Una empresa pide tres cotizaciones de pentesting y recibe propuestas de USD 3.000, USD 12.000 y USD 45.000 por lo que parece el mismo trabajo. La diferencia es de quince veces. No hay engaño en ninguna de las tres: son servicios distintos con el mismo nombre.

Este artículo explica qué se paga y por qué, con los rangos observables del mercado en 2026.


Qué mueve el precio

Días-persona: la unidad que explica casi todo

El costo base es tiempo de profesional calificado por su tarifa. En LATAM un pentester senior factura entre USD 150 y 300 por hora, uno regular entre 100 y 180, uno junior entre 70 y 120.

Un trabajo de quince días con dos personas —una senior y una regular— son unas 240 horas: entre USD 28.000 y 45.000 solo en personal, antes de gestión y margen.

Qué compra cada precio, medido en horas de profesional Pentest de 15 días, 2 personas 240 horas USD 28.000 a 45.000 solo en personal Oferta de USD 3.000 unas 20 horas Alcanza para un escaneo automatizado con revisión ligera No es estafa: es otro servicio con el mismo nombre

Esa aritmética descarta ciertos precios de entrada. Un trabajo de USD 3.000 no compra 240 horas de profesional, ni 50. Compra un escaneo automatizado con algo de revisión manual. Es un servicio legítimo y útil como línea de base; simplemente no es un pentest.

Alcance técnico

Lo que amplía las horas necesarias:

  • Cantidad de aplicaciones, endpoints, IPs o superficies.
  • Niveles de privilegio distintos. Cada rol —usuario, premium, administrador— se prueba por separado.
  • Lógica de negocio compleja, que exige análisis y no herramientas.
  • Integraciones con sistemas externos.
  • Tecnologías fuera de lo común, que cuestan tiempo de familiarización.
  • Marcos formales de cumplimiento: PCI DSS impone una metodología distinta a la de un pentest genérico.

Perfil del equipo

Un senior encuentra más, más rápido, y escribe informes más accionables. En trabajos complejos la diferencia es determinante; en los simples, un equipo mixto con supervisión senior rinde igual por menos.

Las especialidades que cobran diferencial son seguridad en la nube, pentesting móvil sobre iOS, desarrollo de exploits y red teaming. Un proveedor que asigna juniors a trabajos complejos cobra menos y entrega menos; uno que asigna seniors a todo puede estar sobredimensionando.

Entregables

El pentest es la mitad del servicio. La otra mitad es documentación, comunicación, soporte durante la remediación y nueva prueba después. Un informe de 30 páginas con la lista de hallazgos y uno de 150 con resumen ejecutivo, evidencia, priorización y plan por fases se llaman igual y no son el mismo producto. Esta diferencia explica las brechas de precio más seguido que las horas de prueba en sí.

Geografía

Los proveedores de Estados Unidos y Europa occidental facturan entre 30% y 60% más que los de LATAM por servicios comparables. Elegir local por costo, regional por equilibrio o internacional por un requisito puntual son las tres opciones válidas; ninguna es mejor en abstracto.


Rangos de precio en 2026

Referencias del mercado LATAM combinando proveedores locales, regionales e internacionales. No son cotizaciones.

ServicioRango (USD)Duración típica
Evaluación de vulnerabilidades1.500 – 5.000Días. No es un pentest, aunque se venda como tal
Pentest web, aplicación chica o mediana5.000 – 15.0001–3 semanas, 10 a 50 endpoints
Pentest web, aplicación compleja15.000 – 35.0003–6 semanas, dos personas
Infraestructura externa5.000 – 20.0002–4 semanas, según cantidad de hosts
Infraestructura interna15.000 – 50.0003–6 semanas, red completa con Active Directory
Móvil, por plataforma12.000 – 30.0002–4 semanas cada una
Nube10.000 – 40.000Según tamaño del entorno
Pentest para cumplimiento (PCI DSS, SOC 2)15.000 – 40.000Anual, con metodología formal del marco
Purple team30.000 – 80.0003–4 semanas, ejercicio colaborativo
Red team acotado50.000 – 100.0006–10 semanas, dos o tres personas
Red team estándar100.000 – 200.0003–4 meses, varios vectores
Red team extendido200.000 – 500.000+6+ meses, empresas con programa maduro
Bug bounty50.000 – 500.000+ al añoContinuo, en recompensas más plataforma

El purple team suele ser la mejor relación entre costo y aprendizaje para una empresa que está madurando su defensa: cuesta la mitad que un red team acotado y deja al equipo interno entrenado, porque el ejercicio es colaborativo en lugar de silencioso.


Qué contiene una cotización seria

SecciónQué tiene que decir
Resumen ejecutivoQué se hace, por qué y qué se entrega, en una página legible sin traducción técnica
AlcanceQué entra, qué queda afuera y con qué metodología (OWASP Testing Guide, PTES, NIST SP 800-115)
Equipo asignadoPerfiles y certificaciones vigentes. "Lo asignamos después" es una señal de alerta
CronogramaSemanas, fases e hitos, para verificar si el tiempo es coherente con el alcance
EntregablesDocumentos, reuniones, comunicación durante el trabajo y soporte posterior
Términos legalesReglas del ejercicio, confidencialidad, manejo de hallazgos críticos, procedimiento de emergencia
InversiónPrecio desglosado por fase, con lo incluido y lo que se factura aparte
Nueva pruebaSi verificar la remediación está incluido o se cobra. Parece un detalle y cambia el costo anual real

Con qué frecuencia contratar

PerfilCadencia
PyME sin controles básicosPrimero el stack básico; después, un pentest anual
Empresa mediana establecidaAnual como mínimo. Semestral rotando áreas si las aplicaciones cambian mucho
Sector reguladoAnual completo, más trimestral sobre aplicaciones críticas y red team anual o cada dos años
Tech y SaaSAnual grande, más pruebas ante cada versión mayor y pruebas integradas en el desarrollo
Programa de seguridad maduroAnual externo independiente, purple o red team anual, bug bounty continuo y pruebas internas entre medio

Si la empresa recién está implementando lo básico —MFA que cubra todos los accesos, EDR, respaldos—, el pentesting puede esperar. Un pentest antes de esa base encuentra problemas que la empresa todavía no puede remediar y el ejercicio se diluye. El orden está en la guía de ciberseguridad para PyMEs de LATAM.

Fuera del calendario, hay eventos que justifican contratar igual: el lanzamiento o rediseño de una aplicación crítica, una migración de infraestructura, la compra de otra empresa antes de integrarla, un incidente —para verificar que lo explotado quedó cerrado y no hay nada relacionado—, la exigencia de un cliente grande, o la preparación de una auditoría.


Cómo justificarlo ante el directorio

El retorno de la seguridad es preventivo, y demostrar el valor de algo que no pasó es difícil. Cinco argumentos, de más a menos cuantificable.

Costo evitado. El Cost of a Data Breach Report 2025 de IBM sitúa el costo promedio global de una brecha en USD 4,44 millones, y en 10,22 millones en Estados Unidos. Contra eso, un pentest anual de USD 25.000 es alrededor del 0,5% del costo esperado de un solo incidente evitado. Si reduce la probabilidad aunque sea un 10%, el valor esperado justifica la inversión con margen.

Obligación contractual. Cuando la empresa vende a clientes grandes, el pentesting suele ser requisito de proveedor. Cuantificado —"los clientes que representan el 40% de nuestra facturación exigen evidencia de pentesting anual"— el gasto pasa de técnico a comercial, que es el idioma del directorio.

Regulación. En sectores regulados no hay opción: cumplir cuesta, no cumplir cuesta más. GDPR llega al 4% de la facturación global anual, la LGPD brasileña al 2%, y PCI DSS suma multas bancarias progresivas más la pérdida de capacidad de procesar pagos.

Diligencia debida. Para una empresa que apunta a una ronda de inversión o a venderse, el programa de seguridad es parte de lo que revisan compradores e inversores. No tenerlo afecta la valuación o frena la operación.

Continuidad operativa. Para negocios donde la inactividad tiene costo directo medible —comercio electrónico, SaaS, fintech—, la traducción es directa: cuánto cuesta un día detenido por la probabilidad anual del incidente.


Costo del programa anual

ComponenteRango anual (USD)
Pentest de aplicaciones críticas15.000 – 40.000
Pentest de infraestructura15.000 – 40.000
Nueva prueba de hallazgos3.000 – 10.000 si no viene incluida
Ejercicios de respuesta a incidentes10.000 – 30.000
Bug bounty30.000 – 80.000 inicial; 100.000 – 500.000+ maduro
Red o purple team, no todos los años50.000 – 200.000
Herramientas del equipo interno5.000 – 30.000
Formación del equipo3.000 – 10.000 por profesional

Para una empresa mediana de 200 a 500 empleados fuera de sectores regulados, un programa razonable está entre USD 50.000 y 120.000 anuales. En sectores regulados, entre 150.000 y 500.000.

Como referencia, las empresas maduras invierten entre el 1% y el 3% de su facturación en ciberseguridad total, y la parte ofensiva representa del 10% al 20% de ese presupuesto. El marco completo está en la guía de ROI, roles y certificaciones.


Lo que parece ahorro y no lo es

  • Elegir siempre al más barato. La dispersión de calidad del mercado es real. La pregunta no es quién cobra menos sino quién entrega más por el presupuesto disponible.
  • Saltear la verificación posterior. Si nadie comprueba que la remediación cerró el hallazgo, el pentest pierde buena parte de su valor.
  • Postergarlo indefinidamente. El riesgo se acumula y se paga junto, en respuesta a incidentes.
  • Acotar demasiado el alcance. Probar solo la aplicación principal deja el resto sin mirar, y el atacante entra por donde puede.
  • Quedarse con el mismo proveedor siempre. Rotar cada dos o tres años aporta perspectiva. Un proveedor que conoce tu infraestructura termina desarrollando los mismos puntos ciegos que tu equipo.
  • Contratar un pentest suelto sin programa. La información sirve unos meses; después la infraestructura cambió.

La cuenta, para cerrar

Una PyME de LATAM con 100 empleados y USD 10 millones de facturación anual. Un incidente de ransomware le cuesta entre USD 150.000 y 500.000: inactividad de diez a veinte días, remediación técnica, forense, notificaciones legales, multas si aplican y clientes perdidos.

Un programa de seguridad ofensiva razonable para esa empresa cuesta entre USD 30.000 y 60.000 al año.

La cuenta cierra a favor incluso si el programa solo baja la probabilidad anual de incidente del 20% al 5%. En empresas más grandes o reguladas los montos crecen y la proporción se mantiene o mejora.

El contexto de qué se está comprando está en qué es pentesting y en red teaming; las herramientas con las que se ejecuta, en herramientas de pentesting; y el panorama general, en seguridad ofensiva.