
Cómo contratar pentesting en Bolivia: guía práctica 2026
El reto particular de Bolivia: un mercado de ciberseguridad en formación
Bolivia cuenta con un ecosistema tecnológico en crecimiento, pero su mercado de ciberseguridad ofensiva —el tipo de especialistas que realizan pruebas de penetración profesionales— sigue siendo reducido. La mayoría de los profesionales con certificaciones internacionales como OSCP, OSWE o CRTO se concentran en Brasil, México, Argentina y Colombia.
Esto no es un problema menor: cuando una empresa contrata a alguien sin las credenciales adecuadas para hacer un pentest, el resultado es, en el mejor caso, un informe de escáner automático disfrazado de análisis manual. En el peor, una falsa sensación de seguridad que no resiste una auditoría regulatoria.
Al mismo tiempo, la Autoridad de Supervisión del Sistema Financiero (ASFI) ha establecido requisitos concretos de seguridad informática para entidades bajo su supervisión. La Resolución Administrativa ASFI/No 285/2012 y sus circulares derivadas exigen que las instituciones financieras —bancos, cooperativas, casas de cambio, entidades de microfinanzas— cuenten con evaluaciones periódicas de seguridad que incluyan pruebas de penetración. Ignorar este marco no es una opción: las inspecciones de ASFI verifican documentación, y la falta de evidencia de pruebas técnicas puede derivar en observaciones formales y sanciones.
Esta guía está escrita para gerentes de TI, directores de cumplimiento, CFOs y responsables de adquisiciones en empresas bolivianas. El objetivo es que al terminarla, sepan exactamente cómo contratar un servicio de pentesting que sea técnicamente sólido, documentalmente aceptable para ASFI y legalmente protegido.
Paso 1: Defina el alcance antes de pedir cotizaciones
El error más frecuente en procesos de contratación de pentesting es solicitar propuestas sin haber definido el alcance. El resultado es inevitable: cotizaciones incomparables, propuestas que no cubren lo que realmente se necesita y discusiones posteriores sobre qué estaba y qué no estaba incluido.
Para empresas bajo supervisión ASFI, el alcance mínimo recomendable incluye:
- Aplicaciones web internas y externas: portales de clientes, plataformas transaccionales, intranets.
- Infraestructura de red: segmentación, accesos remotos (VPN), firewalls, servidores expuestos a internet.
- Aplicaciones móviles: si la entidad opera apps Android o iOS para clientes.
- Ingeniería social controlada: phishing dirigido a empleados clave, especialmente en áreas de tesorería y TI.
- APIs: si existen integraciones con terceros, pasarelas de pago o sistemas SWIFT/ACH.
ASFI no prescribe un alcance exacto por entidad, pero sus inspectores evalúan si las pruebas realizadas fueron proporcionales a la superficie de ataque real de la organización. Un pentest que solo revisa el sitio web público de un banco con sucursales en cinco departamentos y operaciones en línea robustas no superará ese criterio de proporcionalidad.
Documente el alcance en un documento de alcance firmado (Statement of Work o Scope Agreement) antes de iniciar cualquier prueba. Este documento también servirá como evidencia ante ASFI.
Paso 2: Proveedor local vs proveedor regional — análisis comparativo
No existe una respuesta única. Ambas opciones tienen ventajas reales, y la decisión correcta depende del perfil de riesgo, el presupuesto y los requisitos regulatorios específicos de cada organización.
| Criterio | Proveedor local (Bolivia) | Proveedor regional (LATAM) |
|---|---|---|
| Conocimiento del marco ASFI | Variable; pocos lo conocen en profundidad | Depende del proveedor; los mejores lo estudian antes de cotizar |
| Certificaciones técnicas (OSCP, OSWE) | Escasas en el mercado local | Mayor disponibilidad en México, CR, Colombia, Argentina |
| Idioma del informe | Español nativo | Español nativo (proveedores serios) |
| Presencia física para reuniones | Posible | Videoconferencia; visitas presenciales bajo acuerdo |
| Costo | Potencialmente menor | Competitivo si se negocia correctamente |
| Cobertura de seguros de responsabilidad civil | Generalmente inexistente | Varía; exija evidencia de cobertura |
| Tiempo de entrega | No necesariamente más rápido | Comparable (2-4 semanas para alcances medianos) |
| Herramientas y metodología actualizada | Inconsistente | Mayor acceso a tooling ofensivo actualizado |
La recomendación general para entidades financieras bolivianas en 2026: priorizar proveedores regionales con experiencia documentada en regulación latinoamericana, capacidad de entregar informes en español y equipo certificado. Para tener un punto de partida objetivo, el análisis de las mejores empresas de pentesting en Bolivia compara los proveedores regionales más relevantes para el mercado boliviano. La distancia física no es una barrera real para un pentest bien gestionado; la mayoría del trabajo se realiza de forma remota.
Paso 3: Certificaciones que debe exigir — y qué significa cada una
Las certificaciones no son decorativas. Son la única forma verificable de acreditar que un pentester ha demostrado competencia técnica ante un tercero independiente. Exija ver los certificados, verifique los números de certificado en los sitios oficiales de los organismos emisores, y compruebe que corresponden a la persona que realizará el trabajo, no solo a la empresa.
OSCP — Offensive Security Certified Professional
La certificación de referencia para pruebas de penetración de infraestructura. El examen es práctico: el candidato tiene 24 horas para comprometer una red de laboratorio sin ayuda externa. Un pentester con OSCP ha demostrado que puede ejecutar ataques reales de forma metódica. Es el mínimo aceptable para pruebas de red e infraestructura.
OSWE — Offensive Security Web Expert
Equivalente al OSCP pero orientado a aplicaciones web. El examen requiere identificar y explotar vulnerabilidades en código fuente. Relevante si el alcance incluye aplicaciones web desarrolladas internamente.
CRTO — Certified Red Team Operator
Certificación de Zero Point Security enfocada en simulación de amenazas avanzadas (red team) con infraestructura real de Active Directory. Relevante si la organización quiere ir más allá del pentest estándar y evaluar su capacidad de detección y respuesta.
eWPT / CEH (con reservas)
El CEH (Certified Ethical Hacker) de EC-Council tiene valor de reconocimiento de marca pero su examen es teórico. No lo rechace, pero tampoco lo considere equivalente a OSCP. El eWPT (eLearnSecurity) tiene más valor práctico para aplicaciones web.
Regla práctica: Para un engagement de pentest estándar en Bolivia, exija al menos un OSCP en el equipo. Para alcances que incluyan aplicaciones web críticas, sume un OSWE.
Paso 4: Consideraciones legales y contractuales
Contratar un proveedor extranjero para realizar pruebas de seguridad sobre sistemas bolivianos implica algunas consideraciones legales que no deben ignorarse.
Marco legal boliviano aplicable
La Ley N.º 164 de Telecomunicaciones y Tecnologías de Información y Comunicación (2011) y sus reglamentos establecen el marco general para el tratamiento de datos y la seguridad informática en Bolivia. Para entidades financieras, la normativa ASFI superpone requisitos adicionales. Ninguna de estas normas prohíbe contratar proveedores extranjeros, pero sí implican que la empresa contratante mantiene la responsabilidad final sobre el cumplimiento.
Cláusulas contractuales indispensables
Antes de negociar cláusulas específicas, conviene revisar el checklist de evaluación de proveedores para asegurarse de que todos los criterios clave están cubiertos en el contrato.
-
Acuerdo de confidencialidad (NDA) bilateral: El proveedor no puede divulgar información sobre su infraestructura, vulnerabilidades encontradas ni datos de clientes. El NDA debe establecer jurisdicción boliviana o, alternativamente, arbitraje internacional en una sede neutral.
-
Autorización explícita de pruebas: El contrato debe incluir el alcance exacto de las pruebas autorizadas, fechas, sistemas objetivo y metodología. Esto es lo que diferencia un pentest autorizado de un acceso no autorizado desde el punto de vista legal.
-
Cláusula de manejo de hallazgos críticos: Establezca que si el proveedor descubre una vulnerabilidad crítica activamente explotable durante las pruebas, debe notificarle de inmediato (no esperar al informe final). Defina el procedimiento de notificación de emergencia.
-
Retención y destrucción de datos: El proveedor no debe retener datos extraídos durante las pruebas más allá del período necesario para elaborar el informe. Establezca plazos y exija confirmación escrita de destrucción.
-
Seguro de responsabilidad civil profesional: Solicite evidencia de póliza vigente. En caso de incidente durante las pruebas, usted necesita saber que el proveedor tiene cobertura.
-
Propiedad intelectual del informe: El informe final y todos los entregables son de propiedad exclusiva de su organización.
Paso 5: Documentación que ASFI espera ver
Los inspectores de ASFI, cuando revisan el cumplimiento de la Resolución 285/2012 y circulares relacionadas, buscan evidencia concreta. Un pentest que no produce la documentación adecuada tiene el mismo valor regulatorio que no haber hecho ninguno.
Los entregables que debe exigir al proveedor:
- Informe ejecutivo: Máximo 10 páginas. Resumen de metodología, hallazgos principales clasificados por criticidad (Crítico, Alto, Medio, Bajo, Informativo), impacto potencial para el negocio y recomendaciones prioritarias. Este es el documento que lee el directorio y que se presenta a inspectores.
- Informe técnico detallado: Cada hallazgo documentado con evidencia (capturas de pantalla, logs, prueba de concepto), pasos de reproducción, sistema afectado, referencia CVE o CWE cuando aplica, y recomendación de remediación específica.
- Matriz de hallazgos en formato editable (Excel/CSV): Permite dar seguimiento al cierre de vulnerabilidades y generar métricas de remediación.
- Documento de alcance y metodología: Qué se probó, qué quedó fuera del alcance, qué metodología se siguió (PTES, OWASP Testing Guide, NIST SP 800-115).
- Declaración de autorización firmada: Evidencia de que las pruebas fueron autorizadas formalmente.
Cuando un inspector de ASFI solicita evidencia de pruebas de penetración, presente estos documentos en ese orden. El informe ejecutivo abre la conversación; el técnico responde las preguntas de detalle.
Soberanía de datos con proveedores extranjeros
Una preocupación legítima cuando se contrata un proveedor fuera de Bolivia es qué datos salen del país durante las pruebas. Bolivia cuenta con un marco legal en construcción; para entender las obligaciones vigentes de privacidad que inciden en estas decisiones, las regulaciones de protección de datos en Bolivia ofrecen un resumen actualizado del estado normativo. Un pentester profesional trabaja principalmente con herramientas de análisis y explotación; no transfiere bases de datos de producción ni archivos de clientes a sus propios servidores. Sin embargo, es razonable establecer controles contractuales y técnicos:
- Exija que las pruebas se realicen desde infraestructura en la nube desplegada en regiones de América Latina (AWS São Paulo, Google Cloud Santiago, Azure Brasil) o directamente desde equipos remotos sin almacenamiento persistente de datos.
- Solicite que los hallazgos que incluyan datos de ejemplo extraídos durante las pruebas se documenten de forma anonimizada en el informe final.
- Incluya en el NDA una cláusula explícita de no transferencia de datos personales de clientes fuera de Bolivia.
- Si el alcance incluye bases de datos de producción, evalúe si es posible usar entornos de staging con datos enmascarados para las pruebas más invasivas.
Rangos de costo orientativos
Los precios varían significativamente según el alcance, la profundidad y el nivel de certificación del equipo. Como referencia orientativa para 2026:
- Pentest de aplicación web (una aplicación, alcance estándar): USD 3.500 – 8.000
- Pentest de infraestructura de red (hasta 50 IPs): USD 4.000 – 10.000
- Pentest combinado (web + red + mobile, alcance mediano): USD 8.000 – 20.000
- Red team (simulación de amenaza avanzada, 2-4 semanas): USD 15.000 – 40.000
Desconfíe de propuestas que queden significativamente por debajo de estos rangos para alcances equivalentes. Un pentest de calidad requiere tiempo de analista senior: si el precio implica dedicar dos días a revisar toda la infraestructura de un banco, el trabajo no será manual.
Señales de alerta: proveedores que debe evitar
- Entregan el informe en menos de 72 horas para un alcance mediano o grande.
- El informe se parece notablemente a la salida de Nessus, OpenVAS o Burp Suite sin análisis adicional.
- No pueden explicar en detalle la metodología que seguirán antes de iniciar.
- No tienen experiencia documentada con regulación financiera latinoamericana.
- No ofrecen un NDA antes de la firma del contrato de servicios.
- Prometen "cero vulnerabilidades" o "sistemas 100% seguros" como resultado posible.
- No pueden verificar las certificaciones de las personas que realizarán el trabajo.
- No incluyen una sesión de revisión de hallazgos (debriefing) como parte del servicio.
Cómo presentar los resultados ante inspectores de ASFI
Cuando ASFI programa una visita de inspección y solicita evidencia de pruebas de seguridad, la presentación cuenta tanto como el contenido. Recomendaciones prácticas:
- Prepare un expediente ordenado: Portada con fecha del pentest, proveedor, alcance y resumen ejecutivo de hallazgos cerrados vs. pendientes.
- Muestre el plan de remediación: ASFI no espera cero vulnerabilidades; espera que la organización identifique sus brechas y las cierre de forma documentada. Un plan de remediación con fechas y responsables es más valioso que un informe sin seguimiento.
- Lleve evidencia de cierre: Para las vulnerabilidades críticas y altas, tenga capturas de pantalla o reportes de re-test que demuestren que fueron corregidas.
- Distinga entre pentest y escaneo: Si un inspector le pregunta si el trabajo fue manual o automatizado, la respuesta correcta para un engagement serio es "metodología manual asistida por herramientas, con OSCP certificado a cargo". Eso transmite rigor técnico.
Para instituciones financieras bolivianas que necesitan un proveedor con experiencia en marcos regulatorios similares al de ASFI, WhiteJaguars es una opción regional a evaluar. Opera desde Costa Rica con cobertura en toda América Latina, conduce las pruebas con equipo certificado OSCP (verificable en línea), entrega informes íntegramente en español redactados para ser comprensibles tanto por el CISO como por el directorio, incluye retests de hallazgos críticos y altos, y tiene familiaridad con los marcos ASFI, SUGEF, SBS y CNBV que permite estructurar la documentación para que sea útil ante reguladores.
Preguntas frecuentes
¿ASFI exige un pentest anual obligatorio para todas las entidades financieras?
La Resolución 285/2012 y las circulares de ASFI establecen la obligación de contar con evaluaciones de seguridad periódicas, incluyendo pruebas de penetración. La frecuencia mínima recomendada es anual, aunque entidades con mayor exposición (banca en línea activa, múltiples integraciones de terceros) deberían considerar pruebas semestrales o después de cambios significativos en sus sistemas.
¿Puede una empresa no financiera en Bolivia beneficiarse de un pentest?
Sí. Aunque la presión regulatoria más intensa recae sobre el sector financiero, cualquier empresa que procese datos de clientes, opere plataformas en línea o maneje información sensible de negocio se beneficia de conocer sus vulnerabilidades antes que un atacante. Las empresas de retail con e-commerce, telecomunicaciones, salud y gobierno son candidatas naturales.
¿Qué diferencia hay entre un pentest y un escaneo de vulnerabilidades?
Un escaneo de vulnerabilidades es un proceso automatizado que identifica configuraciones conocidas inseguras y versiones de software desactualizadas. Un pentest es un proceso manual donde un especialista intenta explotar esas y otras vulnerabilidades, encadena fallos para demostrar impacto real y descubre problemas lógicos que ningún escáner detecta. ASFI distingue entre ambos; un escaneo no sustituye un pentest.
¿Cómo sé si el proveedor que me ofrece un pentest es realmente competente?
Pida que le indiquen el nombre completo del profesional que realizará el trabajo y verifique su certificación OSCP directamente en la base de datos de Offensive Security (verify.offsec.com). Solicite ejemplos de informes anteriores (con datos sensibles redactados). Pregunte por la metodología que seguirán y qué herramientas usarán. Un profesional competente responde estas preguntas con fluidez y sin evasivas.
Contratar un pentest en Bolivia en 2026 es perfectamente viable si se toman las decisiones correctas: alcance bien definido, proveedor con credenciales verificables, contrato con las cláusulas adecuadas y documentación estructurada para ASFI. La distancia no es una barrera; la falta de rigor en el proceso de selección, sí.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables