forumAbrir tema

Nos piden un pentest para una licitación: ¿qué es exactamente y cuándo vale la pena?

İİbrahim Y***Participante
Cargo
Responsable de administración
Sector
Química
Tipo de organización
distribuidor regional
Miembro desde
dic 2022
Mensaje
239
#1

Tenemos un equipo de 7 personas en Barcelona y desarrollamos software de gestión de citas y trámites para la administración local y empresas públicas. La semana pasada empezamos a preparar la candidatura para una licitación de infraestructura digital de 55.000 EUR en un ayuntamiento de Cataluña. Pero en el pliego técnico exigen un "informe de pentest" actualizado y certificado por una empresa de ciberseguridad independiente.

Nunca hemos pasado por una auditoría de este tipo. Nuestras pruebas de software habituales las hacemos internamente y pensábamos que nuestro sistema era seguro. Presupuestos externos que hemos pedido rondan entre los 4.500 EUR y los 7.000 EUR, lo que para una empresa de software pequeña como la nuestra supone un desembolso bastante importante.

¿Qué abarca exactamente un pentest y para qué sirve? ¿Es solo un escaneo automático de software o implica intervención manual? En una fase en la que ni siquiera sabemos si ganaremos la licitación, ¿de verdad tiene sentido hacer este gasto o es un requisito estándar en licitaciones públicas?

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
Más útil#2

Respuesta corta: Un pentest es una simulación controlada en la que expertos en seguridad ética atacan su sistema como lo haría un ciberdelincuente real para encontrar fallos y ver hasta dónde pueden colarse. Mediante pruebas manuales sacan a la luz errores de lógica de negocio, fallos de elevación de privilegios y vulnerabilidades complejas en bases de datos que los escáneres automáticos no detectan.

Se suele confundir el escaneo de vulnerabilidades con un pentest. El escaneo automático solo lista fallos conocidos y tarda unas horas. Un test de penetración real implica que varios especialistas auditen durante días el código fuente de la aplicación, los endpoints de la API, la gestión de sesiones y la configuración del servidor. Si el pliego pide un 'informe de pentest independiente', el ayuntamiento no busca un PDF automático lleno de ticks verdes, sino un informe con una metodología clara, hallazgos clasificados por riesgo y reevaluados.

Mirándolo por el lado de la licitación: en España, las entidades públicas están obligadas a exigir esta prueba en software de terceros por estándares de seguridad de datos públicos. Este gasto no es solo un coste para este concurso, es un certificado de madurez empresarial para su producto. Revisen bien qué incluye el presupuesto de 4.500 EUR; confirmen si ofrecen un re-test gratuito tras corregir los fallos que salgan. Una vez tengan ese informe, les servirá durante un año para presentar en otras licitaciones públicas similares.

HHilal B***Veterano
Cargo
Diseñador gráfico
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
17
#3

Mirad el tipo de test que pide el pliego. El black-box se hace sin dar información del sistema, mientras que en el grey-box os piden dar credenciales de usuario para auditar la interfaz y los permisos. Los ayuntamientos suelen pedir grey-box.

OOrhan D***Experto
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
228
#4

El año pasado en Madrid pagamos 5.200 EUR por un test para un proyecto parecido. Encontraron dos fallos críticos de elevación de privilegios en nuestro código; alguien desde fuera podía ver documentos de otros usuarios. Ganamos la licitación, pero sobre todo nos libramos de un escándalo de datos enorme.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
82
#5

Hay sitios por ahí que te cobran 1.500 EUR por pasar una herramienta automática de código abierto y adornar el PDF con IA. En la administración pública descartan esos informes superficiales al momento y tiráis el dinero.

SSinemExperto
Cargo
Gestor de proyectos
Miembro desde
oct 2023
Mensaje
176
#6

Delimiten bien el alcance (scope) al pedir presupuestos. Pidan precio solo para el módulo y servidor de la licitación. Si meten toda la red de la empresa el coste se dispara y gastan presupuesto a lo tonto.

DDoruk Y***Participante
Cargo
Director de contabilidad
Sector
Productos del mar
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2025
Mensaje
86
#7

El proceso suele tener tres fases: 1) Definición del alcance y contrato. 2) Simulación de ataque e informe de vulnerabilidades. 3) Test de verificación tras corregir los fallos. Las instituciones quieren ver las vulnerabilidades cerradas en el informe final.

JJale D***Participante
Cargo
Contabilidad básica
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
ago 2025
Mensaje
8
#8

si vas a hacer negocios con el sector público esto ya se ha convertido en el procedimiento estándar, lamentablemente. te diría que no lo veas como un gasto único sino como un coste de control de calidad del producto.

UUğur K***ExpertoMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
44
#9

¿Al hacer este test trabajan en un entorno de pruebas o atacan al servidor en producción? la verdad ¿Existe el riesgo de que el sistema se caiga o se corrompan los datos de los clientes durante la prueba?

ÖÖzge C***Experto
Cargo
Responsable de compras
Sector
Cosmética
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
141
#10

Entiendo perfectamente que el presupuesto parezca alto al principio. Pero al vender software al sector público, este tipo de documentos de seguridad independientes te dan muchísimo poder en la negociación, casi tanto como las referencias de otros clientes, no te eches atrás.

AAhmet B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
280
#11

Creo que es difícil hablar con tanta claridad sobre que es pentest. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si el permiso y el alcance no están por escrito, que no empiece la prueba.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#12

Este hilo es para archivar.

RRamazan Y***Nuevo miembro
Cargo
Editor de contenido
Sector
Joyería
Tipo de organización
taller
Miembro desde
sept 2026
Mensaje
8
#13

¿Y cómo resolvieron esto? Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#14

Buen trabajo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Lo dejo como nota, por si sirve.

MMustafa P***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2023
Mensaje
140
#15

Después de vivir eso, mi perspectiva cambió. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Ánimo.

MMerve Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
1
#16

Correcto.

NNagihanParticipante
Cargo
Especialista en reclutamiento
Tipo de organización
taller
Miembro desde
may 2024
Mensaje
98
#17

Estoy en la misma situación, por eso pregunto. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si escribís el resultado aquí, también servirá de ayuda a otros.

HHasan E***Experto
Cargo
Editor de contenido
Sector
Construcción
Tipo de organización
empresa familiar
Miembro desde
dic 2023
Mensaje
88
#18

yo también pienso lo mismo y todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

si el permiso y el alcance no están por esscrito que no empiece la prueba pero lo dejo como nota por si sirve.

OOkanParticipante
Cargo
Librero de viejo
Miembro desde
ene 2024
Mensaje
71

Doki · Contrato de mantenimiento de servidores · 2026

#19

A mí me pasó justo al revés, por eso escribo. Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. pues comprobado por experiencia.

BBeren Ç***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
398
#20

Tema muy oportuno.

Responder