Una empresa pide tres cotizaciones de pentesting y recibe propuestas de USD 3.000, USD 12.000 y USD 45.000 por lo que parece el mismo trabajo. La diferencia es de quince veces. No hay engaño en ninguna de las tres: son servicios distintos con el mismo nombre.
Este artículo explica qué se paga y por qué, con los rangos observables del mercado en 2026.
Qué mueve el precio
Días-persona: la unidad que explica casi todo
El costo base es tiempo de profesional calificado por su tarifa. En LATAM un pentester senior factura entre USD 150 y 300 por hora, uno regular entre 100 y 180, uno junior entre 70 y 120.
Un trabajo de quince días con dos personas —una senior y una regular— son unas 240 horas: entre USD 28.000 y 45.000 solo en personal, antes de gestión y margen.
Esa aritmética descarta ciertos precios de entrada. Un trabajo de USD 3.000 no compra 240 horas de profesional, ni 50. Compra un escaneo automatizado con algo de revisión manual. Es un servicio legítimo y útil como línea de base; simplemente no es un pentest.
Alcance técnico
Lo que amplía las horas necesarias:
- Cantidad de aplicaciones, endpoints, IPs o superficies.
- Niveles de privilegio distintos. Cada rol —usuario, premium, administrador— se prueba por separado.
- Lógica de negocio compleja, que exige análisis y no herramientas.
- Integraciones con sistemas externos.
- Tecnologías fuera de lo común, que cuestan tiempo de familiarización.
- Marcos formales de cumplimiento: PCI DSS impone una metodología distinta a la de un pentest genérico.
Perfil del equipo
Un senior encuentra más, más rápido, y escribe informes más accionables. En trabajos complejos la diferencia es determinante; en los simples, un equipo mixto con supervisión senior rinde igual por menos.
Las especialidades que cobran diferencial son seguridad en la nube, pentesting móvil sobre iOS, desarrollo de exploits y red teaming. Un proveedor que asigna juniors a trabajos complejos cobra menos y entrega menos; uno que asigna seniors a todo puede estar sobredimensionando.
Entregables
El pentest es la mitad del servicio. La otra mitad es documentación, comunicación, soporte durante la remediación y nueva prueba después. Un informe de 30 páginas con la lista de hallazgos y uno de 150 con resumen ejecutivo, evidencia, priorización y plan por fases se llaman igual y no son el mismo producto. Esta diferencia explica las brechas de precio más seguido que las horas de prueba en sí.
Geografía
Los proveedores de Estados Unidos y Europa occidental facturan entre 30% y 60% más que los de LATAM por servicios comparables. Elegir local por costo, regional por equilibrio o internacional por un requisito puntual son las tres opciones válidas; ninguna es mejor en abstracto.
Rangos de precio en 2026
Referencias del mercado LATAM combinando proveedores locales, regionales e internacionales. No son cotizaciones.
| Servicio | Rango (USD) | Duración típica |
|---|---|---|
| Evaluación de vulnerabilidades | 1.500 – 5.000 | Días. No es un pentest, aunque se venda como tal |
| Pentest web, aplicación chica o mediana | 5.000 – 15.000 | 1–3 semanas, 10 a 50 endpoints |
| Pentest web, aplicación compleja | 15.000 – 35.000 | 3–6 semanas, dos personas |
| Infraestructura externa | 5.000 – 20.000 | 2–4 semanas, según cantidad de hosts |
| Infraestructura interna | 15.000 – 50.000 | 3–6 semanas, red completa con Active Directory |
| Móvil, por plataforma | 12.000 – 30.000 | 2–4 semanas cada una |
| Nube | 10.000 – 40.000 | Según tamaño del entorno |
| Pentest para cumplimiento (PCI DSS, SOC 2) | 15.000 – 40.000 | Anual, con metodología formal del marco |
| Purple team | 30.000 – 80.000 | 3–4 semanas, ejercicio colaborativo |
| Red team acotado | 50.000 – 100.000 | 6–10 semanas, dos o tres personas |
| Red team estándar | 100.000 – 200.000 | 3–4 meses, varios vectores |
| Red team extendido | 200.000 – 500.000+ | 6+ meses, empresas con programa maduro |
| Bug bounty | 50.000 – 500.000+ al año | Continuo, en recompensas más plataforma |
El purple team suele ser la mejor relación entre costo y aprendizaje para una empresa que está madurando su defensa: cuesta la mitad que un red team acotado y deja al equipo interno entrenado, porque el ejercicio es colaborativo en lugar de silencioso.
Qué contiene una cotización seria
| Sección | Qué tiene que decir |
|---|---|
| Resumen ejecutivo | Qué se hace, por qué y qué se entrega, en una página legible sin traducción técnica |
| Alcance | Qué entra, qué queda afuera y con qué metodología (OWASP Testing Guide, PTES, NIST SP 800-115) |
| Equipo asignado | Perfiles y certificaciones vigentes. "Lo asignamos después" es una señal de alerta |
| Cronograma | Semanas, fases e hitos, para verificar si el tiempo es coherente con el alcance |
| Entregables | Documentos, reuniones, comunicación durante el trabajo y soporte posterior |
| Términos legales | Reglas del ejercicio, confidencialidad, manejo de hallazgos críticos, procedimiento de emergencia |
| Inversión | Precio desglosado por fase, con lo incluido y lo que se factura aparte |
| Nueva prueba | Si verificar la remediación está incluido o se cobra. Parece un detalle y cambia el costo anual real |
Con qué frecuencia contratar
| Perfil | Cadencia |
|---|---|
| PyME sin controles básicos | Primero el stack básico; después, un pentest anual |
| Empresa mediana establecida | Anual como mínimo. Semestral rotando áreas si las aplicaciones cambian mucho |
| Sector regulado | Anual completo, más trimestral sobre aplicaciones críticas y red team anual o cada dos años |
| Tech y SaaS | Anual grande, más pruebas ante cada versión mayor y pruebas integradas en el desarrollo |
| Programa de seguridad maduro | Anual externo independiente, purple o red team anual, bug bounty continuo y pruebas internas entre medio |
Si la empresa recién está implementando lo básico —MFA que cubra todos los accesos, EDR, respaldos—, el pentesting puede esperar. Un pentest antes de esa base encuentra problemas que la empresa todavía no puede remediar y el ejercicio se diluye. El orden está en la guía de ciberseguridad para PyMEs de LATAM.
Fuera del calendario, hay eventos que justifican contratar igual: el lanzamiento o rediseño de una aplicación crítica, una migración de infraestructura, la compra de otra empresa antes de integrarla, un incidente —para verificar que lo explotado quedó cerrado y no hay nada relacionado—, la exigencia de un cliente grande, o la preparación de una auditoría.
Cómo justificarlo ante el directorio
El retorno de la seguridad es preventivo, y demostrar el valor de algo que no pasó es difícil. Cinco argumentos, de más a menos cuantificable.
Costo evitado. El Cost of a Data Breach Report 2025 de IBM sitúa el costo promedio global de una brecha en USD 4,44 millones, y en 10,22 millones en Estados Unidos. Contra eso, un pentest anual de USD 25.000 es alrededor del 0,5% del costo esperado de un solo incidente evitado. Si reduce la probabilidad aunque sea un 10%, el valor esperado justifica la inversión con margen.
Obligación contractual. Cuando la empresa vende a clientes grandes, el pentesting suele ser requisito de proveedor. Cuantificado —"los clientes que representan el 40% de nuestra facturación exigen evidencia de pentesting anual"— el gasto pasa de técnico a comercial, que es el idioma del directorio.
Regulación. En sectores regulados no hay opción: cumplir cuesta, no cumplir cuesta más. GDPR llega al 4% de la facturación global anual, la LGPD brasileña al 2%, y PCI DSS suma multas bancarias progresivas más la pérdida de capacidad de procesar pagos.
Diligencia debida. Para una empresa que apunta a una ronda de inversión o a venderse, el programa de seguridad es parte de lo que revisan compradores e inversores. No tenerlo afecta la valuación o frena la operación.
Continuidad operativa. Para negocios donde la inactividad tiene costo directo medible —comercio electrónico, SaaS, fintech—, la traducción es directa: cuánto cuesta un día detenido por la probabilidad anual del incidente.
Costo del programa anual
| Componente | Rango anual (USD) |
|---|---|
| Pentest de aplicaciones críticas | 15.000 – 40.000 |
| Pentest de infraestructura | 15.000 – 40.000 |
| Nueva prueba de hallazgos | 3.000 – 10.000 si no viene incluida |
| Ejercicios de respuesta a incidentes | 10.000 – 30.000 |
| Bug bounty | 30.000 – 80.000 inicial; 100.000 – 500.000+ maduro |
| Red o purple team, no todos los años | 50.000 – 200.000 |
| Herramientas del equipo interno | 5.000 – 30.000 |
| Formación del equipo | 3.000 – 10.000 por profesional |
Para una empresa mediana de 200 a 500 empleados fuera de sectores regulados, un programa razonable está entre USD 50.000 y 120.000 anuales. En sectores regulados, entre 150.000 y 500.000.
Como referencia, las empresas maduras invierten entre el 1% y el 3% de su facturación en ciberseguridad total, y la parte ofensiva representa del 10% al 20% de ese presupuesto. El marco completo está en la guía de ROI, roles y certificaciones.
Lo que parece ahorro y no lo es
- Elegir siempre al más barato. La dispersión de calidad del mercado es real. La pregunta no es quién cobra menos sino quién entrega más por el presupuesto disponible.
- Saltear la verificación posterior. Si nadie comprueba que la remediación cerró el hallazgo, el pentest pierde buena parte de su valor.
- Postergarlo indefinidamente. El riesgo se acumula y se paga junto, en respuesta a incidentes.
- Acotar demasiado el alcance. Probar solo la aplicación principal deja el resto sin mirar, y el atacante entra por donde puede.
- Quedarse con el mismo proveedor siempre. Rotar cada dos o tres años aporta perspectiva. Un proveedor que conoce tu infraestructura termina desarrollando los mismos puntos ciegos que tu equipo.
- Contratar un pentest suelto sin programa. La información sirve unos meses; después la infraestructura cambió.
La cuenta, para cerrar
Una PyME de LATAM con 100 empleados y USD 10 millones de facturación anual. Un incidente de ransomware le cuesta entre USD 150.000 y 500.000: inactividad de diez a veinte días, remediación técnica, forense, notificaciones legales, multas si aplican y clientes perdidos.
Un programa de seguridad ofensiva razonable para esa empresa cuesta entre USD 30.000 y 60.000 al año.
La cuenta cierra a favor incluso si el programa solo baja la probabilidad anual de incidente del 20% al 5%. En empresas más grandes o reguladas los montos crecen y la proporción se mantiene o mejora.
El contexto de qué se está comprando está en qué es pentesting y en red teaming; las herramientas con las que se ejecuta, en herramientas de pentesting; y el panorama general, en seguridad ofensiva.