Qué determina el costo

Alcance es el principal factor: aplicaciones, APIs, activos externos e internos, cuentas cloud, móviles, perfiles y entornos cambian el esfuerzo. Complejidad, profundidad, informe, revalidación y evidencia de cumplimiento también influyen.

Dos pruebas con igual número de activos pueden ser distintas cuando lógica de negocio, integraciones, privilegios y restricciones de producción exigen más análisis manual.

  • Activos y exclusiones definidos
  • Profundidad y credenciales
  • Reglas y restricciones de producción
  • Informes técnico y ejecutivo
  • Remediación y revalidación

Un escáner no es un pentest

El escáner encuentra patrones conocidos a escala. Un pentest profesional combina herramientas, razonamiento humano, explotación controlada y análisis de rutas de ataque para validar impacto real.

  • Aplicación web — fallas y lógica
  • Red externa — superficie expuesta
  • Red interna — movimiento lateral
  • API — autenticación, autorización, datos y lógica
  • Nube — identidades, configuración y rutas

Cómo comparar propuestas

La propuesta debe definir metodología, alcance, supuestos, esfuerzo, evidencia, severidad, entregables, comunicación y revalidación. El menor precio puede omitir profundidad; el mayor no es automáticamente mejor.

OyaCyber dimensiona la prueba por riesgo material, contexto y decisión que el cliente debe defender.

Preguntas de líderes

¿Se puede cotizar sin alcance?

Podemos discutir un rango, pero una propuesta defendible requiere descubrimiento suficiente.

¿La revalidación siempre está incluida?

Varía. La propuesta debe indicar inclusión, plazo y hallazgos elegibles.