Cuando una empresa pide una cotización de ciberseguridad, suele partir por una pregunta difícil de responder: cuánto cuesta estar protegida. Una pregunta más útil es qué necesita seguir funcionando, qué información debe cuidar y qué incertidumbres necesita resolver primero. El presupuesto aparece después de entender esas prioridades.

Un sitio que recibe solicitudes comerciales, una tienda online y una plataforma que administra contratos tienen consecuencias distintas ante un ataque. Aunque pertenezcan a la misma empresa, no necesariamente requieren el mismo trabajo. Recomendamos construir el presupuesto por plataforma y por decisiones concretas, con una persona del negocio que pueda explicar su importancia.

Empieza por tres consecuencias que puedas explicar

Reúne a quien administra el producto, a operaciones y al equipo técnico. Describan qué pasaría si la plataforma dejara de responder, si alguien modificara información importante o si datos privados llegaran a otra persona. Eviten poner una cifra rápida al daño reputacional: primero identifiquen procesos, personas afectadas y dependencias que se puedan comprobar.

Por ejemplo, en una tienda pueden anotar pedidos que dejarían de recibirse, horas de atención necesarias para resolver reclamos y trabajo para conciliar pagos. Es un ejercicio de planificación, no una predicción de pérdidas. Escriban también qué podrían seguir haciendo manualmente y durante cuánto tiempo esa alternativa sería razonable.

Convierte la preocupación en preguntas de trabajo

El Cybersecurity Framework de NIST ofrece una estructura para comprender y mejorar la gestión del riesgo de ciberseguridad. Para un proyecto digital, proponemos aterrizar esa conversación en preguntas que un proveedor pueda investigar y responder con evidencia.

  • ¿Un cliente podría consultar información de otro?
  • ¿Sabemos quién puede cambiar el sitio o publicar una nueva versión?
  • ¿Podemos recuperar pedidos y documentos si el servicio se interrumpe?
  • ¿Hay alguien responsable de atender una alerta y coordinar la corrección?

Cada pregunta lleva a un alcance diferente. Una prueba de intrusión ayuda a comprobar ataques posibles; una auditoría de código examina cómo se construyó la aplicación; una revisión de infraestructura evalúa la configuración que la sostiene. Contratar una de ellas no significa que las otras hayan quedado cubiertas.

Separa evaluación, corrección y seguimiento

Reserva espacio para resolver lo que encuentres. Un presupuesto que alcanza solo para emitir un informe puede dejar a tu equipo con una lista de problemas y sin capacidad para tratarlos. Pide distinguir el costo de evaluar, el trabajo de corregir y las pruebas que confirmarán el resultado. Así puedes asignar responsables internos y externos sin confundir sus tareas.

El seguimiento merece una partida propia cuando la plataforma cambia con frecuencia. Define qué situaciones abren una nueva revisión: incorporar pagos, cambiar permisos, conectar otro proveedor o publicar una función que maneja datos privados. No es necesario revisar todo con idéntica profundidad cada mes; sí saber qué cambio amerita una nueva decisión.

Compara propuestas por lo que podrás decidir

Dos cotizaciones con el mismo nombre pueden cubrir cosas muy distintas. Compara aplicaciones incluidas, tipos de usuario, funciones críticas, acceso al código, restricciones de pruebas y entregables. Pregunta también cómo se comunicará un hallazgo importante durante el trabajo y si se incluye comprobar las correcciones.

Pide que el informe tenga una parte comprensible para la dirección y otra utilizable por desarrollo. La primera debería mostrar las consecuencias y prioridades; la segunda, evidencia suficiente para corregir. Un documento más largo no es necesariamente más útil. Una propuesta clara debe explicar qué quedará pendiente y por qué.

Deja una decisión y una fecha de revisión

Para comenzar, elige la plataforma cuya interrupción o exposición tendría más impacto hoy. Puedes cotizar una revisión con BlackDoor indicando qué hace, quién la utiliza y qué necesitas aclarar. Con esa información se puede proponer un alcance y una secuencia de trabajo que tu empresa pueda sostener.

¿Cuánto cuesta un pentest de un sitio o aplicación?

Para comparar precios necesitas una descripción común del trabajo. Un sitio público sin cuentas, una tienda con pagos y una plataforma con distintos permisos no requieren las mismas comprobaciones. Prepara una ficha que indique funciones, perfiles, conexiones, ambiente disponible y objetivo de la evaluación. Esa ficha permite pedir propuestas sobre una necesidad reconocible.

La conversación sobre prioridades puede apoyarse en el marco de gestión de riesgos de NIST. Para la contratación, tradúcela en tres decisiones:

  • ¿Qué operación o dato necesita una comprobación antes de seguir adelante?
  • ¿Qué partes estarán disponibles para probar y cuáles quedarán fuera?
  • ¿Quién corregirá los hallazgos y cómo se comprobará que quedaron resueltos?

Compara el costo de completar el trabajo

Si una oferta incluye comprobar las correcciones y otra termina al entregar el informe, sus cifras no describen el mismo resultado. Solicita una separación entre evaluación, corrección y revisión posterior. Anota también qué cambios necesitarían otra propuesta, por ejemplo agregar una aplicación o incorporar funciones que no estaban disponibles.

El siguiente paso es enviar esa ficha a quienes cotizarán y pedir que devuelvan alcance, entregables y exclusiones con la misma estructura. Así dirección puede decidir qué financiar ahora y qué programar después, sin interpretar que un informe equivale a haber corregido la plataforma.