Escáner no es pentest, aunque el informe final lo llame así
Un escáner de vulnerabilidades (Nessus, OpenVAS, Qualys) compara las versiones de software expuestas contra una base de datos de CVE conocidos y genera un listado con severidad CVSS. Ese proceso es automático, tarda horas y no entiende el negocio: no sabe que el endpoint /api/facturas/:id debería comprobar que el usuario autenticado es dueño de esa factura, ni que el formulario de recuperación de contraseña permite enumerar usuarios válidos por el tiempo de respuesta. Un pentest manual persigue precisamente eso: cadenas de fallos que ningún CVE recoge porque son errores de lógica de negocio, no de software desactualizado. La diferencia no es de grado, es de naturaleza — un escáner encuentra lo que ya está catalogado, un pentester busca lo que nadie ha catalogado todavía porque es específico de tu aplicación. Por eso la mayor parte del valor de un pentest serio está en el razonamiento humano sobre el contexto de tu negocio, no en la herramienta que lanza el escaneo inicial, que cualquier buen pentester también usa, pero como punto de partida y no como entregable final. Confundir ambos servicios es el error más caro que puede cometer una pyme al contratar seguridad ofensiva, porque paga precio de auditoría manual por un resultado que podría obtener gratis con OpenVAS.
Las preguntas que separan a un proveedor serio de uno que solo lanza un escáner
Metodología y alcance: exige que lo pongan por escrito
Pide que el proveedor te diga, antes de firmar, qué metodología va a seguir: OWASP Testing Guide para aplicaciones web, PTES u OSSTMM para infraestructura, o su propia checklist interna, que no tiene por qué ser mala pero debe poder enseñártela. Un proveedor serio no tiene problema en compartir el índice de su metodología o un informe de muestra anonimizado de un cliente anterior; uno que solo revende un escaneo suele responder con generalidades tipo 'usamos las mejores prácticas del sector'. Pregunta también por el alcance exacto: qué IPs, dominios, aplicaciones y credenciales de prueba están dentro, y qué queda fuera explícitamente. Un alcance ambiguo es la excusa perfecta para que, si algo grave se rompe durante la prueba, nadie asuma responsabilidad. Y pregunta si el pentest es de caja negra, gris o blanca — el precio y el resultado cambian radicalmente según cuánta información previa reciba el equipo, y un proveedor que no te pregunta esto antes de dar precio está improvisando el presupuesto.
Quién ejecuta la prueba, no solo qué empresa la factura
La empresa puede tener el sello CREST o la ISO 27001 colgada en la web, pero la pregunta que importa es quién concretamente va a tocar tus sistemas y qué ha hecho antes. Pide el perfil o certificaciones de la persona asignada — OSCP, CRTP, eWPT o eCPPT son señales razonables — y, si puedes, un caso anonimizado de un pentest previo similar al tuyo en sector o tamaño. Es habitual que una consultora grande venda el proyecto con su equipo senior en la reunión comercial y lo ejecute con una persona junior recién salida de un bootcamp, apoyada casi en exclusiva en herramientas automáticas. Eso no es necesariamente un problema si esa persona está bien supervisada y el alcance es limitado, pero tienes derecho a saberlo antes de pagar precio de senior. Pregunta explícitamente quién va a ejecutar la prueba y quién revisa sus hallazgos antes de entregarte el informe — la respuesta te dice más que cualquier certificación corporativa en la web.
- ¿Qué metodología seguís (OWASP, PTES, OSSTMM) y podéis compartir el índice?
- ¿El testing es manual, automatizado o híbrido, y en qué proporción?
- ¿Quién ejecuta la prueba en concreto y qué certificaciones tiene esa persona?
- ¿Puedo ver un informe de muestra anonimizado de un proyecto anterior?
- ¿Qué queda dentro y fuera del alcance, por escrito, antes de empezar?
- ¿El informe incluirá evidencia de explotación (PoC) o solo hallazgos y CVSS?
- ¿Qué pasa después: hay retest gratuito tras la remediación?
- ¿Tenéis seguro de responsabilidad civil profesional para el pentest?
Cómo se disfraza un escaneo automatizado de pentest manual
Hay señales bastante fiables para detectar un escaneo maquillado de pentest antes incluso de ver el informe. La primera es el plazo: un pentest manual completo de una infraestructura pyme con varias aplicaciones expuestas no se hace en dos días — requiere reconocimiento, pruebas manuales de cada superficie, verificación de falsos positivos y redacción del informe, lo que en la práctica ocupa varios días de trabajo efectivo de una persona. Si te ofrecen un pentest completo de caja negra en 48 horas a precio de saldo, lo que vas a recibir es la salida de un escáner con una plantilla de Word alrededor. La segunda señal está en el propio informe: si cada hallazgo es genérico —'actualiza el software', 'usa contraseñas fuertes'— y no explica el paso a paso concreto de cómo se explotó esa vulnerabilidad en tu sistema en particular, no hubo explotación real, solo detección automática. La tercera es la ausencia total de falsos positivos gestionados: un escáner automático siempre reporta ruido, y un pentester manual descarta ese ruido explícitamente en el informe; si el informe no menciona nada descartado, es que nadie lo revisó a mano.
El precio cuenta una historia, si sabes leerlo
El coste de un pentest manual está determinado casi por completo por las horas de una persona cualificada, no por licencias de software — un escáner automático cuesta lo mismo lo ejecutes sobre un sistema o sobre cien. Eso significa que la diferencia de precio entre un escaneo revendido como pentest y un pentest manual real no es un margen de beneficio, es la diferencia entre pagar una licencia y pagar días de trabajo humano especializado. Cuando dos presupuestos para el mismo alcance difieren en un múltiplo de tres o cuatro, casi siempre hay una diferencia real de metodología detrás, no solo de márgenes comerciales. Esto no significa que el más caro sea automáticamente el bueno — hay consultoras caras que también revenden escaneos con buen marketing — pero sí significa que un precio anormalmente bajo para un alcance amplio es información, no una ganga. Antes de comparar presupuestos por precio final, pide que cada proveedor desglose cuántas horas-persona dedica a testing manual frente a herramientas automáticas; si no pueden o no quieren desglosarlo, ya tienes la respuesta.
Qué debe traer el informe si el trabajo fue real
- Resumen ejecutivo en lenguaje de negocio, no solo técnico, pensado para dirección
- Cada hallazgo con severidad justificada según el impacto real en tu negocio, no solo copiada de CVSS
- Evidencia de explotación paso a paso (capturas, payloads, requests), no solo la afirmación de que existe el fallo
- Recomendación de remediación específica para tu stack, no un enlace genérico a la documentación oficial
- Listado de falsos positivos descartados y por qué
- Fecha de retest y condiciones para verificar que la remediación funcionó
- Escaneo revendido como pentest: informe genérico en 2-3 días, hallazgos con CVSS pero sin PoC, recomendaciones copiadas de la documentación del fabricante
- Pentest manual real: varios días de trabajo efectivo, cadenas de explotación documentadas paso a paso, retest incluido tras la remediación
Cuándo tu pyme no necesita todavía un pentest completo
Aquí toca ser honestos, aunque no venda: no todas las pymes necesitan un pentest manual completo ahora mismo, y recomendarlo sin más contexto es mala praxis, no buena venta. Si tu empresa tiene una web corporativa informativa sin login, sin procesamiento de pagos y sin datos sensibles de clientes, un análisis de vulnerabilidades automatizado periódico combinado con hardening básico —cabeceras de seguridad, gestión de parches, MFA— cubre la mayor parte del riesgo real a una fracción del coste. El pentest manual tiene sentido cuando hay algo que proteger que un escáner no puede evaluar: lógica de autenticación propia, APIs con datos de clientes, un ecommerce, un CRM con información sensible, o requisitos de cumplimiento como el ENS o la ISO 27001 que obligan a demostrarlo. Nuestra recomendación honesta, cuando alguien nos pregunta, es empezar siempre por entender qué expone realmente la empresa antes de cotizar nada — a veces la respuesta correcta es un escaneo trimestral y una revisión de configuración, no un pentest completo. Un proveedor que vende pentest completo a cualquier pyme sin hacer antes esa pregunta de encaje está optimizando su factura, no tu seguridad.
¿No sabes si tu empresa necesita un pentest completo o le basta con un análisis de vulnerabilidades periódico? En Blurtek empezamos siempre por esa pregunta antes de proponer nada. Cuéntanos qué expone tu empresa y te decimos, sin rodeos, qué encaja.
Solicitar diagnóstico