forumAbrir tema

¿Debemos pedir un informe de muestra al solicitar presupuesto de pentest y qué debería contener?

DDeniz D***Participante
Cargo
Fundador de agencia
Sector
Servicios de seguridad
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
122
#1

Somos una empresa de software de 22 personas en Ankara que desarrolla integraciones de e-fatura y contabilidad en la nube. Llegamos a la etapa de firmar con grandes clientes corporativos y todos nos piden un informe actualizado de pentest. Pedimos presupuestos: una empresa local nos dio 55.000 TL para la app web e infraestructura de servidores, y otra 110.000 TL. Para entender la diferencia de precio y metodologías pedimos a ambas un informe de ejemplo con los datos de clientes anonimizados.

La de 110.000 TL nos envió al día siguiente un informe de muestra súper completo de 50 páginas, sin ningún dato sensible. La de 55.000 TL dijo que por acuerdos de confidencialidad no podían compartir ningún trabajo previo. ¿Es normal esto en el sector o deberíamos alejarnos del equipo barato? Además, ¿qué secciones o evidencias en el informe de muestra deberíamos buscar que demuestren trabajo humano real y no un simple reporte automático?

HHakan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
43
Más útil#2

Respuesta corta: aléjense totalmente de la empresa que no comparte informe de muestra. Las firmas serias de ciberseguridad comparten de rutina informes estándar anonimizados sin violar la confidencialidad. Un buen informe debe incluir pruebas de verificación manual y recomendaciones de solución claras no capturas de escáneres automáticos.

En el informe de muestra que revisen, fíjense bien si incluye estas secciones:

1) Resumen ejecutivo y matriz de riesgos; tablas donde los directivos no técnicos entiendan el estado general y los riesgos críticos de un vistazo. 2) Pasos detallados para la prueba de concepto (PoC); evidencias concretas y capturas que muestren cómo entró el auditor y qué peticiones envió. 3) En lugar de consejos genéricos de un escáner, recomendaciones de código y configuración adaptadas a su arquitectura.

La razón por la que las empresas baratas no muestran ejemplos es que suelen ejecutar un software automático y entregar el PDF tal cual. Esos informes no pasan las auditorías de seguridad de tus clientes corporativos y tiras la plata.

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
#3

Esconderse tras un acuerdo de confidencialidad es la excusa más común de los que trabajan mal. Cualquier empresa seria tiene en su archivo una plantilla genérica o anonimizada lista para enviar.

NNecati G***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
409
#4

Tampoco se confíen solo porque el informe tenga 50 páginas. Miren bien: si hay páginas y páginas de definiciones genéricas de internet y vulnerabilidades de bajo riesgo, también puede ser la salida de un escáner automático.

DDoruk S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
278
#5

El año pasado pagamos 40.000 TL por nuestro primer pentest y 50 de las 60 páginas eran notas genéricas de internet. Reclamamos, pero como el alcance no estaba claro en el contrato, tuvimos que pagar igual.

SSinan T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
12
#6

una vez que vemos los hallazgos en el informe ¿cuánto tarda el equipo de dev en arreglarlos? ¿cobran aprte por la reevaluación?

NNuri G***Participante
Cargo
Responsable de compras
Sector
Agricultura
Tipo de organización
startup recién creada
Miembro desde
mar 2023
Mensaje
62
#7

El informe debe incluir sí o sí: 1) Lista de áreas excluidas del alcance, 2) Lógica de puntuación CVSS, 3) Cronograma y condiciones del re-test.

AAslı G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#8

Cuando sus clientes corporativos los auditen, no solo mirarán si existe el informe, sino las acreditaciones y certificaciones vigentes de la empresa y los auditores. Agréguenlo al pliego.

MMustafa B***Participante
Cargo
Director general
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
ene 2026
Mensaje
50
#9

La empresa que no da muestra seguro le da a "iniciar escaneo" y al día siguiente exporta el PDF... bueno ni se arriesguen no dejen su trabajo al azar.

KKadirParticipante
Cargo
Empresa de transporte
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
92
#10

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Espero que le sea útil.

KKaanParticipante
Cargo
Director de producto
Miembro desde
may 2024
Mensaje
96
#11

Lo escribo para que no cometan el mismo error. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Espero que le sea útil.

TTülay O***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#12

Buen trabajo... Que todo el mundo haga algo no significa que sea lo correcto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

SSevimNuevo miembro
Cargo
Floristería
Miembro desde
nov 2024
Mensaje
26
#13

Estoy de acuerdo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Yo seguiría por ese camino.

OOzanParticipante
Cargo
Diseñador freelance
Miembro desde
abr 2024
Mensaje
106
#14

Tiene razón.

LLeyla Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
44
#15

de acuerdo, incluso me gustaría recalcarlo luego bueno las decisiones apresuradas son las que hay que corregir seis meses después.

si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulaada luego espero que le sea útil.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#16

Me permito intervenir. En este hilo se han mezclado dos problemas distintos: primero, la falta de definición del alcance; segundo, la incertidumbre sobre quién es el responsable. No se cerrará el tema hasta resolver ambos por separado.

EEmre A***Participante
Cargo
Responsable de almacén
Sector
Industria auxiliar del automóvil
Tipo de organización
negocio unipersonal
Miembro desde
mar 2023
Mensaje
370
#17

Permíteme resumir lo que se ha dicho hasta ahora. No confíes en una sola medida; ve capa por capa.

Si escribís el resultado aquí, también servirá de ayuda a otros.

KKoray B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Fabricación de maquinaria
Tipo de organización
empresa familiar
Miembro desde
sept 2023
Mensaje
279

Doki · Soporte de respuesta a incidentes · 2025

#18

Sí, la situación con ejemplo de informe de prueba de penetración es exactamente así. Una copia de seguridad no probada no es una copia de seguridad.

Esta es mi opinión, no lo escribo como una verdad absoluta.

GGamze G***Experto
Cargo
Director de recursos humanos
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
abr 2022
Mensaje
218

Doki · Formación en concienciación sobre phishing · 2025

#19

A nosotros nos pasó esto. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Esta es mi opinión, no lo escribo como una verdad absoluta.

TTuğrulParticipante
Cargo
Energía solar
Miembro desde
feb 2024
Mensaje
88
#20

Tienes razón, yo también pasé por lo mismo. Antes de decidir, mirad qué datos tenéis en la mano.

Espero que le sea útil.

Responder