← Volver al blogContratar pentesting en Colombia: guía práctica 2026
pentestcontratacioncolombiaguia-practicasfc

Contratar pentesting en Colombia: guía práctica 2026

30 de mayo de 2026·Equipo Editorial·16 min de lectura

Contratar un servicio de pentesting en Colombia en 2026 implica seis pasos concretos: identificar el driver regulatorio que justifica la prueba, definir el alcance técnico completo, evaluar y seleccionar al proveedor, formalizar el contrato bajo derecho colombiano, ejecutar la prueba de manera coordinada, y darle seguimiento a la remediación con un retest documentado.

Esta guía está escrita para gerentes de tecnología, directores de seguridad (CISO) y gerentes de operaciones de empresas colombianas que necesitan contratar su primer pentesting —o mejorar la forma en que han venido haciéndolo. No asume conocimiento técnico profundo: asume que tienes que tomar una decisión de negocio informada y justificarla ante tu junta directiva o tu regulador.

Por qué Colombia tiene una presión regulatoria creciente sobre la seguridad

SFC y las entidades vigiladas

La Superintendencia Financiera de Colombia supervisa a bancos, cooperativas, aseguradoras, comisionistas, fintechs licenciadas y otras entidades del sistema financiero. La Circular Básica Jurídica —y particularmente su capítulo sobre gestión de riesgo tecnológico— establece que las entidades vigiladas deben realizar evaluaciones periódicas de seguridad de sus sistemas de información. La periodicidad mínima recomendada es anual, y la SFC puede solicitar los informes en cualquier momento durante una visita de inspección.

Las entidades que no puedan demostrar haber realizado evaluaciones de seguridad independientes enfrentan observaciones formales y, en casos graves, sanciones administrativas. El pentesting es la evidencia más concreta y aceptada de que la empresa está gestionando activamente su riesgo de seguridad.

SIC y la Ley 1581 de 2012: protección de datos

La Superintendencia de Industria y Comercio (SIC) es la autoridad de protección de datos en Colombia. La Ley 1581 establece que los responsables del tratamiento de datos personales deben implementar medidas técnicas y administrativas para proteger la información de los titulares. En el lenguaje de la ley, esto se llama el "deber de seguridad".

La SIC ha multado empresas colombianas por incumplimiento de este deber después de brechas de seguridad. Para entender con detalle el alcance de estas obligaciones, las regulaciones de protección de datos en Colombia cubren la Ley 1581 y los criterios que la SIC aplica en sus investigaciones. Las multas pueden llegar hasta 2.000 SMMLV (salarios mínimos mensuales legales vigentes), lo que en 2026 representa aproximadamente COP 2.600 millones (alrededor de USD 620.000). La argumentación legal en estos casos incluye invariablemente la pregunta: ¿hizo la empresa lo suficiente para prevenir la brecha? Un pentesting documentado y seguido de remediación es una de las defensas más sólidas.

Ley 1273 de 2009: delitos informáticos y tu responsabilidad

La Ley 1273 tipificó como delito en Colombia una serie de conductas informáticas: acceso abusivo a sistemas, interceptación de datos, daño informático, entre otros. Lo que muchas empresas no consideran es la arista de responsabilidad civil que puede derivar de un incidente: si un tercero sufre daños como resultado de una brecha en tus sistemas —porque usabas software desactualizado, no habías parcheado vulnerabilidades conocidas, o tus controles de acceso eran insuficientes— puedes enfrentar reclamaciones civiles por daños y perjuicios.

El pentesting no es solo un cumplimiento; es también gestión de responsabilidad legal. Demuestras diligencia razonable.

Paso a paso para contratar pentesting en Colombia

Paso 1: Identifica el driver regulatorio y documenta la necesidad

Antes de buscar proveedores, define por escrito por qué necesitas la prueba. Las razones más comunes en Colombia son:

  • Requerimiento SFC: tu empresa es una entidad vigilada y necesitas evidencia para una visita de inspección o auditoría interna
  • Requerimiento SIC / Ley 1581: estás procesando datos personales sensibles y quieres demostrar el deber de seguridad
  • Lanzamiento de producto: vas a lanzar una app, una API o un portal y quieres validar la seguridad antes de exponerlo al público
  • Certificación PCI DSS: necesitas un Approved Scanning Vendor (ASV) o un pentesting externo como parte del proceso de certificación
  • Requisito contractual: un cliente, un inversionista o un socio lo está exigiendo como condición para una relación comercial

Documentar el driver te ayuda a definir el alcance y el formato del reporte que necesitas al final.

Paso 2: Define el alcance técnico completo

Este es el paso donde más empresas colombianas cometen errores. El alcance debe incluir todo lo que puede ser atacado, no solo lo que es más cómodo probar. Para una empresa colombiana típica en 2026, el alcance completo debería cubrir:

Aplicaciones web: el portal principal, el portal de administración, cualquier aplicación de autogestión de clientes. Incluye autenticación, gestión de sesiones, manejo de datos sensibles, y funciones de negocio críticas.

APIs: especialmente si usas integraciones con PSE, ACH Colombia, proveedores de KYC, o sistemas bancarios. Las APIs mal protegidas son actualmente el vector de ataque número uno en el sector financiero colombiano.

Aplicaciones móviles: Colombia tiene una de las tasas de adopción móvil más altas de LATAM. Si tienes una app en Play Store o App Store, esa app debe ser parte del alcance. Muchas empresas la omiten y descubren vulnerabilidades críticas cuando ya tienen decenas de miles de usuarios.

Infraestructura cloud: si usas AWS, GCP o Azure —y la mayoría de las empresas colombianas que han crecido en los últimos cinco años sí lo hacen, incluyendo la región AWS us-east-1 que sirve a Colombia— la configuración de los servicios cloud debe ser evaluada. Buckets S3 públicos accidentales, roles IAM sobreprovistos, y grupos de seguridad mal configurados son hallazgos frecuentes.

Red interna / VPN: si hay sistemas internos accesibles a través de VPN o desde la red corporativa, el pentesting de red interna evalúa el movimiento lateral que podría hacer un atacante que ya ingresó.

Integraciones de terceros: PSE, ACH, bureaus de crédito, sistemas de firma digital, proveedores de SMS/OTP. Cada integración es una frontera de seguridad.

Consejo: pide al proveedor que te ayude a construir el alcance en una llamada de descubrimiento antes de que emitan la propuesta. Un buen proveedor hace preguntas; uno que envía una propuesta genérica sin preguntar merece desconfianza.

Paso 3: Evalúa las propuestas con criterio técnico

Cuando tengas propuestas sobre la mesa, evalúalas con esta lista de verificación. El checklist de evaluación de proveedores te da un marco estructurado para comparar propuestas con criterios objetivos antes de tomar la decisión:

Credenciales del equipo: ¿los consultores tienen certificaciones verificables en línea? Las más reconocidas en el mercado colombiano son OSCP (Offensive Security Certified Professional) y OSWE, verificables en Credly. El CEH (Certified Ethical Hacker) es más conocido pero menos valorado técnicamente; no debe ser la única certificación del equipo.

Metodología documentada: ¿la propuesta menciona PTES (Penetration Testing Execution Standard), OWASP Testing Guide, OWASP API Security Top 10? Un proveedor que no hace referencia a metodologías estándar está improvisando.

Entregables concretos: ¿qué recibirás al final? Un reporte técnico con evidencia reproducible (no solo "se encontró una vulnerabilidad XSS") y un resumen ejecutivo que puedas presentar a tu junta directiva o a la SFC. Pregunta por un ejemplo de reporte anonimizado.

Retests incluidos: cuando tu equipo corrija las vulnerabilidades, ¿el proveedor vuelve a probar incluido en el precio? Los retests son parte del ciclo de valor real de un pentesting; no deberían ser un servicio adicional cobrado por separado.

Cobertura de seguro: los mejores proveedores tienen pólizas de responsabilidad civil profesional. Pregunta si tienen y pide evidencia.

Paso 4: Formaliza el contrato bajo derecho colombiano

El contrato de prestación de servicios de pentesting debe incluir cláusulas específicas que un contrato genérico no contempla:

Acuerdo de confidencialidad (NDA): las partes se obligan a proteger la información intercambiada durante la prueba. En Colombia, este acuerdo debe especificar qué información se considera confidencial, por cuánto tiempo, y qué sucede con los datos al terminar el contrato. El NDA debe firmarse antes de que el proveedor reciba cualquier documentación técnica.

Reglas de compromiso (Rules of Engagement): documento técnico-legal que define exactamente qué sistemas pueden ser atacados, en qué ventanas de tiempo, desde qué rangos de IP, y cuál es el procedimiento si se detecta un incidente durante la prueba. Este documento es tu protección y la del proveedor frente a malentendidos y frente a terceros que puedan interpretar las actividades de prueba como un ataque real.

Manejo de datos post-prueba: ¿qué hace el proveedor con los datos de tu sistema que recopile durante la prueba? El contrato debe estipular que todos los datos se eliminan de manera segura al terminar, con constancia documentada.

Cláusula de incidentes: ¿qué pasa si durante la prueba se detecta una vulnerabilidad crítica en explotación activa por un tercero? El proveedor debe tener un protocolo de notificación inmediata.

Responsabilidad limitada: los contratos de pentesting en Colombia típicamente limitan la responsabilidad del proveedor al valor del contrato. Asegúrate de entender ese límite.

Paso 5: Coordina la ejecución

Una vez firmado el contrato, hay pasos operativos críticos antes de iniciar:

Notifica a tu equipo de operaciones y TI: la prueba generará tráfico inusual, intentos de autenticación fallidos, y posibles alertas de seguridad. Tu equipo debe saber que esto es esperado y distinguirlo de un ataque real.

Define el punto de contacto: un miembro de tu equipo debe estar disponible durante la prueba para responder preguntas del equipo de pentesting y para tomar decisiones rápidas si algo sale del alcance esperado.

CSIRT Colombia: si tu empresa es una entidad del sector financiero o infraestructura crítica, considera notificar al CSIRT Colombia (Equipo de Respuesta a Incidentes de Seguridad Informática del Gobierno) sobre la fecha del ejercicio. Esto es especialmente relevante si tu empresa está conectada a infraestructura de red nacional.

Ventanas de mantenimiento: para pruebas sobre sistemas productivos, define ventanas horarias de bajo tráfico (típicamente madrugada o fines de semana) para las fases más intrusivas de la prueba.

Paso 6: Estructura el reporte para cumplimiento SFC

El reporte de pentesting para entidades vigiladas por la SFC debe incluir elementos específicos:

  • Resumen ejecutivo: hallazgos principales, nivel de riesgo global, y recomendaciones priorizadas. Lenguaje para no técnicos.
  • Clasificación de vulnerabilidades: por criticidad (Crítica, Alta, Media, Baja, Informativa) con justificación basada en CVSS u otra escala reconocida.
  • Evidencia técnica: capturas de pantalla, registros de tráfico, y pasos para reproducir cada hallazgo. La SFC puede solicitar evidencia; sin ella, el reporte no tiene valor probatorio.
  • Plan de remediación: recomendaciones específicas por hallazgo, no genéricas. "Implementar validación de entrada" no es una recomendación útil; "implementar validación del parámetro userId en el endpoint /api/v2/transactions para verificar que el valor corresponde al usuario autenticado" sí lo es.
  • Firma del profesional responsable: con credenciales y número de identificación.

Paso 7: Remediación y retest

El reporte no es el final del proceso; es el comienzo de la fase más importante. Crea un plan de remediación con responsables y fechas para cada hallazgo. Una vez que tu equipo haya corregido las vulnerabilidades críticas y altas, solicita el retest al proveedor. El retest debe verificar que las correcciones implementadas eliminan efectivamente la vulnerabilidad —no solo que el síntoma desapareció, sino que la causa raíz fue tratada.

Documenta el ciclo completo: reporte inicial + plan de remediación + retest = evidencia de gestión activa de seguridad.

Errores comunes de empresas colombianas al contratar pentesting

Probar solo el sitio web y olvidar las apps móviles. Colombia tiene más usuarios de banca móvil que de banca web. La app es el canal principal para millones de colombianos, y suele tener vulnerabilidades diferentes —y a veces más graves— que el sitio web.

No probar después de despliegues mayores. Muchas empresas hacen un pentesting anual pero lanzan nuevas funcionalidades o integraciones en producción cada dos semanas sin validación de seguridad. Las vulnerabilidades introducidas en esos despliegues quedan sin detectar durante meses.

Confundir ISO 27001 con pentesting. La certificación ISO 27001 valida que tienes un Sistema de Gestión de Seguridad de la Información (SGSI) implementado. No verifica si tus sistemas tienen vulnerabilidades técnicas explotables. Son complementarios, no equivalentes. Un auditor de ISO 27001 no va a atacar tu API.

No tener un plan de respuesta a incidentes antes de iniciar la prueba. Si durante el pentesting se descubre que un atacante real ya está en tu sistema —lo cual ocurre— necesitas saber qué hacer en las próximas dos horas. Sin un plan documentado, el caos garantiza que la situación empeore.

Elegir al proveedor más barato sin verificar credenciales. En Colombia existe un mercado informal de "hackers éticos" sin certificaciones ni metodología documentada. Sus informes no son aceptados por la SFC ni tienen valor como evidencia de cumplimiento.

Precios de referencia (2026)

Los valores siguientes son aproximaciones para empresas medianas en Colombia. El precio final depende del alcance, la complejidad, y el proveedor.

AlcanceRango aproximado COPRango aproximado USD
Pentesting web (1-3 aplicaciones)COP 12M – 30MUSD 2.800 – 7.000
Pentesting API (hasta 10 endpoints principales)COP 15M – 35MUSD 3.500 – 8.200
Pentesting móvil (iOS o Android)COP 12M – 28MUSD 2.800 – 6.500
Revisión de seguridad cloudCOP 18M – 40MUSD 4.200 – 9.300
Pentesting completo (web + API + móvil + cloud)COP 50M – 120MUSD 11.700 – 28.000
PTaaS mensual (cobertura continua)COP 8M – 25M/mesUSD 1.900 – 5.800/mes

Valores orientativos para 2026. No incluyen IVA. Los modelos PTaaS pueden ser más costo-eficientes para empresas que hacen despliegues frecuentes.

10 preguntas que debes hacer antes de firmar

  1. ¿Sus consultores tienen certificaciones OSCP, OSWE u otras verificables en línea? ¿Pueden mostrarlas?
  2. ¿Qué metodología usan? ¿PTES, OWASP Testing Guide, OWASP API Security Top 10?
  3. ¿Pueden mostrar un ejemplo de reporte anonimizado del tipo de prueba que necesito?
  4. ¿Los retests están incluidos en el precio o son cobrados por separado?
  5. ¿Tienen experiencia con entidades vigiladas por la SFC? ¿Conocen el formato de reporte que el regulador acepta?
  6. ¿Tienen póliza de responsabilidad civil profesional? ¿Pueden acreditarla?
  7. ¿Cuál es el protocolo si durante la prueba detectan actividad maliciosa de un tercero?
  8. ¿Qué hacen con los datos de mi sistema después de terminar la prueba?
  9. ¿Pueden firmar un NDA y un contrato de prestación de servicios bajo derecho colombiano?
  10. ¿Cuánto tiempo toman en entregar el reporte final desde que termina la fase de pruebas?

El ecosistema de seguridad en Colombia

Colombia cuenta con instituciones y organismos relevantes para el contexto de la ciberseguridad corporativa:

ColCERT (Comando Conjunto Cibernético): es el CSIRT de las Fuerzas Militares de Colombia, adscrito al Ministerio de Defensa. Se ocupa de la ciberdefensa nacional y la protección de sistemas estratégicos militares. No debe confundirse con el equipo de respuesta civil del Gobierno.

CSIRT del Gobierno / MinTIC: es el equipo de respuesta a incidentes del Gobierno Nacional para el sector civil, coordinado por MinTIC. Para empresas de infraestructura crítica o del sector financiero, mantener comunicación con este equipo ante ejercicios de gran escala es una práctica recomendada. En ejercicios de pentesting sobre infraestructura financiera, la notificación previa al CSIRT del Gobierno previene falsas alarmas y facilita la coordinación.

CCIT (Cámara Colombiana de Informática y Telecomunicaciones): agremia empresas del sector TIC en Colombia y promueve estándares de seguridad. Publicaciones y eventos del CCIT son referencias útiles para mantenerse actualizado sobre el contexto regulatorio.

MinTIC: la Política Nacional de Confianza y Seguridad Digital (CONPES 3854) establece los lineamientos nacionales de seguridad digital. Aunque no es un regulador sectorial, sus directrices influyen en las posiciones de la SFC y la SIC.

Para quienes quieran comparar opciones antes de decidir, el análisis de las mejores empresas de pentesting en Colombia evalúa los proveedores más relevantes por metodología, certificaciones y experiencia con la SFC.

Para empresas colombianas que necesitan pentesting con respaldo técnico verificable, metodología documentada y reportes aceptados por la SFC, WhiteJaguars es un proveedor regional a considerar. Su modelo PTaaS (Pentesting as a Service) ofrece cobertura continua con visibilidad en tiempo real desde una plataforma SaaS, retests incluidos y escalabilidad para empresas con despliegues frecuentes. Todos los consultores tienen certificaciones verificables en línea; los reportes están estructurados para presentación ante reguladores colombianos; las reglas de compromiso y los contratos se formalizan bajo derecho colombiano.


Preguntas frecuentes

Sí, completamente legal. El pentesting autorizado —con un contrato de prestación de servicios firmado, reglas de compromiso documentadas, y consentimiento explícito del propietario de los sistemas— no está tipificado como delito bajo la Ley 1273. Al contrario, es una práctica de gestión de riesgo reconocida y promovida por la SFC y la SIC.

¿Con qué frecuencia debo hacer pentesting?

Las entidades vigiladas por la SFC deben hacerlo como mínimo una vez al año. Para empresas que hacen despliegues frecuentes de software, se recomienda un modelo de pruebas continuas (PTaaS) que permite identificar vulnerabilidades en ciclos más cortos. Como regla práctica: cada vez que hagas un cambio significativo en la arquitectura, integres un nuevo proveedor, o lances una nueva funcionalidad, debes validar la seguridad.

¿Qué diferencia hay entre un escaneo de vulnerabilidades y un pentesting?

Un escaneo de vulnerabilidades es automatizado: herramientas como Nessus o Qualys analizan la superficie de ataque y producen una lista de vulnerabilidades conocidas basada en firmas. Es rápido y relativamente barato, pero no prueba si las vulnerabilidades son explotables en tu contexto específico. El pentesting es manual: un consultor humano intenta explotar las vulnerabilidades, encadenarlas, y demostrar el impacto real. La SFC y la SIC reconocen el pentesting como estándar de evidencia; un escaneo automatizado solo no es suficiente.

¿Puedo contratar un freelancer colombiano en vez de una empresa?

Técnicamente sí, pero hay riesgos significativos: los freelancers raramente tienen pólizas de responsabilidad civil, sus contratos carecen de las cláusulas de protección que un contrato empresarial incluye, y muchos no tienen credenciales verificables. Para cumplimiento regulatorio ante la SFC o para evidencia ante la SIC, el reporte de un freelancer sin credenciales verificables tiene valor probatorio limitado.


Un proveedor serio puede ayudarte a definir el alcance correcto, estructurar el contrato bajo derecho colombiano y ejecutar la prueba con evidencia que resiste el escrutinio regulatorio.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables