¿Cuánto cuesta un pentest en España?

Lo esencial en un minuto

  • El precio de un pentest se calcula por jornadas: número de jornadas × tarifa diaria. No hay lista de precios porque no hay dos alcances iguales
  • Los proveedores que venden en España publican tarifas de 700 a 1.500 € por jornada, IVA no incluido, y suelos de «desde 2.500 €» para una aplicación web
  • La mayoría de los proyectos ocupan de 5 a 15 jornadas; un ejercicio de Red Team es otra cosa y arranca en 5.000 €
  • Seis cosas mueven el número: el alcance, cuántas aplicaciones y roles hay, la profundidad, el entorno, si el retest va incluido y el plazo
  • Un precio dado antes de escribir el alcance no es un precio: es una estimación disfrazada de precio
  • Ni el ENS, ni la NIS2, ni la ISO 27001 encarecen el test en sí. Lo que añaden es la forma de la evidencia

«¿Cuánto cuesta un pentest?» es la primera pregunta de casi cualquier presupuesto de seguridad, y la respuesta honesta empieza mal: depende del alcance. Suena a evasiva, pero es literalmente de dónde sale el número. Un pentesting es trabajo manual de gente especializada, y las jornadas salen de qué se prueba y hasta dónde.

Lo que sí se puede hacer es enseñar la cuenta entera. Este artículo explica cómo se construyen las jornadas, qué horquillas se publican hoy en el mercado español, desglosa tres alcances reales hasta la media jornada y termina con las nueve preguntas que vuelven comparables dos presupuestos que no se parecen en nada.

Escribimos esto sabiendo cuál es nuestro interés: vendemos tests de intrusión. Por eso el artículo publica también nuestra propia tarifa y nuestro mínimo facturable, para que puedas contrastarlos con los demás en lugar de creernos.

Antes de mirar cifras: comprueba para qué mercado están escritas

Aquí está la trampa que hace perder más tiempo. Si buscas «cuánto cuesta un pentest» sin acotar el país, buena parte de lo que vas a leer en español no está escrito para España. Hay contenido excelente publicado desde México, Colombia, Argentina o Chile, y sus cifras son correctas en su mercado. El problema aparece cuando alguien las pasa a euros: el coste de una jornada de pentesting es, sobre todo, el coste de ocho horas de una persona con un OSCP y varios años de oficio, y eso no se convierte con un tipo de cambio.

El resultado es una horquilla en euros que nunca fue una horquilla en euros. Un presupuesto español comparado con ella parece caro sin serlo, y uno latinoamericano parece una ganga cuando en realidad describe otro mercado laboral.

Tres comprobaciones que cuestan diez segundos antes de fiarte de una cifra:

1. ¿Dice cuántas jornadas incluye ese «desde»?

Si no lo dice, el número no se puede comparar con nada. Una tarifa diaria sin número de jornadas no es un precio, y un importe cerrado sin jornadas tampoco.

2. ¿Factura por jornadas y con el IVA indicado aparte?

Es como se contrata aquí. Un texto que calcula por horas sueltas, o que menciona impuestos que no son el IVA, está escrito para otro sitio.

3. ¿Tiene fecha visible?

Una tarifa de 2022 republicada sin cambios en 2026 no es un dato de mercado, es un archivo. Este artículo lleva, más abajo, la fecha en que se verificaron por última vez los textos que cita, por la misma razón.

La respuesta corta: jornadas por tarifa

Un test de intrusión se vende por jornadas de trabajo —lo que en un pliego español aparece escrito como «jornadas-hombre» o «días/persona»— y el precio es el producto de dos números: las jornadas que pide tu alcance y la tarifa diaria de quien las hace.

Eso es todo. El resto del artículo es una sola pregunta desarrollada: ¿de dónde salen las jornadas?

Un aviso de vocabulario, porque cuesta dinero cuando se confunde: jornada no es plazo de calendario. Ocho jornadas no significa que tengas el informe dentro de ocho días. Entre la conversación de alcance, la ventana de pruebas, la redacción y la sesión de resultados, un proyecto medio se extiende de tres a cinco semanas.

Qué horquillas se publican hoy en España

Consultadas en septiembre de 2026, las páginas de precios y los artículos del tipo «cuánto cuesta un pentest» de los proveedores que venden en España convergen en tres cifras bastante estables:

  • Tarifa por jornada: de 700 a 1.500 €, IVA no incluido. La dispersión responde a la veteranía de quien prueba y a cuánta estructura comercial hay detrás.
  • Aplicación web: «desde 2.500 €» es el suelo que más se repite como precio de entrada.
  • Red Team: hasta 60.000 € en los alcances más grandes, con puntos de entrada muy por debajo.

No damos nombres de proveedores junto a sus importes por una razón práctica: una tarifa publicada cambia sin avisar y una comparación nominal envejece en semanas. Lo que no cambia tan rápido es el orden de magnitud, y es lo que necesitas antes de la primera reunión.

Con esas cifras, la traducción de alcance a presupuesto queda así. La última columna aplica nuestra propia tarifa, que está publicada más abajo.

AlcanceJornadasHorquilla de mercadoCon nuestra tarifa
API o aplicación web pequeña, alcance acotado3 – 42.100 – 6.000 €2.500 – 4.000 €
Aplicación web con API y varios roles6 – 84.200 – 12.000 €4.800 – 8.000 €
Aplicación móvil (iOS y Android) con su backend6 – 94.200 – 13.500 €4.800 – 9.000 €
Infraestructura interna con Active Directory8 – 105.600 – 15.000 €6.400 – 10.000 €
Tenant de Microsoft 365 y suscripción de Azure5 – 73.500 – 10.500 €4.000 – 7.000 €
Perímetro externo, de 20 a 50 direcciones IP vivas3 – 52.100 – 7.500 €2.500 – 5.000 €

Importes sin IVA, y orientativos: describen el orden de magnitud de un alcance típico, no tu alcance. Un ejercicio de Red Team se sale de la tabla: arranca en 5.000 € y se desarrolla a lo largo de dos a seis semanas, porque no prueba un sistema sino tu capacidad de detección y respuesta.

Qué mueve las jornadas

Seis factores explican prácticamente todo el número. Los tres primeros los decide tu sistema; los tres últimos los decides tú, y son el margen de maniobra real que tienes sobre la factura.

1. El alcance

Es, con diferencia, el factor dominante. Y no se mide en máquinas, sino en cuántas cosas hay que probar por separado. Una aplicación con un único perfil de usuario y sin integraciones es un encargo; un portal con ocho perfiles, una pasarela de pago y una conexión hacia el ERP son varios encargos que comparten dominio.

Un alcance que no está delimitado por escrito es la causa más frecuente de un presupuesto que nadie puede comparar, y de la revisión a mitad de proyecto que todo el mundo detesta.

2. Cuántas aplicaciones, roles e integraciones hay

Cada rol adicional no suma, multiplica. Los fallos de control de acceso viven precisamente entre roles: con tres roles hay seis pares que comprobar —cada uno contra cada otro, en los dos sentidos— y con cuatro roles son doce. Por eso un portal con ocho perfiles no cuesta el doble que uno con cuatro.

Lo mismo pasa con las integraciones. Una conexión hacia un sistema de un tercero es una relación de confianza propia, con su propia superficie y su propia autorización que conseguir.

3. La profundidad

Recorrer el OWASP Top 10 sobre una aplicación, agotar su lógica de negocio o probar con el código fuente delante son tres esfuerzos distintos. Nuestra cobertura por defecto es la guía OWASP WSTG, y el resto de marcos que aplicamos está en metodologías de testing.

Más profundidad no es automáticamente mejor. En una primera prueba sobre una aplicación joven, la profundidad máxima cuesta más y rara vez encuentra más: lo que aparece primero son los fallos que cualquiera encontraría.

4. El entorno

Aquí se esconden las jornadas que nadie presupuesta:

  • probar en producción obliga a precauciones que una preproducción equivalente no necesita;
  • una ventana fuera del horario laboral para no tocar el servicio en horas punta añade coordinación y suele añadir media jornada;
  • un WAF o una protección anti-bot sin procedimiento acordado de antemano convierte la primera jornada en una negociación con una lista de bloqueo;
  • una autenticación multifactor sin vía de acceso pactada deja al equipo esperando delante de una pantalla;
  • un entorno alojado en un tercero cuya autorización por escrito todavía hay que pedir puede retrasar el arranque semanas.

5. Si el retest va incluido

Después de tus correcciones, alguien tiene que comprobar que los puntos marcados están efectivamente cerrados. Eso es el retest, y es la línea que más silenciosamente cambia el importe entre dos presupuestos que parecen iguales.

Pregunta siempre dos cosas: si está incluido y dentro de qué plazo. Sin retest te quedas con una lista de tareas que nadie firma, y es justo esa firma lo que la entidad auditora quiere ver.

6. El plazo

La urgencia tiene precio, y conviene entender por qué. Un alcance de ocho jornadas comprimido en una ventana de cinco días naturales obliga a poner a dos personas en paralelo sobre el mismo sistema: hay coordinación, solapamiento y riesgo de pisarse. No es un recargo arbitrario, es trabajo real adicional.

Tres alcances desglosados hasta la media jornada

Los desgloses que siguen corresponden a alcances que vemos todos los meses. Los totales aplican la horquilla de mercado indicada arriba.

1. Aplicación web y API — empresa de software B2B

Una aplicación de negocio, unos sesenta puntos de entrada de API, autenticación por tokens, tres roles (usuario, gestor y administrador). Enfoque de caja gris: se entrega una cuenta por rol antes de empezar.

  • 0,5 jornadas — alcance, reglas de enfrentamiento (rules of engagement), recepción de cuentas
  • 3 a 4 jornadas — pruebas manuales según la guía OWASP WSTG: autenticación, gestión de sesión, control de acceso horizontal y vertical, lógica de negocio
  • 1 a 1,5 jornadas — superficie de API: inyecciones, deserialización, limitación de peticiones, exposición de objetos
  • 1 jornada — redacción del informe y priorización de hallazgos
  • 0,5 jornadas — sesión de presentación de resultados por videollamada

Total: de 6 a 8 jornadas, es decir 4.200 a 12.000 € a precio de mercado. Lo que llevaría este alcance a diez jornadas: un cuarto rol, un proceso de pago en línea o un segundo entorno de cliente que probar en paralelo. El detalle del servicio está en pentesting de aplicaciones web.

2. Infraestructura interna — Active Directory

Una sede, un dominio, dos controladores de dominio, unos 250 equipos y dos servidores de ficheros. Enfoque assumed breach: partimos de una cuenta de usuario corriente, como después de un phishing con éxito.

  • 1 jornada — alcance y habilitación del acceso (VPN o equipo enviado a la sede)
  • 4 a 5 jornadas — reconocimiento del directorio, retransmisión NTLM, delegaciones de Kerberos, kerberoasting y AS-REP roasting, revisión de ACL, recursos compartidos expuestos
  • 1 a 2 jornadas — elevación a administrador de dominio, movimiento lateral, acceso a los datos realmente sensibles
  • 1,5 jornadas — informe con las rutas de ataque reconstruidas paso a paso
  • 0,5 jornadas — sesión de resultados

Total: de 8 a 10 jornadas, es decir 5.600 a 15.000 €. Sin cuenta entregada, es decir en caja negra desde una toma de red, añade dos jornadas de reconocimiento para llegar casi siempre al mismo sitio. El servicio está descrito en pentesting de infraestructura.

3. Tenant de Microsoft 365 y suscripción de Azure

Unas 400 identidades en Entra ID, Exchange Online, SharePoint y una suscripción de Azure con algunas aplicaciones internas. Se facilita una cuenta de solo lectura para la revisión.

  • 0,5 jornadas — alcance y aprovisionamiento de la cuenta de revisión
  • 2 a 3 jornadas — configuración de Entra ID: consentimiento de aplicaciones, roles privilegiados, acceso condicional, cobertura real del multifactor, cuentas de invitado
  • 1 a 2 jornadas — lado Azure: identidades gestionadas, asignaciones de RBAC, almacenamiento expuesto, rutas de elevación hacia la suscripción
  • 1 jornada — informe
  • 0,5 jornadas — sesión de resultados

Total: de 5 a 7 jornadas, es decir 3.500 a 10.500 €. Una segunda suscripción de Azure o un entorno híbrido con sincronización de directorio añaden de dos a tres jornadas. Más detalle en pentesting de entornos cloud.

Lo que suma jornadas y lo que las resta

Es la palanca más directa que tienes sobre la factura, y depende casi por completo de ti.

Suma jornadas

  • cada rol de usuario adicional, porque la matriz de permisos crece más deprisa que el número de roles;
  • una ventana de pruebas fuera del horario laboral para no tocar producción en horas punta;
  • cuentas sin aprovisionar el día del arranque: la primera media jornada se va en esperar;
  • protecciones anti-bot o multifactor sin procedimiento de acceso pactado por escrito;
  • un entorno alojado en un tercero cuya autorización todavía hay que conseguir;
  • un informe que debe entregarse en el formato que impone un cliente o una entidad auditora;
  • una revisión de código fuente sumada a las pruebas dinámicas.

Resta jornadas

  • una preproducción idéntica a producción, que elimina todas las precauciones ligadas a datos reales;
  • documentación al día y una colección OpenAPI o Postman entregada al empezar;
  • las direcciones IP del equipo de pruebas autorizadas de antemano en el WAF y en el cortafuegos;
  • una persona de contacto técnica con nombre, localizable durante la ventana de pruebas;
  • un enfoque de caja gris en lugar de caja negra, que ahorra las jornadas de reconocimiento;
  • un alcance acotado a una lista escrita de dominios y rangos de direcciones, con lo que queda explícitamente fuera.

Qué entra en el precio y qué conviene preguntar

Dos presupuestos por el mismo importe pueden cubrir trabajos muy distintos. Esta es la línea de reparto habitual y, en la tercera columna, la pregunta exacta que la deja a la vista.

ConceptoCon nosotros¿Qué preguntar antes de firmar?
Alcance y reglas de enfrentamiento por escritoincluido¿Viene la lista de lo que queda fuera?
Informe en español, con resumen ejecutivo y evidencias de explotaciónincluido¿Puedo ver un informe de ejemplo anonimizado?
Priorización y recomendaciones específicas de tu sistemaincluido¿Las recomendaciones son genéricas o citan tu código?
Sesión de resultados con quien ha hecho las pruebasincluida, por videollamada¿Quién asiste: quien probó o el equipo comercial?
Retest después de la correcciónincluido, dentro de 90 días¿Está incluido y con qué plazo?
Informe en el formato que impone un tercerosegún presupuesto¿Cuántas jornadas añade?
Pruebas fuera del horario laboralsegún presupuesto¿Hay recargo y cuánto?
Desplazamiento a tus oficinassegún presupuesto¿Se factura viaje y dietas aparte?

El retest es la línea que más vigilamos cuando nos enseñan un presupuesto de otro proveedor para contrastarlo. Sin él terminas el proyecto con un problema documentado en lugar de una corrección documentada, y es la corrección lo que te pedirá demostrar la entidad auditora, la aseguradora o tu cliente grande.

El IVA, y por qué una factura sin IVA español no es un descuento

Compara siempre importes sin impuestos, porque es como se publican aquí. Y hay un detalle que aparece en cuanto pides presupuesto a un proveedor de otro Estado miembro de la Unión Europea.

En una prestación de servicios entre empresas de dos Estados miembros, la regla general de localización sitúa el servicio en la sede del destinatario, y es el propio destinatario quien autoliquida el impuesto (art. 44 de la Directiva 2006/112/CE; arts. 69.Uno.1.º y 84.Uno.2.º de la Ley 37/1992, del IVA). Dicho de otro modo: una factura que llega sin IVA español no es un precio más barato, es un mecanismo de recaudación distinto, y tu asesoría lo tratará como tal.

La consecuencia práctica es sencilla: pon los presupuestos uno al lado de otro con las bases imponibles, nunca con los totales.

Cómo leer un presupuesto: nueve preguntas

Haz las mismas nueve preguntas a cada proveedor y dos presupuestos incomparables vuelven a ser comparables.

1. ¿Está el alcance escrito?

Aplicaciones, dominios, rangos de direcciones IP, roles y, sobre todo, lo que queda expresamente fuera. Un presupuesto sin esa lista no se compara con nada.

2. ¿Cuántas jornadas?

Es la unidad en la que se mide el trabajo. Una tarifa diaria sin número de jornadas no es un precio, y un importe cerrado sin jornadas es una estimación disfrazada de precio.

3. ¿Qué parte es manual?

Pregúntalo sin rodeos. Un presupuesto claramente más barato que el resto casi siempre es un análisis de vulnerabilidades automatizado, que es otro servicio —útil y necesario— pero no un pentest más barato. La diferencia está desarrollada en análisis de vulnerabilidades o pentest.

4. ¿Con qué metodología?

OWASP WSTG, MASTG, ASVS y PTES describen una cobertura verificable. Un presupuesto que no cita ninguna describe una intención.

5. ¿Quién prueba, con nombre?

Las certificaciones OSCP, OSEP u OSWE pertenecen a personas, no a empresas. Pide el nombre y la trayectoria de quien va a intervenir. Lo desarrollamos en cómo elegir una empresa de pentesting.

6. ¿El retest está incluido y con qué plazo?

Si la respuesta es «se valora al final», ya sabes que aparecerá como jornada facturada.

7. ¿Puedes ver un informe de ejemplo anonimizado?

Antes de firmar, no después. El informe es lo que de verdad estás comprando: mira el resumen ejecutivo, la clasificación de los hallazgos, la evidencia que permite reproducir cada explotación y cuán específicas son las recomendaciones.

8. ¿Qué pasa si aparece algo crítico a mitad de las pruebas?

¿Una llamada el mismo día, o una línea en el informe tres semanas más tarde?

9. ¿Cómo se tratan los datos recogidos durante las pruebas?

Dónde se guardan las evidencias, cuánto tiempo, con qué procedimiento de borrado, con qué encargados de tratamiento nombrados y bajo qué contrato del art. 28 del RGPD. Si el proveedor está establecido en la Unión Europea, no hay transferencia internacional del capítulo V del RGPD que documentar; si está fuera, sí, y eso también es trabajo que alguien paga.

Añade una comprobación de forma que no es de presupuesto pero decide si el trabajo es lícito: el Código Penal castiga el acceso y el daño a sistemas informáticos cometidos «sin estar debidamente autorizado» (arts. 197 bis, 197 ter, 264, 264 bis y 264 ter). Lo que separa un test de intrusión de un delito es la autorización por escrito y un alcance definido en contrato. Un presupuesto sin alcance escrito no solo es incomparable: es impracticable.

¿Cambia el presupuesto si el test es para el ENS, la NIS2 o la ISO 27001?

Poco, y casi nunca en la dirección que se cuenta. El alcance fija el precio; el motivo solo cambia la forma de la evidencia.

El Esquema Nacional de Seguridad

El ENS no te obliga a comprar un pentest por el hecho de estar dentro de su ámbito. El Real Decreto 311/2022 nombra el pentesting exactamente dos veces en su anexo II, y conviene saber dónde:

  • op.mon.3 refuerzo R6, y dentro de él la medida op.mon.3.r6.3, titulada «Pruebas de penetración». Su cláusula de aplicación dice «Categoría ALTA: op.mon.3 + R1 + R2 + R3 + R4 + R5 + R6»: solo categoría ALTA. Se realizan de forma periódica o tras incidentes que revelen vulnerabilidades nuevas o infravaloradas, y el decreto no fija una frecuencia.
  • op.nub.1.2 a), «Auditoría de pruebas de penetración (pentesting)»: un requisito exigible a los proveedores de servicios en la nube de terceros que no sean conformes con el ENS, y este sí aplica desde categoría BÁSICA.

Lo que sí es obligatorio y periódico para todo el ámbito es otra cosa: la auditoría del art. 31, «una auditoría regular ordinaria, al menos cada dos años», realizada con «criterios, métodos de trabajo y de conducta generalmente reconocidos» (art. 31.3).

Dos apuntes que sí mueven el presupuesto, y que rara vez están en la hoja de cálculo inicial:

Quien implanta no audita. La Instrucción Técnica de Seguridad de Auditoría (Resolución de 27 de marzo de 2018, BOE-A-2018-4573, apartado IV.2) establece que el trabajo de auditoría «no incluirá en ningún caso la ejecución de acciones que puedan ser consideradas actividades de consultoría o similares», y cita expresamente la implantación o modificación de aplicaciones, la redacción de documentos exigidos por el ENS y las recomendaciones sobre productos concretos. Eso son dos contratos con dos proveedores, no uno.

La certificación es un tercer expediente. El art. 38.1 distingue: los sistemas de categoría MEDIA o ALTA «precisarán de una auditoría para la certificación de su conformidad», mientras que los de categoría BÁSICA «solo requerirán de una autoevaluación para su declaración de la conformidad». La certificación la expide una entidad de certificación acreditada por ENAC conforme a la Instrucción Técnica de Seguridad de Conformidad (Resolución de 13 de octubre de 2016, BOE-A-2016-10109, apartado VI.1). Haxoris no es entidad de certificación acreditada por ENAC y no expide certificaciones de conformidad con el ENS: entregamos el informe técnico que sirve de evidencia ante quien sí la expide.

Y una comprobación que puedes hacer tú en treinta segundos: si un presupuesto te cita una medida del ENS llamada «Pruebas de penetración» con el código mp.s.3, abre el anexo II del decreto. Ese código corresponde a «Protección de la navegación web». Desarrollamos el mapa completo en qué exige realmente el ENS sobre pentesting, y quién puede firmar cada expediente en quién puede auditar el ENS.

NIS2

A 12 de septiembre de 2026, la Directiva (UE) 2022/2555 (NIS2) no está transpuesta en España. El vehículo previsto es el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado en primera vuelta por el Consejo de Ministros el 14 de enero de 2025, que aún no ha llegado a las Cortes. La Comisión Europea llevó a España ante el Tribunal de Justicia de la Unión Europea el 9 de julio de 2026 por ese retraso, en el procedimiento de infracción INFR(2024)0270.

Lo que está vigente mientras tanto es el régimen NIS1, que nadie ha derogado: el Real Decreto-ley 12/2018 y el Real Decreto 43/2021. El art. 32.1 del Real Decreto-ley 12/2018 permite a la autoridad competente «auditar o exigir al operador que someta la seguridad de sus redes y sistemas de información a una auditoría por una entidad externa, solvente e independiente». Los calificativos que exige el precepto son tres —externa, solvente e independiente— y no añade ninguno más: ni acreditación, ni inscripción en registro alguno, ni licencia, ni establecimiento en España.

Hay además una norma europea que sí se aplica ya, aunque España no haya transpuesto nada, y que sí nombra las pruebas: el Reglamento de Ejecución (UE) 2024/2690, aplicable desde el 18 de octubre de 2024. Su anexo, punto 6.5 «Pruebas de seguridad», exige políticas y procedimientos de prueba, determinar la necesidad, el alcance, la frecuencia y el tipo a partir del análisis de riesgos, probar «de acuerdo con una metodología de prueba documentada» y documentar tipo, alcance, fecha y resultados.

Dos precisiones honestas sobre ese punto 6.5. La primera es su ámbito: alcanza a un grupo concreto de entidades digitales —proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de servicios en la nube y de centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados y de servicios de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza—, no a toda entidad esencial o importante. La segunda es lo que no dice: el texto no exige que quien prueba sea externo ni independiente. Una prueba interna, documentada y trazable, cumple la letra.

Efecto sobre el presupuesto: ninguno directo. Lo revisamos con fechas en NIS2 en España: qué obliga hoy y qué no, y la preparación está descrita en pentesting para NIS2.

ISO 27001

La norma no designa proveedor ni precio. Un test de intrusión alimenta sobre todo los controles 8.8 (gestión de vulnerabilidades técnicas) y 8.29 (pruebas de seguridad en desarrollo y aceptación) del anexo A de la ISO/IEC 27001:2022. Lo que la entidad certificadora examina es tu sistema de gestión: cómo identificas las vulnerabilidades técnicas, cómo pruebas antes de pasar a producción y cómo cierras los hallazgos.

Lo que se suma al presupuesto, otra vez, no es el test: es la trazabilidad. Cada hallazgo enlazado con su control, y un acta de retest que cierra el ciclo. Va descrito en pentesting para ISO 27001. La certificación, igual que en el ENS, la expide un organismo de certificación acreditado; nuestro informe es la evidencia que le presentas.

RGPD

El art. 32.1.d) del RGPD exige «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». No nombra un pentest, ni una metodología, ni una periodicidad. Un test de intrusión es la forma habitual de acreditar esa verificación, pero es una decisión de gestión del riesgo, no un mandato del artículo.

DORA

Las pruebas de penetración guiadas por amenazas de los arts. 26 y 27 del Reglamento (UE) 2022/2554 (DORA) son un régimen aparte: se dirigen a entidades financieras designadas y en España se conducen en el marco TIBER-ES que gestiona el Banco de España. No las realizamos y quedan fuera de este artículo. Un ejercicio de Red Team nuestro puede ser preparación previa, pero no sustituye a ese proceso ni se presupuesta como él.

Lo que cobramos nosotros

No publicamos una tarifa cerrada por producto, por la razón que abre este artículo: sin alcance sería un número inutilizable. Lo que sí publicamos, y está por escrito antes de la primera reunión, es esto:

  • Tarifa por jornada en la mitad baja de la horquilla del mercado español, del orden de 800 a 1.000 €, IVA no incluido. No es un descuento ni una promoción: somos un proveedor europeo sin una estructura comercial en España que financiar, y eso se nota en el precio por jornada, no en las jornadas.
  • Mínimo facturable: 2.000 €, IVA no incluido, para una aplicación web o una API de tamaño reducido. Una aplicación web corriente arranca alrededor de 2.500 €.
  • De 5 a 15 jornadas en la gran mayoría de los proyectos, hasta una veintena en alcances amplios o multientorno.
  • Ejercicio de Red Team desde 5.000 €, a lo largo de dos a seis semanas.
  • Precio cerrado después de una conversación de alcance de media hora, sin compromiso por tu parte y sin revisión a mitad de proyecto mientras el alcance no se mueva.
  • Retest incluido, sin coste adicional, dentro de los 90 días siguientes a la entrega del informe.
  • Sesión de resultados con quien ha hecho las pruebas, por videollamada, no con el equipo comercial.
  • Informe en español, con resumen ejecutivo, evidencias de explotación y recomendaciones que citan tu sistema.

Somos una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. Tus datos y tu informe se quedan en la Unión, el RGPD se aplica directamente y no hay transferencia internacional del capítulo V que documentar ni cláusulas contractuales tipo que firmar. Si esa parte te interesa, está desarrollada en contratar una empresa de pentesting no española.

Si todavía no sabes qué servicio encaja con lo que necesitas, empieza por qué es el pentesting o por la página de test de intrusión. El test más caro sigue siendo el que se compró para responder a la pregunta equivocada.

Precio de un pentest — preguntas frecuentes

01

¿Cuánto cuesta un pentest de una aplicación web en España?

Una aplicación web con su API y tres roles de usuario ocupa de 6 a 8 jornadas. Con la tarifa por jornada que publican hoy los proveedores que venden en España —entre 700 y 1.500 €, IVA no incluido— eso sitúa el proyecto entre 4.200 y 12.000 €. Un alcance acotado, una sola API y sin varios roles, baja a 3 o 4 jornadas. En Haxoris el mínimo facturable es de 2.000 € y el precio queda cerrado después de una conversación de alcance de media hora.

02

¿Por qué dos presupuestos del mismo sistema se diferencian en el doble?

Porque casi nunca estás comprando lo mismo. La primera diferencia es cuánto trabajo manual hay detrás: una herramienta automatizada encuentra lo ya conocido, pero no entiende la lógica de tu negocio y no ve que una persona usuaria pueda consultar los pedidos de otra. La segunda es el número de jornadas realmente comprometidas, que muchas veces no aparece escrito. La tercera son los entregables: informe utilizable como evidencia, sesión de resultados con quien ha probado, y retest incluido o facturado aparte.

03

¿El retest está incluido en el precio?

En nuestro caso sí, sin coste adicional, dentro de los 90 días siguientes a la entrega del informe. Es la línea que conviene comprobar de forma explícita en cualquier presupuesto, porque a menudo se factura como una jornada extra. Sin retest terminas con un problema documentado en lugar de una corrección documentada, y es la segunda la que te va a pedir la entidad auditora, tu aseguradora o tu cliente.

04

¿Cuánto se tarda en hacer un pentest?

Una aplicación web se prueba en 6 a 8 jornadas; una infraestructura interna con Active Directory, en 8 a 10; un tenant de Microsoft 365 con una suscripción de Azure, en 5 a 7. No confundas jornadas con plazo de calendario: entre la conversación de alcance, la ventana de pruebas, la redacción del informe y la sesión de resultados, un proyecto medio ocupa de tres a cinco semanas de principio a fin.

05

¿Cuánto cuesta un ejercicio de Red Team?

Un ejercicio de Red Team arranca en 5.000 €, IVA no incluido, y se desarrolla a lo largo de dos a seis semanas. No es un test de intrusión más largo: lo que se prueba no es un sistema, sino tu capacidad de detectar y de reaccionar. Solo tiene sentido cuando las vulnerabilidades evidentes ya están corregidas; si no, pagas un escenario completo para aprender lo que un test de intrusión corriente te habría enseñado en tres jornadas.

06

¿Obliga el ENS a pagar un pentest?

Solo en dos supuestos concretos. El Real Decreto 311/2022 nombra el pentesting dos veces en su anexo II: la medida op.mon.3.r6.3, titulada «Pruebas de penetración», cuya cláusula de aplicación la reserva a la categoría ALTA y sin fijar frecuencia; y op.nub.1.2 a), «Auditoría de pruebas de penetración (pentesting)», exigible desde categoría BÁSICA a los proveedores de servicios en la nube de terceros que no sean conformes con el ENS. Lo que sí es obligatorio y periódico para todo el ámbito es la auditoría del artículo 31: «una auditoría regular ordinaria, al menos cada dos años».

07

¿Encarece el presupuesto hacerlo para la NIS2 o la ISO 27001?

El test no. El precio lo fija el alcance, nunca el motivo. Lo que se añade es la forma de la evidencia: un informe que una entidad auditora pueda leer, cada hallazgo enlazado con la medida o el control que le corresponde, y un acta de retest que cierre el ciclo por escrito. En nuestro caso eso forma parte del trabajo y no es una línea aparte del presupuesto. Conviene recordar además que, a 12 de septiembre de 2026, la Directiva (UE) 2022/2555 sigue sin transponerse en España.

08

¿Puede hacer el pentest una empresa que no esté establecida en España?

Sí. Ninguna norma española reserva el pentesting a empresas establecidas en España. En el régimen hoy vigente, el artículo 32.1 del Real Decreto-ley 12/2018 permite a la autoridad competente exigir que la seguridad de las redes y sistemas se someta a «una auditoría por una entidad externa, solvente e independiente»: los únicos calificativos son externa, solvente e independiente. Dos matices: la certificación de conformidad con el ENS la expide una entidad de certificación acreditada por ENAC, dentro de un esquema específicamente español, y las pruebas de penetración guiadas por amenazas del reglamento DORA son un régimen aparte. Haxoris no es entidad de certificación y no realiza ese tipo de pruebas.

¿Quieres el número para tu caso? Cuéntanos el alcance —qué aplicaciones, qué dominios, cuántos roles y qué queda fuera— y te devolvemos jornadas y precio cerrado por escrito. Solicita tu presupuesto: la conversación de alcance dura media hora y no compromete a nada.

Media hora de alcance y te damos un precio cerrado, sin compromiso.

Solicita tu presupuesto