Calculadora de costes de pruebas de penetración
Estime el coste y el esfuerzo de una prueba de penetración en aproximadamente un minuto. Rangos indicativos de mercado, sin necesidad de correo electrónico.
Una prueba de penetración cuesta normalmente entre $5,000 y $30,000. Una única aplicación web de complejidad media suele situarse entre $8,000 y $20,000 a lo largo de 4 a 8 días-consultor, mientras que un proyecto completo de Red Teaming puede superar los $50,000. El precio depende del número de activos, de su complejidad y de si se incluye una nueva prueba.
Estime su prueba
Una aplicación web interna o de cara al cliente, probada frente al OWASP Top 10.
Aplicaciones, rangos de IP o cuentas cloud de este tipo.
Rango indicativo
$10,000 – $24,000
Esfuerzo estimado: 5–9.5 días-consultor
Estimación indicativa basada en benchmarks de mercado: no es un presupuesto.
Obtener un presupuesto exactoDefinimos bien el alcance antes de poner precio. Sin compromiso.
Cuánto cuesta normalmente una prueba de penetración
Rangos indicativos para un único activo de complejidad media, probando solo producción. Utilice la calculadora de arriba para su propio alcance.
| Qué se prueba | Esfuerzo típico | Coste indicativo |
|---|---|---|
| Aplicación webUna aplicación web interna o de cara al cliente, probada frente al OWASP Top 10. | 4–8 días | $8,000 – $20,000 |
| Aplicación móvilUna app de iOS o Android y las API con las que se comunica, frente a OWASP MASVS. | 5–9 días | $10,000 – $22,500 |
| APIUna API REST o GraphQL, frente al OWASP API Security Top 10. | 3–6 días | $6,000 – $15,000 |
| Red externaInfraestructura expuesta a Internet y su superficie de ataque pública. | 2.5–6 días | $5,000 – $15,000 |
| Red internaPruebas de brecha asumida desde dentro del perímetro, incluido AD. | 5–10 días | $10,000 – $25,000 |
| Entorno cloudUna cuenta de AWS, Azure o GCP revisada frente a los benchmarks de CIS. | 4–9 días | $8,000 – $22,500 |
| Proyecto de Red TeamingEmulación de adversarios orientada a objetivos contra personas, procesos y tecnología. | 12.5–24 días | $25,000 – $60,000 |
Estos son rangos de mercado extraídos de benchmarks del sector publicados, no una lista de precios de IntelligenceX. El precio real depende del alcance y lo confirmamos con usted antes de iniciar cualquier trabajo.
Qué determina realmente el precio
Número de activos
El factor más importante. Cada aplicación, API o red adicional cuesta menos que la primera, porque la metodología, las herramientas y los informes se preparan una sola vez.
La complejidad, no el tamaño
Una aplicación pequeña que gestiona pagos lleva más tiempo que un gran sitio corporativo. Los roles, la lógica de negocio y los datos sensibles influyen en el esfuerzo más que el número de páginas.
Profundidad de las pruebas
Un escaneo automatizado no es una prueba de penetración. Las pruebas manuales, guiadas por la explotación, cuestan más y son lo único que detecta los fallos de lógica de negocio.
Nueva prueba
Una prueba que nunca confirma las correcciones le deja un informe, no un resultado. Presupueste una nueva prueba: suele suponer alrededor del 20% del proyecto original.
Coste de las pruebas de penetración: preguntas frecuentes
La mayoría de las pruebas de penetración cuestan entre $5,000 y $30,000. Una única aplicación web de complejidad media suele costar entre $8,000 y $20,000, una prueba de red externa entre $5,000 y $15,000, y un proyecto completo de Red Teaming entre $25,000 y $60,000 o más. El número de activos y su complejidad determinan la cifra más que cualquier otro factor.
Porque «prueba de penetración» describe desde un escaneo automatizado hasta semanas de pruebas manuales, guiadas por la explotación, realizadas por un consultor sénior. Un presupuesto barato suele ser un escaneo con un informe adjunto. Pregunte siempre cuántos días-consultor se incluyen y qué parte de las pruebas es manual.
Casi siempre por días-consultor. La empresa define cuántos días de pruebas necesita su entorno y lo multiplica por una tarifa diaria: normalmente entre $2,000 y $2,500 para consultores sénior de seguridad ofensiva. Quien da un precio antes de definir el alcance está adivinando.
Rara vez. Por debajo de unos $4,000 no hay tiempo de consultor suficiente para hacer pruebas manuales, así que está comprando un escaneo automatizado. Eso tiene su lugar, pero no encontrará controles de acceso rotos ni fallos de lógica de negocio, que es donde empiezan las brechas reales.
Las pruebas en sí suelen llevar de una a tres semanas, según el alcance. Añada aproximadamente una semana para la definición del alcance previa y los informes posteriores. Una nueva prueba tras sus correcciones suele llevar de dos a tres días más.
No siempre, y conviene comprobarlo. En IntelligenceX la nueva prueba se incluye de serie, porque un hallazgo cuya corrección no ha confirmado no es un hallazgo que haya cerrado.
Ninguna de las dos normas nombra las pruebas de penetración como control obligatorio, pero ambas esperan que evalúe las vulnerabilidades técnicas, y los auditores aceptan habitualmente una prueba de penetración como esa evidencia. En la práctica, la mayoría de las organizaciones que buscan cualquiera de las dos certificaciones realizan una al año.
¿Quiere una cifra real en lugar de un rango?
Cuéntenos qué tiene en marcha y definiremos el alcance correctamente. La mayoría de los presupuestos llegan en menos de dos días laborables.