forumAbrir tema

Un cliente importante pide un test de penetración antes de firmar, ¿cómo definimos el alcance?

EEceParticipante
Cargo
Asesor legal
Miembro desde
feb 2024
Mensaje
98

Doki · Configuración de copias de seguridad · 2023

#1

Somos una empresa de software de 14 personas en Barcelona y desarrollamos un software de gestión de pedidos en la nube. Estamos en fase de firmar un contrato anual de 65.000 euros con un cliente corporativo del sector retail en España. Sin embargo, su departamento de seguridad de la información nos exige presentar un informe de test de penetración realizado por una entidad independiente antes de firmar.

Empezamos a pedir presupuestos y el lío es monumental. Hay quien nos pide 1.800 euros solo por la aplicación web, mientras que otra empresa incluye red, APIs e infraestructura en la nube y se va a los 8.500 euros. Unos dicen que lo terminan en dos días y otros que tardan dos semanas.

¿Cuál es el alcance adecuado para dejar contento al cliente en la negociación sin meter a la empresa en costes innecesarios? ¿Cómo deberíamos limitar las capas de la app web, las APIs y los servidores, y qué estándares busca realmente el cliente en el informe?

LLevent Ö***Veterano
Cargo
Planificación de producción
Sector
Textil
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
13
Más útil#2

Respuesta corta: La única forma de definir un alcance adecuado que satisfaga a tu cliente es hacer que su equipo de seguridad de la información te apruebe por escrito los límites de los activos a probar. Si asumes el alcance por tu cuenta, o te quedarás corto y tendrás que repetir la prueba, o incluirás componentes innecesarios y pagarás el doble.

Primero, envía esta pregunta de forma oficial a tu cliente: '¿Es suficiente con una prueba de aplicación web en modalidad caja gris (gray-box) para la app web y los endpoints de API que consume dicha app en el marco del servicio contratado?' Los clientes corporativos suelen querer auditar la capa de la aplicación donde se alojarán sus datos y los mecanismos de autenticación. Casi nunca se exige un test completo de la red interna o de la infraestructura de las oficinas.

Sigue estos pasos al pedir presupuestos y gestionar el presupuesto: 1) Haz una lista previa con el número de páginas dinámicas y endpoints de API que se van a probar y dásela a las empresas de seguridad para evitar precios variables. 2) Exige que el test no sea un simple escaneo automático de vulnerabilidades, sino que incluya escenarios manuales guiados (según estándares OWASP). 3) Incluye en tu contrato el derecho a una reevaluación gratuita para las vulnerabilidades críticas y altas detectadas; el cliente no solo querrá la lista de fallos, sino un informe final verificado que confirme que se han solucionado.

Para un SaaS de 14 personas, los presupuestos de 1.800 euros probablemente sean el resultado de pasar una herramienta automática durante un par de horas, y lo más seguro es que una auditoría corporativa los rechace. Un test aceptable de app web y API suele llevar de 3 a 5 días laborables y, si lo realizan expertos certificados independientes, se mueve entre los 3.000 y los 5.000 euros.

LLeventVeterano
Cargo
Consultor de transformación digital
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
208
#3

Los auditores corporativos ven a la legua los informes sacados de herramientas automáticas. Si al principio del informe no hay un resumen ejecutivo, referencia a la metodología y una fecha de cierre que certifique cómo se corrigieron las vulnerabilidades, el cliente no lo aceptará. No te la juegues a perder el cliente por ahorrarte cuatro duros.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#4

Pídele a tu cliente una copia por escrito del pliego de condiciones o requisitos que exige. En la mayoría de corporaciones, los requisitos de seguridad están fijados en una lista de control estándar. Conseguir ese documento y pasárselo a las empresas de ciberseguridad a las que pidas presupuesto te evitará gastos fuera de alcance.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#5

Para dejar claro el alcance, debes darles estos tres parámetros a las empresas: 1) Número de roles de usuario en el sistema (admin, distribuidor, usuario estándar). 2) Cantidad de endpoints de la API expuestos al exterior. 3) Si la prueba se hará en producción o en un entorno de staging idéntico.

LLeylaParticipante
Cargo
Compra
Miembro desde
abr 2024
Mensaje
86
#6

Nosotros somos un equipo de 18 personas en Valencia. Un cliente similar nos aceptó un test que hicimos con un presupuesto de unos 4.000 euros. La prueba duró 4 días y en el informe salieron 2 fallos de nivel alto. Nuestro equipo los arregló en 10 días y la empresa emitió el informe de reevaluación gratis. El cliente firmó el contrato dos días después.

CCaner A***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
nov 2022
Mensaje
157
#7

Los que os piden 8.500 euros probablemente hayan metido en el saco toda vuestra arquitectura en la nube y la red de la oficina. ¿Para qué vas a auditar la red de la oficina si ahí no están los datos del cliente? El test debe limitarse estrictamente al flujo de datos que cubre el contrato comercial.

PPınar K***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
410
#8

Ni se os ocurra hacer la prueba sobre la base de datos de producción. Montad un entorno de pruebas idéntico a producción pero cargado con datos falsos. Durante las pruebas de seguridad se pueden dar bloqueos en la base de datos o borrados inesperados, no pongáis en riesgo vuestra operativa real.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#9

huye de los q dicen q lo terminan en dos días en mi opinión... pasan un escáner automático y te dan un pdf. bueno el cliente corporativo se da cuenta al momento y te hace repetirlo.

edit: arriba escribí mal, disculpad.

SSerapNuevo miembro
Cargo
Clases particulares
Miembro desde
nov 2024
Mensaje
30
#10

Un contrato anual de 65.000 euros está genial ¡enhorabuena! Invertir entre 3.000 y 4.000 euros en seguridad para un proyecto de esta escala es totalmente normal. Es más, una vez tengáis ese informe, podéis usarlo como factor de confianza ante otros potenciales clientes corporativos.

AAslı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#11

Esto también tiene su parte de medición. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Ánimo.

FFerhat Ş***Participante
Cargo
Coordinador general
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
13
#12

Exacto y encima no es tan conocido. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Lo importante no es la cifra sino en qué se basa esa cifra.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#13

Yo también tengo curiosidad.

AAv. Kemal U***Experto
Cargo
Abogado · TI
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2023
Mensaje
168
#14

Este hilo es para archivar.

FFerhat A***ExpertoMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
124
#15

Separemos los conceptos, se están confundiendo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

İİremNuevo miembro
Cargo
Becario · marketing
Miembro desde
ene 2025
Mensaje
30
#16

buen trabajo. todo lo que no está por escrito ambas partes lo recordarán de forma dsitinta en el futuro.

espeero que le sea útil.

FFeyza S***Participante
Cargo
Contabilidad básica
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
414
#17

En su momento, nosotros también nos atascamos ahí. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

JJale Ç***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
199
#18

Quisiera hacer una pregunta. Si regañas las falsas alarmas, nadie volverá a reportar.

Espero que le sea útil.

KKemal S***Participante
Cargo
Representante de ventas de campo
Sector
Fabricación de maquinaria
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
62
#19

A mí me pasó justo al revés por eso escribo. Intentar hacerlo solo es la vía más cara.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Lo dejo como nota, por si sirve.

BBarış Ç***Participante
Cargo
Director de relaciones con clientes
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
12
#20

Voy a detallar un poco el aspecto técnico. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Responder