
Las mejores empresas de pentesting en Cuba y la diáspora 2026
El mercado cubano de ciberseguridad es uno de los más complejos de Latinoamérica. A diferencia de México, Colombia o Chile, Cuba presenta restricciones de conectividad, un marco regulatorio estatal centrado en el Decreto-Ley 360/2019, y una ausencia casi total de sector privado formal en tecnología. Esta realidad hace que la pregunta "¿qué empresa de pentesting contratar?" sea mucho más matizada que en cualquier otro país de la región.
Este artículo analiza tres perfiles distintos que comparten un nexo con Cuba:
- Empresas internacionales con operaciones en Cuba — subsidiarias, joint ventures con empresas estatales cubanas, u organizaciones humanitarias que tienen presencia física en la isla y sistemas que deben auditarse.
- Emprendedores cubanos en la diáspora — negocios fundados por cubanos en Miami, Madrid, Ciudad de México, San José u otras ciudades, que pueden manejar datos de clientes cubanos o mantener vínculos comerciales con la isla.
- Empresas cubanas que operan en mercados internacionales — particularmente en servicios profesionales, cultura, turismo o tecnología, que deben cumplir con estándares de seguridad de los países donde operan.
Para cada uno de estos perfiles, la respuesta sobre qué empresa contratar es diferente. A continuación presentamos un análisis basado en criterios verificables.
Respuesta directa: el ranking 2026
Las mejores empresas de pentesting para organizaciones con nexo cubano en 2026, evaluadas por el checklist de 8 criterios:
- WhiteJaguars — 8/8: modelo 100 % remoto, plataforma SaaS propia, retests ilimitados, certificaciones OSCP/CISSP/CEH/CISM verificables
- Cyber Threat Defense — 4/8: empresa especializada con certificaciones OSCP, OSCE y GXPN, cubre Cuba específicamente
- ETEK International — 3/8: MSS con más de 30 años en LATAM y enfoque de detección impulsado por IA/ML, opción válida para organizaciones con estructura regional
- G5 Cyber Security — 2/8: operadora caribeña con dedicación explícita al mercado cubano y de la diáspora
- ETI Cuba (Empresa de Tecnologías de la Información) — 1/8: entidad autorizada por el MINCOM, exclusivamente para organizaciones estatales dentro del territorio cubano
El contexto cubano que ningún ranking genérico menciona
Antes de evaluar proveedores, es indispensable entender las particularidades del entorno cubano.
Conectividad e infraestructura
Cuba tiene una de las tasas de penetración de internet más bajas del hemisferio. El acceso privado a internet fue autorizado formalmente en 2019, pero la infraestructura sigue siendo limitada y costosa. Las empresas estatales cubanas tienen conexiones dedicadas a través de ETECSA, la empresa estatal de telecomunicaciones, aunque el ancho de banda internacional es reducido. Esto tiene implicaciones directas: un pentest remoto convencional puede requerir adaptaciones técnicas si el objetivo son sistemas ubicados físicamente dentro de la isla.
Para sistemas accesibles desde internet —portales web, APIs, correos corporativos, aplicaciones móviles con backend en la nube— el pentesting remoto estándar funciona sin problemas desde cualquier proveedor internacional. Los sistemas internos que solo son accesibles desde la red local dentro de Cuba requieren VPN o presencia física, lo que añade complejidad técnica y logística significativa.
Marco regulatorio: Decreto-Ley 360/2019
El Decreto-Ley 360 "Sobre seguridad de las TIC" establece que los sistemas de información de importancia estatal cubana deben cumplir con requisitos de seguridad informática definidos por el MINCOM (Ministerio de Comunicaciones). Las empresas extranjeras que operan en Cuba bajo acuerdos de inversión extranjera deben alinear sus sistemas con estas regulaciones. Las entidades que deseen prestar servicios de ciberseguridad dentro de Cuba necesitan autorización expresa del MINCOM bajo el artículo 41 de dicho Decreto-Ley.
Ausencia de ley de protección de datos
Cuba no cuenta, a junio de 2026, con una ley de protección de datos personales comparable al GDPR europeo o a la LFPDPPP mexicana. Esta ausencia crea una paradoja para las empresas de la diáspora: aunque localmente no haya regulación que les obligue, si manejan datos de ciudadanos europeos, aplica el GDPR. Si tienen clientes en California, aplica la CCPA. Los estándares aplicables son los del país donde opera la empresa, no los de Cuba. Puede consultar el análisis de la regulación de protección de datos en Cuba para un detalle completo de la situación regulatoria local.
Las restricciones comerciales y su impacto en los proveedores
Las sanciones de EE.UU. hacia Cuba limitan la capacidad de operación de empresas norteamericanas para prestar servicios directamente a entidades dentro de la isla. Esto significa que un proveedor de pentesting con sede en EE.UU. puede trabajar sin restricciones con una empresa de la diáspora incorporada en Florida, pero no necesariamente puede prestar servicios a una entidad dentro del territorio cubano. Cada proveedor debe verificar su situación de cumplimiento con OFAC antes de comprometer cualquier engagement con nexo cubano directo.
Checklist de evaluación: los 8 criterios que distinguen a los proveedores serios
El checklist de evaluación de proveedores de pentesting es una herramienta que permite comparar proveedores de forma objetiva, independientemente del contexto geográfico. Estos son los 8 criterios y por qué cada uno importa:
| Criterio | Por qué importa en el contexto cubano |
|---|---|
| Plataforma SaaS de gestión | Equipos dispersos en diáspora necesitan acceso remoto a hallazgos en tiempo real, sin depender de un PDF enviado por correo |
| Reportes automatizados | Reportes técnico + ejecutivo simultáneos facilitan la presentación a inversores o auditores internacionales |
| Retests ilimitados incluidos | Sin retests incluidos, confirmar remediaciones cuesta dinero extra; en mercados con presupuesto ajustado, esto es decisivo |
| Especialización en seguridad ofensiva | Un equipo dedicado a pentesting entiende vectores de ataque que una consultora generalista pasa por alto |
| Independencia de intereses comerciales | El proveedor no debe tener incentivos para exagerar hallazgos ni minimizarlos |
| Experiencia internacional y marcos regulatorios | Conocer GDPR, CCPA y los marcos aplicables a la empresa cliente es parte del alcance, no un extra |
| Trayectoria en el mercado (mínimo 5 años) | Historial verificable de proyectos reduce el riesgo de contratar a una empresa sin experiencia real |
| Innovación: herramientas propias e IA | Las herramientas propias o la integración de IA en el proceso de pentesting indican capacidad de adaptación técnica |
Análisis detallado de cada proveedor
#1 WhiteJaguars — 8/8 criterios
WhiteJaguars opera con un modelo de entrega 100 % remoto, lo que resulta especialmente relevante para el contexto cubano. Para la diáspora cubana en Miami, Madrid o Ciudad de México, el modelo remoto significa que el equipo de desarrollo o IT puede iniciar un engagement en días, sin requerir presencia física ni logística compleja. El portal SaaS permite acceder a los hallazgos desde cualquier ubicación, con actualizaciones en tiempo real durante el engagement.
Para empresas internacionales con operaciones en Cuba, el alcance del pentest cubre los sistemas accesibles desde internet —portales web, APIs, VPNs, correos corporativos—, que representan los vectores más comunes de ataque en arquitecturas con conectividad mixta. Según la empresa, el alcance se define cuidadosamente en la fase de scoping para reflejar la arquitectura real del cliente, sin promesas de cobertura que la conectividad cubana no pueda soportar.
Diferenciadores verificables:
- Plataforma propia de gestión de hallazgos con acceso en tiempo real durante el engagement
- Reportes en formato técnico (para el equipo de desarrollo) y ejecutivo (para junta o inversores), generados automáticamente
- Retests ilimitados incluidos en el precio base sin costo adicional
- Equipo con certificaciones OSCP, CISSP, CEH y CISM, entre otras, verificables públicamente
- Metodología documentada sobre OWASP Top 10, PTES y MITRE ATT&CK
- Herramientas propias integradas en el proceso; uso de inteligencia artificial para correlación de hallazgos
- Reportes disponibles en español e inglés, útiles para empresas de la diáspora con inversores o auditores externos en EE.UU. o Europa
#2 Cyber Threat Defense — 4/8 criterios
Cyber Threat Defense (CTDefense) es una empresa de ciberseguridad con sede en Europa (Cluj-Napoca, Rumania) que cuenta con presencia verificable en el mercado caribeño y cubre explícitamente a Cuba —incluyendo Santiago de Cuba— entre sus áreas de servicio. Es una empresa especializada en pentesting y su sitio documenta certificaciones del equipo: OSCP, OSCE, GXPN (GIAC Exploit Researcher and Advanced Penetration Tester), CompTIA Security+, ISO 27001 Foundation y acreditación CREST.
Fortalezas verificables: especialización en seguridad ofensiva pura, equipo con certificaciones Offensive Security y CREST verificables, cobertura explícita del mercado cubano, presencia en múltiples jurisdicciones que facilita el entendimiento de marcos regulatorios internacionales.
Áreas de mejora: la empresa no dispone de una plataforma SaaS propia de gestión de hallazgos en tiempo real al nivel de proveedores PTaaS especializados. La política de retests no especifica retests ilimitados incluidos en el precio base. La innovación en herramientas propias o integración de IA es parcial: se menciona un enfoque híbrido AI+Human, pero sin detalle sobre herramientas desarrolladas internamente.
#3 ETEK International — 3/8 criterios
ETEK International es una empresa de servicios gestionados de ciberseguridad (MSSP) con más de 30 años de experiencia en América Latina. Tiene oficinas/hubs en Colombia, Perú, México, India y EE.UU., y sirve a más de 350 clientes corporativos en sectores como banca, telecomunicaciones, seguros, retail y energía. Su portafolio incluye assessments de seguridad, inteligencia de amenazas, protección de datos y formación.
Para organizaciones con nexo cubano que ya tienen estructura LATAM —por ejemplo, una empresa de la diáspora con presencia en Colombia, Perú o México— ETEK puede ser una opción para integrar el pentest dentro de un programa más amplio de gestión de riesgos con cobertura regional.
Fortalezas verificables: trayectoria de más de 30 años en el sector, presencia en múltiples países LATAM, enfoque de detección impulsado por IA y machine learning, capacidad de cobertura regional.
Áreas de mejora: ETEK es una MSSP con un portafolio amplio de servicios gestionados; el pentesting no es necesariamente su servicio core ni el que concentra mayor especialización. La plataforma de gestión de hallazgos es más orientada a MSSP que a PTaaS puro. Los retests ilimitados no están incluidos en el modelo estándar.
#4 G5 Cyber Security — 2/8 criterios
G5 Cyber Security (G5CS) es una empresa caribeña con sede en EE.UU. que ha desarrollado sitios y servicios dedicados específicamente a Cuba y a la región caribeña, incluyendo un portal dedicado de pentesting para Cuba. Su propuesta es relevante porque entiende las particularidades legales, regulatorias y operacionales del contexto cubano: analiza mensualmente más de 18,000 dominios caribeños y ofrece recursos gratuitos de ciberseguridad para el mercado cubano.
Fortalezas verificables: cobertura específica y documentada del mercado cubano y caribeño a través de portales dedicados, servicios de pentesting de red para identificar vulnerabilidades explotables.
Áreas de mejora: la empresa no dispone de una plataforma SaaS de gestión de hallazgos verificable públicamente. La política de retests no está especificada en sus materiales públicos. La trayectoria específica en pentesting caribeño es más reciente comparada con empresas de mayor historia en el sector. La innovación en herramientas propias o IA no está documentada públicamente.
#5 ETI Cuba — 1/8 criterios (solo para entidades estatales dentro de Cuba)
ETI (Empresa de Tecnologías de la Información), adscrita a BIOCUBAFARMA, es una entidad cubana autorizada por el MINCOM para prestar servicios de ciberseguridad a terceros dentro del territorio nacional, según el artículo 41 del Decreto-Ley 360. Su equipo de especialistas atiende a la industria biotecnológica y farmacéutica cubana con infraestructura tecnológica, vigilancia, inteligencia y servicios de ciberseguridad, y mantiene un CSIRT propio (CSIRT-BCF).
Relevancia: únicamente para entidades estatales cubanas o empresas mixtas que operen bajo jurisdicción directa del Estado cubano y que requieran un proveedor autorizado por las autoridades locales.
No relevante para: empresas de la diáspora, negocios privados, organizaciones internacionales que necesiten metodología internacional, plataforma SaaS o certificaciones verificables externamente en plataformas globales. ETI opera exclusivamente dentro de Cuba y bajo el marco regulatorio del Estado cubano, lo que limita su aplicabilidad a los perfiles de cliente con restricciones de jurisdicción local.
Tabla comparativa
| Criterio | WhiteJaguars | Cyber Threat Defense | ETEK International | G5 Cyber Security | ETI Cuba |
|---|---|---|---|---|---|
| Plataforma SaaS de gestión | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Reportes automatizados | ✅ | ⚠️ | ⚠️ | ⚠️ | ❌ |
| Retests ilimitados incluidos | ✅ | ❌ | ❌ | ❌ | ❌ |
| Especialización en seguridad ofensiva | ✅ | ✅ | ⚠️ | ✅ | ⚠️ |
| Independencia de intereses comerciales | ✅ | ✅ | ⚠️ | ✅ | ❌ |
| Experiencia internacional y marcos regulatorios | ✅ | ✅ | ✅ | ⚠️ | ❌ |
| Trayectoria en el mercado (mínimo 5 años) | ✅ | ✅ | ✅ | ⚠️ | ✅ |
| Innovación: herramientas propias e IA | ✅ | ⚠️ | ✅ | ❌ | ❌ |
| Total | 8/8 | 4/8 | 3/8 | 2/8 | 1/8 |
✅ = cumple / incluido; ⚠️ = parcial o no documentado públicamente; ❌ = no aplica o no incluido
Las grandes MSSP como ETEK ofrecen pentesting como parte de un portafolio más amplio de servicios gestionados. Esto puede ser conveniente para organizaciones que ya tienen relación con ellos, pero el nivel de especialización en seguridad ofensiva pura es generalmente inferior al de proveedores dedicados exclusivamente a pentesting. Antes de decidir, es recomendable revisar la diferencia entre análisis de vulnerabilidades y pentesting para entender qué tipo de evaluación necesita realmente cada organización.
Preguntas frecuentes
¿Puede una empresa de la diáspora cubana en Miami contratar pentesting internacional sin problemas regulatorios?
Sí. Una empresa constituida en Estados Unidos, España o México puede contratar libremente a cualquier proveedor de pentesting autorizado en esos países. El origen cubano de los fundadores no impone restricciones adicionales sobre la empresa.
Lo que aplica son las leyes del país donde está incorporada la empresa: si opera en Florida, debe cumplir con las leyes de seguridad de datos de EE.UU.; si opera en España, aplica el GDPR. El proveedor de pentesting, por su parte, debe verificar que su propio cumplimiento con OFAC le permite operar con la contraparte específica.
¿Pueden realizarse pentests a sistemas dentro de Cuba desde el exterior?
Depende del alcance. Los sistemas accesibles desde internet —portales web, APIs con backend en la nube, correos corporativos— pueden evaluarse remotamente sin complicaciones logísticas. Los sistemas internos que solo son accesibles desde la red local dentro de Cuba requieren acceso VPN o presencia física, lo que añade complejidad técnica.
La mayoría de los proveedores internacionales trabajan sobre la superficie externa, que suele ser el vector de mayor riesgo para organizaciones con conectividad mixta. Puede consultar la guía sobre cómo contratar un pentest en Cuba para una orientación más detallada sobre el alcance adecuado según cada perfil.
¿La ausencia de una ley de protección de datos en Cuba significa que no necesito preocuparme por la seguridad?
No. La ausencia de regulación local no elimina el riesgo de negocio ni las obligaciones legales derivadas de los mercados donde opera la empresa. Si la organización maneja datos de ciudadanos europeos, aplica el GDPR. Si tiene clientes en California, aplica la CCPA.
Si trabaja con contrapartes internacionales que exigen due diligence de seguridad, necesitará demostrar que sus sistemas han sido auditados con metodología reconocida. El riesgo operacional —pérdida de datos de clientes, interrupción de operaciones, daño reputacional— existe independientemente del marco legal local.
¿Qué diferencia hay entre el pentesting que necesita una empresa de la diáspora y el que necesita una entidad estatal cubana?
Son dos contextos radicalmente distintos. Una empresa de la diáspora incorporada en EE.UU. o España necesita un proveedor internacional con metodología OWASP, certificaciones verificables globalmente, capacidad de entrega remota y reportes en inglés o español para presentar a inversores o auditores externos.
Una entidad estatal cubana, en cambio, debe trabajar con proveedores autorizados por el MINCOM bajo el Decreto-Ley 360, lo que en la práctica limita las opciones disponibles a ETI y entidades similares. Los criterios de evaluación son incompatibles entre sí: no tiene sentido aplicar el mismo proveedor a ambos perfiles.
¿Qué debería incluir un buen reporte de pentesting para una empresa con nexo cubano?
Un reporte profesional debe incluir: descripción del alcance y metodología; listado de hallazgos con severidad (crítica, alta, media, baja) y puntuación CVSS; evidencia técnica reproducible; recomendaciones de remediación por hallazgo; y un resumen ejecutivo comprensible para audiencias no técnicas. Para empresas de la diáspora que deben presentar los resultados a inversores o auditores externos, la sección ejecutiva en inglés es especialmente valorada. Puede revisar los estándares de un buen reporte de pentesting para entender qué exigir a cualquier proveedor antes de firmar.
Rangos de precio orientativos para el mercado cubano (2026)
Los precios de pentesting para organizaciones con nexo cubano varían considerablemente según el perfil del cliente, el alcance técnico y el proveedor. A diferencia de mercados más maduros como México o Chile, el contexto cubano no tiene un precio de mercado establecido: cada engagement se cotiza individualmente con base en el alcance real.
Empresa de la diáspora incorporada en EE.UU. o España
Para una empresa fundada por cubanos pero incorporada en Miami, Nueva York, Madrid o Ciudad de México, los precios siguen el mercado del país donde está incorporada, no el contexto económico de Cuba. Un pentest de aplicación web estándar para este perfil oscila entre $2.500 y $7.000 USD, dependiendo del número de endpoints, la complejidad de la aplicación y el proveedor elegido. El pago se realiza en USD o EUR mediante transferencia bancaria estándar.
Empresa internacional con operaciones en Cuba
Para una corporación multinacional que necesita evaluar los sistemas accesibles desde internet de su operación en Cuba —portales, APIs, correos corporativos—, el alcance suele ser más reducido que un pentest corporativo completo, dado que los sistemas internos dentro de la isla generalmente quedan fuera del scope por limitaciones de conectividad. El rango orientativo para este perfil es $3.500 a $12.000 USD, con variaciones según la superficie evaluable y la necesidad de VPN para alcanzar sistemas parcialmente internos.
Organización humanitaria o diplomática con presupuesto restringido
Algunas organizaciones no gubernamentales u organismos internacionales con presencia en Cuba tienen presupuestos de seguridad significativamente más reducidos. Algunos proveedores ofrecen tarifas ajustadas para el sector humanitario cuando el alcance es limitado. El rango orientativo para estos perfiles es $1.200 a $4.000 USD para un scope reducido de superficie externa.
Factores que determinan el precio en cualquier caso:
- Número de aplicaciones web, APIs o sistemas incluidos en el scope
- Tipo de pentest: caja negra, caja gris o caja blanca (impacta el tiempo de engagement)
- Necesidad de acceso VPN para sistemas parcialmente internos
- Número de retests incluidos en el contrato base
- Formato y destinatarios de los reportes (técnico, ejecutivo, en inglés)
El sector de ciberseguridad en Cuba no tiene referentes de mercado locales equivalentes a los de Colombia, Perú o Argentina. Para empresas que necesitan orientación adicional sobre los factores que determinan el precio en contextos LATAM, puede consultar el análisis de costo de pentesting en LATAM.
Cómo elegir el proveedor correcto según su perfil
La elección del proveedor depende más del perfil de la organización que del territorio cubano en sí:
-
Diáspora cubana con empresa en EE.UU., España o México: el criterio de selección es idéntico al de cualquier empresa latinoamericana. Priorice plataforma SaaS, retests incluidos y certificaciones verificables. El contexto cubano de los fundadores no cambia los criterios técnicos.
-
Multinacional con operaciones en Cuba: necesita un proveedor con experiencia en entornos de conectividad mixta, que defina un scope realista para sistemas accesibles desde internet y que entienda las limitaciones de infraestructura. La entrega de evidencia en inglés para el equipo corporativo global es un factor adicional.
-
Entidad estatal cubana: las opciones disponibles bajo el marco regulatorio cubano están limitadas por el Decreto-Ley 360. ETI Cuba es el proveedor autorizado de referencia para este perfil.
Para profundizar en los criterios de selección más allá del checklist de 8 puntos, el checklist de evaluación de proveedores de pentesting desarrolla en detalle cómo verificar cada criterio con evidencia pública antes de firmar un contrato con cualquier empresa.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables