← Volver al blogCómo contratar un pentest en Uruguay: guía práctica 2026
pentestciberseguridaduruguayguiacontratacion

Cómo contratar un pentest en Uruguay: guía práctica 2026

21 de mayo de 2026·Equipo Editorial·16 min de lectura

Para contratar un pentest en Uruguay, debes definir claramente el alcance de la prueba, verificar las certificaciones del proveedor (OSCP, OSWE, CRTO verificables en línea), exigir una metodología documentada (OWASP, PTES, MITRE ATT&CK), y asegurarte de que los retests estén incluidos en el precio base — no como extra facturable. Esta guía te lleva paso a paso por el proceso completo, con referencias específicas al contexto regulatorio uruguayo (Ley 18.331, BCU).


Tipos de pentest: ¿cuál necesitas?

Antes de solicitar una cotización, necesitas saber qué tipo de prueba corresponde a tu situación. Contratar el tipo equivocado equivale a gastar el presupuesto sin cubrir los riesgos reales.

Pentest de aplicaciones web

Evalúa vulnerabilidades en aplicaciones web: autenticación débil, gestión de sesiones, inyección SQL y de comandos, XSS (Cross-Site Scripting), IDOR (Insecure Direct Object References), lógica de negocio y control de acceso. La metodología de referencia es la OWASP Testing Guide (OTG) v4.2, el estándar global para pruebas de aplicaciones web.

Es el tipo de pentest más contratado y aplica a cualquier empresa con una aplicación web, portal de clientes, sistema de gestión o e-commerce. La duración típica es de 1 a 3 semanas dependiendo de la cantidad de funcionalidades en alcance.

Pentest de infraestructura / red

Evalúa el perímetro de red y la infraestructura interna. En su modalidad externa, apunta a sistemas expuestos a Internet: firewalls, VPNs, servidores de correo, servicios publicados. En su modalidad interna, simula que el atacante ya está dentro de la red — ya sea como insider malicioso o como consecuencia de una brecha previa.

La metodología de referencia es PTES (Penetration Testing Execution Standard). Es especialmente relevante para instituciones financieras que deben prepararse para auditorías del BCU (Banco Central del Uruguay), donde la exposición de la infraestructura es uno de los vectores examinados.

Pentest de APIs

Evalúa servicios REST, GraphQL y SOAP siguiendo el OWASP API Security Top 10. Las APIs modernas tienen vectores de ataque distintos a las aplicaciones web tradicionales: broken object level authorization, broken authentication, excessive data exposure, mass assignment, y otros. Es el tipo de pentest que más frecuentemente se subestima y que más frecuentemente genera hallazgos críticos.

Aplica especialmente a fintechs, plataformas SaaS, y cualquier empresa que exponga APIs a socios o clientes. Habitualmente se combina con el pentest de aplicación web en un mismo engagement.

Pentest de aplicaciones móviles

Evalúa aplicaciones iOS y Android nativas mediante la metodología OWASP Mobile Top 10. El proceso combina análisis estático (revisión del código o del binario), análisis dinámico (comportamiento en tiempo de ejecución) y análisis del tráfico de red. Se buscan problemas como almacenamiento inseguro de datos sensibles, comunicaciones no cifradas, autenticación débil y controles del lado del cliente.

Aplica a bancos, fintechs, comercio minorista con apps de fidelización, y cualquier empresa con una aplicación móvil que maneje datos de usuarios.

Ingeniería social / phishing

Campañas de phishing simuladas dirigidas a empleados reales de la organización. Evalúa la capa humana de la seguridad — con frecuencia la más vulnerable. Los hallazgos de una campaña de ingeniería social bien ejecutada suelen ser más impactantes que los de un pentest técnico, porque revelan cuántos empleados entregan credenciales ante un email convincente.

Para las instituciones financieras supervisadas por el BCU, este tipo de prueba es especialmente relevante: el regulador identifica la ingeniería social como uno de los principales vectores de compromiso en el sector.

Red Team

La simulación más completa: combina técnicas de intrusión web, infraestructura, ingeniería social y, opcionalmente, acceso físico a instalaciones. El objetivo no es solo encontrar vulnerabilidades sino evaluar la capacidad de detección y respuesta de la organización — ¿cuánto tarda tu equipo en darse cuenta de que hay un intruso?

La duración típica es de 4 a 8 semanas. Es la modalidad más costosa pero también la más realista. Aplica a organizaciones con programas de seguridad maduros, grandes instituciones financieras e infraestructura crítica.


Proceso paso a paso para contratar un pentest en Uruguay

Paso 1: Define el alcance y los objetivos

El alcance es el documento más importante del proceso. Sin un alcance bien definido, el proveedor no puede cotizar con precisión y tú no puedes comparar propuestas de forma objetiva.

Define:

  • ¿Qué sistemas están en alcance? URLs, rangos de IPs, aplicaciones específicas, entornos (producción vs. staging).
  • ¿Qué está fuera de alcance? Sistemas de terceros, entornos de producción durante horario pico, bases de datos con datos sensibles de clientes en modalidades destructivas.
  • ¿Cuál es el objetivo de negocio? Preparación para auditoría BCU, validación previa al lanzamiento de un producto, cumplimiento con Ley 18.331 (URCDP), respuesta a un incidente previo, certificación PCI DSS. Para entender las obligaciones derivadas de la Ley 18.331, el análisis de las regulaciones de protección de datos en Uruguay detalla qué controles técnicos se esperan de las organizaciones que tratan datos personales.
  • ¿Qué modalidad de prueba?
    • Black box: el tester no recibe información previa — simula un atacante externo sin conocimiento del sistema. Más realista para evaluar la postura externa, pero menos eficiente.
    • Grey box: el tester recibe información parcial (credenciales de usuario, diagramas de arquitectura). La modalidad más habitual: equilibra profundidad con eficiencia de costo.
    • White box: acceso completo a código fuente, arquitectura, credenciales. La más exhaustiva y la que más hallazgos produce, también la más costosa.

Paso 2: Construye tu RFP/RFQ

Una solicitud de propuesta bien estructurada te ahorra semanas de ida y vuelta con proveedores y te permite comparar respuestas de forma objetiva. Los elementos esenciales:

  • Descripción detallada del alcance (URLs, rangos de IP, aplicaciones)
  • Plazos requeridos y fecha de entrega del reporte
  • Metodología exigida (OWASP Testing Guide v4.2, PTES, MITRE ATT&CK)
  • Requisitos del entregable: reporte técnico completo + resumen ejecutivo en lenguaje de negocio
  • Política de retest: ¿cuántos ciclos de retest están incluidos?
  • Requisito de NDA previo al engagement
  • Reglas de engagement: horarios de prueba autorizados, punto de contacto durante el engagement, procedimiento de parada de emergencia
  • Contexto regulatorio: si hay datos personales en alcance, referencia a Ley 18.331 Art. 10 (seguridad de datos) y a los requerimientos de gestión de riesgo del BCU si aplica
  • Requisitos de certificación del equipo ejecutor: OSCP, OSWE, CRTO verificables en línea

Paso 3: Evalúa las propuestas recibidas

Una vez que recibes las propuestas, evalúa estas señales. Para hacerlo con criterios técnicos estructurados y comparables, el checklist de evaluación de proveedores es una referencia útil en este paso.

Señales positivas ✅

  • Nombran a los testers certificados que ejecutarán el trabajo (no un "equipo de expertos" anónimo) y puedes verificar sus certificaciones en verify.offsec.com (OSCP/OSWE) o en Credly (CRTO)
  • Incluyen una muestra de reporte real que muestra profundidad de hallazgos, evidencia (capturas de pantalla, request/response, prueba de concepto) y guía de remediación paso a paso
  • Referencian una metodología específica con versión (OWASP Testing Guide v4.2, no solo "seguimos OWASP")
  • El retest está incluido en el precio
  • Cronograma específico con hitos y SLA de entrega
  • Proceso de NDA y carta de autorización como paso estándar antes de iniciar

Señales de alerta ❌

  • "Equipo de expertos certificados" sin nombres ni certificaciones verificables
  • La muestra de reporte es un export de Nessus u OpenVAS sin validación manual
  • No mencionan metodología específica
  • Los retests se cotizan por separado ("cuando estén listos para el retest, generamos una nueva propuesta")
  • Alcance indefinido o ambiguo en la propuesta
  • Precio significativamente inferior al mercado (señal de escaneo automatizado solamente)
  • No mencionan NDA ni carta de autorización como requisito previo

Paso 4: Contrato y documentación previa al engagement

Antes de que el pentester toque un solo sistema, debe existir documentación firmada. Esto protege a ambas partes bajo el marco legal uruguayo:

  • NDA (Acuerdo de Confidencialidad): los pentesters tendrán acceso a sistemas, datos y vulnerabilidades sensibles. El NDA es innegociable y debe definir qué información es confidencial, cómo se manejará y por cuánto tiempo.
  • Carta de autorización: documento firmado por el representante legal o responsable técnico autorizado, que define explícitamente el alcance, las fechas y los sistemas autorizados para prueba. Sin este documento, el testing puede constituir acceso no autorizado bajo el Código Penal uruguayo — independientemente de la buena fe del proveedor.
  • Statement of Work / Scope of Work: descripción detallada de qué se probará y qué no. Debe coincidir exactamente con el alcance acordado en la propuesta.
  • Reglas de engagement: horarios autorizados (¿solo horario hábil? ¿24/7?), punto de contacto interno durante el testing, procedimiento de parada de emergencia si algo sale mal.
  • Manejo de datos: ¿cómo se gestionarán las vulnerabilidades descubiertas? ¿Los datos sensibles encontrados se destruyen al finalizar el engagement?
  • Cláusula de responsabilidad: ¿qué ocurre si el testing genera downtime no intencional? Los proveedores serios tienen cobertura de seguro de responsabilidad profesional.
  • Contexto regulatorio: si el engagement tiene propósito de cumplimiento, el contrato debe referenciar el marco aplicable — Ley 18.331 Art. 10 para protección de datos, circulares BCU para instituciones financieras. Esto construye el expediente regulatorio.

Paso 5: Durante el engagement

  • Designa un punto de contacto técnico interno con disponibilidad para responder preguntas
  • Confirma que la carta de autorización está firmada antes de que comiencen las pruebas — sin excepciones
  • Monitorea los hallazgos en tiempo real si el proveedor usa una plataforma como Zirkul; de lo contrario, solicita actualizaciones periódicas
  • No parchees vulnerabilidades descubiertas durante el engagement sin coordinar con el pentester — puede ocultar evidencia de problemas relacionados que aún no se han explorado
  • Acuerda check-ins regulares: para engagements de más de una semana, una llamada de estado diaria o cada dos días es una buena práctica

Paso 6: Evalúa el reporte

El reporte es el entregable principal. Un reporte de pentest profesional debe contener:

  • Resumen ejecutivo: en lenguaje de negocio, no solo puntuaciones CVSS. ¿Qué riesgo real representa cada hallazgo para la operación?
  • Sección de metodología: qué herramientas y técnicas se utilizaron; permite auditar si el trabajo fue manual o solo automatizado
  • Alcance y limitaciones: qué se probó, qué quedó fuera del alcance, qué no se pudo probar y por qué
  • Hallazgos individuales, cada uno con:
    • Título y descripción de la vulnerabilidad
    • Puntuación CVSS 3.1 (Crítico / Alto / Medio / Bajo / Informativo)
    • Evidencia: capturas de pantalla, request/response HTTP, prueba de concepto reproducible
    • Impacto en el negocio explicado en términos concretos
    • Guía de remediación paso a paso que un desarrollador pueda ejecutar
    • Referencias: CVE si aplica, CWE, OWASP
  • Resumen de riesgo / heatmap: vista consolidada de la distribución de hallazgos por severidad
  • Recomendaciones priorizadas por riesgo, no en orden alfabético

Señales de alerta en el reporte:

  • Todos los hallazgos tienen referencia a un CVE y formato de scanner — indica que no hubo validación manual
  • Hallazgos sin evidencia ni prueba de concepto
  • Sin guía de remediación (solo "actualice el software")
  • Sin resumen ejecutivo
  • Sin explicación del impacto en el negocio

Paso 7: Remediación y retest

Encontrar vulnerabilidades es la mitad del trabajo. La otra mitad es verificar que se corrigieron correctamente.

  1. Prioriza los hallazgos Críticos y Altos para remediación inmediata — idealmente en las 72 horas siguientes a recibir el reporte
  2. Usa la guía de remediación del reporte como especificación para tu equipo de desarrollo
  3. Rastrea el estado de remediación en una plataforma (Zirkul, Jira, o similar)
  4. Cuando las correcciones estén implementadas, solicita el retest — el pentester verifica específicamente las correcciones aplicadas y confirma que la vulnerabilidad fue resuelta
  5. Solicita una carta de atestación de retest que documente qué hallazgos fueron verificados como corregidos — útil para presentar ante el BCU o URCDP
  6. Los hallazgos Medios y Bajos se remedian en el ciclo normal de desarrollo (sprints regulares)

Precios de referencia en el mercado uruguayo 2026

Los precios varían significativamente según el proveedor, la complejidad del alcance y la profundidad requerida. Esta tabla ofrece rangos orientativos para el mercado uruguayo en 2026:

Tipo de pentestRango orientativo (USD)Duración típica
Aplicación web (small)$2.500 – $5.0001-2 semanas
Aplicación web (enterprise)$5.000 – $12.0002-4 semanas
API security testing$3.000 – $7.0001-2 semanas
Infraestructura externa$2.500 – $6.0001-2 semanas
Infraestructura interna$4.000 – $10.0002-3 semanas
Mobile app (iOS o Android)$4.000 – $8.0001-2 semanas
Phishing / ingeniería social$2.000 – $5.0001-2 semanas
Red Team completo$15.000 – $40.0004-8 semanas
PTaaS (mensual continuo)$1.500 – $4.000/mesContinuo

Proveedores de consultoría global con estructuras de costos más altas que los especialistas regionales pueden representar una diferencia significativa en el presupuesto para el mismo alcance. Un proveedor especializado en ciberseguridad ofensiva con certificaciones verificables puede entregar el mismo valor técnico a menor costo.


Red flags que debes conocer

"Hacemos pentesting" pero solo usan scanners automáticos

El problema: herramientas como Nessus, Qualys o OpenVAS identifican vulnerabilidades conocidas con CVE asignado, pero no encuentran fallas de lógica de negocio, problemas de autorización entre roles, ataques encadenados ni vulnerabilidades que requieren contexto para ser explotadas. Las brechas más costosas de los últimos años no fueron descubiertas por scanners automatizados.

Cómo detectarlo: pide una muestra de reporte. Si todos los hallazgos tienen formato de scanner, numeración de CVE y no incluyen evidencia de explotación manual, te están vendiendo un scan.

Certificaciones no verificables

El problema: cualquiera puede afirmar tener "expertos certificados". Las certificaciones relevantes en seguridad ofensiva son verificables públicamente: OSCP (Offensive Security Certified Professional) y OSWE se verifican en verify.offsec.com; CRTO (Certified Red Team Operator) se verifica en Credly. Exige el nombre del tester y verifica tú mismo.

Sin carta de autorización ni NDA

El problema: iniciar un pentest sin documentación firmada expone al cliente a la posibilidad de que el proveedor acceda a sistemas no autorizados, y al proveedor a responsabilidad penal. En Uruguay, el acceso no autorizado a sistemas informáticos está tipificado como delito. Un proveedor que propone empezar sin estos documentos no entiende el marco legal o no le importa.

Retest no incluido en el precio

El problema: encontrar vulnerabilidades sin verificar que se corrigieron no cierra el ciclo de seguridad. Cuando el retest es un servicio adicional, el incentivo económico del proveedor se desalinea del tuyo. Insiste en que al menos un ciclo completo de retest esté incluido en el precio base.

Precio demasiado bajo

Por debajo de USD 1.500 para un "pentest de aplicación web" casi con certeza estás comprando un escaneo automatizado. El pentesting manual tiene un piso de costo determinado por el tiempo de un profesional certificado: no es posible hacer un pentest manual de calidad en menos de 40-60 horas de trabajo especializado. Las matemáticas no cuadran a esos precios.


Para una comparación detallada de los proveedores disponibles en el mercado local, el análisis de las mejores empresas de pentesting en Uruguay incluye un checklist verificable de criterios técnicos y operativos.

Al evaluar proveedores con los criterios de esta guía, WhiteJaguars destaca por ofrecer un modelo que cubre cada punto: hallazgos en tiempo real a través de su plataforma SaaS Zirkul, retests ilimitados incluidos en el precio base hasta que todos los hallazgos estén cerrados, certificaciones OSCP, CISSP, CEH y CISM verificables en línea, metodología documentada por tipo de alcance (OWASP Testing Guide v4.2 para web, PTES para infraestructura, OWASP API Security Top 10 para APIs, MITRE ATT&CK para Red Team), carta de autorización y NDA como pasos obligatorios antes de cualquier engagement, SLA contractual de entrega, y reportes con secciones orientadas al cumplimiento de la Ley 18.331 (Art. 10) y los requerimientos del BCU para poder presentarlos directamente ante el regulador.


Preguntas frecuentes

¿Cuánto demora un pentest?

Para una aplicación web de alcance mediano, el testing toma 1 a 2 semanas y el reporte adicional 3 a 5 días hábiles. El tiempo total desde firma del contrato hasta entrega del reporte es típicamente de 2 a 4 semanas. Para infraestructura, los plazos son similares. Para un Red Team completo, el engagement dura entre 4 y 8 semanas más 1 a 2 semanas adicionales para el reporte.

Los factores que extienden el plazo incluyen: alcance muy grande, equipo cliente no disponible para responder preguntas, entornos pobremente documentados, y hallazgos críticos que requieren investigación profunda.

¿Cuánto cuesta un pentest en Uruguay?

Aplicación web pequeña: USD 2.500–5.000. Aplicación web enterprise + API: USD 6.000–15.000. Infraestructura completa (externa + interna): USD 4.000–10.000. Red Team: USD 15.000–40.000. Las variables principales son el tamaño del alcance, la profundidad requerida, las certificaciones del equipo y si el retest está incluido.

Desconfía de precios por debajo de USD 1.500 para "pentesting web" — a ese precio, la matemática solo cierra con herramientas automatizadas.

¿Qué diferencia hay entre un pentest y un vulnerability assessment?

Un Vulnerability Assessment (VA) identifica sistemáticamente vulnerabilidades conocidas usando herramientas automatizadas. Te dice qué vulnerabilidades existen en tu entorno. Es útil para el mantenimiento rutinario de higiene de seguridad.

Un Penetration Test implica explotación manual de vulnerabilidades por un analista humano. Te dice cuáles de esas vulnerabilidades son explotables en la práctica, cómo se encadenan, y cuál es el impacto real en el negocio — incluyendo qué datos se podrían comprometer y qué sistemas estarían al alcance del atacante.

El VA es más económico y apropiado para revisiones trimestrales. El pentest es necesario para cumplimiento (BCU, PCI DSS, ISO 27001) y para entender el riesgo real. La mejor práctica es combinar VA trimestral con pentest anual — o PTaaS continuo para la máxima cobertura.

¿El pentesting puede dañar mis sistemas?

Un pentest ejecutado por profesionales usa técnicas controladas que minimizan el impacto en producción. Las reglas de engagement definen las zonas de restricción (bases de datos de producción en horario pico, sistemas críticos sin ventana de mantenimiento, etc.). Las pruebas de tipo DoS o destructivas se acotan explícitamente al alcance acordado y se programan en ventanas horarias apropiadas.

La carta de autorización protege a ambas partes. Si tienes preocupaciones específicas sobre sistemas críticos, comunícalas durante el scoping — un buen proveedor ajusta el enfoque para cubrir el riesgo sin poner en riesgo la operación.


¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables