
Cómo contratar un servicio de pentesting en Costa Rica: guía práctica
El mercado de pentesting en Costa Rica cambió radicalmente tras el ataque Conti de 2022. Lo que antes era una decisión que las organizaciones posponían indefinidamente se convirtió, de un día para otro, en una prioridad del comité de dirección. La demanda de servicios de seguridad ofensiva creció, pero con ella también aumentó el número de proveedores que ofrecen "pentesting" sin las capacidades técnicas reales para hacerlo bien.
Esta guía existe para que las organizaciones costarricenses puedan distinguir entre un pentest real y un escaneo de herramientas con rebranding, y para navegar el proceso de contratación con criterios verificables.
Paso 1: Defina el alcance antes de pedir propuestas
El error más costoso al contratar un pentest es solicitar cotizaciones sin haber definido exactamente qué se va a evaluar. El precio varía en un rango de 5:1 dependiendo del alcance.
Tipos de pentest más comunes en Costa Rica
| Tipo | Qué evalúa | Cuándo se necesita |
|---|---|---|
| Pentest web | Aplicaciones web (OWASP Top 10 + lógica de negocio) | Antes de lanzar una app web, o anualmente |
| Pentest de API | APIs REST, GraphQL, gRPC | Siempre que haya una API expuesta |
| Pentest móvil | Apps iOS y Android | App propia en el mercado o en desarrollo |
| Pentest de infraestructura | Redes internas, servidores, Active Directory | Entornos on-premise o híbridos |
| Pentest cloud | AWS, GCP, Azure | Infraestructura cloud propia |
| Red Team | Simulación adversarial completa (acceso físico + digital) | Organizaciones con defensa madura que quieren el escenario real |
Preguntas para definir su alcance en Costa Rica
- ¿Qué sistemas van a evaluarse? (URLs, rangos de IP, repositorios)
- ¿El entorno es producción o staging? (producción tiene riesgos adicionales que deben coordinarse)
- ¿Hay restricciones horarias? (muchos bancos y fintechs prefieren pruebas fuera del horario pico del SINPE)
- ¿Qué regulación impulsa el pentest? (Ley 8968/PRODHAB, SUGEF/CONASSIF, BCCR/SINPE, PCI DSS)
- ¿Necesitan el reporte en un formato específico para presentar ante SUGEF o PRODHAB?
- ¿Tienen un equipo interno que pueda coordinar el engagement día a día?
Con las respuestas a estas preguntas, puede redactar un "scope brief" de una página que le permita recibir cotizaciones comparables de diferentes proveedores. Para orientarse sobre qué proveedores tienen presencia y trayectoria verificable en el mercado local, el análisis de las mejores empresas de pentesting en Costa Rica compara las opciones más relevantes.
Paso 2: Verifique las credenciales del proveedor
Certificaciones que debería exigir
Un pentester que trabaja en Costa Rica en 2026 debería tener al menos una de estas certificaciones, y usted puede verificarlas en línea:
| Certificación | Organismo emisor | Cómo verificar |
|---|---|---|
| OSCP (Offensive Security Certified Professional) | Offensive Security | verify.offsec.com |
| OSWE (Offensive Security Web Expert) | Offensive Security | verify.offsec.com |
| GPEN (GIAC Penetration Tester) | GIAC | giac.org/verify |
| CRTO (Certified Red Team Operator) | Zero-Point Security | Verificación por credencial digital |
| CEH (Certified Ethical Hacker) | EC-Council | aspen.eccouncil.org/verify |
Protocolo de verificación: cuando el proveedor mencione certificaciones, pida el nombre completo del pentester que trabajará en su proyecto y el número de certificación o credencial. Verifíquelo usted mismo en la plataforma correspondiente. Si el proveedor se niega o no puede proporcionar esta información, es una señal de alerta seria.
Preguntas técnicas clave para el proveedor
Haga estas preguntas durante el proceso de evaluación — las respuestas revelan el nivel técnico real:
- ¿Qué metodología siguen? ¿Pueden citar estándares específicos (OWASP Testing Guide v4.2, PTES, MITRE ATT&CK)?
- ¿Cómo manejan el hallazgo de una vulnerabilidad crítica durante las pruebas? ¿Hay un protocolo de escalamiento?
- ¿Cuál es su proceso de retests? ¿Están incluidos o tienen costo adicional?
- ¿Tienen experiencia en el sector de mi organización? ¿Pueden mostrar referencias?
- ¿Qué herramientas usan? (un proveedor serio menciona herramientas específicas — Burp Suite Pro, Nessus, Metasploit — no solo "herramientas automatizadas")
Paso 3: Evalúe la propuesta técnica
Una propuesta seria de pentest para Costa Rica incluye. Antes de comparar propuestas, el checklist de evaluación de proveedores ofrece un marco con criterios objetivos para que ninguna dimensión crítica quede sin evaluar:
Lo que debe estar:
- Descripción detallada del alcance (sistemas incluidos y excluidos explícitamente)
- Metodología con referencias a estándares específicos
- Lista de tipos de pruebas que se realizarán (inyecciones SQL, XSS, autenticación, lógica de negocio, etc.)
- Entregables: reporte técnico + reporte ejecutivo
- Cronograma con fechas de inicio, días de pruebas activas y fecha de entrega del reporte
- Política de retests (ilimitados o número de rondas incluidas)
- Cláusula de confidencialidad
- Condiciones de la autorización de pruebas
Señales de alerta en una propuesta:
- Sin referencias a metodología (solo "haremos pruebas de seguridad")
- Alcance no definido ("evaluaremos su infraestructura")
- Sin política de retests o con retests cobrados por hora
- Precios anormalmente bajos (ver rango de mercado abajo)
- Sin mención de entregables específicos o con "reporte en formato propietario"
Paso 4: El contrato — lo que no puede faltar
Documento de autorización de pruebas
Este es el documento más importante del proceso y el que más se omite. Sin él, los pentesters realizan actividades que son técnicamente ilegales en Costa Rica bajo el artículo 229 del Código Penal (acceso no autorizado a sistemas) y la Ley 8148.
El documento debe estar firmado por el representante legal de su organización y debe especificar:
- Los sistemas exactos que se autorizan a evaluar (IPs, URLs, aplicaciones)
- El período de tiempo autorizado (fecha de inicio y fin)
- Qué tipos de pruebas están autorizadas
- Datos de contacto del responsable técnico interno
- Qué hacer si se descubre algo crítico durante las pruebas
Otras cláusulas críticas
| Cláusula | Por qué importa |
|---|---|
| Alcance firmado y anexado | Evita disputas sobre qué se probó y qué no |
| Tiempos de entrega contractuales | Si no está en el contrato, no es un compromiso real |
| Política de retests | Sin esto, cada validación de remediación tiene costo extra |
| Confidencialidad (NDA) | El reporte contiene información de alta sensibilidad |
| Limitación de responsabilidad | Define claramente qué pasa si una prueba causa interrupción |
| Protocolo ante hallazgo crítico | Qué hace el proveedor si encuentra algo muy grave durante las pruebas |
Paso 5: Durante el engagement
Una vez iniciado el pentest, su equipo debe:
- Mantener comunicación activa: designar un punto de contacto técnico que pueda responder preguntas durante las pruebas
- No hacer cambios mayores: evitar actualizaciones o cambios de infraestructura durante el período de pruebas (distorsionan los resultados)
- Informar al equipo interno: los sistemas de detección de seguridad propios deben saber que las pruebas están en curso para no generar falsos alarmas (a menos que sea un Red Team que prueba también la capacidad de detección)
- Establecer protocolo de escalamiento: acordar de antemano cómo se notifica un hallazgo crítico — si el proveedor encuentra una vulnerabilidad que permite acceso total al sistema, ¿le llama inmediatamente o espera al reporte final?
Paso 6: Revisar y usar el reporte
Estructura de un buen reporte
Reporte ejecutivo (para gerencia, directores, CISO):
- Resumen ejecutivo del alcance y metodología
- Hallazgos críticos en lenguaje de negocio (impacto, no técnica)
- Mapa de riesgo global (crítico/alto/medio/bajo)
- Recomendaciones priorizadas con estimación de esfuerzo
- Contexto regulatorio (si aplica PRODHAB/SUGEF/PCI DSS)
Reporte técnico (para el equipo de desarrollo e infraestructura):
- Descripción técnica detallada de cada hallazgo
- Evidencia reproducible (capturas de pantalla, payloads, comandos)
- CVSS score para cada vulnerabilidad
- Pasos de remediación específicos (no genéricos: no "mejorar la validación de entradas" sino "implementar X control en el archivo Y")
Checklist de calidad del reporte
- ¿Incluye evidencia para cada hallazgo? (sin evidencia, no es auditable)
- ¿Las remediaciones son específicas y accionables?
- ¿Hay CVSS scores para priorizar?
- ¿El reporte es presentable ante PRODHAB, SUGEF o un auditor externo?
- ¿Se puede rastrear cada hallazgo a su remediación posterior?
Paso 7: Exija el retest
No cierre el proyecto ni pague la factura final hasta haber recibido el retest de los hallazgos críticos y altos. Un retest valida que:
- La remediación fue correctamente implementada
- La corrección no introdujo nuevas vulnerabilidades
- El hallazgo está realmente cerrado, no solo marcado como tal
Exija que el retest esté incluido contractualmente y sin límite de rondas para hallazgos críticos.
¿Cuánto cuesta un pentest en Costa Rica?
Los precios en el mercado costarricense en 2026:
| Tipo de pentest | Rango de precio (USD) |
|---|---|
| Pentest web básico (1 app, alcance limitado) | $3,000 – $6,000 |
| Pentest web completo (app mediana-grande) | $6,000 – $12,000 |
| Pentest de API (independiente) | $3,500 – $7,000 |
| Pentest móvil (iOS o Android) | $4,000 – $8,000 |
| Pentest de infraestructura | $5,000 – $15,000 |
| Pentest cloud | $5,000 – $12,000 |
| Pentest completo (web + API + móvil + cloud) | $12,000 – $25,000 |
| Red Team | $20,000 – $50,000+ |
Factores que aumentan el precio: mayor número de endpoints, aplicaciones de alta complejidad, requerimiento de formato específico para regulador, urgencia (plazos menores a 2 semanas).
Señal de alerta: cotizaciones bajo $2,000 para cualquier pentest real. En ese rango se obtienen escaneos automatizados con Nessus o Qualys y un reporte de herramienta — no un pentest ejecutado por un experto humano.
Los 6 errores más comunes al contratar un pentest en Costa Rica
1. Contratar solo por precio. El proveedor más barato raramente tiene el equipo más calificado. Un pentest deficiente que no detecta vulnerabilidades críticas cuesta más que uno bien hecho.
2. No verificar certificaciones. "Tenemos equipo certificado" no es lo mismo que certificaciones verificables. Exija el número de credencial y verifíquelo usted mismo.
3. No definir el alcance. Un alcance vago genera un reporte vago. Tome 2 horas para definir exactamente qué sistemas entran en el scope.
4. No exigir retests. Sin validación de remediaciones, no sabe si lo que encontraron fue corregido correctamente. Esto es especialmente importante antes de una auditoría de SUGEF o PRODHAB.
5. No revisar el contrato. Si los tiempos de entrega, los retests y el alcance no están en el contrato, no son compromisos reales.
6. Elegir al primero que responde. Compare al menos 3 propuestas con el mismo scope brief. La primera cotización raramente es la mejor opción técnica o económica.
Preguntas frecuentes
¿Con qué frecuencia debo contratar un pentest en Costa Rica?
Al menos una vez al año para cumplimiento básico con la Ley 8968. Para entidades supervisadas por SUGEF o con conexión al SINPE, puede ser semestral. Siempre hacer un pentest antes de lanzar una aplicación nueva al público, tras cambios mayores de infraestructura, o después de un incidente de seguridad.
¿Puedo contratar un proveedor de fuera de Costa Rica?
Sí. De hecho, muchas organizaciones costarricenses prefieren proveedores regionales con presencia en múltiples países, como WhiteJaguars. Lo importante es que el proveedor entienda el marco regulatorio local (Ley 8968, SUGEF, BCCR) y pueda entregar reportes en el formato que requieren los reguladores costarricenses. La diferencia de zona horaria con proveedores de América del Norte o Europa sí puede complicar la coordinación durante el engagement activo.
¿El pentest interrumpe mis sistemas?
Un pentest bien planificado tiene impacto mínimo o nulo en la disponibilidad de los sistemas. Los proveedores experimentados coordinan las pruebas más agresivas (como ataques de denegación de servicio controlados) fuera del horario de mayor tráfico. Defina esto claramente en el scope y el contrato.
¿Necesito informar a PRODHAB o SUGEF antes de hacer un pentest?
Para entender las obligaciones de privacidad que enmarcan estas decisiones, las regulaciones de protección de datos en Costa Rica explican el alcance de la Ley 8968 y los criterios de la PRODHAB.
No existe obligación legal de informar a PRODHAB antes de un pentest interno. Para entidades supervisadas por SUGEF, se recomienda documentar el pentest dentro del plan anual de gestión de riesgo operativo, que sí debe presentarse ante la superintendencia. Consulte con su oficial de cumplimiento antes de iniciar.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables