Guía para decidir · Para empresas de software y equipos comerciales o TI que deben entregar evidencia de seguridad.

Un cliente me pide un pentest: qué alcance e informe debo solicitar

Convierte el requerimiento de tu cliente en una evaluación concreta, con alcance, evidencias, correcciones y condiciones de aceptación claras.

Aclara qué necesita recibir tu cliente

Solicita el texto del requerimiento y una persona que pueda resolver dudas. “Necesitamos un ethical hacking” puede referirse a una aplicación, un conjunto de APIs o una versión que todavía está en desarrollo. Confirma quién revisará el resultado y si existe un formato o criterio de aceptación contractual.

No supongas requisitos que nadie pidió. Una fecha, una metodología o una condición sobre hallazgos debe venir del acuerdo aplicable, no de una plantilla comercial. Si el requerimiento es ambiguo, conviene aclararlo antes de contratar. Así evitas terminar con un informe técnicamente útil que no responde a la entrega que tu cliente esperaba.

Define la plataforma y las condiciones de la prueba

Identifica aplicación, versión, ambiente, tipos de usuario y operaciones relevantes. Incluye las APIs cuando sostienen esas funciones y señala qué servicios pertenecen a terceros. El equipo necesita saber qué puede probar y quién tiene autoridad para permitirlo; contratar la revisión no autoriza por sí solo intervenir sistemas ajenos.

La guía NIST SP 800-115 aborda planificación, ejecución y análisis de evaluaciones técnicas. Para tu contratación, tradúcelo a alcance, permisos, restricciones y coordinación documentados. Si solo habrá acceso parcial, pide explicar qué se puede concluir con esas condiciones y qué puntos necesitarían otra instancia para evaluarse.

Pide un informe que permita entender y corregir

El informe debe conectar cada hallazgo con la plataforma evaluada y sus consecuencias. La gerencia necesita comprender prioridades; desarrollo, la evidencia y las recomendaciones. Antes de comenzar, acuerda qué información se compartirá con el cliente y cómo se tratarán datos técnicos sensibles que no deberían circular sin control.

  • Versión, fechas y alcance de la evaluación.
  • Pruebas realizadas y restricciones relevantes.
  • Hallazgos respaldados por evidencia.
  • Impacto y prioridad de corrección.
  • Recomendaciones y asuntos que quedaron pendientes.

Un documento comercial de cierre no equivale a una garantía de seguridad. La aceptación corresponde a las condiciones acordadas con quien solicitó la evaluación.

Reserva una etapa para resolver y volver a probar

Pregunta qué sucede si la evaluación detecta un problema relevante. Define quién podrá corregirlo, qué dependencias existen y qué evidencia necesita el cliente para considerar atendido el hallazgo. Una fecha comercial de entrega debe considerar esas decisiones, además del tiempo de evaluación.

Una comprobación posterior se llama retest. Su alcance y sus condiciones deben estar incluidos expresamente. En BlackDoor, la propuesta indica si se contrata esa segunda revisión y qué problemas se comprobarán. Un retest de correcciones específicas no constituye automáticamente un nuevo pentest completo. Si mientras tanto cambió la aplicación, hay que evaluar qué partes adicionales necesitan revisión.

Envía contexto suficiente para una cotización precisa

Para cotizar el pentest, describe qué producto entregas, quién lo usa y qué pide tu cliente. Indica si está publicado, si hay ambiente de prueba y qué funciones son centrales. Puedes mencionar el plazo contractual y la disponibilidad del equipo que hará correcciones, sin adjuntar contratos confidenciales al formulario.

Con esa información definimos el trabajo de ethical hacking y pentesting y coordinamos los antecedentes adicionales. No necesitas compartir contraseñas en la solicitud. Si el requisito incluye revisar la implementación, podemos incorporar una auditoría de código con alcance separado. La propuesta debe permitirte explicar a tu cliente qué se evaluará y qué entregable recibirá.

Preguntas frecuentes

Preguntas antes de dar el paso.

¿Cualquier pentest sirve para cumplir el requerimiento de mi cliente?

No necesariamente. Deben coincidir el alcance, la versión, los entregables y los criterios que el cliente acepta. Aclara esos requisitos antes de contratar y comparte las restricciones conocidas.

¿El cliente necesita recibir todo el informe técnico?

Depende del acuerdo y de la información que necesite revisar. Define qué entregables compartirá tu empresa, quién tendrá acceso y cómo se protegerán los detalles sensibles.

¿El retest está incluido en todos los pentests?

No debe darse por supuesto. En BlackDoor se especifica en la propuesta si está contratado, qué hallazgos se volverán a probar y bajo qué condiciones.

¿Puedo solicitar una cotización si mi aplicación aún no está publicada?

Sí. Describe la etapa, las funciones disponibles y el ambiente de prueba. La evaluación debe planificarse sobre una versión identificable y representar lo que finalmente se entregará.

Pasemos a tu caso

Una respuesta para
tu plataforma.

Definimos contigo qué revisar, qué resolver y cómo continuar. Sin que tengas que elegir un servicio a ciegas.

Cotizar el pentest que necesito