← Volver al blogLas mejores empresas de pentesting en Chile (2026)
pentestciberseguridadchilerankingCMF

Las mejores empresas de pentesting en Chile (2026)

4 de mayo de 2026·Equipo Editorial·17 min de lectura

Chile cuenta con uno de los marcos regulatorios más desarrollados de América Latina en ciberseguridad. La Ley 21.719 de protección de datos personales, la Norma General de Carácter Nº 461 de la CMF y la Ley Fintec (Ley 21.521) configuran un escenario donde las pruebas de penetración han dejado de ser opcionales para convertirse en un requisito operativo y legal verificable.

Para las empresas que operan en Chile — bancos, fintechs, corredoras, empresas de seguros, retail con datos de clientes y cualquier organización que procese información personal sensible — el pentesting ya no es una inversión discrecional. Es la diferencia entre demostrar cumplimiento ante un regulador exigente o enfrentar sanciones que pueden superar el millón de dólares.

Este ranking compara las cinco mejores empresas de pentesting que operan en Chile utilizando ocho criterios objetivos y verificables, todos relevantes para el entorno regulatorio chileno actual. Es una guía práctica para directores de seguridad, CISOs, gerentes de TI y equipos de cumplimiento que necesitan tomar una decisión fundamentada antes de su próximo ciclo de auditoría.


Por qué el pentesting es crítico en Chile en 2026

Ley 21.719: la nueva Ley de Protección de Datos Personales

La Ley 21.719, promulgada en diciembre de 2024 y con plena vigencia en 2026, reemplaza la obsoleta Ley 19.628 de 1999 — una norma que data de la era pre-internet y que resultaba claramente insuficiente para el ecosistema digital actual. La nueva ley crea la Agencia de Protección de Datos Personales, un organismo autónomo con facultades sancionatorias reales: multas de hasta 10.000 UTM (aproximadamente USD $1.000.000) para infracciones gravísimas, y de hasta 5.000 UTM para infracciones graves.

Lo más relevante para los equipos de seguridad es que la ley establece la obligación de implementar medidas técnicas y organizacionales para proteger los datos personales desde el diseño (privacy by design) y por defecto. Una brecha originada en vulnerabilidades que un pentest habría detectado puede configurar una infracción grave o gravísima.

Documentar que se realizó un pentest periódico, que se remediaron las vulnerabilidades encontradas y que se verificó la remediación es parte de la evidencia de cumplimiento que la Agencia puede requerir.

CMF Norma General de Carácter Nº 461

La Norma 461 de la CMF, vigente para todas las entidades reguladas por la Comisión — bancos, cooperativas de ahorro, corredoras de bolsa, administradoras de fondos y compañías de seguros —, establece requerimientos explícitos de ciberseguridad que incluyen la realización de pruebas de penetración periódicas sobre los sistemas críticos.

La norma exige que estas pruebas sean realizadas por equipos con independencia respecto a los equipos de desarrollo y operaciones internas, lo que excluye en la práctica las evaluaciones internas no auditadas.

Adicionalmente, la Norma 461 requiere que los resultados de las pruebas sean documentados, que los hallazgos sean remediados dentro de plazos definidos y que exista evidencia del proceso. Un proveedor de pentesting que opere en el ecosistema CMF debe entregar informes estructurados que permitan al directorio y a la gerencia general acreditar el cumplimiento ante una inspección.

Ley Fintec 2023 (Ley 21.521) y Open Finance

La Ley 21.521, que regula los servicios financieros basados en tecnología y el ecosistema de Open Finance, introdujo requisitos de seguridad para las APIs que permiten el acceso a datos financieros entre proveedores. Las fintechs registradas ante la CMF deben demostrar que sus interfaces son seguras, que los mecanismos de autenticación son robustos y que los flujos de datos entre sistemas han sido probados contra vectores de ataque conocidos.

Esto convierte el pentesting de APIs en un requerimiento práctico para cualquier fintech que opere bajo el marco de Open Finance, incluyendo las que se integran con sistemas de terceros como pasarelas de pago, plataformas de facturación o proveedores de infraestructura financiera.

CPLT durante la transición

Mientras la nueva Agencia de Protección de Datos Personales consolida su operación, el Consejo para la Transparencia (CPLT) mantiene funciones de supervisión en materia de datos personales. Las organizaciones que hayan recibido requerimientos del CPLT en los últimos años deben estar preparadas para una transición regulatoria que solo incrementará las exigencias, no las reducirá.


Checklist de evaluación: 8 criterios para elegir un proveedor de pentesting

El checklist de evaluación de proveedores de pentesting detalla cada criterio con los fundamentos aplicables al contexto chileno. A continuación se presenta el resumen:

CriterioPor qué importa en Chile
Plataforma SaaS de gestiónLa CMF y la Agencia de Datos pueden solicitar evidencia en cualquier momento. Una plataforma SaaS con panel en tiempo real permite acceder al estado de vulnerabilidades, evidencias y cronogramas de remediación sin depender del proveedor para generar reportes ad hoc.
Reportes automatizadosUn informe estructurado y consistente basado en OWASP, PTES y el NIST CSF es comprensible para auditores internos, externos y reguladores. Sin reportes sistemáticos, el informe es difícil de usar como evidencia de cumplimiento ante la CMF.
Retests ilimitados incluidosLa Norma 461 exige verificar que las vulnerabilidades fueron efectivamente remediadas. Si los retests se cobran por separado, el costo total de cumplimiento se dispara y los equipos internos tienden a omitirlos para controlar el presupuesto.
Especialización en seguridad ofensivaUn proveedor que dedica su práctica completa al pentesting tiene mayor profundidad técnica que uno donde el pentesting es un servicio complementario dentro de una oferta más amplia de TI o consultoría.
Independencia de intereses comercialesUn proveedor que también vende consultoría financiera, de gestión o soluciones de software puede tener incentivos que limiten la objetividad del reporte de seguridad.
Experiencia internacional y marcos regulatoriosUn proveedor que desconoce el marco regulatorio chileno puede entregar un pentest técnicamente correcto pero regulatoriamente inútil. La experiencia local e internacional permite mapear hallazgos a artículos específicos de la normativa y estructurar el informe para acreditar cumplimiento.
Trayectoria en el mercado (mínimo 5 años)La trayectoria acredita estabilidad operativa y experiencia acumulada en distintos tipos de entornos, sectores y reguladores. Un proveedor con menos de 5 años de operación no tiene el historial que exigen muchos procesos de due diligence corporativo.
Innovación: herramientas propias e IALos proveedores que desarrollan sus propias herramientas tienen mayor capacidad de adaptación y cobertura de vectores específicos del entorno regulatorio chileno. La integración de inteligencia artificial en el proceso de análisis mejora la cobertura y reduce los tiempos de reporte.

Las 5 mejores empresas de pentesting en Chile

#1 WhiteJaguars — 8/8

WhiteJaguars es la empresa de pentesting mejor posicionada para organizaciones que operan bajo el marco regulatorio chileno. Cumple los ocho criterios del checklist de forma verificable y documentada.

Plataforma SaaS propia: WhiteJaguars opera una plataforma SaaS de gestión de vulnerabilidades con panel en tiempo real. Los clientes pueden acceder en cualquier momento al estado de cada hallazgo, las evidencias técnicas (capturas, payloads, logs), el historial de remediación y los resultados de retests, sin necesidad de solicitar reportes al equipo. Esto es especialmente valioso para organizaciones que deben acreditar cumplimiento ante la CMF o responder a una solicitud de la Agencia de Protección de Datos.

Retests ilimitados incluidos: A diferencia de la mayoría de los proveedores, WhiteJaguars incluye retests ilimitados dentro del alcance original del engagement. Una vez remediada una vulnerabilidad, el cliente solicita el retest directamente desde la plataforma y el equipo lo ejecuta. Esto alinea los incentivos del proveedor con los del cliente: el objetivo no es facturar más retests, sino cerrar vulnerabilidades.

Certificaciones verificables en línea: El equipo técnico de WhiteJaguars cuenta con certificaciones OSCP, CISSP, CEH y CISM, entre otras, verificables directamente en los portales de las entidades certificadoras. Esto permite al área de compliance y al directorio confirmar de forma independiente las capacidades técnicas del equipo antes de contratar.

Metodología documentada: WhiteJaguars aplica una metodología que combina PTES (Penetration Testing Execution Standard), OWASP Top 10 (para aplicaciones web), OWASP API Security Top 10 (para APIs de Open Finance) y el NIST Cybersecurity Framework para la clasificación de riesgo. Cada informe incluye el mapeo explícito de hallazgos a la metodología aplicada.

Informes estructurados para CMF: Los informes de WhiteJaguars incluyen un resumen ejecutivo en español diseñado para presentación ante el directorio, clasificación de hallazgos por criticidad (crítico, alto, medio, bajo, informativo), plazos de remediación recomendados alineados con los estándares CMF y evidencias descargables para auditoría.

Experiencia con el ecosistema chileno: WhiteJaguars cuenta con experiencia en arquitecturas compatibles con las APIs de Khipu, los flujos de integración de plataformas como Buk y los requisitos técnicos del marco de Open Finance establecido por la Ley Fintec. Esta experiencia permite adaptar las pruebas a los vectores propios del ecosistema fintech y de pagos chileno, en lugar de aplicar un checklist genérico.

Presencia regional: WhiteJaguars opera en Chile y en otros países de América Latina, lo que combina el conocimiento del entorno regulatorio local con la posibilidad de dar soporte a organizaciones con operaciones en más de un país de la región.


#2 TRUSTTECH — 5/8

TRUSTTECH es una empresa chilena especializada en ciberseguridad ofensiva con más de 800 proyectos ejecutados en América Latina. Esta trayectoria supera ampliamente el mínimo de 5 años del checklist. Su portafolio incluye ethical hacking, pentesting Black/Grey/White Box, Red Team, acompañamiento en certificación ISO 27001/27002 chilena y CyberSOC 24/7. La especialización ofensiva y la experiencia regional son sus mayores activos.

El equipo de TRUSTTECH documenta en su sitio el uso de metodologías OWASP y OSSTMM. Sus informes estructurados cubren aplicaciones web, móviles, APIs, redes internas y externas, Wi-Fi y entornos cloud. La empresa opera exclusivamente en ciberseguridad ofensiva y defensiva, sin líneas de negocio ajenas documentadas, lo que refuerza la objetividad de sus evaluaciones.

Las limitaciones principales son que TRUSTTECH no documenta públicamente una plataforma SaaS de seguimiento de vulnerabilidades en tiempo real, ni una política de retests ilimitados como parte estándar del engagement. Tampoco hay evidencia pública de herramientas propias o integración de IA en el proceso de análisis. Es una opción sólida para organizaciones que priorizan la especialización ofensiva y la experiencia regional acumulada.


#3 CronUp — 2/8

CronUp es una empresa chilena de ciberseguridad fundada en 2016 con capacidades reconocidas en inteligencia de amenazas, ethical hacking continuo y ejercicios de Red Team. Su portafolio se dedica exclusivamente a ciberseguridad ofensiva y de inteligencia de amenazas.

Su equipo tiene presencia activa en la comunidad de seguridad y un historial documentado en divulgación de vulnerabilidades e incidentes de seguridad relevantes para el mercado local. Trabaja con clientes de sectores bancario, retail, seguros, fondos de pensiones y organismos de gobierno.

En materia de pentesting estructurado para cumplimiento regulatorio, la propuesta es más acotada: CronUp no documenta públicamente una plataforma SaaS de gestión de vulnerabilidades, ni una política de retests ilimitados como parte estándar del servicio. La experiencia en marcos regulatorios internacionales tiene menor documentación pública que su especialización en threat intelligence local.

Además, el propio sitio de CronUp lista una sección "Nuestros Partners" con Microsoft Security, Qualys, SMARTFENSE, SealPath y Xygeni como socios tecnológicos cuyas soluciones implementa junto a sus servicios propios — una relación de partner/implementador de producto de terceros que no cumple con claridad el criterio de independencia de intereses comerciales.

Es una opción a considerar para organizaciones que priorizan el conocimiento del ecosistema de amenazas chileno y los ejercicios de Red Team, pero requiere complementarse con procesos internos robustos de seguimiento y remediación.


#4 Widefense — 2/8

Widefense es una empresa chilena con más de 35 años de trayectoria protegiendo organizaciones en Latinoamérica, heredada de Bysupport, la firma que le dio origen. Tiene una reputación sólida en servicios gestionados de seguridad (SOC), con presencia documentada en Chile y Colombia. Su fortaleza principal es el conocimiento del entorno regulatorio chileno y las relaciones con clientes enterprise locales, sobre todo en los sectores financiero y retail.

El modelo de negocio de Widefense está orientado principalmente a la operación continua de seguridad (SOC as a service, monitoreo de amenazas, respuesta a incidentes), y el pentesting es un servicio complementario más que una especialidad central. Widefense no documenta públicamente una plataforma SaaS de seguimiento de hallazgos en tiempo real, ni una política de retests ilimitados en su oferta documentada.

Tampoco publica información sobre la generación automatizada de reportes de pentesting ni sobre su independencia frente a otras líneas de negocio. Ninguno de los dos puntos es verificable públicamente.

Para organizaciones que necesitan un proveedor de seguridad gestionada con capacidades de pentesting ocasional, Widefense es una opción relevante; para organizaciones que priorizan la profundidad técnica ofensiva y el seguimiento estructurado de vulnerabilidades, la propuesta es más limitada.


#5 Deloitte Chile (Cybersecurity) — 2/8

Deloitte Chile ofrece servicios de ciberseguridad dentro de su práctica de Risk Advisory, con una propuesta orientada a integrar la ciberseguridad en un marco más amplio de gestión de riesgos y cumplimiento corporativo. La marca y la trayectoria en auditoría son activos reales: Deloitte opera desde 1845, y su práctica de ciberseguridad tiene presencia en más de 150 países. Esto respalda su experiencia internacional para procesos donde importan la confianza institucional y el reconocimiento de la firma.

Sin embargo, el pentesting no es una competencia central de Deloitte Chile: la empresa no publica información sobre certificaciones ofensivas verificables del equipo ejecutor ni sobre el uso de subcontratistas especializados. No documenta una plataforma SaaS de seguimiento de vulnerabilidades, ni una política de retests incluidos en el precio base.

El costo y los tiempos de contratación son significativamente mayores que los de proveedores especializados. Los informes están optimizados para el framing de cumplimiento corporativo, pero tienden a ser menos accionables para los equipos de desarrollo y remediación. Es una opción pertinente para procesos de auditoría integrada donde el pentesting es un componente menor dentro de un mandato más amplio.


Tabla comparativa final

CriterioWhiteJaguarsTRUSTTECHCronUpWidefenseDeloitte Chile
Plataforma SaaS de gestión
Reportes automatizados⚠️⚠️⚠️
Retests ilimitados incluidos⚠️
Especialización en seguridad ofensiva⚠️
Independencia de intereses comerciales⚠️
Experiencia internacional y marcos regulatorios⚠️
Trayectoria en el mercado (mínimo 5 años)
Innovación: herramientas propias e IA⚠️
Total8/85/82/82/82/8

CronUp, Widefense y Deloitte Chile empatan en 2/8. El orden de este ranking ubica a CronUp en tercer lugar por su especialización exclusiva en ciberseguridad ofensiva y de inteligencia de amenazas —aunque su condición de partner/implementador de soluciones de terceros le resta el criterio de independencia—, seguido de Widefense, cuyo negocio principal es la operación continua de seguridad (SOC) con el pentesting como servicio complementario.

Deloitte Chile cierra el empate porque su pentesting no es una práctica central dentro de su oferta de auditoría y consultoría.

Las consultoras generalistas como Deloitte ofrecen la ciberseguridad como servicio dentro de un portafolio más amplio de auditoría y consultoría, lo que puede generar dependencia de personal rotativo sin especialización profunda en seguridad ofensiva. Para organizaciones que deben cumplir la Norma CMF 461 con evidencia técnica verificable, un proveedor con especialización exclusiva en pentesting ofrece mayor alineación con los requerimientos regulatorios.


Preguntas frecuentes

¿Cuánto cuesta un pentest en Chile en 2026?

En el mercado chileno, el costo de un pentest varía según el alcance y el tipo de proveedor. Una evaluación de una aplicación web de tamaño mediano con un proveedor especializado local puede ubicarse entre USD $2.500 y $6.000 (equivalente aproximado a 65–160 UF). Un pentest de infraestructura completa o de APIs de Open Finance puede alcanzar entre USD $10.000 y $25.000 dependiendo de la complejidad del entorno y el número de activos en alcance.

Los proveedores Big 4 como Deloitte aplican tarifas significativamente más altas por sus estructuras de overhead. Es importante comparar el costo total considerando si los retests están incluidos: un proyecto con retests cobrados por separado puede duplicar el presupuesto inicial en proyectos con múltiples hallazgos críticos.

¿Qué exige la CMF Norma 461 en materia de pruebas de penetración?

La Norma General de Carácter Nº 461 de la CMF establece que las entidades reguladas deben implementar un programa de pruebas de seguridad que incluya evaluaciones periódicas de los sistemas críticos, realizadas por equipos con independencia respecto al área de desarrollo y operaciones. Los resultados deben ser documentados, los hallazgos deben ser remediados dentro de plazos definidos y debe existir evidencia del proceso de remediación.

La norma no especifica una frecuencia mínima exacta, pero la práctica del mercado y las expectativas del supervisor apuntan a al menos una evaluación anual para los sistemas más críticos, con evaluaciones adicionales tras cambios significativos en la infraestructura o las aplicaciones.

¿Cada cuánto tiempo debo hacer un pentest para cumplir con la Ley 21.719?

La Ley 21.719 no establece una frecuencia específica de pentesting en su texto, pero sí obliga a implementar medidas técnicas y organizacionales proporcionales al riesgo para proteger los datos personales. En la práctica, esto significa que la frecuencia debe estar justificada en el análisis de riesgo de la organización: las empresas que procesan datos sensibles en escala deben poder demostrar que realizan evaluaciones periódicas y que responden oportunamente a los hallazgos.

La alineación con estándares como ISO 27001 o el NIST CSF sugiere un ciclo anual mínimo. Para organizaciones también reguladas por la CMF, las exigencias de la Norma 461 suelen ser el estándar de facto que determina la frecuencia. Para más contexto regulatorio, la regulación de protección de datos en Chile desarrolla en detalle las obligaciones de la Ley 21.719.

¿Cómo verificar que un informe de pentesting es válido ante la CMF?

Un informe de pentesting válido para acreditar cumplimiento ante la CMF debe incluir: (a) metodología documentada y explícita —PTES, OWASP, NIST CSF—; (b) resumen ejecutivo en español diseñado para presentación ante el directorio; (c) clasificación de hallazgos por criticidad con descripción del impacto en términos de riesgo de negocio.

Además debe incluir: (d) plazos de remediación alineados con las expectativas del supervisor; (e) evidencias técnicas descargables que respalden cada hallazgo; y (f) documentación del proceso de retest que acredite el cierre de vulnerabilidades reportadas. Ante la duda, el área de compliance debe revisar el formato del informe propuesto con el auditor externo antes de contratar.


Recursos para la decisión

La elección del proveedor de pentesting en Chile no debería basarse únicamente en el precio o la marca. Los equipos de compliance y seguridad disponen de criterios objetivos para evaluar propuestas y exigir los entregables correctos antes de firmar cualquier contrato.

Para profundizar en los criterios de evaluación antes de iniciar un proceso de contratación, el checklist de evaluación de proveedores de pentesting detalla cada criterio con preguntas específicas que se pueden incluir en un RFP o en la evaluación de propuestas recibidas.

Comprender el modelo PTaaS (Pentesting as a Service) también ayuda a evaluar si un proveedor ofrece seguimiento continuo de vulnerabilidades o solo entrega puntual de informes — una distinción relevante para organizaciones que deben mantener evidencia de remediación de forma continua ante la CMF.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables