Un pentesting en 2026 se presupuesta según la aplicación, sus permisos, la complejidad de la API y la profundidad de las pruebas; en COLONFILM cuesta 420 € el análisis de vulnerabilidades, 850 € el pentesting web y 1.710 € el pentesting web con API.
En resumen
- Un análisis con escáner y una prueba manual tienen alcances y costes distintos.
- Calcula preparación, servicio, trabajo de desarrollo y comprobación de las correcciones.
- Compara las mismas funciones, perfiles, operaciones de API y condiciones de entrega.
- Define la cobertura necesaria y pide un presupuesto escrito para tu aplicación.
Cuánto cuesta una auditoría de seguridad web en 2026
Para preparar el presupuesto, define si necesitas un análisis de vulnerabilidades verificado, un pentesting web manual o un proyecto que incluya API e integraciones. Pide que se detallen activos, perfiles, métodos de prueba, informes y condiciones de retest. Los entornos amplios y los requisitos especializados pueden añadir trabajo.
La tabla compara alcances y factores que conviene concretar al pedir presupuesto. Cada proveedor organiza el trabajo de manera diferente. Compara paquetes cerrados, consultorías a medida y servicios recurrentes por cobertura y entregables.
| Tipo de trabajo | Alcance que concretar | Qué influye más |
|---|---|---|
| Análisis de vulnerabilidades acotado | Escaneo, validación manual, valoración del riesgo y orientación para corregir. | Activos, acceso autenticado y validación manual |
| Pentesting web manual a medida | Pruebas manuales autenticadas, evidencias de prueba de concepto e informes. | Perfiles, procesos, profundidad y elaboración del informe |
| Proyecto amplio de aplicación y API | Cobertura web y API, lógica de negocio y controles de acceso. | Operaciones, permisos, integraciones y complejidad |
Estas categorías describen alcances diferentes. Solicita un desglose que aclare impuestos, implementación de correcciones, retest y posibles servicios recurrentes, además del total final aplicable a tu compra. Los precios de COLONFILM que aparecen más abajo corresponden a sus alcances concretos.
Una oferta cerrada puede tener un precio inferior al de una consultoría personalizada. Lo que debes comprobar es si cubre tu necesidad. Contratar un alcance insuficiente puede obligarte a repetir la compra; contratar sistemas que no necesitas evaluar consume recursos que podrías dedicar a resolver los hallazgos.
Precio de un análisis de vulnerabilidades frente a un pentesting
Las herramientas automáticas permiten revisar patrones observables de forma eficiente. La validación manual ayuda a confirmar que el hallazgo existe y a explicar su importancia. Un análisis de vulnerabilidades verificado encaja cuando quieres localizar debilidades y organizar las primeras correcciones.
El pentesting manual dedica atención a las reglas particulares del producto. Una invitación puede cambiar de comportamiento al aceptarse. Un archivo puede tener permisos distintos dentro y fuera de un espacio de trabajo. Una modificación de suscripción puede afectar a funciones administrativas. Entender esas relaciones exige más que contar páginas.
También cambia la entrega. Un inventario de problemas confirmados, con riesgo y solución, responde a una necesidad. Las pruebas de concepto, el análisis por perfiles, el resumen ejecutivo y el informe técnico permiten abordar decisiones más amplias. Compara el trabajo con lo que necesita el destinatario del resultado.
El estándar ASVS de OWASP recoge requisitos de verificación de seguridad de aplicaciones. Al pedir presupuesto, pregunta por la versión y las comprobaciones relevantes incluidas. Esa referencia resulta útil cuando se traduce en un alcance concreto para tu producto.
Siete factores que cambian el precio del pentesting
1. Complejidad de los procesos
Una aplicación con pocas pantallas puede tener un sistema de aprobaciones complejo. Otra con muchas páginas puede publicar sobre todo información abierta. Describe las operaciones que afectan a dinero, identidad, permisos o datos sensibles para que el presupuesto refleje el trabajo real.
2. Perfiles y separación entre clientes
Los permisos distintos añaden relaciones que comprobar. Incluye la separación entre niveles de privilegio y entre empresas o clientes. Explica el comportamiento esperado para que las pruebas puedan contrastarlo con lo que hace la aplicación.
3. Operaciones de la API
Un inventario actualizado reduce incertidumbre. Aclara cómo se cuentan los endpoints, especialmente en GraphQL, e indica autenticación, versiones e integraciones. Cuarenta operaciones sencillas pueden exigir una dedicación diferente de cuarenta acciones con reglas de autorización complejas.
4. Preparación del entorno
Las cuentas operativas, los datos ficticios y un staging estable facilitan cumplir el calendario. Si faltan accesos, parte del alcance puede quedar bloqueada. Resuelve de antemano cómo se utilizará el segundo factor y quién atenderá las incidencias de acceso.
5. Requisitos del destinatario
Un informe para desarrollo puede tener condiciones diferentes del solicitado por un gran cliente. Las acreditaciones, cualificaciones o formatos exigidos influyen en qué proveedor encaja. Comparte la petición original para valorar el servicio contra requisitos concretos.
6. Plazo y coordinación
La urgencia puede reducir las opciones disponibles. Es más fácil respetar una fecha cuando cuentas, documentación y autorizaciones están preparadas. Confirma si el plazo incluye redactar el informe y cuándo empieza a contar. Días de entrega y jornadas de pruebas son conceptos distintos.
7. Retest y cambios posteriores
Comprueba cuántas revisiones se incluyen, dentro de qué plazo y sobre qué correcciones. Verificar hallazgos resueltos tiene un alcance diferente de evaluar funciones nuevas. Ajusta las condiciones a tu calendario de despliegues antes de contratar.
Precios de pentesting de COLONFILM
Los paquetes de auditoría de seguridad web de COLONFILM organizan el trabajo en entregas definidas por internet. Basic, Standard y Premium responden a necesidades distintas. La API y la comprobación posterior de correcciones se incorporan en Premium.
| Paquete | Precio | Plazo | Qué incluye |
|---|---|---|---|
| BASIC | 420 € | 3 días | Escaneo externo y autenticado de una web; todos los hallazgos verificados manualmente; informe con riesgos y soluciones |
| STANDARD | 850 € | 5 días | Pentesting manual web con comprobaciones OWASP Top 10 y ASVS; hasta 2 perfiles; pruebas de concepto; resumen ejecutivo e informe técnico |
| PREMIUM | 1.710 € | 8 días | Todo Standard; API REST o GraphQL de hasta 40 endpoints; lógica de negocio y controles de acceso; orientación para desarrolladores; un retest en 30 días; carta de atestación |
Elige Basic para obtener un inventario comprobado de vulnerabilidades. Standard sirve para profundizar manualmente en el comportamiento de la aplicación. Premium encaja cuando los permisos de la API forman parte de la evaluación y puedes organizar las correcciones dentro de la ventana de retest.
La carta de atestación recoge el alcance, las fechas y los resultados del trabajo. Si te la pide un cliente, envía antes sus requisitos. Del mismo modo, comunica cualquier necesidad de perfiles adicionales o una API mayor para comprobar cómo se relaciona con los límites publicados.
COLONFILM es el estudio de David Colón y Flor en Zaragoza, diseñando desde 2010. Tiene perfil Fiverr Pro y Top Rated, más de 1.000 reseñas y una valoración de 4,8 estrellas. El trabajo se realiza con agentes de IA y revisión humana. Esa forma de producción se comunica para que puedas valorar su encaje con tus necesidades.
Cómo calcular el coste completo de la auditoría
Organiza el presupuesto en cuatro partidas: preparación interna, honorarios del proveedor, correcciones de desarrollo y verificación. Preparar incluye inventariar activos, crear cuentas y coordinar accesos. Corregir puede requerir investigar, programar, cambiar configuración, hacer pruebas internas y desplegar.
Veamos un cálculo hipotético. Contratas Premium por 1.710 €. Tu desarrollador reserva inicialmente 12 horas para posibles correcciones y despliegue, con un coste interno de planificación de 60 € por hora. El subtotal provisional sería 2.430 €, antes de preparación, impuestos que correspondan y trabajos ajenos al paquete.
Esas 12 horas son una hipótesis para explicar el cálculo. El esfuerzo necesario se conocerá al revisar los hallazgos. Mantén una partida ajustable y sustitúyela por estimaciones de tareas después de priorizar el informe. Un servicio económico puede detectar problemas cuya solución requiera más presupuesto de desarrollo.
Premium ya incorpora un retest dentro de 30 días. Inclúyelo en tu calendario y evita presupuestarlo dos veces. En Basic o Standard, solicita precio y condiciones de cualquier verificación posterior que necesites antes de considerar cerrado el coste total del proyecto.
Cómo ahorrar sin perder cobertura relevante
Entrega un inventario claro y actualizado. Prepara cuentas representativas, datos ficticios y una explicación breve de los procesos. Identifica a la persona propietaria del sistema y a quien responderá dudas técnicas. Esta preparación ayuda a delimitar el encargo y reduce interrupciones evitables.
Resuelve antes los problemas que tu equipo ya tiene identificados y documenta los cambios. Procura mantener estable la versión durante la ventana acordada. Así resulta más sencillo interpretar los resultados y reproducir las observaciones sobre el mismo comportamiento.
Prioriza por necesidad de negocio. Si gestionas varias aplicaciones independientes, empieza por la que condiciona el lanzamiento o la revisión del cliente. Dentro de esa aplicación, conserva visibles las funciones sensibles. Reducir el alcance eliminando el proceso de mayor riesgo puede dejar sin responder la pregunta que motivó la compra.
Pide partidas separadas cuando los requisitos sean diferentes. Un formato especial de informe, más perfiles o una ventana de revisión distinta pueden cambiar el presupuesto. Con un desglose puedes decidir qué necesitas ahora y qué corresponde a otro encargo.
Qué enviar para recibir un presupuesto comparable
Puedes partir de un mensaje como este: «Necesitamos evaluar una aplicación web para una revisión de cliente. Tiene dos perfiles, espacios separados por empresa, exportación de archivos y una API REST. Disponemos de staging, cuentas de prueba e inventario de operaciones. Indicad cobertura manual, entregables, plazo y condiciones de retest».
Añade el número real de operaciones, la fecha objetivo, el contacto técnico y los requisitos documentales del destinatario. Pide que la respuesta identifique supuestos y exclusiones. Esto permite comparar propuestas sin deducir el alcance a partir del nombre comercial del servicio.
COLONFILM exige autorización escrita firmada por el propietario del sistema y del entorno. Se prefiere staging y quedan excluidas la ingeniería social y la denegación de servicio. Acuerda horarios, contacto de emergencia, condiciones de parada y tratamiento de evidencias para empezar con reglas operativas claras.
Cómo elegir el pentesting con mejor relación entre coste y utilidad
Valora lo que podrás hacer con la entrega: entender riesgos, asignar prioridades y encargar correcciones. La guía de cómo elegir una empresa de pentesting desarrolla los criterios para revisar metodología, informes de ejemplo y encaje con la contratación.
Antes de comprar, pide a tu responsable técnico que valide el alcance y al destinatario del informe que confirme la evidencia requerida. Reserva tiempo de desarrollo y decide cómo incorporarás los hallazgos a la lista de tareas. El precio resulta más fácil de valorar cuando conoces el siguiente paso.
Si tu aplicación encaja en un paquete publicado, consulta las opciones de pentesting web y API de COLONFILM con el inventario delante. Basic cuesta 420 €, Standard 850 € y Premium 1.710 €. Elige el que cubra las comprobaciones que necesitas y el seguimiento que puedas organizar.
Al cerrar la comparación, deja una breve nota de compra: aplicación incluida, perfiles, operaciones, entrega y responsable interno. Esa nota ayuda a que presupuesto, ejecución y revisión final hablen del mismo trabajo. También facilita detectar a tiempo cualquier ampliación que deba acordarse.
Preguntas frecuentes
¿Por qué varían tanto los precios de pentesting?
Los presupuestos pueden incluir activos, perfiles, profundidad, evidencias y seguimiento diferentes. Compara el alcance escrito antes de valorar el importe final.
¿El servicio de 420 € es un pentesting manual completo?
Basic es un análisis de vulnerabilidades con escaneo externo y autenticado y hallazgos verificados manualmente. Standard incorpora el pentesting manual web descrito en su alcance.
¿El precio incluye corregir el código?
Los paquetes entregan hallazgos y orientación según su alcance. Presupuesta desarrollo y despliegue aparte. Premium incluye orientación para desarrolladores y un retest dentro de 30 días.
¿Pagar un pentesting garantiza una web segura?
La prueba autorizada evalúa un alcance en un momento concreto. El informe y la atestación documentan ese trabajo; no garantizan seguridad absoluta.
¿Qué datos hacen falta para presupuestar bien?
Inventario de aplicación y API, perfiles, entorno, fecha objetivo y requisitos del informe. Incluye las condiciones de contratación de tu cliente y el plazo deseado de retest.
