
Cómo contratar pentesting en Guatemala: guía práctica 2026
Por qué contratar un pentest en Guatemala ya no es opcional
Hasta hace pocos años, el pentesting era visto en Guatemala como una preocupación exclusiva de los bancos más grandes. En 2026, esa percepción ha cambiado radicalmente. Las presiones que llevan a las empresas guatemaltecas a contratar evaluaciones de seguridad son múltiples y van en aumento:
Presión regulatoria. La Superintendencia de Bancos (SIB) exige a las entidades supervisadas evidencia de controles de seguridad tecnológica. Las regulaciones de protección de datos en Guatemala detallan el marco normativo vigente y las obligaciones de seguridad que aplican a las empresas guatemaltecas. Los auditores internos y externos de bancos, aseguradoras y cooperativas cada vez más piden reportes de pentest como parte de su evaluación de riesgo operacional bajo el Decreto 19-2002.
Requisitos de clientes. Las empresas guatemaltecas que hacen negocios con clientes en Estados Unidos, Europa o México enfrentan cuestionarios de seguridad donde la evidencia de pentesting es un ítem estándar. Un cliente de BPO, software o servicios que pide tu postura de seguridad espera ver un reporte reciente, no una presentación de PowerPoint sobre tus controles.
Ciberseguros. Las aseguradoras que ofrecen cobertura de ciber-responsabilidad en Guatemala y la región cada vez más incluyen el pentesting como condición de póliza o como factor de determinación de la prima. Sin un reporte de pentest, la prima sube o la cobertura no aplica.
El panorama de amenazas. Los actores maliciosos que operan en LATAM no discriminan por tamaño de empresa. Las empresas medianas guatemaltecas son objetivos atractivos precisamente porque tienen activos valiosos (datos, acceso a sistemas financieros, bases de clientes) pero recursos de seguridad más limitados que las corporaciones grandes.
Prevención real. El costo de un pentest es una fracción del costo de un incidente. El ransomware, las brechas de datos y el fraude financiero tienen costos que incluyen recuperación técnica, notificación a clientes, sanciones regulatorias, litigios y daño reputacional que puede ser permanente.
Tipos de pentest: cuál elegir para tu empresa guatemalteca
El primer paso para contratar un pentest inteligente es entender los tipos disponibles y cuál corresponde a tu situación.
Black box (caja negra)
El equipo de pentest recibe solo la información que tendría un atacante externo: el nombre del dominio o la IP de la aplicación, nada más. No tienen credenciales, no tienen documentación de la arquitectura, no tienen acceso previo a los sistemas.
Cuándo usarlo: Cuando quieres simular un ataque externo realista. Ideal para la primera evaluación de una aplicación pública o cuando la pregunta es "¿qué puede hacer un hacker desde afuera?"
Limitación: Es el más costoso en tiempo porque el equipo invierte recursos en la fase de reconocimiento. Puede no cubrir todos los vectores de ataque internos.
Gray box (caja gris)
El equipo de pentest recibe credenciales de usuario con diferentes niveles de acceso (usuario regular, usuario con rol administrativo) y puede recibir documentación básica de la arquitectura. Simula un atacante que ya tiene acceso parcial al sistema — un empleado malicioso, un atacante que ya comprometió credenciales.
Cuándo usarlo: Es el modo más recomendado para aplicaciones web y APIs porque cubre tanto los vectores externos como los de escalación de privilegios internos. Entrega el mayor valor por el tiempo invertido.
Limitación: Requiere que la empresa prepare las credenciales de prueba y comparta información básica de la arquitectura.
White box (caja blanca)
El equipo de pentest tiene acceso completo: código fuente, documentación de arquitectura, credenciales con todos los niveles de acceso, diagramas de red. Simula una auditoría técnica profunda.
Cuándo usarlo: Para revisiones de seguridad del código fuente, auditorías de arquitectura o cuando el objetivo es el análisis más exhaustivo posible independientemente del tiempo. También es el modo más apropiado para evaluaciones pre-lanzamiento de productos críticos.
Limitación: Requiere más preparación y coordinación previa. El tiempo de engagement suele ser mayor.
Definir el alcance: la decisión más importante antes de empezar
El alcance del pentest determina qué se va a probar y, por lo tanto, qué riesgos quedarán cubiertos y cuáles no. Definirlo mal es el error más común en la contratación de pentests en Guatemala.
Componentes típicos de un alcance:
- Aplicación web: URLs específicas, módulos del sistema, APIs expuestas.
- Aplicación móvil: iOS, Android, o ambas; versión específica a evaluar.
- API backend: Endpoints de API REST o GraphQL, incluyendo autenticación y autorización.
- Infraestructura de red: Rangos de IP, segmentos de red interna, VPN, firewall.
- Active Directory / gestión de identidades: Si el objetivo incluye pruebas de movimiento lateral en red interna.
- Ingeniería social: Phishing simulado a empleados, vishing, pruebas físicas.
- Configuración de nube: AWS, Azure, GCP — revisión de configuraciones, IAM, exposición de datos.
Preguntas para definir el alcance correcto:
- ¿Cuál es el activo más crítico que necesita protección? (la base de datos de clientes, el portal de pagos, el ERP)
- ¿Hubo un incidente o sospecha de compromiso reciente?
- ¿Hay una auditoría o requisito regulatorio específico que motiva el pentest?
- ¿Tienes restricciones de tiempo (no puedes tener el sistema degradado durante el pentest)?
- ¿El pentest es para una sola aplicación o para toda la infraestructura?
Definir el alcance demasiado amplio sin presupuesto adecuado resulta en una evaluación superficial. Definirlo demasiado estrecho puede dejar los vectores de ataque más relevantes sin evaluar.
10 preguntas clave para evaluar a un proveedor de pentest en Guatemala
Antes de firmar un contrato con cualquier proveedor, deberías hacer estas preguntas y evaluar las respuestas con criterio. El checklist de evaluación de proveedores ofrece un marco estructurado para comparar cualquier propuesta con criterios objetivos:
1. ¿Tienen certificaciones OSCP/OSWE verificables en línea?
OSCP (Offensive Security Certified Professional) y OSWE (Offensive Security Web Expert) son las certificaciones de referencia en seguridad ofensiva. Son exámenes prácticos de 24 horas donde el candidato debe comprometer sistemas reales — no son cuestionarios de opción múltiple. Las credenciales son verificables en el portal de Offensive Security o en Credly.
Si un proveedor no puede mostrarte un badge verificable para los analistas que van a trabajar en tu pentest, pide explicaciones claras. Hay muchas certificaciones en el mercado; no todas tienen el mismo rigor técnico.
2. ¿Cuál es la metodología que usarán?
Un proveedor profesional puede explicar sin dudar qué framework metodológico usa. Las respuestas aceptables incluyen referencias a OWASP Testing Guide (para aplicaciones web), PTES (Penetration Testing Execution Standard) para el marco general, y MITRE ATT&CK para el modelado de tácticas de adversarios. Si la respuesta es "usamos herramientas automatizadas y revisamos manualmente los resultados", eso es una señal de alerta.
3. ¿Qué reportes entregan al final del engagement?
El mínimo aceptable son dos reportes: uno técnico (con hallazgos detallados, CVSS score, evidencia, pasos de reproducción y recomendaciones de remediación para el equipo de desarrollo) y uno ejecutivo (con el resumen de riesgo global, impacto de negocio y prioridades de acción para la dirección). Algunos proveedores entregan solo uno, lo que obliga a tu equipo a hacer el trabajo de traducción entre el lenguaje técnico y el lenguaje de negocio.
4. ¿Incluyen retests en el precio base?
Esta pregunta revela mucho sobre el modelo de negocio del proveedor. Los retests son la verificación de que las vulnerabilidades encontradas han sido efectivamente corregidas. Si el proveedor cobra por cada retest, el incentivo perverso es encontrar vulnerabilidades pero que la verificación de la corrección sea un costo extra que el cliente evite. Busca proveedores donde los retests estén incluidos en el precio del engagement.
5. ¿Tienen plataforma para ver hallazgos en tiempo real?
La entrega de hallazgos solo al final del engagement en un PDF crea una fricción enorme en el proceso de remediación. Si el pentest dura dos semanas y el reporte llega al final, el equipo de desarrollo tiene que esperar dos semanas para empezar a trabajar en las correcciones. Una plataforma SaaS donde los hallazgos van apareciendo a medida que se descubren permite empezar a remediar los hallazgos críticos el primer día.
6. ¿Cuánto tiempo tomará el engagement?
Los plazos deben estar definidos claramente antes de firmar. Un pentest de una aplicación web de complejidad media típicamente toma entre 1 y 2 semanas de evaluación activa. Evaluaciones más complejas (infraestructura completa, múltiples aplicaciones) pueden tomar de 3 a 4 semanas. Si un proveedor no puede darte un estimado de tiempo con fundamento, es señal de que no tienen un proceso de estimación maduro.
7. ¿Firman un NDA y un acuerdo de alcance antes de iniciar?
Toda actividad de pentest debe iniciarse con documentación legal que proteja a ambas partes. El NDA (acuerdo de no divulgación) protege la información confidencial de tu empresa. El Rules of Engagement (acuerdo de alcance) define exactamente qué sistemas pueden ser evaluados, qué métodos están permitidos y qué exclusiones existen. Sin este documento, la actividad de pentest podría ser cuestionada legalmente. Ningún proveedor profesional inicia sin esta documentación.
8. ¿Tienen referencias de clientes en Guatemala o LATAM?
Pide referencias de clientes en industrias similares a la tuya o en el mercado guatemalteco/centroamericano. El contexto local importa: un proveedor que ha trabajado con bancos guatemaltecas o fintechs de la región entiende el contexto regulatorio, los sistemas más comunes y el tipo de arquitecturas prevalentes en el mercado. No es excluyente tener proveedores internacionales, pero la experiencia regional es un activo.
9. ¿Cómo manejan los hallazgos críticos durante el pentest?
Esta es una pregunta que muchos clientes no hacen y luego lamentan. Si durante el engagement los pentesters descubren una vulnerabilidad crítica — por ejemplo, acceso no autorizado a la base de datos de clientes o una forma de realizar transferencias fraudulentas — ¿qué hacen? La respuesta correcta es: notificación inmediata al cliente, pausa en la explotación de ese vector si hay riesgo real para usuarios, y coordinación para contención antes de continuar. La respuesta incorrecta es seguir explotando hasta el final sin notificar.
10. ¿Cuál es el proceso de remediación y verificación?
El pentest no termina con la entrega del reporte. El ciclo completo incluye: tu equipo implementa las correcciones, el proveedor verifica que las correcciones son efectivas (retest), y se emite un reporte de cierre que documenta el estado final de los hallazgos. Pregunta cómo se gestiona este ciclo y cuánto tiempo tienen para la fase de retests.
Señales de alerta: proveedores que no deberías contratar
No todos los proveedores que ofrecen "pentesting" en Guatemala entregan el mismo valor. Estas son las señales de alerta que deben llevarte a buscar alternativas:
Solo usan herramientas automatizadas. Nessus, Burp Suite y otras herramientas automáticas son útiles, pero un pentest que consiste solo en ejecutar un escáner y exportar los resultados no es un pentest — es un vulnerability scan. Las vulnerabilidades de lógica de negocio, los problemas de control de acceso complejos y los vectores de ataque creativos solo los encuentra un analista humano.
No pueden mostrar certificaciones verificables. Si el proveedor habla de certificaciones pero no puede mostrarte el badge verificable en Credly o en el portal del organismo certificador, asume que las certificaciones no existen o no son lo que dicen ser.
El precio es significativamente más bajo que el mercado. En el mercado guatemalteco, un pentest profesional de una aplicación web de complejidad media cuesta al menos USD 3,000-5,000. Si recibes una cotización de USD 500 o USD 1,000 para un "pentest completo", lo que estás comprando es un vulnerability scan o una evaluación muy superficial que no va a encontrar los problemas que importan.
No te piden información del alcance. Un proveedor profesional necesita entender tu sistema antes de poder cotizar. Si alguien te da un precio en 5 minutos sin hacerte preguntas sobre la arquitectura, el número de endpoints, el tipo de aplicación o las restricciones de tiempo, es una señal de que el proceso de estimación no es serio.
No mencionan documentación legal. Si el proveedor está listo para empezar a "hackear tus sistemas" sin un contrato de autorización firmado, debes preocuparte. Sin documentación legal adecuada, tú como cliente asumes responsabilidades innecesarias y el proveedor opera sin restricciones claras.
No tienen proceso de retest. Si la propuesta no menciona retests o los cobra como extra por cada verificación, el modelo de negocio no está alineado con tus intereses como cliente.
Precios en el mercado guatemalteco: qué esperar
Los precios varían significativamente según el alcance, la complejidad y el modelo del proveedor. Estos rangos son referenciales para el mercado guatemalteco en 2026:
| Tipo de evaluación | Rango aproximado (USD) |
|---|---|
| Vulnerability scan básico (no es un pentest) | 500 – 1,500 |
| Pentest de aplicación web (complejidad baja) | 3,000 – 6,000 |
| Pentest de aplicación web (complejidad media/alta) | 6,000 – 15,000 |
| Pentest de API + aplicación web | 5,000 – 12,000 |
| Pentest de aplicación móvil (iOS o Android) | 4,000 – 8,000 |
| Pentest de infraestructura / red interna | 5,000 – 15,000 |
| Pentest completo (app + API + móvil + infraestructura) | 12,000 – 30,000+ |
| PTaaS (modelo mensual, cobertura continua) | 2,000 – 6,000/mes |
Los proveedores grandes como las Big Four pueden cobrar un múltiplo de estos rangos, pero el valor incremental en términos de cobertura técnica no siempre justifica el precio. El costo adicional suele reflejar el overhead corporativo, no la profundidad técnica del trabajo.
Cronograma: cómo se ve un engagement típico semana a semana
Un pentest profesional no empieza el día que firmas el contrato. Este es el cronograma típico para un engagement de aplicación web de complejidad media:
Semana -1 (pre-engagement):
- Firma de NDA y contrato de autorización (Rules of Engagement).
- Definición del alcance: URLs, IPs, credenciales de prueba a preparar, restricciones de horario.
- Kick-off call con el equipo técnico del cliente para alinear expectativas.
- Acceso a la plataforma SaaS del proveedor si aplica.
Semanas 1-2 (evaluación activa):
- Reconocimiento y mapeo de la superficie de ataque.
- Pruebas de autenticación y autorización.
- Pruebas de inyección (SQLi, XSS, XXE, SSRF, etc.).
- Pruebas de lógica de negocio.
- Pruebas de gestión de sesiones y tokens.
- Hallazgos aparecen en la plataforma en tiempo real (o se reportan al cliente según el modelo del proveedor).
Semana 3 (primera ronda de retests):
- El equipo del cliente trabaja en remediar los hallazgos críticos y altos.
- Los pentesters verifican las correcciones implementadas.
- Se identifican correcciones efectivas y parciales.
Semana 4 (cierre):
- Entrega del reporte técnico final y reporte ejecutivo.
- Sesión de revisión de hallazgos con el equipo del cliente.
- Segunda ronda de retests si quedan hallazgos pendientes.
- Emisión del reporte de cierre con estado final de todos los hallazgos.
Cómo preparar tu empresa antes de que empiece el pentest
La preparación adecuada aumenta significativamente el valor que obtienes del engagement:
Prepara el ambiente de pruebas. Si es posible, ten un ambiente de staging o QA que sea idéntico a producción para que las pruebas no interrumpan a usuarios reales. Si el pentest es en producción (necesario en algunos casos), define horarios de menor tráfico.
Prepara credenciales de prueba. Para un pentest gray box, necesitas cuentas de usuario con diferentes roles (usuario regular, supervisor, administrador). Asegúrate de que estas cuentas tengan datos de prueba pero no acceso a datos reales de clientes.
Informa a tu equipo técnico. Tu equipo de desarrollo y operaciones debe saber que habrá un pentest activo. De lo contrario, pueden interpretar la actividad como un ataque real y bloquear los IPs de los pentesters, lo que interrumpe el engagement.
Identifica el contacto técnico. Designa una persona interna que sea el punto de contacto principal durante el engagement. Esta persona coordina el acceso, responde preguntas del equipo de pentest y gestiona los hallazgos internamente.
Documenta el alcance aprobado. Antes de que empiece el engagement, revisa y firma el documento de alcance. Cualquier sistema que no esté en el documento está fuera del scope y los pentesters no pueden tocarlo. Si durante el engagement quieres ampliar el alcance, requiere aprobación por escrito.
Prepara tu pipeline de remediación. Antes de que lleguen los hallazgos, decide cómo los va a gestionar tu equipo de desarrollo: ¿usarán Jira, GitHub Issues, Linear? ¿Quién es el responsable de priorizar y asignar? Un proceso claro acelera el ciclo de remediación.
Preguntas frecuentes
¿Cuánto cuesta un pentest en Guatemala?
Un pentest profesional de aplicación web en Guatemala cuesta entre USD 3,000 y USD 15,000 según la complejidad. Las ofertas por debajo de USD 1,500 suelen corresponder a vulnerability scans automatizados, no a pruebas de penetración con explotación manual. El costo de un incidente real — ransomware, brecha de datos, sanciones regulatorias — es siempre mayor que la diferencia de precio entre un pentest real y uno superficial.
¿Cuánto tiempo tarda un pentest de aplicación web?
Un engagement de aplicación web de complejidad media toma entre una y dos semanas de evaluación activa. A eso se suma la semana de pre-engagement (definición de alcance, firma de contratos, kick-off) y la fase de retests. En total, el ciclo completo desde la firma hasta el reporte de cierre suele tomar entre tres y cuatro semanas.
¿Cuál es la diferencia entre black box y gray box?
En black box, el equipo de pentest solo conoce el dominio o IP del objetivo, sin credenciales ni documentación — simula un atacante externo real. En gray box, el equipo recibe credenciales de diferentes roles y documentación básica de la arquitectura — simula un empleado malicioso o un atacante que ya comprometió credenciales. Gray box es el modo más recomendado para aplicaciones web porque cubre más vectores de ataque en el mismo tiempo.
¿Están obligadas legalmente las empresas guatemaltecas a hacer pentesting?
Las entidades supervisadas por la Superintendencia de Bancos (SIB) tienen obligación regulatoria de demostrar controles de seguridad tecnológica bajo el Decreto 19-2002. Para empresas de otros sectores, el pentesting no es una obligación legal directa en 2026, pero sí es un requisito frecuente de clientes internacionales, aseguradoras de ciberriesgo y licitaciones con entidades del Estado.
¿Qué es un retest y por qué importa al contratar un pentest?
Un retest es la verificación que hace el proveedor de pentesting de que las vulnerabilidades encontradas han sido corregidas efectivamente. Sin retests incluidos en el precio, el cliente termina pagando extra para cerrar el ciclo de remediación, y el proveedor tiene poco incentivo para verificar que las correcciones sean reales. Exigir retests incluidos en el precio base es una señal del compromiso del proveedor con el resultado final.
¿Qué documentos deben firmarse antes de iniciar un pentest?
El mínimo indispensable es un NDA (acuerdo de no divulgación) que proteja la información confidencial del cliente, y un documento de alcance (Rules of Engagement) que liste exactamente qué sistemas pueden evaluarse, qué métodos están autorizados y qué restricciones existen. Sin autorización escrita, la actividad de pentest podría tener implicaciones legales. Ningún proveedor profesional inicia sin esta documentación.
El objetivo de esta guía es darte las herramientas para tomar una decisión informada. Aplica los criterios aquí descritos a cualquier proveedor: certificaciones verificables, metodología documentada, plataforma SaaS de hallazgos, retests incluidos, SLA contractual y NDA antes de iniciar. Un proveedor que cumple todos estos criterios en el mercado guatemalteco te dará el nivel de seguridad real que buscas.
Para quienes quieran comparar las opciones del mercado antes de iniciar el proceso de selección, el análisis de las mejores empresas de pentesting en Guatemala evalúa los proveedores disponibles por metodología, certificaciones y experiencia en el sector financiero centroamericano.
WhiteJaguars es un proveedor regional con metodología documentada (OWASP + PTES + MITRE ATT&CK), plataforma SaaS de hallazgos en tiempo real, retests ilimitados incluidos, y un equipo con certificaciones en OSCP, CISSP, CEH y CISM, entre otras.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables