Un pentest básico audita vulnerabilidades técnicas conocidas en un alcance definido y limitado en el tiempo: normalmente aplicaciones web, red externa o servidores concretos. Lo que casi nunca cubre, salvo que lo pidas explícitamente, es ingeniería social, seguridad física, revisión de código fuente, terceros/proveedores, madurez de respuesta a incidentes y lo que pasa el día después del informe. Contrátalo sabiendo qué queda fuera.
Qué cubre realmente un pentest básico (y qué asume que ya tienes resuelto)
Un pentest, por definición, no es una auditoría de seguridad completa: es la ejecución de un plan de pruebas contra un alcance (scope) que se negocia y se firma en el contrato o Statement of Work antes de empezar. Ese documento es el que de verdad decide qué se prueba, no el nombre comercial del servicio. Un pentest 'básico' suele limitarse a un puñado de IPs, un dominio o una aplicación concreta, ejecutado en una ventana de tiempo cerrada, casi siempre de unos pocos días. Es, en esencia, una fotografía: válida para el momento en que se hizo, no para lo que despliegues, actualices o rompas la semana siguiente. Además, parte de una asunción implícita que casi nadie explicita al cliente: que la higiene básica (parches al día, MFA, copias de seguridad, gestión de accesos) ya está resuelta, porque un pentest no está diseñado para sustituir esos controles, sino para comprobar si sobreviven a un atacante real.
El alcance manda: si no está en el contrato, no se prueba
- Ingeniería social y phishing dirigido a empleados: casi nunca incluido salvo módulo aparte
- Seguridad física de oficinas, CPD o dispositivos: fuera de alcance por defecto
- Red interna o simulación de un empleado malicioso (insider): requiere pentest interno específico
- Revisión de código fuente propio: el pentest de caja negra no analiza tu repositorio
- Terceros y cadena de suministro (proveedores con acceso a tus sistemas): rara vez se testean sin autorización explícita de ese tercero
- Configuraciones cloud fuera de las IPs/dominios acordados: un bucket mal configurado en otra cuenta no aparece si no está en el scope
- Pruebas de denegación de servicio (DoS): se excluyen casi siempre por el riesgo de tumbar producción
- Reintento tras corrección (retest): muchos paquetes básicos no lo incluyen y hay que contratarlo aparte
Los ocho puntos que casi nunca entran en el pack básico
- Pide por escrito el documento de alcance (scope) antes de firmar, no solo la propuesta comercial
- Pregunta explícitamente si incluye ingeniería social o phishing simulado, y en qué grado
- Aclara si el precio incluye un retest tras la corrección de hallazgos o es un servicio aparte
- Si tienes desarrollo propio, pregunta si hace falta una revisión de código (SAST/manual) además del pentest
- Verifica si evalúan proveedores o integraciones de terceros con acceso a tus datos
- Exige que el informe priorice por riesgo real de negocio, no solo por puntuación CVSS
- Pregunta qué metodología siguen (OWASP, PTES, OSSTMM) y quién certifica al equipo técnico
- Confirma la validez temporal del informe: un pentest de hace ocho meses no certifica nada hoy
Por qué un informe 'limpio' no significa que estés a salvo
Aquí está el punto que más cuesta explicar a un gerente que acaba de pagar una auditoría: un pentest sin hallazgos críticos no es lo mismo que una empresa segura, es una empresa que resistió ese conjunto concreto de pruebas, en ese alcance, en esa fecha. La mayoría de los incidentes que vemos en pymes españolas no empiezan con una vulnerabilidad técnica sofisticada del tipo que un pentest externo está diseñado para encontrar, sino con credenciales reutilizadas, un correo de phishing bien construido o un permiso mal configurado que nadie revisó después del despliegue. Si esos vectores están fuera del alcance contratado, el informe puede estar impecable y la empresa seguir exactamente igual de expuesta el lunes siguiente. Esto no es un fallo del proveedor que hizo el pentest correctamente dentro de lo pactado: es un fallo de expectativas, del comprador que entendió 'pentest' como sinónimo de 'a prueba de todo'. La responsabilidad de cerrar esa brecha de expectativas es tanto de quien vende el servicio como de quien lo compra sin preguntar qué queda fuera.
- Pentest aprobado, cero hallazgos críticos en el informe final
- La misma empresa sigue expuesta a phishing dirigido y credenciales reutilizadas: vectores fuera del alcance contratado, no detectados ni descartados
La higiene básica antes que el pentest
En Blurtek no siempre recomendamos empezar por un pentest, y lo decimos aunque sea el servicio que vendemos. Si una pyme no tiene MFA en el correo, no aplica parches con regularidad o no sabe qué proveedores tienen acceso a sus sistemas, un pentest va a devolver una lista de hallazgos evidentes que ya se podían intuir sin gastar el presupuesto de auditoría en descubrirlos. En esos casos, una revisión de configuración y una auditoría de accesos más barata y rápida aportan más valor inmediato que un pentest completo, y dejan el terreno preparado para que la siguiente auditoría, esa sí, encuentre cosas que de verdad importan. Recomendar el servicio más caro cuando no es lo que resuelve el problema del cliente es la forma más rápida de perder su confianza a medio plazo, y a nosotros nos interesa más que vuelva el año que viene que facturar una vez. Esto no significa que el pentest sobre: significa que el orden importa, y que un buen proveedor te lo dice antes de cobrarte, no después.
Qué preguntar antes de firmar (y qué debe estar en el informe final)
- ¿El informe incluye un plan de remediación priorizado, o solo una lista técnica de vulnerabilidades?
- ¿Quién interpreta los hallazgos para el negocio? Un CVSS alto no siempre implica un riesgo alto para tu operativa concreta
- ¿Qué pasa si aparece una vulnerabilidad crítica en producción durante las pruebas? ¿Hay protocolo de aviso inmediato?
- ¿El proveedor ofrece acompañamiento en la corrección, o entrega el PDF y desaparece?
- ¿Con qué frecuencia recomiendan repetir el pentest según cómo cambie tu infraestructura?
El checklist honesto no es una lista para desconfiar de quien te vende el servicio, es una lista para comprar mejor. Un proveedor serio no se incomoda cuando le preguntas qué queda fuera del alcance: te lo explica sin que se lo pidas, porque sabe que un cliente que entiende los límites del servicio es un cliente que vuelve a contratar cuando toca ampliar ese alcance. El problema no es que un pentest básico sea insuficiente, es venderlo como si fuera integral cuando no lo es. Antes de firmar, pide el documento de alcance, pregunta por los ocho puntos de esta lista y decide con esa información si necesitas el pentest ahora, o si primero te conviene resolver lo que ya sabes que falla.
Si vas a contratar una auditoría de seguridad y quieres saber primero qué alcance necesita realmente tu empresa, en Blurtek te ayudamos a definirlo antes de que gastes el presupuesto en lo que no toca.
Solicitar diagnóstico