Ir al contenido
COLONFILM

PRESUPUESTA LA EVALUACIÓNEl alcance explica el precio de la revisión.

Por David Colón & Flor · COLONFILM

Organiza el encargo

Activos. Accesos. Evidencias.

Compara entregables y reserva capacidad para actuar sobre los resultados.

Los paquetes publicados de COLONFILM para evaluar la seguridad de una web cuestan 335 €, 680 € y 1.280 €, en dólares estadounidenses. La diferencia está en el alcance: escaneo externo de un sitio, aplicación con inicio de sesión y comprobaciones OWASP Top 10, o aplicación y API con orientación para corregir y una nueva comprobación. Son precios de este servicio, no tarifas medias del mercado ni importes intercambiables para cualquier prueba de seguridad.

Para presupuestar bien, separa la evaluación de lo que tu equipo tendrá que hacer después. Detectar un problema, decidir cómo resolverlo, modificar el sistema y comprobar el resultado son actividades distintas. Revisa los paquetes de auditoría de seguridad web con esa diferencia en mente. Aquí encontrarás los factores que cambian el alcance y una lista práctica para preparar el encargo sin dejar responsabilidades en el aire.

Qué determina el precio de una auditoría de seguridad web

Lo primero es el sistema que se va a revisar. Una web pública plantea un alcance diferente al de una aplicación con clientes registrados, empleados, datos privados e integraciones. Además, hay que decidir qué partes entran realmente en el encargo. Una interfaz sencilla puede depender de una API amplia. Si el documento de presupuesto solo contiene el dominio, es posible que no refleje la pregunta que más importa a tu negocio ni las funciones sobre las que necesitas información.

El segundo factor es el acceso. Una evaluación externa no presupone entrada a zonas privadas. Revisar una aplicación con autenticación exige cuentas de prueba adecuadas y una descripción de permisos. Para incluir la API hacen falta un inventario acordado y documentación útil. La falta de datos no implica automáticamente pagar más, pero genera dudas sobre cobertura y calendario. Resuélvelas antes de comparar, en lugar de pedir a cada proveedor que calcule sobre supuestos diferentes.

Comparativa de precios de seguridad web de COLONFILM

PaquetePrecio en USDAlcance publicadoDecisión que permite abordar
BASIC335 €Escaneo externo de una web e informe priorizadoRevisar la exposición pública del sitio
STANDARD680 €Aplicación con inicio de sesión, comprobaciones OWASP Top 10 e informeIncluir el funcionamiento con acceso de usuario
PREMIUM1.280 €Aplicación y API, orientación para corregir y una nueva comprobaciónAmpliar a la API y comprobar cambios acordados

Elige por la parte del sistema que necesitas evaluar, no por la contundencia de la palabra seguridad. BASIC responde a una pregunta externa limitada y no debe presentarse internamente como revisión de todas las funciones privadas. STANDARD añade la aplicación autenticada descrita en el paquete. PREMIUM incorpora API, orientación y una nueva comprobación. Confirma los límites de tu caso, sobre todo si varios dominios o productos comparten el mismo sistema de cuentas.

Los paquetes no declaran funciones ilimitadas, perfiles ilimitados, revisión de código fuente ni implementación directa de correcciones. Consulta cualquier necesidad que vaya más allá del alcance publicado. Los precios están en USD: comprueba el importe final y el tratamiento de impuestos al contratar. Si pagas en otra moneda, la conversión dependerá de las condiciones reales de la operación. Dar por fijo un equivalente en euros sin esa información introduciría una precisión engañosa.

Escaneo externo o auditoría con inicio de sesión

Parte de la decisión que necesitas tomar. Si buscas una visión ordenada de incidencias visibles desde fuera, el escaneo de una web y su informe pueden ser un primer encargo adecuado. Si necesitas revisar comportamientos disponibles tras identificarse, define una evaluación con acceso. Enumera los perfiles y explica qué debería poder hacer cada uno. El proveedor no tiene por qué adivinar si un cliente y un administrador deben ver o modificar la misma información.

OWASP Top 10 es una referencia sobre riesgos relevantes de aplicaciones web, no una promesa de haber descartado cualquier debilidad posible. El proyecto OWASP Top 10 explica su función de concienciación. Cuando una oferta menciona esas comprobaciones, pregunta cómo se relacionan con tu aplicación y con el informe. Para comprar con criterio importa la cobertura acordada, no solo que aparezca un nombre conocido en la descripción o en la factura.

Cómo afecta la API al presupuesto de seguridad

Una API puede ofrecer funciones que no resultan evidentes al navegar por la web. Antes de incluirla, aporta la documentación disponible, identifica el entorno y explica cómo se facilitará autenticación para las pruebas. Distingue las integraciones propias de las gestionadas por otra organización. Esta conversación sirve para definir el alcance, no para dar acceso indiscriminado a sistemas ajenos. La evaluación debe limitarse a activos sobre los que exista autorización suficiente.

Para organizar el encargo, agrupa las funciones por su uso: gestión de cuentas, pedidos o contenidos, por ejemplo. Cada grupo puede tener expectativas diferentes sobre quién está autorizado a actuar. Señala las lagunas de documentación. Un inventario claro facilita acordar qué cubre el paquete y qué requiere una consulta aparte. Además, ayuda a interpretar la entrega porque las observaciones podrán relacionarse con un mapa del sistema que ambas partes conocen.

Cómo comparar presupuestos sin falsas medias de mercado

No existe un único precio útil si bajo auditoría se mezclan desde escaneos automáticos hasta evaluaciones manuales amplias. Compara trabajos equivalentes y pide que se indiquen activos, accesos, métodos, entrega y seguimiento incluido. Consultoras, profesionales independientes, plataformas y herramientas pueden resolver necesidades diferentes. Su coste relativo solo aporta información cuando sabes qué trabajo y coordinación incluye cada opción. Aquí se evita inventar un rango universal que oculte esas diferencias.

Utiliza una tabla interna con una fila por requisito y marca si está incluido, excluido o pendiente de aclarar. Separa especialmente informe, orientación, implementación y nueva comprobación. Si una propuesta utiliza términos como integral o de nivel empresarial, pregunta qué significan en la práctica. Para valorar proveedores, consulta la guía para contratar una auditoría de seguridad web. Esa elección debe apoyarse en el contenido del servicio antes de reducirse a comparar importes.

Checklist para preparar una evaluación autorizada

La preparación reduce las dudas y ayuda a mantener las pruebas dentro de los límites previstos. Designa a alguien que pueda resolver accesos y a una persona que responda si hay que detener la evaluación; en una empresa pequeña puede ser la misma. No envíes datos reales de clientes solo para completar el documento. Explica qué datos representativos de prueba existen y acuerda el método de acceso cuando estén definidos el alcance y la autorización.

  1. Identifica quién autoriza y qué activos concretos se incluyen.
  2. Enumera web, funciones, perfiles y partes de la API.
  3. Describe el entorno y sus diferencias con producción.
  4. Prepara cuentas de prueba y documentación pertinente.
  5. Acuerda fechas, condiciones de funcionamiento y contacto de incidencia.
  6. Define el formato del informe y la decisión que debe facilitar.
  7. Asigna un responsable de las correcciones y de la nueva comprobación.

Documenta también las exclusiones. Pueden ser la pasarela de otra empresa, una red interna separada o un producto gestionado mediante otro contrato. Expresarlas no resta valor al trabajo: permite interpretar con precisión sus conclusiones. Si una dependencia es importante, pregunta cómo se reflejará sin dar a entender que se ha evaluado. Esta distinción será útil cuando compartas el informe con otras personas que no participaron en la contratación.

Reserva capacidad para corregir y volver a comprobar

La tarifa de evaluación no equivale necesariamente al coste total de mejorar el sistema. Tu desarrollador puede necesitar investigar un hallazgo, modificar código o configuración y preparar una publicación. No hace falta inventar una bolsa de horas antes de conocer las tareas, pero sí asignar responsabilidad y un proceso de decisión. Un informe útil ayuda a priorizar. Si todas las incidencias esperan a una persona sin identificar, incluso una buena evaluación puede acabar sin utilizarse.

PREMIUM incluye orientación para corregir y una nueva comprobación. Aclara qué se volverá a revisar, qué información sobre los cambios debe entregarse y cuándo se hará. No equivale a pruebas ilimitadas tras futuras versiones. Si las correcciones se retrasan o la aplicación se rediseña de forma importante, habrá que valorar cómo afecta al calendario y al alcance. Resulta más sencillo hacerlo cuando el presupuesto inicial ya distingue evaluación, orientación e implementación.

Plazos y elección del paquete de seguridad

Los encargos cerrados pueden organizarse con ventanas orientativas de 2–3, 4–5 o 6–8 días según el alcance aceptado, pero hay que confirmar la fecha concreta. Influyen la preparación de accesos, la complejidad y la coordinación. Pregunta cuándo llegará el primer informe y cómo se encaja la nueva comprobación con los cambios de tu equipo. El proyecto termina con la entrega acordada; no implica vigilancia continua ni un servicio permanente de respuesta a incidentes.

COLONFILM, el estudio de David Colón y Flor en Zaragoza, trabaja con agentes de IA supervisados por una persona. Su servicio de evaluación de seguridad encaja con quien busca un proyecto definido y paquetes claros. Envía el resumen del sistema antes de elegir. Si necesitas revisión de código, una acreditación formal o recuperar una intrusión activa, plantea esa necesidad expresamente en lugar de asumir que está incluida en una auditoría web general.

Antes de aprobar, completa esta idea: al terminar, nuestro equipo podrá decidir cómo actuar sobre los riesgos del alcance acordado utilizando las evidencias entregadas. Si no puedes concretar esa decisión, mejora el documento inicial. El presupuesto se entiende mejor cuando tiene una finalidad concreta, una persona responsable de recibir el resultado y un punto de cierre conocido por todos.

Preguntas frecuentes

¿Cuánto cuesta el paquete básico?

BASIC cuesta 335 € e incluye escaneo externo de una web e informe priorizado. Su alcance es externo y limitado.

¿Qué paquete revisa zonas con acceso?

STANDARD cubre una aplicación con inicio de sesión y comprobaciones OWASP Top 10. Los perfiles y límites deben concretarse antes de empezar.

¿PREMIUM incluye la API?

Su alcance publicado incorpora aplicación y API, orientación para corregir y una nueva comprobación. La cobertura concreta se acuerda previamente.

¿Debo presupuestar aparte los cambios de código?

Sí, salvo que exista otro acuerdo explícito. PREMIUM incluye orientación, no una promesa automática de implementar las correcciones.

¿La evaluación certifica que no hay vulnerabilidades?

No. Describe resultados dentro de un alcance y un momento determinados. Ningún paquete garantiza seguridad completa o permanente.

¿LISTO PARA HACERLO REALIDAD? Ese es nuestro trabajo.

Ver paquetes de auditoría de seguridad web →
Abrir chat