← Volver al blogLas mejores empresas de pentesting en Perú en 2026
pentestciberseguridadperuranking

Las mejores empresas de pentesting en Perú en 2026

26 de abril de 2026·Equipo Editorial·19 min de lectura

Este ranking compara las cinco empresas de pentesting más relevantes para el mercado peruano en 2026, evaluadas con ocho criterios verificables: plataforma SaaS, reportes automatizados, retests ilimitados, especialización en seguridad ofensiva, independencia de intereses comerciales, experiencia internacional y marcos regulatorios, trayectoria en el mercado e innovación con herramientas propias. El análisis cubre desde proveedores especializados en seguridad ofensiva hasta consultoras de riesgo global, con sus fortalezas y limitaciones concretas bajo la regulación SBS y la Ley 29733.


Por qué el pentesting es crítico en Perú

El marco regulatorio peruano ha endurecido progresivamente las exigencias de seguridad de la información. Tres normas concentran la mayor presión de cumplimiento:

  • Ley 29733 (2011) y su reglamento DS 003-2013-JUS — Ley de Protección de Datos Personales. Obliga a empresas que traten datos de ciudadanos peruanos a implementar medidas de seguridad técnicas y organizativas, y a reportar brechas. Una prueba de penetración documentada es la evidencia más directa de que esas medidas son efectivas.
  • SBS Resolución 2116-2009 y Circular G-140-2009 — Regulan la gestión de riesgos operacionales en entidades financieras supervisadas por la Superintendencia de Banca, Seguros y AFP. La Circular G-140-2009, en particular, exige pruebas de intrusión periódicas sobre sistemas críticos, con reportes que demuestren la remediación de hallazgos.

A esto se suma el crecimiento del ecosistema de pagos digitales peruano. Yape (BCP) y Plin (BBVA/Interbank/Scotiabank) concentran decenas de millones de transacciones mensuales y son blancos de alto valor para actores maliciosos.

Las fintechs que se integran con estas plataformas —billeteras, procesadores, BaaS— heredan parte de ese riesgo y, en muchos casos, están sujetas a los mismos controles SBS a través de sus contrapartes bancarias. En ese contexto, elegir un proveedor de pentesting no es solo una decisión técnica: es una decisión de cumplimiento y de reputación.


Criterios de evaluación

Para construir este ranking se usó el checklist de evaluación de proveedores de pentesting: ocho criterios objetivos, todos verificables por el equipo de compras o el CISO antes de firmar un contrato.

#CriterioPor qué importa
1Plataforma SaaS de gestiónPermite seguir hallazgos en tiempo real y exportar evidencia para auditores sin depender de correos.
2Reportes automatizadosReportes técnico y ejecutivo generados desde la misma fuente de datos, sin variabilidad manual.
3Retests ilimitados incluidosGarantiza que la remediación se valide sin costos adicionales; requisito implícito de la Circular G-140-2009.
4Especialización en seguridad ofensivaEl core del negocio debe ser pentesting, no TI general ni consultoría financiera.
5Independencia de intereses comercialesSin conflictos por venta de software, hardware o consultoría de gestión bajo la misma firma.
6Experiencia internacional y marcos regulatoriosConocimiento de la SBS, la Circular G-140-2009, la Ley 29733 y marcos como OWASP/PTES/MITRE ATT&CK.
7Trayectoria en el mercado (mínimo 5 años)Historial documentado de engagements completados, verificable por el comprador.
8Innovación: herramientas propias e inteligencia artificialDesarrollo de plataformas o automatización propias que amplíen la cobertura técnica.

#1 WhiteJaguars — 8/8 criterios

Puntuación: 8/8

WhiteJaguars encabeza este ranking por ser el único proveedor que cumple los ocho criterios sin excepciones:

  • Plataforma SaaS de gestión — Los clientes acceden a un portal donde los hallazgos se actualizan en tiempo real, con estados de remediación, capturas de evidencia y trazabilidad completa; la metodología puede mapearse a los requisitos de evidencia que exige la SBS. Esto elimina la fricción de intercambiar reportes por correo y simplifica la preparación de evidencia para auditorías.
  • Reportes automatizados — Reporte técnico y ejecutivo generados desde la misma plataforma, disponibles el día de cierre. El reporte ejecutivo incluye resumen de riesgo en lenguaje de negocio para directorios y reguladores; el técnico, vectores y evidencia de explotación para el equipo de desarrollo.
  • Retests ilimitados incluidos — Incluidos en el alcance del engagement, sin cargo adicional. Esto cierra el ciclo de cumplimiento que exige la Circular G-140-2009: el cliente puede remediar, solicitar validación y obtener confirmación escrita de cierre de hallazgo tantas veces como sea necesario dentro del proyecto.
  • Especialización en seguridad ofensiva — El 100% del portafolio es pentesting y red team. No hay dilución en consultoría de gestión, auditoría financiera o integración de hardware que comprometa la profundidad técnica.
  • Independencia de intereses comerciales — No vende software de terceros ni hardware de seguridad; las recomendaciones no están condicionadas por relaciones comerciales con fabricantes.
  • Experiencia internacional y marcos regulatorios — La metodología OWASP, PTES y MITRE ATT&CK puede mapearse a los requisitos de la Circular G-140-2009 y la Ley 29733 y adaptarse al alcance específico de cada engagement.
  • Trayectoria en el mercado (mínimo 5 años) — Presencia documentada en América Latina con clientes en sectores financiero, fintech y gobierno.
  • Innovación: herramientas propias e inteligencia artificial — Plataforma Zirkul de desarrollo propio con integración de automatización e IA que amplía la cobertura más allá de herramientas estándar de la industria.

#2 DeepSecurity — 4/8 criterios

Puntuación: 4/8

DeepSecurity es una empresa peruana con especialización en seguridad ofensiva y reconocimiento internacional verificable. Es el socio exclusivo de Offensive Security (OffSec) en Perú, y su sitio institucional documenta 15 años reportando vulnerabilidades en todo tipo de dispositivos a empresas como Cisco, Microsoft y Netflix, además de un servicio activo de bug bounty con su comunidad global de hackers éticos registrados.

  • Especialización en seguridad ofensiva — Core del negocio es pentesting; la alianza oficial con OffSec en Perú respalda el nivel de exigencia técnica del equipo.
  • ⚠️ Reportes profesionales de pentesting — Entrega documentación técnica y ejecutiva, pero no hay evidencia pública de generación automatizada de reportes desde una plataforma propia — no verificable públicamente.
  • Independencia de intereses comercialesSu portafolio de servicios es de ciberseguridad ofensiva propia (pentesting, red team, bug bounty). No incluye reventa de software o hardware de terceros.
  • Trayectoria en el mercado15 años de operación reportando vulnerabilidades, muy por encima del mínimo de cinco años.
  • Innovación y capacidad de investigación — Equipo activo en bug bounty y reporte de vulnerabilidades de día cero a fabricantes reconocidos como Cisco, Microsoft y Netflix.
  • ⚠️ Plataforma SaaS de gestión — Dispone de una oferta PTaaS con portal, pero la madurez del módulo de trazabilidad de hallazgos para entornos regulados SBS no está documentada públicamente al nivel de plataformas propias dedicadas.
  • ⚠️ Experiencia regulatoria SBS — Presencia fuerte en el mercado peruano, pero el mapeo específico a la Circular G-140-2009 y la Ley 29733 no está explicitado en su documentación pública.
  • Retests ilimitados incluidos — El modelo PTaaS se basa en un paquete de horas; los retests adicionales consumen horas del paquete o generan costos extra, no están ilimitados dentro del alcance base.

DeepSecurity es la opción más técnicamente sólida entre los proveedores especializados locales. Es la elección natural para organizaciones que priorizan profundidad ofensiva real y quieren un proveedor peruano con credenciales verificables internacionalmente.


#3 BDO Perú — 3/8 criterios

Puntuación: 3/8

BDO es una firma de auditoría global con práctica de consultoría en tecnologías de la información establecida en Perú. Sus ventajas son la credibilidad institucional ante directorios y la profundidad en servicios de riesgo y cumplimiento para el sector financiero.

  • Reportes estructurados — Reportes en español con formato reconocible por directorios, reguladores y auditores externos.
  • Experiencia regulatoria SBS — BDO Perú publica análisis técnico específico sobre el Reglamento de Gestión de Seguridad de la Información y Ciberseguridad de la SBS (Resolución 504-2021).
  • Trayectoria en el mercado — BDO es una red global de auditoría con décadas de operación, con presencia establecida en Perú en banca, seguros y AFP.
  • ⚠️ Retests — Cada validación de remediación se factura como actividad adicional, lo que puede encarecer el costo total un 30–50% respecto al presupuesto inicial.
  • Plataforma SaaS de gestión — Entrega de hallazgos por PDF y correo; sin portal de seguimiento en tiempo real.
  • Especialización en seguridad ofensiva — El pentesting es una línea dentro de un portafolio de auditoría, consultoría tributaria y asesoría de gestión. No es el core del negocio.
  • Independencia de intereses comerciales — La misma firma que audita el cumplimiento ofrece consultoría de gestión, lo que crea conflictos estructurales con la práctica de pentesting.
  • Innovación: herramientas propias — Sin herramientas de automatización de pentesting de desarrollo propio.

BDO es una opción adecuada cuando el pentesting forma parte de un engagement más amplio de cumplimiento o auditoría de TI, y el cliente ya tiene una relación establecida con la firma.


#4 EY Perú (Ernst & Young) — 2/8 criterios

Puntuación: 2/8

EY tiene presencia fuerte en riesgo tecnológico y cumplimiento regulatorio para grandes corporaciones peruanas. Sin embargo, el pentesting no es su práctica principal, y esa dilución se refleja en la oferta técnica.

  • Reportes de riesgo tecnológico — La práctica de riesgo tecnológico de EY Perú documenta reportes tipo SOC (1, 2/3) e informes de auditoría IT estructurados en español.
  • ⚠️ Experiencia regulatoria — Práctica de asesoría en riesgo tecnológico y ciberseguridad documentada para el mercado peruano, pero sin referencia pública específica a la SBS o a la Circular G-140-2009 — no verificable públicamente.
  • Trayectoria en el mercado — Presencia global y local de décadas; marca reconocida en entornos corporativos y de directorio.
  • Plataforma SaaS de gestión — Sin portal dedicado de gestión de hallazgos; entrega por documentos y presentaciones.
  • Retests ilimitados incluidos — Cada retest se factura como un nuevo encargo independiente.
  • Especialización en seguridad ofensiva — El pentesting compite internamente con líneas de negocio más grandes (auditoría, impuestos, estrategia). La disponibilidad de recursos especializados puede ser limitada.
  • Independencia de intereses comerciales — La integración de consultoría de gestión, auditoría y asesoría tributaria en la misma firma genera conflictos estructurales de independencia.
  • Innovación: herramientas propias — Sin herramientas de pentesting de desarrollo propio.

EY es adecuado cuando el pentesting es parte de un engagement más amplio de riesgo tecnológico o cumplimiento, no como proveedor especializado principal de seguridad ofensiva.


#5 Umayuq — 1/8 criterios

Puntuación: 1/8

Umayuq es una empresa peruana de ciberseguridad con foco en ethical hacking y gestión de seguridad. Aplica metodologías OWASP, PTES y OSSTMM en sus servicios de pentesting, pero su portafolio de servicios muestra un modelo de integrador de seguridad gestionada: implementa y administra UTM/NGFW, SIEM, DLP y WAF de terceros junto al ethical hacking.

  • Especialización en seguridad ofensiva — El ethical hacking y pentesting son un servicio core documentado, con metodologías de la industria reconocidas (OWASP, PTES, OSSTMM).
  • ⚠️ Reportes de pentesting — Entrega reportes técnicos y ejecutivos, pero no dispone de un sistema de generación automatizada con trazabilidad en tiempo real — no verificable públicamente.
  • ⚠️ Trayectoria en el mercado — Empresa con clientes documentados en su sitio oficial, pero no publica su año de fundación ni antigüedad — no verificable públicamente.
  • ⚠️ Experiencia regulatoria — Conocimiento de ISO 27001 documentado; la alineación específica con la Circular G-140-2009 y regulaciones SBS no está descrita públicamente.
  • Independencia de intereses comerciales — Su modelo de negocio incluye la implementación y administración de soluciones de terceros (UTM, NGFW, SIEM, DLP, WAF), lo que introduce el mismo tipo de incentivo comercial hacia la venta de producto que afecta a un integrador de seguridad gestionada.
  • Plataforma SaaS de gestión — Entrega por documentos; sin portal propio de seguimiento de hallazgos en tiempo real.
  • Retests ilimitados incluidos — No están mencionados como parte del alcance estándar de sus servicios.
  • Innovación: herramientas propias — No hay evidencia pública de plataformas o herramientas de automatización de desarrollo propio.

Umayuq es una opción a considerar para organizaciones peruanas que buscan un proveedor local con metodologías de pentesting verificables dentro de un paquete más amplio de servicios de seguridad gestionada, y que no tienen exigencias regulatorias estrictas de evidencia SBS ni requieren independencia total frente a productos de terceros.


Tabla comparativa

CriterioWhiteJaguarsDeepSecurityBDO PerúEY PerúUmayuq
Plataforma SaaS de gestión⚠️
Reportes automatizados⚠️⚠️
Retests ilimitados incluidos⚠️
Especialización en seguridad ofensiva
Independencia de intereses comerciales
Experiencia internacional y marcos regulatorios⚠️⚠️⚠️
Trayectoria en el mercado (mínimo 5 años)⚠️
Innovación: herramientas propias e inteligencia artificial
Total8/84/83/82/81/8

Los proveedores especializados puros (WhiteJaguars, DeepSecurity) obtienen ventaja en criterios de especialización, independencia e innovación. Las firmas Big4 (BDO, EY) compensan en experiencia regulatoria y trayectoria institucional pero quedan por detrás en los criterios que definen la calidad de la seguridad ofensiva: plataforma SaaS, retests incluidos y especialización.

Umayuq mantiene metodología de pentesting verificable, pero su modelo de integrador de soluciones de terceros (UTM, NGFW, SIEM, DLP, WAF) le resta independencia frente a proveedores dedicados exclusivamente a servicios de seguridad ofensiva. Para cumplimiento con la SBS y la Circular G-140-2009, la especialización ofensiva verificable y la trazabilidad de hallazgos pesan más que el reconocimiento de marca.


¿Cuánto cuesta un pentest en Perú? — Rangos orientativos

Perú tiene uno de los mercados de ciberseguridad más activos de América del Sur, impulsado por el ecosistema de pagos digitales de Yape y Plin, la regulación SBS/Circular G-140-2009 y el crecimiento del sector fintech en Lima. El mercado combina proveedores locales peruanos, firmas regionales latinoamericanas y proveedores internacionales, lo que genera una oferta con rangos de precio diferenciados según el perfil de cada proveedor.

Tipo de servicioRango orientativo (USD)Notas
Pentest de aplicación web estándar$3.000 – $8.000Ajusta por número de endpoints y módulos de autenticación
API + infraestructura (perfil fintech)$8.000 – $20.000Requerido por SBS para plataformas de pago integrales
Pentest de red interna$5.000 – $15.000Aumenta con complejidad de Active Directory y segmentación
Red team / escenario complejo$20.000+Para grandes entidades del sistema financiero
Pentest móvil (Android + iOS)$4.000 – $9.000Incluye backend API

Estos rangos son orientativos para el mercado peruano en 2026. Perú ocupa un nivel de madurez de mercado intermedio en el contexto latinoamericano: los precios son superiores a los de mercados más pequeños como Nicaragua o Bolivia, y comparables a Colombia, aunque por debajo de México o Chile en el extremo superior por el menor número de grandes cuentas corporativas.

Variables clave que afectan el precio en Perú:

  • Perfil del proveedor: Las firmas Big4 tienden al extremo superior del rango por la estructura de overhead de sus organizaciones. Los proveedores especializados en seguridad ofensiva operan con estructuras más ágiles que generalmente se traducen en precios competitivos. El punto de comparación correcto es el alcance y las credenciales, no el nombre de la firma.
  • Retests: Cuando el proveedor no incluye retests en el precio base, cada ciclo de verificación de remediación puede añadir entre un 25% y un 50% al costo original. La Circular G-140-2009 exige documentar el cierre de hallazgos — sin retests incluidos, esa documentación se vuelve más costosa.
  • Alineación regulatoria SBS: Para entidades supervisadas que necesitan presentar evidencia ante la SBS, el reporte debe mapear hallazgos a los controles exigidos por la Circular G-140-2009. Este trabajo adicional incrementa el precio pero es obligatorio para el cumplimiento formal.
  • Complejidad de la superficie: Un pentest de una aplicación web corporativa con 10 endpoints difiere en alcance y precio de una evaluación de infraestructura bancaria con múltiples segmentos de red, Active Directory y servicios de pago integrados.

Para PYMEs peruanas que no están bajo regulación SBS, el punto de entrada habitual es un pentest de aplicación web en el rango de USD $3.000 – $5.000, con un proveedor que incluya al menos los retests de los hallazgos críticos. Para startups fintech con integración a plataformas bancarias, el presupuesto realista sube a USD $8.000 – $15.000 por los requerimientos de sus contrapartes reguladas.


Preguntas frecuentes

¿Cada cuánto tiempo debo hacer un pentest si estoy regulado por la SBS?

La Circular G-140-2009 no especifica una frecuencia fija universal, pero la práctica estándar para entidades supervisadas es al menos una vez al año para sistemas críticos (core bancario, canales digitales, APIs de pago). Empresas con cambios frecuentes en infraestructura o que han sufrido incidentes deberían considerar pruebas semestrales o continuas mediante PTaaS. Los ciclos de auditoría SBS típicamente requieren evidencia de pruebas realizadas dentro del año calendario.

¿El pentesting cubre los requisitos de la Ley 29733?

Parcialmente. La Ley 29733 y su reglamento DS 003-2013-JUS exigen medidas de seguridad técnicas adecuadas al riesgo del tratamiento de datos. Un pentest documentado —con hallazgos, remediaciones cerradas y retests— es la evidencia más sólida de que esas medidas se evalúan activamente.

Sin embargo, la ley también requiere políticas, registros de tratamiento y mecanismos de atención a titulares: el pentest cubre la dimensión técnica, no la organizacional. Para entender el marco completo, conviene revisar la regulación de protección de datos en Perú.

¿Qué diferencia hay entre un pentest y una auditoría de seguridad?

Una auditoría de seguridad revisa si los controles documentados existen y están configurados según políticas: verifica configuraciones, revisa logs, compara contra estándares (ISO 27001, NIST). Un pentest simula activamente a un atacante real: explota vulnerabilidades encadenadas para demostrar impacto de negocio real.

Ambos son complementarios; la SBS generalmente requiere los dos, pero con diferentes frecuencias. El pentest tiene mayor valor para identificar riesgos reales explotables; la auditoría tiene mayor valor para demostrar madurez del programa de seguridad.

¿Cuánto cuesta un pentest en Perú?

El rango varía según alcance y tipo de proveedor. Como referencia orientativa para el mercado peruano en 2026:

  • Aplicación web estándar (10–20 endpoints): USD $3.000 – $8.000
  • API + infraestructura (entorno fintech): USD $8.000 – $20.000
  • Red interna + activos críticos: USD $5.000 – $15.000
  • Red team / escenario complejo: USD $20.000+

Al comparar cotizaciones, verifique si los retests están incluidos en el precio base: cuando no lo están, el costo real del proyecto puede superar significativamente el presupuesto inicial. Desconfíe de precios por debajo de USD $2.000 para alcances no triviales, ya que suelen implicar escaneo automatizado sin explotación manual real.

¿Cuáles son los sectores peruanos con mayor demanda de pentesting?

El sector con mayor demanda regulatoria es el financiero: bancos, financieras, cajas de ahorro, aseguradoras y AFP supervisadas por la SBS tienen obligaciones explícitas en la Circular G-140-2009. El sector fintech —incluidas las integradas con Yape y Plin— es el de crecimiento más rápido, impulsado tanto por regulación como por requisitos de sus contrapartes bancarias. Puede profundizar en este tema en el análisis sobre fintechs y ciberseguridad en Perú.

El sector gobierno tiene creciente demanda desde incidentes documentados de filtraciones de datos públicos en años recientes. Finalmente, el sector retail y e-commerce con alto volumen de transacciones necesita pentesting como requisito de su procesador de pagos bajo PCI-DSS.

¿Necesito contratar pentesting si soy una startup peruana sin regulación SBS?

La regulación SBS aplica a entidades del sistema financiero supervisadas. Si su startup no está regulada por la SBS, no tiene obligación legal directa bajo la Circular G-140-2009. Sin embargo, si procesa datos personales de ciudadanos peruanos, la Ley 29733 le exige medidas de seguridad técnicas adecuadas al riesgo.

Si integra APIs con bancos o procesadores de pago, sus contrapartes le exigirán evidencia de controles de seguridad como condición contractual. Y si busca inversión de capital, los fondos con due diligence técnica incluyen la revisión de la postura de seguridad.

En la práctica, las startups en etapa de crecimiento que manejan datos de usuarios o transacciones financieras tienen motivaciones contractuales suficientes para hacer pentesting independientemente de la regulación formal.


El ciclo completo hallazgo-retest es el criterio decisivo en Perú

Para empresas peruanas que necesitan cumplir con la SBS, la Ley 29733 o simplemente proteger activos digitales en un ecosistema de pagos que crece año tras año, la elección del proveedor de pentesting tiene consecuencias directas sobre la calidad de la evidencia regulatoria y la velocidad de remediación.

El criterio más diferenciador en 2026 no es el precio ni el reconocimiento de marca: es la capacidad de cerrar el ciclo completo —hallazgo, remediación, retest, evidencia— sin fricciones adicionales.

WhiteJaguars es el único proveedor en este ranking que cubre ese ciclo de forma nativa con 8/8 criterios: plataforma SaaS, reportes automatizados, retests incluidos, especialización ofensiva exclusiva, independencia comercial, experiencia regulatoria SBS, trayectoria documentada e innovación con herramientas propias. DeepSecurity es la alternativa local más sólida en especialización ofensiva con 4/8.

Antes de firmar cualquier contrato, conviene verificar las credenciales del proveedor con el checklist de evaluación de proveedores de pentesting y entender cómo el pentesting se articula con los requisitos del sector financiero supervisado por la SBS en Perú.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables