← Volver al blogCómo contratar pentesting en Paraguay: guía práctica 2026
pentestcontratacionparaguayguia-practicaBCP

Cómo contratar pentesting en Paraguay: guía práctica 2026

23 de mayo de 2026·Equipo Editorial·14 min de lectura

Contratar pentesting en Paraguay exige navegar tres marcos regulatorios simultáneos: la Resolución 6/2021 del BCP para entidades financieras, la Ley 6534 de Protección de Datos para toda organización que procese datos de paraguayos, y los controles técnicos de SEPRELAD sobre sistemas AML/KYC. El mercado local de proveedores calificados es reducido — menor masa crítica de profesionales certificados que en México, Colombia o Brasil — lo que obliga a evaluar proveedores regionales con criterios técnicos documentados.

El resultado sin un proceso de contratación estructurado es un vacío riesgoso: empresas obligadas por ley a demostrar controles de seguridad que terminan con falsa tranquilidad y exposición regulatoria real.

La realidad del mercado paraguayo de pentesting

Las obligaciones regulatorias son concretas. La Resolución 6/2021 del BCP exige a bancos, financieras, cooperativas y otras entidades supervisadas que realicen pruebas de seguridad técnica periódicas sobre sus sistemas críticos. La Ley 6534, vigente desde 2021, extiende la responsabilidad de seguridad a cualquier organización — privada o pública — que recopile o procese datos personales de residentes paraguayos. SEPRELAD, por su parte, requiere que las entidades obligadas a implementar programas AML/KYC mantengan controles técnicos sobre los sistemas que soportan esas funciones.

Sin embargo, el ecosistema local de proveedores calificados es reducido. Paraguay no tiene aún la masa crítica de profesionales certificados que existe en mercados como México, Colombia o Brasil. El riesgo práctico es que una empresa en Asunción que busca "empresa de pentesting" en internet puede terminar contratando a un proveedor que entrega un informe de escáner automatizado de vulnerabilidades — un proceso que cualquier herramienta gratuita puede replicar — y lo presenta como una prueba de penetración profesional. Eso no cumple con la Resolución 6/2021, no protege de una brecha real, y no resiste una auditoría del BCP.

La solución no es resignarse ni pagar por servicios que no sirven. Proveedores regionales con presencia y operaciones en América Latina pueden operar legalmente en Paraguay, conocer las regulaciones locales aplicables, y entregar la profundidad técnica y la documentación que las entidades reguladas necesitan. La clave está en saber qué pedir y cómo evaluarlo.

Paso 1: Define el alcance según tus obligaciones regulatorias

Antes de contactar a ningún proveedor, tu organización debe tener claridad sobre qué sistemas están en alcance y por qué. Esa definición deriva directamente de tus obligaciones regulatorias.

Si eres una entidad supervisada por el BCP bajo la Resolución 6/2021, el alcance mínimo incluye los sistemas bancarios centrales, APIs de conexión con terceros, aplicaciones móviles de banca, canales digitales y la infraestructura que los soporta. La resolución no prescribe exactamente qué tipo de prueba hacer, pero sí espera evidencia de que los sistemas críticos fueron evaluados con profundidad técnica.

Si la Ley 6534 aplica a tu organización — y aplica a prácticamente cualquier empresa que tenga clientes paraguayos — el alcance incluye todos los sistemas que almacenan, procesan o transmiten datos personales: CRMs, bases de datos de clientes, plataformas de e-commerce, sistemas de RRHH.

Si eres una entidad supervisada por SEPRELAD, los sistemas de monitoreo de transacciones, los módulos de KYC y los registros de operaciones sospechosas deben estar incluidos en el alcance. Comprender el alcance completo de las regulaciones de protección de datos en Paraguay es fundamental para definir qué sistemas deben evaluarse y qué evidencia exige la Ley 6534 ante una auditoría.

En cuanto al tipo de prueba, las opciones relevantes son: pentesting de aplicaciones web, pentesting de aplicaciones móviles, pentesting de infraestructura y red, ejercicios de red team (simulación de adversario realista), ingeniería social, y modalidades black box (sin información previa), grey box (con información parcial) o white box (con acceso completo a código y arquitectura). Para cumplimiento regulatorio, grey box es frecuentemente la opción más equilibrada entre realismo y eficiencia.

Documenta el alcance por escrito antes de solicitar propuestas. Eso te permite comparar cotizaciones sobre la misma base y evita sorpresas en el contrato.

Paso 2: Proveedor local vs regional — cómo decidir

La decisión no es ideológica sino práctica. Aquí los criterios relevantes:

CriterioProveedor local PYProveedor regional certificado
Certif. técnicas verificables (OSCP, GPEN)RaroEstándar
Conocimiento de BCP Res. 6/2021VariableRequiere verificación
Plataforma de gestión y retestsPoco frecuenteDisponible en proveedores PTaaS
Presencia legal en ParaguayNo siempre (contrato internacional)
Capacidad de retest ilimitadosPoco frecuenteDisponible en PTaaS
Informes en españolDebe confirmarse

Para la mayoría de las empresas paraguayas medianas y grandes, un proveedor regional con equipos certificados, metodología documentada y conocimiento del marco regulatorio paraguayo ofrece más valor real que un proveedor local sin certificaciones verificables, aunque tenga oficina en Asunción. La presencia física importa menos que la calidad técnica del servicio.

Lo que sí debes exigir a un proveedor regional: que el contrato pueda estar bajo jurisdicción paraguaya o que al menos el acuerdo de confidencialidad lo sea, que los informes se entreguen en español, y que el equipo técnico pueda responder preguntas sobre las regulaciones locales aplicables.

Paso 3: Certificaciones y credenciales que debes verificar

Las certificaciones son el filtro más objetivo disponible. Estas son las que tienen peso real en el mercado de seguridad ofensiva:

OSCP (Offensive Security Certified Professional): el estándar de la industria para pentesting. Emitida por Offensive Security, se puede verificar en línea en https://www.offsec.com/verify. Exige superar un examen práctico de 24 horas sin acceso a internet. Es difícil de falsificar porque la verificación es pública.

GPEN (GIAC Penetration Tester): emitida por el SANS Institute, otra referencia de alto nivel con proceso de verificación público en https://www.giac.org/certifications/verify.

CEH (Certified Ethical Hacker): emitida por EC-Council, más orientada a fundamentos teóricos que a habilidades técnicas prácticas. Útil como señal base, pero no suficiente por sí sola.

Regla práctica: solicita al proveedor los nombres de los profesionales que realizarán el trabajo — no solo los del equipo en general — y verifica sus certificaciones individualmente. Un proveedor que tiene una OSCP en su empresa pero que asigna el trabajo a un profesional sin certificación verificable no te está dando lo que pagaste.

Señal de alerta inmediata: cualquier proveedor que no pueda proporcionar identificadores de certificación verificables en línea, o que presente solo "años de experiencia" como credencial técnica principal.

Paso 4: Qué debe incluir la propuesta de pentesting

Una propuesta profesional de pentesting tiene componentes no negociables:

Definición de alcance: qué sistemas, IPs, dominios, aplicaciones están incluidos y cuáles están explícitamente excluidos. Cualquier ambigüedad en el alcance es un riesgo contractual y técnico.

Metodología: el proveedor debe referenciar estándares reconocidos como OWASP Testing Guide (v4.2), PTES (Penetration Testing Execution Standard) o NIST SP 800-115. Una propuesta que describe el trabajo como "revisión de seguridad" sin metodología específica no es una propuesta de pentesting profesional. Para estructurar la evaluación antes de elegir, el checklist de evaluación de proveedores es una herramienta práctica para comparar propuestas con criterios técnicos documentados.

Fases y cronograma: reconocimiento, escaneo, explotación, post-explotación, reporte. Cada fase debe tener duración estimada.

Entregables: mínimo dos documentos — un informe ejecutivo para dirección y junta (sin jerga técnica, con impacto de negocio y riesgo regulatorio) y un informe técnico detallado para el equipo de TI con evidencia, pasos de reproducción y recomendaciones específicas. Ambos en español.

Política de retests: después de que tu equipo corrija las vulnerabilidades encontradas, debes poder verificar que la corrección fue efectiva. Un proveedor serio incluye al menos un retest en el precio. PTaaS (Pentesting as a Service) ofrece retests ilimitados.

Documento de autorización (Rules of Engagement): es el documento legal que autoriza al proveedor a realizar acciones que de otro modo serían ilegales. Sin este documento firmado, ni el proveedor ni tu empresa están protegidos. Debe especificar fechas, sistemas autorizados, técnicas permitidas y punto de contacto de emergencia.

Mapeo regulatorio: para empresas paraguayas bajo BCP o Ley 6534, el informe debe incluir una sección que mapee los hallazgos a los requisitos regulatorios aplicables. Eso transforma el informe de pentesting en evidencia de cumplimiento directamente utilizable ante el regulador.

Paso 5: Consideraciones legales para proveedores extranjeros

Paraguay no restringe la nacionalidad de los proveedores de servicios de ciberseguridad. Una empresa costarricense, colombiana o de cualquier país puede prestar servicios de pentesting a una empresa paraguaya sin barreras legales para el tipo de servicio en sí.

Sin embargo, hay documentación contractual que no puede omitirse:

Acuerdo de Confidencialidad (NDA): debe cubrir explícitamente la información técnica de sistemas, los datos de vulnerabilidades descubiertos, y cualquier dato personal al que el proveedor pudiera acceder durante la prueba. Si la empresa está bajo Ley 6534, este acuerdo también funciona como base del tratamiento legítimo de datos.

Acuerdo de tratamiento de datos: si durante el pentesting el proveedor accede a sistemas que contienen datos personales de ciudadanos paraguayos, la Ley 6534 requiere que exista un acuerdo que regule ese acceso. El proveedor actúa como encargado de tratamiento.

Jurisdicción del contrato: puede pactarse jurisdicción paraguaya o la del domicilio del proveedor con cláusula de notificación en Paraguay. Lo importante es que quede explícito y que tu departamento legal lo revise.

Consideraciones SEPRELAD: si eres una entidad obligada y el pentesting incluye sistemas relacionados con tus controles AML, consulta con tu Oficial de Cumplimiento si corresponde documentar la prueba en tu programa de cumplimiento antes de iniciarla.

Documentación para el BCP y SEPRELAD

Cuando el BCP revise tu programa de seguridad bajo la Resolución 6/2021, esperará evidencia concreta. Un informe de pentesting profesional — con metodología, hallazgos, evidencia técnica y plan de remediación — es la evidencia más directa que puedes presentar.

Los documentos que debes tener disponibles para una revisión supervisora incluyen: el contrato con el proveedor y el documento de autorización (Rules of Engagement), el informe completo del pentest con fecha y firmado por el proveedor, el plan de remediación con fechas y responsables, y el informe del retest que confirma que las vulnerabilidades críticas fueron corregidas.

Para SEPRELAD, la documentación de controles técnicos sobre los sistemas AML/KYC debe ser parte de tu expediente de cumplimiento. El informe de pentesting, complementado con registros de acceso y monitoreo, construye ese expediente.

Para tu junta directiva, el informe ejecutivo debe traducir los hallazgos técnicos en términos de riesgo de negocio: probabilidad de brecha, impacto potencial estimado, y estado de remediación. Los directores no necesitan entender CVEs; sí necesitan entender si la empresa está dentro de su apetito de riesgo.

Rangos de costo en el mercado paraguayo

Los precios varían según el alcance, la profundidad técnica y el proveedor. Estos rangos son orientativos para el mercado regional en 2026:

  • Pentesting de aplicación web (hasta 5 módulos funcionales): USD $3,000 – $8,000
  • Pentesting de infraestructura y red (hasta 50 hosts): USD $4,000 – $10,000
  • Pentesting de aplicación móvil (iOS o Android): USD $4,000 – $9,000
  • Red team engagement (simulación de adversario 2-4 semanas): USD $10,000 – $25,000+
  • PTaaS (suscripción anual con retests ilimitados): modelo de precios variable, pero frecuentemente más eficiente para empresas con obligaciones de cumplimiento recurrentes

El error más costoso en esta categoría es elegir al proveedor más barato. Una brecha de seguridad en Paraguay en 2026 implica costos de respuesta a incidentes, notificación a la autoridad competente bajo Ley 6534, posibles sanciones del BCP, y daño reputacional en un mercado pequeño donde la reputación es difícil de recuperar. Ninguno de esos costos es comparable con la diferencia de precio entre un proveedor calificado y uno que no lo es.

Señales de alerta en proveedores

Descarta cualquier proveedor que presente alguna de estas señales:

  • No puede proporcionar identificadores de certificación verificables para los profesionales que realizarán el trabajo
  • No presenta metodología documentada (OWASP, PTES, NIST)
  • No tiene documento de autorización (Rules of Engagement) como parte estándar de su proceso
  • Promete encontrar "todos los problemas" o garantiza que después del pentest el sistema estará "100% seguro" — ningún pentest puede garantizar eso
  • No entrega informes en español
  • No incluye retest en la propuesta (o lo cotiza como extra a precio desproporcionado)
  • No puede responder preguntas básicas sobre la BCP Resolución 6/2021 o la Ley 6534 cuando le explicas que eres una entidad supervisada

Cómo construir el caso de negocio para el pentesting

Para un CFO o director general que necesita aprobar el presupuesto, el argumento no es técnico sino financiero y regulatorio.

La Ley 6534 establece multas de hasta 15,000 jornales mínimos vigentes al momento de la sanción (hasta 50,000 en caso de reincidencia para infractores con facturación anual superior a G. 6,000 millones). Con el jornal mínimo vigente desde julio de 2026 (G. 117,077, Decreto N° 6225/2026) y el tipo de cambio de referencia del Banco Central del Paraguay (≈G. 6,064 por USD, julio de 2026), el tope de 15,000 jornales equivale aproximadamente a USD $290,000. El BCP puede imponer multas adicionales a entidades financieras por incumplimiento de sus circulares de seguridad. Esos son costos directos y cuantificables.

Los costos indirectos son mayores: en un mercado tan interconectado y pequeño como el paraguayo, una brecha de datos con exposición pública puede destruir la confianza de clientes y socios en meses. Para fintechs que compiten por licencias y alianzas con bancos locales, la postura de seguridad verificable es una ventaja competitiva concreta.

El framing correcto para la junta: no es un gasto de TI, es una prima de seguro con la ventaja de que también mejora activamente la seguridad, no solo la documenta.

Preguntas frecuentes

¿Necesito notificar al BCP antes de hacer un pentest?

La Resolución 6/2021 no establece un procedimiento de notificación previa obligatoria para pentesting interno. Sin embargo, si el alcance incluye sistemas que se conectan a infraestructura del sistema financiero o a servicios de terceros regulados, consulta con tu asesor legal y con el proveedor si corresponde notificar a esas contrapartes antes de iniciar la prueba.

¿Cuánto tiempo toma un proyecto de pentesting típico?

Un pentesting de aplicación web de alcance moderado toma entre dos y tres semanas: una semana de ejecución técnica y una a dos semanas para el informe y la revisión. Un proyecto de infraestructura más amplio o un red team engagement puede extenderse a cuatro a seis semanas. Planifica el proyecto con suficiente antelación si necesitas los resultados para una auditoría regulatoria con fecha fija.

¿Puedo hacer el pentest en producción o necesito un ambiente de pruebas?

Depende del tipo de prueba y del acuerdo con el proveedor. Las pruebas en producción son posibles y frecuentes, pero requieren coordinación cuidadosa para minimizar el impacto en la disponibilidad del servicio. Para sistemas financieros críticos, algunos ataques específicos (como los que pueden causar denegación de servicio) suelen ejecutarse en un ambiente de staging. Tu proveedor debe proponerte la estrategia adecuada según tu alcance.

¿Cada cuánto tiempo debo repetir el pentest?

La práctica estándar en la industria es al menos una vez al año para sistemas críticos, y cada vez que haya cambios importantes en la arquitectura o funcionalidades de los sistemas en alcance. El BCP espera evidencia de evaluaciones periódicas, no de una sola prueba histórica. Las empresas con ciclos de desarrollo ágiles o lanzamientos frecuentes se benefician de un modelo PTaaS con pruebas continuas.


Para una comparación estructurada de proveedores disponibles en el mercado regional, el análisis de las mejores empresas de pentesting en Paraguay incluye un checklist verificable que permite evaluar opciones con criterios técnicos objetivos.

Al evaluar opciones para el mercado paraguayo, WhiteJaguars realiza pentesting para empresas de toda América Latina, incluidas entidades reguladas por el BCP y organizaciones bajo la Ley 6534. El equipo opera con metodología documentada (PTES + OWASP + MITRE ATT&CK), retests ilimitados y certificaciones en OSCP, CISSP, CEH y CISM, entre otras —aspectos que el BCP puede solicitar como evidencia durante una inspección.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables