
Cómo contratar un servicio de pentesting en México: guía práctica
Un pentest mal contratado es peor que ninguno: genera una falsa sensación de seguridad, consume presupuesto sin producir valor real, y deja vulnerabilidades críticas sin detectar. En México, el mercado de pentesting incluye desde empresas de talla internacional hasta consultores individuales que entregan reportes de escáner automático disfrazados de pruebas manuales.
Esta guía está escrita para el director de TI, el CISO o el gerente de cumplimiento de una empresa mexicana que necesita contratar un pentest — ya sea por requerimiento regulatorio (CNBV, LFPDPPP, Ley Fintech), por exigencia de un cliente, o por decisión estratégica. Explica qué tipos de prueba existen, cómo evaluar propuestas, qué preguntar antes de firmar, cuánto cuesta en el mercado mexicano, y cómo leer un reporte para saber si fue hecho con rigor.
Primero: ¿qué es realmente un pentest?
Un pentest (prueba de penetración) es una evaluación controlada de la seguridad de un sistema en la que un equipo de especialistas simula el comportamiento de un atacante real para identificar vulnerabilidades explotables antes de que lo haga alguien con malas intenciones.
Lo que no es un pentest:
- Un escaneo automático de vulnerabilidades (Nessus, Qualys, OpenVAS) entregado como reporte sin análisis manual
- Una revisión de configuraciones sin intentos de explotación
- Una auditoría de cumplimiento sin pruebas técnicas
La diferencia práctica importa: un escáner automático encuentra vulnerabilidades conocidas y catalogadas. Un pentest real encuentra además fallos lógicos de negocio, encadenamiento de vulnerabilidades de bajo riesgo que combinadas producen compromiso total, y vectores específicos del contexto de la empresa que ningún escáner conoce.
Tipos de pentest: cuál necesita su empresa
Por alcance técnico
Pentest de aplicaciones web Evalúa vulnerabilidades en aplicaciones accesibles vía navegador. Sigue metodologías como OWASP Testing Guide v4.2. Cubre:
- Inyección (SQL, NoSQL, OS Command, LDAP)
- Autenticación y gestión de sesiones
- Control de acceso (IDOR, escalación de privilegios)
- Configuraciones incorrectas
- Exposición de datos sensibles
- Lógica de negocio
Pentest de APIs Específico para interfaces REST, SOAP o GraphQL. Sigue el OWASP API Security Top 10. Especialmente relevante para fintechs, SaaS y empresas con integraciones B2B. Difiere del pentest web en que las APIs tienen vectores propios (BOLA, BFLA, mass assignment, rate limiting ausente).
Pentest de aplicaciones móviles Evalúa apps iOS y Android. Incluye:
- Análisis estático del binario (APK/IPA): extracción de secrets, análisis de código ofuscado
- Análisis dinámico: interceptación de tráfico, manipulación de la app en tiempo real
- Evaluación de las APIs que consume la app
- Almacenamiento inseguro en el dispositivo
Pentest de infraestructura / red interna Evalúa la red corporativa interna: servidores, Active Directory, servicios expuestos internamente. Requiere acceso físico o VPN a la red del cliente. Relevante para empresas con exposición a amenazas internas o que temen movimiento lateral post-compromiso.
Pentest de perímetro externo Evalúa todos los sistemas visibles desde internet: servidores web, correo, VPN, servicios de gestión remota (RDP, SSH). Es el punto de entrada para la mayoría de los ataques externos.
Pentest de cloud Evalúa la configuración de entornos en AWS, Azure o GCP: buckets S3 públicos, roles IAM sobrepermisos, grupos de seguridad mal configurados, secrets en variables de entorno. Diferente al pentest de infraestructura tradicional.
Red team Simulación completa de un atacante sofisticado: combina intrusión técnica, ingeniería social (phishing dirigido, vishing), acceso físico y movimiento lateral. El objetivo es comprometer un activo específico (ej: acceder al sistema core bancario, exfiltrar propiedad intelectual). Es más costoso y requiere más tiempo que un pentest estándar.
Por modalidad de conocimiento
| Modalidad | Conocimiento del equipo | Simula |
|---|---|---|
| Black box | Sin información previa | Atacante externo sin conocimiento previo |
| Grey box | Con credenciales de usuario normal o documentación básica | Atacante con acceso limitado o ex-empleado |
| White box | Acceso completo: código fuente, arquitectura, credenciales de admin | Auditoría técnica profunda, máxima cobertura |
Para la mayoría de empresas en México, el grey box es el mejor balance entre cobertura y costo. El white box es ideal para aplicaciones críticas o cuando se quiere revisar el código fuente.
El mercado de pentesting en México: proveedores y rangos de precio
Panorama de proveedores en México
El mercado mexicano incluye:
Empresas grandes con presencia en México:
- Scitum (subsidiaria de Telmex/Grupo Carso): opera con más de 500 especialistas certificados por organismos como GIAC, ISC2 e ISACA, principalmente para grandes corporativos y dependencias de gobierno.
- ETEK International: firma latinoamericana con presencia en México, enfocada en gestión de seguridad y SOC.
- MNEMO: empresa mexicana con foco en respuesta a incidentes y ciberseguridad para el sector financiero y gobierno.
Empresas especializadas y boutiques: El mercado incluye además varias firmas más pequeñas especializadas en pentesting y red team. Pueden ser más ágiles y con comunicación más directa, aunque la variación de calidad entre ellas es mayor. Conviene verificar certificaciones y referencias caso por caso antes de contratar.
Proveedores internacionales con cobertura en México: Empresas como WhiteJaguars operan en México y otros países de Latinoamérica con metodología documentada (PTES + OWASP + MITRE ATT&CK), retests ilimitados y equipo certificado en OSCP, CISSP, CEH y CISM, entre otras. Para una comparación estructurada del ecosistema, consulte el análisis de las mejores empresas de pentesting en México.
Rangos de precio orientativos (mercado México 2026)
Los precios varían según el alcance, la complejidad y el proveedor. Estas son referencias orientativas para empresas medianas:
| Tipo de pentest | Rango orientativo (USD) | Duración típica |
|---|---|---|
| Pentest web (una aplicación, grey box) | $3,000 – $8,000 | 1–2 semanas |
| Pentest de APIs (hasta 50 endpoints) | $3,500 – $9,000 | 1–2 semanas |
| Pentest móvil (iOS o Android) | $4,000 – $10,000 | 1–2 semanas |
| Pentest de infraestructura externa | $4,000 – $12,000 | 1–2 semanas |
| Pentest de infraestructura interna | $6,000 – $15,000 | 2–3 semanas |
| Pentest cloud (AWS/Azure/GCP) | $5,000 – $12,000 | 1–2 semanas |
| Red team completo | $15,000 – $50,000+ | 3–6 semanas |
| PTaaS (suscripción anual, cobertura continua) | $18,000 – $60,000/año | Continuo |
Señales de alerta de precio: una propuesta de pentest web completo por menos de $1,500 USD casi siempre significa un escáner automático con reporte generado. El trabajo manual de un equipo calificado durante una semana tiene un costo base que no puede ser tan bajo.
Qué preguntar antes de contratar
Estas preguntas distinguen a un proveedor serio de uno que vende papel:
Sobre el equipo
-
¿Quiénes realizarán el pentest? ¿Tienen certificaciones verificables? Las certificaciones relevantes incluyen: OSCP (Offensive Security Certified Professional), CEH (Certified Ethical Hacker), GPEN (GIAC Penetration Tester), eWPT (Web Application Penetration Tester). Pida nombres, no solo logos.
-
¿Es trabajo interno o subcontratado? Algunos proveedores comercializan el servicio y lo subcontratan a freelancers. Esto no es necesariamente malo, pero debe saberlo y el contrato debe especificarlo.
-
¿Pueden proporcionar referencias de clientes en sectores similares al mío? Un pentest de un banco es diferente al de un e-commerce. Las referencias del sector importan.
Sobre la metodología
-
¿Qué metodología siguen? Respuestas aceptables: OWASP Testing Guide, PTES, NIST SP 800-115. Desconfíe de respuestas vagas o de "metodología propia" sin detalles.
-
¿El trabajo es principalmente manual o automatizado? La respuesta correcta es: automatización para el descubrimiento inicial, trabajo manual para la explotación y análisis de lógica de negocio. El 100% automatizado no es pentest.
-
¿Realizan explotación real de las vulnerabilidades encontradas? Un pentest real intenta explotar las vulnerabilidades — con los límites acordados — para confirmar que son explotables y medir su impacto real. Si el proveedor no lo hace, no es pentest, es escaneo.
-
¿Qué herramientas utilizan? Burp Suite Pro (aplicaciones web), Metasploit, Cobalt Strike (red team), Nmap, Nessus/OpenVAS (escaneo inicial). La ausencia de herramientas profesionales es señal de falta de madurez.
Sobre el reporte y el proceso
-
¿Pueden mostrar un ejemplo de reporte? Pida un reporte redactado (con datos reales anonimizados). Un buen reporte incluye: evidencia técnica reproducible (capturas de pantalla, solicitudes HTTP), puntuación de riesgo (CVSS), descripción del impacto en lenguaje de negocio, y plan de remediación concreto.
-
¿El retest está incluido? Si no está incluido, ¿cuál es el proceso y costo? No contratar sin claridad sobre el retest.
-
¿Cómo manejan los hallazgos críticos durante el pentest? La respuesta esperada: los hallazgos críticos se reportan de inmediato al cliente (misma jornada o al día siguiente), sin esperar al reporte final. Un proveedor que guarda una vulnerabilidad de RCE para el reporte de cierre no es un socio de seguridad.
-
¿Qué incluye el contrato en términos de confidencialidad? El proveedor debe firmar NDA. Además, el contrato debe especificar cómo se manejan los datos extraídos durante las pruebas y el protocolo de eliminación al finalizar el proyecto.
Sobre el cumplimiento regulatorio
-
¿El reporte puede presentarse ante reguladores (CNBV, INAI)? Si su empresa opera en sectores regulados, el reporte debe tener el nivel de detalle técnico que espera un auditor regulatorio. Algunos proveedores emiten reportes ejecutivos sin evidencia técnica suficiente.
-
¿Tienen experiencia con los requerimientos de la CNBV / LFPDPPP / Ley Fintech? No todos los proveedores de pentesting conocen el marco regulatorio mexicano. Para entidades reguladas, este conocimiento es crítico. Las regulaciones de protección de datos en México establecen obligaciones concretas de seguridad para quienes tratan datos personales, y el reporte de pentest es la evidencia técnica más directa de cumplimiento.
Cómo leer un reporte de pentest para evaluar su calidad
Un reporte de pentest de calidad tiene dos capas:
Reporte ejecutivo
Dirigido a la dirección y al área de cumplimiento. Debe incluir:
- Resumen del alcance y fechas de las pruebas
- Resumen de hallazgos por nivel de riesgo (crítico, alto, medio, bajo, informativo)
- Puntuación de madurez de seguridad (no solo un listado de fallas)
- Impacto de negocio de los hallazgos más críticos (no solo terminología técnica)
- Recomendaciones priorizadas con plazos sugeridos
Reporte técnico
Dirigido al equipo de desarrollo e infraestructura. Cada hallazgo debe incluir:
- Título y clasificación: nombre de la vulnerabilidad, categoría (OWASP, CWE), puntuación CVSS
- Descripción: qué es la vulnerabilidad y por qué existe
- Evidencia: capturas de pantalla, solicitudes HTTP/respuestas, comandos ejecutados — reproducibles por el equipo de remediación
- Impacto: qué puede hacer un atacante real si explota esta vulnerabilidad
- Remediación: qué hacer concretamente para corregirla, con referencias a documentación técnica
- Referencias: CVE relevantes, OWASP, CWE, NIST
Señales de un reporte de mala calidad:
- Hallazgos sin evidencia técnica (solo texto que describe la vulnerabilidad sin capturas)
- Remediaciones genéricas del tipo "actualizar el software" sin especificar qué versión o cómo
- Cero hallazgos (prácticamente imposible en un pentest real de cualquier sistema no trivial)
- Puntuaciones CVSS sin justificación
- Reporte generado automáticamente con formato de escáner (encabezados de Nessus/Qualys directamente en el PDF)
El proceso de un pentest: qué esperar semana a semana
Un pentest estándar de aplicación web o APIs tiene aproximadamente este flujo:
Semana 0 (previa al inicio)
- Firma del contrato y NDA
- Definición formal del alcance (URLs, rangos IP, funcionalidades incluidas/excluidas)
- Firma del documento de autorización (Rules of Engagement)
- Coordinación con el equipo de TI para evitar alarmas de sistemas de monitoreo
Semana 1 — Reconocimiento y pruebas
- Fase de reconocimiento: mapeo de la superficie de ataque
- Escaneo automatizado inicial para identificar tecnologías y puntos de entrada
- Pruebas manuales de cada funcionalidad dentro del alcance
- Reporte inmediato de hallazgos críticos al cliente
Semana 2 — Profundización y cierre
- Explotación y encadenamiento de vulnerabilidades identificadas
- Pruebas de lógica de negocio y flujos específicos
- Documentación de evidencia y preparación del reporte
- Presentación de resultados al equipo del cliente
2–4 semanas después — Retest
- El cliente aplica las remediaciones documentadas
- El equipo de pentest valida que cada hallazgo fue correctamente corregido
- Se emite un reporte de retest con el estado actualizado de cada vulnerabilidad
Errores comunes al contratar pentesting en México
1. Contratar por precio mínimo sin evaluar calidad El pentest más barato es el que no encuentra nada porque no buscó bien.
2. No definir el alcance antes de recibir la propuesta Sin alcance claro, las propuestas son incomparables. Defina qué sistemas, qué funcionalidades, qué entornos (producción vs. staging) antes de solicitar cotizaciones. Utilizar un checklist de evaluación de proveedores permite comparar ofertas sobre criterios objetivos y evitar que el proveedor defina el alcance por usted.
3. No incluir el retest en el presupuesto El pentest sin retest es un diagnóstico sin tratamiento. Presupueste el ciclo completo.
4. Contratar pentest "de caja negra total" cuando no es lo que necesitan Para la mayoría de las empresas, black box puro es menos eficiente: el equipo gasta tiempo descubriendo cosas que usted podría entregarles al inicio. Grey box maximiza la cobertura en el tiempo disponible.
5. No involucrar al equipo técnico en el proceso El pentest no es un proceso externo que le "entregan" a la dirección. El equipo de desarrollo necesita leer el reporte técnico, entender los hallazgos y participar en la remediación. Quien no involucra al equipo técnico termina con un reporte en el cajón.
6. Contratar pentest una sola vez y nunca repetirlo El producto cambia. La infraestructura evoluciona. Un pentest de hace dos años no protege el sistema de hoy. La seguridad es un proceso continuo.
Preguntas frecuentes
¿Cuánto cuesta un pentest en México?
Un pentest de aplicación web en México tiene un rango orientativo de $3,000 a $8,000 USD para empresas medianas en modalidad grey box. El precio varía según el alcance, la complejidad del sistema y el proveedor. Propuestas por debajo de $1,500 USD casi siempre corresponden a escaneos automáticos, no a pruebas manuales reales.
¿Qué certificaciones debe tener el equipo de pentest?
Las certificaciones más relevantes son OSCP (Offensive Security Certified Professional), GPEN (GIAC Penetration Tester) y eWPT (Web Application Penetration Tester). Solicite los nombres del equipo asignado y verifique las credenciales directamente en la plataforma del emisor, como Credly u Offensive Security, antes de firmar cualquier contrato.
¿Cuánto tiempo tarda un pentest?
Un pentest estándar de aplicación web o APIs dura entre una y dos semanas de pruebas activas. Un red team completo puede extenderse de tres a seis semanas. El ciclo completo —pruebas, remediación por parte del cliente y retest de hallazgos corregidos— suma habitualmente de cuatro a ocho semanas totales.
¿Qué diferencia hay entre un pentest y un análisis de vulnerabilidades?
Un análisis de vulnerabilidades utiliza herramientas automáticas para identificar fallos conocidos en software. Un pentest incluye además explotación manual, encadenamiento de vulnerabilidades y pruebas de lógica de negocio que ningún escáner detecta. El pentest confirma si las vulnerabilidades son realmente explotables y mide su impacto real en el contexto de la empresa.
¿Con qué frecuencia debe realizarse un pentest?
Como mínimo, una vez al año para sistemas críticos y después de cada cambio significativo en la arquitectura o en el código. Para entidades bajo regulación de la CNBV, el pentesting periódico es un requerimiento explícito. Aplicaciones en producción que cambian frecuentemente se benefician de modelos PTaaS con cobertura continua.
Contratar un pentest con metodología probada y reporte válido ante reguladores mexicanos requiere verificar que el proveedor cubra las modalidades relevantes —aplicaciones web, APIs, móvil e infraestructura—, incluya retests en el alcance y acompañe la remediación hasta el cierre. Esos criterios, no el precio inicial, definen si el trabajo producirá valor real y evidencia útil ante el regulador.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables