclaim con las certificaciones de los pentesters específicos que trabajarán en tu proyecto
- El reporte de muestra es output de Nessus o Qualys sin evidencia de explotación manual
- No exigen NDA antes de la reunión de scoping
- El retest se cobra como proyecto separado sin haberlo mencionado en la propuesta inicial
- Equipo completamente offshore sin responsable local y sin contrato bajo ley argentina
- No pueden nombrar las herramientas específicas que van a usar
- Precio menor a USD 1.500 para cualquier tipo de pentest real
- No tienen referencias de clientes argentinos en industria similar a la tuya
- Se niegan a firmar las Rules of Engagement antes de comenzar las pruebas
Consideraciones específicas para Argentina
Soberanía de datos: para entidades reguladas por el BCRA o alcanzadas por la Ley 25.326 (AAIP), preguntá explícitamente dónde se almacenarán los hallazgos de vulnerabilidades durante y después del engagement. Para un análisis completo del marco normativo, las regulaciones de protección de datos en Argentina explican el alcance de la Ley 25.326 y las obligaciones ante la AAIP. El uso de infraestructura offshore para procesar datos sensibles puede generar observaciones regulatorias.
Jurisdicción del contrato: insistí en que el contrato esté regido por ley argentina y que las disputas se resuelvan en tribunales argentinos. Las firmas extranjeras que operan en Argentina pueden y deben aceptar jurisdicción local.
IVA: proveedores domésticos cargan 21% de IVA. Los proveedores del exterior pueden no cargar IVA argentino pero podría aplicar retención u otro tratamiento — verificá con tu área impositiva antes de cerrar.
Facturación AFIP-compliant: solicitá siempre factura electrónica válida ante AFIP. Si tu empresa es responsable inscripto, la factura debe ser tipo "A".
Ley 26.388 — Delitos Informáticos: esta ley tipifica como delito el acceso no autorizado a sistemas informáticos. La autorización escrita firmada por el responsable legal de los sistemas a testear no es un trámite opcional — es lo que hace que el pentest sea legal. Tu proveedor también debería exigirla: si no lo hace, es una señal de alerta grave sobre su seriedad.
Informe para el BCRA: si el reporte se va a presentar ante examinadores del BCRA, especificalo en el RFP desde el principio. El proveedor debe conocer los requerimientos de la Com. A 7724 y estructurar el reporte con la sección metodológica, las evidencias y el formato de hallazgos que los examinadores esperan ver.
Si querés evaluar quiénes encabezan el mercado antes de iniciar el proceso, el análisis de las mejores empresas de pentesting en Argentina compara los principales proveedores por metodología, certificaciones y experiencia regulatoria local.
Para empresas argentinas que buscan un proveedor con experiencia directa en el proceso regulatorio del BCRA y la AAIP, WhiteJaguars es una opción regional a considerar. Incluye NDA y Rules of Engagement como parte del proceso estándar, gestiona los hallazgos a través de su plataforma SaaS Zirkul (accesible en todo momento para que el equipo de desarrollo empiece a remediar durante el engagement), entrega reportes en español e inglés con formato alineado a los requerimientos del BCRA, retests ilimitados incluidos, y equipo certificado OSCP, CISSP, CEH y CISM, entre otras, con credenciales verificables en línea.
Preguntas frecuentes
¿Cuánto cuesta un pentest en Argentina en dólares?
Los rangos orientativos para 2026: aplicación web USD 2.500–8.000; APIs USD 2.000–6.000; infraestructura USD 3.000–12.000; aplicación móvil USD 2.500–7.000; Red Team USD 15.000 en adelante. El precio depende del alcance, los días de trabajo, cuántos pentesters se asignan, y si los retests están incluidos.
¿Cuánto demora un pentest desde que firmo el contrato hasta que tengo el reporte?
El testing en sí demora: web app 5–10 días hábiles; API 3–5 días; infraestructura 5–15 días; móvil 5–7 días; Red Team 3–6 semanas. Pero sumá 2–3 semanas para scheduling, scoping, y redacción del reporte. Planificá en consecuencia si tenés una fecha de auditoría regulatoria.
¿El reporte de pentest sirve para presentar al BCRA?
Sí, si está correctamente estructurado. Debe incluir sección metodológica con referencia explícita a los requerimientos de la Com. A 7724, puntuaciones CVSS 3.1 para cada hallazgo, y evidencia de remediación de los retests. Especificá este requerimiento en el RFP antes de contratar.
¿Qué es un retest y por qué es importante?
Un retest es una prueba focalizada sobre vulnerabilidades específicas, realizada después de que tu equipo las remedió, para confirmar que la corrección fue efectiva. Produce un reporte de retest independiente que demuestra que el hallazgo fue resuelto. El BCRA espera ver evidencia de remediación, no solo el reporte inicial de hallazgos. Un proveedor que cobra el retest como proyecto aparte sin mencionarlo en la propuesta inicial no es transparente.
¿Necesito un NDA antes del pentest?
Absolutamente sí. Antes de compartir arquitectura de sistemas, rangos IP, listado de aplicaciones, o cualquier información sensible sobre tu entorno, el NDA debe estar firmado. Un proveedor serio también lo va a exigir — es su protección además de la tuya.
Contratar un pentest en Argentina de forma correcta toma tiempo, pero ese tiempo es una inversión: un proveedor mediocre te deja con un reporte inútil y sin cobertura regulatoria; un proveedor serio te entrega visibilidad real del riesgo, evidencia que resiste el escrutinio del BCRA, y un proceso de remediación rastreable.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables