Somos una empresa tecnológica de 18 personas que ofrece software de logística B2B y gestión de flotas en Riad. Estamos en fase de firmar contrato con un cliente corporativo de retail con sede en Arabia Saudí y su equipo de informática nos exigió presentar un informe de test de penetración independiente.
Recibimos ofertas de dos empresas locales de ciberseguridad. La primera ofreció un paquete de «test de penetración estándar» por 12.000 SAR fijos y dijo que podrían completarlo y entregarlo en 3 días laborables. La segunda, tras revisar nuestra arquitectura de sistemas, nuestros endpoints de API y los roles de usuario, propuso un test exhaustivo a medida por 38.000 SAR y dijo que el proceso duraría al menos dos semanas.
Hay una diferencia de más del triple de presupuesto y bastante tiempo. ¿El test de penetración estándar de 12.000 SAR bastará para pasar la auditoría del cliente corporativo, o estos paquetes no son más que un escaneo superficial que ignora las vulnerabilidades críticas?