
Cómo contratar pentesting en El Salvador: guía práctica 2026
Cómo contratar un servicio de pentesting en El Salvador: guía práctica para tomadores de decisión
Respuesta directa: Contratar un pentest en El Salvador en 2026 requiere evaluar al proveedor en cinco dimensiones: certificaciones verificables de sus pentesters, metodología documentada, modelo de entrega (plataforma vs. PDF), política de retests, y compromisos contractuales de SLA. Un proveedor que no puede demostrar cada una de estas dimensiones con evidencia concreta — no con marketing — probablemente no encontrará las vulnerabilidades que un atacante real sí encontraría.
Esta guía está escrita para gerentes de TI, CISO, directores financieros y responsables de cumplimiento en El Salvador que necesitan tomar una decisión de compra informada, no para técnicos que ya saben lo que quieren.
Primero: ¿qué es un pentest y qué NO es?
Antes de contratar, es fundamental entender qué es un pentest y qué se vende bajo ese nombre sin serlo.
Un pentest real es:
- Una simulación de ataque ejecutada manualmente por un profesional con certificaciones de seguridad ofensiva.
- Un proceso que busca explotar vulnerabilidades, no solo identificarlas.
- Un engagement con scope definido (qué sistemas, qué vectores, qué nivel de acceso inicial).
- Un proceso que termina con evidencia de explotación (capturas de pantalla de shells obtenidas, datos extraídos, accesos conseguidos) y recomendaciones de remediación específicas.
Lo que NO es un pentest:
- Un reporte generado por Nessus, Qualys o Burp Suite sin intervención manual.
- Un "análisis de vulnerabilidades" que lista CVEs sin verificar si son explotables en su contexto.
- Un checklist de cumplimiento sin explotación real.
- Un escáner de puertos con un PDF de 200 páginas de resultados sin filtrar.
La distinción importa en El Salvador porque el mercado local mezcla estos servicios bajo el mismo nombre, con diferencias de precio mínimas pero diferencias de valor enormes. Un escáner automatizado puede costar $2,000 y un pentest real puede costar $8,000 — pero el escáner no encontrará las vulnerabilidades lógicas de negocio, las cadenas de explotación complejas o las configuraciones incorrectas que solo un profesional humano detecta.
Los cuatro tipos de pentest que debe conocer
La definición del tipo de pentest determina qué vulnerabilidades encontrará y qué no. Antes de solicitar propuestas, defina cuál necesita:
1. Pentest de aplicación web
¿Qué evalúa? Las vulnerabilidades en su aplicación web: autenticación, autorización, inyección SQL/NoSQL/Command, XSS, CSRF, lógica de negocio, gestión de sesiones, APIs REST/GraphQL.
¿Cuándo contratar? Antes de lanzar una aplicación nueva, después de cambios significativos de funcionalidad, anualmente para aplicaciones en producción, o cuando la SSF lo requiere para entidades financieras reguladas. Las regulaciones de protección de datos en El Salvador explican el marco legal vigente que fundamenta estos requerimientos de seguridad.
¿Costo aproximado en El Salvador? $5,000–$15,000 USD dependiendo de la complejidad y número de funcionalidades evaluadas.
2. Pentest de infraestructura y red
¿Qué evalúa? La seguridad de sus servidores, switches, firewalls, VPNs, servicios expuestos a internet y configuraciones de red interna. Incluye test de Active Directory si tiene infraestructura Windows corporativa.
¿Cuándo contratar? Anualmente, tras cambios significativos de infraestructura, tras migraciones a la nube, o cuando hay sospecha de compromiso.
¿Costo aproximado? $6,000–$20,000 USD dependiendo del tamaño de la infraestructura y si incluye test interno y externo.
3. Pentest de aplicación móvil
¿Qué evalúa? La seguridad de sus aplicaciones Android e iOS: almacenamiento local de datos sensibles, comunicaciones con APIs, reverse engineering de la aplicación, autenticación biométrica, y protecciones anti-tampering.
¿Cuándo contratar? Para cualquier app móvil que maneje datos financieros, de salud, o información personal de usuarios.
¿Costo aproximado? $4,000–$10,000 USD por plataforma (Android o iOS) o $7,000–$16,000 para ambas.
4. Red Team / Simulación de adversario
¿Qué evalúa? Un escenario de ataque realista y sin restricciones de vectores: phishing, ingeniería social, explotación técnica, movimiento lateral, exfiltración de datos — todo para simular cómo un atacante real atacaría su organización de principio a fin.
¿Cuándo contratar? Cuando ya tiene controles básicos implementados y quiere probar si realmente funcionan contra un adversario real. No es el punto de partida: es la prueba avanzada de una postura de seguridad madura.
¿Costo aproximado? $15,000–$50,000 USD dependiendo de la duración y alcance.
El proceso de contratación: paso a paso
Paso 1: Defina el scope antes de pedir propuestas
El scope (alcance) es lo que determina el precio y el valor del pentest. Antes de contactar proveedores, defina:
- ¿Qué sistemas se van a evaluar? (Lista de URLs, rangos de IP, aplicaciones específicas)
- ¿Desde qué perspectiva? (Externo — como un atacante en internet — o interno — con acceso físico a la red o credenciales de usuario)
- ¿Con o sin credenciales? (Black box: sin cuenta de usuario; Gray box: con cuenta de usuario normal; White box: con acceso completo a código fuente y arquitectura)
- ¿Hay sistemas que NO se pueden probar? (Sistemas de producción críticos sin ventana de mantenimiento, sistemas de terceros sin autorización)
- ¿Hay fechas que evitar? (Cierres fiscales, temporadas pico de ventas)
Un scope mal definido es el error más común en los procesos de contratación de pentesting en El Salvador. Los proveedores que no le ayudan a definir el scope están interesados en cerrar rápido, no en hacer un trabajo útil.
Paso 2: Solicite propuestas con estos requisitos mínimos
Al solicitar propuestas, exija que cada proveedor responda documentalmente:
- Hojas de vida de los pentesters asignados con certificaciones verificables (nombre completo que permita buscarlos en el directorio de Offensive Security u otras plataformas de certificación).
- Metodología por escrito: ¿Qué frameworks usan? (OWASP WSTG, PTES, MITRE ATT&CK) ¿Cuáles son las fases del engagement?
- Formato de entrega: ¿Cómo recibirá los hallazgos? ¿Portal en tiempo real, PDF al final, o ambos?
- Política de retests: ¿Las verificaciones de remediación están incluidas en el precio?
- SLA: ¿Cuándo inicia el engagement tras la firma? ¿Cuándo entrega el reporte final?
- Referencias: Al menos dos clientes en El Salvador o Centroamérica que puedan confirmar su experiencia.
Paso 3: Evalúe las propuestas con criterios objetivos
Use esta tabla para comparar propuestas. El checklist de evaluación de proveedores complementa esta comparación con criterios adicionales verificables:
| Criterio | Peso | Proveedor A | Proveedor B | Proveedor C |
|---|---|---|---|---|
| Certificaciones pentesters verificables (OSCP, OSWE, etc.) | Alto | |||
| Metodología documentada (OWASP/PTES/MITRE) | Alto | |||
| Plataforma de hallazgos en tiempo real | Medio | |||
| Retests incluidos en precio base | Alto | |||
| SLA contractual de entrega | Medio | |||
| Reporte técnico + ejecutivo | Medio | |||
| Referencias verificables | Alto | |||
| Precio | Comparativo |
Advertencia sobre el precio: En pentesting, el precio más bajo casi nunca es el mejor valor. Un proveedor que cotiza $1,500 para un pentest de aplicación web que justificaría $8,000 está vendiendo un escáner automatizado. El costo de remediar una vulnerabilidad explotada en producción — pérdida de datos, multas de la SSF, daño reputacional — es siempre mayor que la diferencia de precio entre un pentest real y uno simulado.
Paso 4: Verifique las certificaciones antes de firmar
Este paso es el que más se omite y el más importante. Antes de firmar el contrato:
- Solicite el nombre completo de los pentesters asignados a su proyecto.
- Busque el nombre del consultor en credly.com para verificar su certificación OSCP o OSWE. OffSec migró la verificación pública de certificaciones a Credly; los perfiles son públicamente accesibles sin cuenta.
- Si mencionan otras certificaciones (CRTO, CEH, eWPT), búsquelas en los directorios de los organismos emisores correspondientes.
Un proveedor que no puede proporcionarle los nombres reales de sus pentesters para verificación está ocultando la ausencia de credenciales.
Paso 5: El contrato — qué debe incluir
El contrato de pentesting en El Salvador debe incluir:
Autorización explícita: El contrato debe especificar que el cliente autoriza al proveedor a realizar las pruebas de seguridad sobre los sistemas listados en el scope. Sin esto, las pruebas pueden constituir acceso no autorizado bajo el Artículo 207-A del Código Penal salvadoreño.
Scope detallado: Lista exacta de sistemas, URLs, rangos de IP y vectores autorizados. Todo lo que no esté en el scope no se prueba, y cualquier hallazgo fuera del scope debe reportarse pero no explotarse.
Confidencialidad: Cláusula NDA que proteja la información de vulnerabilidades encontradas y los datos a los que el pentester pueda acceder durante las pruebas.
SLA de entrega: Fechas concretas: inicio del engagement, entrega de hallazgos críticos (recomendado: 48h tras identificación), entrega del reporte final.
Política de retests: Si están incluidos y por cuánto tiempo tras la entrega del reporte inicial (recomendado: 90 días).
Responsabilidad limitada: Cláusula que define cómo se manejan los daños accidentales en sistemas de producción durante las pruebas (debe incluir procedimiento de notificación inmediata si ocurre un impacto no previsto).
Errores frecuentes que cometen las empresas en El Salvador al contratar pentesting
Error 1: Contratar por precio, no por calidad técnica
El mercado salvadoreño tiene proveedores que ofrecen "pentesting" a precios muy bajos entregando reportes de escáner. El resultado: pagan por un servicio que no detecta las vulnerabilidades que importan.
Error 2: No verificar las certificaciones
Muchos proveedores afirman tener pentesters "certificados" sin especificar cuáles certificaciones. CEH (Certified Ethical Hacker) es una certificación de conocimiento teórico — no demuestra capacidad práctica de explotación. OSCP y OSWE requieren pasar un examen práctico de 24-48 horas con explotación real.
Error 3: No definir el scope con suficiente detalle
Un scope vago ("pentesting de nuestra infraestructura") genera propuestas incomparables y resultados variables. El scope debe listar sistemas específicos.
Error 4: Confundir un análisis de vulnerabilidades con un pentest
Son servicios diferentes con precios y valor diferentes. Si el reporte no incluye evidencia de explotación (capturas de pantalla de acceso conseguido, datos extraídos en prueba), no es un pentest.
Error 5: No incluir los retests en el scope inicial
Si los retests se cobran aparte, la empresa termina pagando 1.5x o 2x el precio inicial para cerrar correctamente el ciclo de remediación. Exija que estén incluidos desde el principio.
Error 6: No leer el reporte técnico
El reporte técnico es el producto real del pentest. Si el CISO o responsable de TI no lee y entiende los hallazgos críticos — no solo el dashboard ejecutivo — la remediación será incompleta.
Preguntas para hacer en la llamada de evaluación del proveedor
Antes de seleccionar un proveedor, tenga esta conversación:
- "¿Pueden mostrarme un ejemplo anonimizado de un reporte de pentest que hayan hecho para una empresa del sector financiero o fintech?"
- "¿Cómo manejan el descubrimiento de una vulnerabilidad crítica a mitad del engagement? ¿Me notifican el mismo día o esperan al reporte final?"
- "¿Quién específicamente va a ejecutar el pentest — no el equipo comercial, el pentester técnico — y puedo hablar con él antes de firmar?"
- "Si encontramos una vulnerabilidad crítica y la remediamos, ¿cuándo pueden hacer el retest? ¿Cuánto cuesta?"
- "¿Han realizado pentests para empresas reguladas por la SSF o el BCR en El Salvador? ¿Pueden proporcionar una referencia?"
Un proveedor sólido responde todas estas preguntas con confianza y con evidencia. Un proveedor que esquiva o generaliza probablemente no tiene la profundidad técnica que promete.
Calendario recomendado para un programa de pentesting anual
Para una empresa mediana en El Salvador, este es el modelo de programa anual:
| Mes | Actividad |
|---|---|
| Enero | Pentest de infraestructura externa (red team externo) |
| Marzo | Pentest de aplicaciones web principales |
| Junio | Revisión de remediaciones + análisis de superficie de ataque |
| Septiembre | Pentest de aplicaciones móviles (si aplica) |
| Noviembre | Pentest de infraestructura interna + Active Directory |
| Continuo | Gestión de vulnerabilidades + monitoreo |
Este calendario garantiza cobertura continua sin los picos de costo de un engagement único y masivo, y permite que las remediaciones se realicen en ciclos manejables.
Preguntas frecuentes
¿Cuánto cuesta un pentest en El Salvador?
Un pentest profesional en El Salvador cuesta entre $5,000 y $15,000 USD para aplicaciones web y entre $6,000 y $20,000 para infraestructura, dependiendo de la complejidad y el alcance. Ofertas por debajo de $2,000 suelen corresponder a escáneres automatizados, no a pruebas de penetración reales con explotación manual.
¿Cuánto tiempo tarda un pentest en El Salvador?
Un pentest de aplicación web de complejidad media toma entre una y dos semanas de evaluación activa. Evaluaciones de infraestructura completa o multiple-scope pueden requerir tres a cuatro semanas. A esto se suman los días de pre-engagement (definición de alcance, firma de contratos) y la fase de retests posterior.
¿Qué certificaciones debe tener un pentester?
Las certificaciones de referencia en seguridad ofensiva son OSCP (Offensive Security Certified Professional) y OSWE (Offensive Security Web Expert), ambas verificables públicamente en Credly. Requieren aprobar un examen práctico de 24-48 horas — no son cuestionarios de opción múltiple. CEH tiene menor rigor técnico y no es suficiente por sí sola para garantizar capacidad de explotación real.
¿Con qué frecuencia debería realizarse un pentest?
Las mejores prácticas recomiendan al menos un pentest anual de los sistemas más críticos. Para entidades reguladas por la SSF o el BCR, la frecuencia es obligatoria según las normas NPB4-47. Tras cambios significativos de arquitectura, migraciones a la nube o nuevas funcionalidades en producción, se recomienda un pentest adicional independientemente del ciclo anual.
¿Cuál es la diferencia entre un pentest y un análisis de vulnerabilidades?
Un análisis de vulnerabilidades identifica debilidades usando herramientas automatizadas como Nessus o Qualys y entrega una lista de CVEs. Un pentest va más lejos: un profesional humano verifica si esas vulnerabilidades son explotables en el contexto real, las encadena para demostrar el impacto de negocio y presenta evidencia de explotación reproducible — no solo una lista de escaneo.
¿Es legal contratar un pentest en El Salvador?
Sí, siempre que exista un contrato de autorización firmado entre el cliente y el proveedor. Sin ese documento, las pruebas podrían considerarse acceso no autorizado bajo el Artículo 207-A del Código Penal salvadoreño. Todo proveedor profesional exige la firma de un acuerdo de alcance y un NDA antes de iniciar cualquier actividad.
Los seis criterios no negociables distinguen calidad de apariencia
Contratar un pentest en El Salvador es una decisión de compra donde la información asimétrica favorece al proveedor: usted no puede saber si el trabajo fue bueno hasta después de hacerlo. La única defensa del comprador son los criterios de selección correctos antes de firmar.
Los seis criterios que no son negociables: certificaciones verificables de los pentesters, metodología documentada, plataforma de hallazgos en tiempo real, retests incluidos, SLA contractual, y referencias verificables. Un proveedor que cumple los seis le está vendiendo un servicio real. Uno que falla en alguno le está vendiendo la apariencia de seguridad.
Para quienes quieran una referencia comparativa del mercado antes de solicitar propuestas, el análisis de las mejores empresas de pentesting en El Salvador evalúa los proveedores disponibles con criterios verificables.
Al evaluar proveedores de pentesting en El Salvador, cualquier proveedor serio debe permitirle verificar las certificaciones de sus pentesters de forma independiente —plataformas como Credly publican credenciales verificables con emisor, fecha y alcance—, revisar su metodología documentada y recibir una propuesta de scope con criterios de aceptación claros antes de firmar cualquier contrato.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables