La mayoría de las guías de compra de pentesting empiezan por los proveedores. Es el orden equivocado. En España, casi todo el gasto mal dirigido nace de tres malentendidos sobre la norma.
Este artículo empieza por ahí. Cada dato lleva enlace a su fuente y la fecha que muestra esa fuente.
Verificado el 19 de agosto de 2026. Todos los precios son sin IVA.
Malentendido 1: «el ENS obliga a hacer pentesting»
Solo en dos casos. El Real Decreto 311/2022 nombra las pruebas de penetración exactamente dos veces.
Caso 1, categoría ALTA. Control op.mon.3, refuerzo R6:
"Refuerzo R6-Inspecciones de seguridad. Periódicamente, o tras incidentes que hayan desvelado vulnerabilidades del sistema nuevas o subestimadas, se realizarán las siguientes inspecciones: – [op.mon.3.r6.1] Verificación de configuración. – [op.mon.3.r6.2] Análisis de vulnerabilidades. – [op.mon.3.r6.3] Pruebas de penetración."
Y la aplicación por categoría, en el mismo texto:
"Aplicación de la medida. – Categoría BÁSICA: op.mon.3. – Categoría MEDIA: op.mon.3 + R1 + R2. – Categoría ALTA: op.mon.3 + R1 + R2 + R3 + R4 + R5 + R6."
El refuerzo R6 solo entra en categoría ALTA. En categoría MEDIA no aplica.
Caso 2, servicios cloud de terceros. Control op.nub.1.2:
"los sistemas de información que los soportan deberán ser conformes con el ENS o cumplir con las medidas desarrolladas en una guía CCN-STIC que incluirá, entre otros, requisitos relativos a: a) Auditoría de pruebas de penetración (pentesting)."
Lo que el ENS sí exige a todos es una auditoría, no un pentest. Artículo 31:
"Los sistemas de información comprendidos en el ámbito de aplicación de este real decreto serán objeto de una auditoría regular ordinaria, al menos cada dos años, que verifique el cumplimiento de los requerimientos del ENS."
Y artículo 38, sobre certificación:
"los sistemas de categoría MEDIA o ALTA precisarán de una auditoría para la certificación de su conformidad ... mientras que los sistemas de categoría BÁSICA solo requerirán de una autoevaluación para su declaración de la conformidad"
Compruebe su categorización antes de presupuestar nada. Es la diferencia entre una obligación y un gasto opcional.
Malentendido 2: «estar en el catálogo de INCIBE es una acreditación»
No lo es. INCIBE lo define en sus propias palabras:
"El Catálogo es un servicio gratuito que recoge empresas proveedoras de soluciones, productos y servicios de ciberseguridad"
Fuente: INCIBE, Catálogo de ciberseguridad.
Los criterios de entrada son cuatro: presencia en el mercado español, una web actualizada con datos claros de la empresa, información razonable sobre las soluciones, y una web libre de malware. INCIBE no lo llama certificación, acreditación ni respaldo en ningún momento.
Úselo como directorio para encontrar candidatos. No como filtro de calidad.
Quién acredita de verdad
Para certificar la conformidad con el ENS, la entidad que firma tiene que estar acreditada por ENAC. El CCN lo dice así:
"una entidad debe estar acreditada por ENAC en el ámbito de aplicación del Esquema Nacional de Seguridad conforme a la norma UNE-EN ISO/IEC 17065:2012"
Fuente: CCN, entidades de certificación del ENS.
Entre las entidades acreditadas que figuran en ese listado están AENOR CONFIA, BSI Group Iberia, Bureau Veritas Certificación, DNV, LGAI Technological Center (APPLUS), OCA Global, SGS, ADOK CERTIFICACIÓN, Audertis, BDO Auditores, Cámara Certifica, European Quality Assurance Spain, ICDQ, IGC, IMQ Ibérica, IVAC (Kiwa), LEET Security y SPG CERTIFICACIÓN.
Esa acreditación sirve para certificar, no para hacer el trabajo técnico de intrusión. Son dos compras distintas y conviene no confundirlas.
No existe una acreditación española de pentesters
No la encontramos. Lo que existe es otra cosa:
- ENAC acredita entidades de certificación del ENS bajo ISO/IEC 17065. No acredita equipos de pentesting.
- El CPSTIC del CCN cualifica productos y servicios STIC por Common Criteria, LINCE o evaluación STIC. No hallamos en él ninguna categoría de servicio de pentesting o auditoría. Fuente: cpstic.ccn.cni.es.
- OSCP, OSEP y CRTO son certificados privados de proveedor. Los proveedores españoles los usan como argumento comercial.
- No encontramos ningún esquema tipo CREST específico para España.
España, a diferencia de Países Bajos con su keurmerk CCV o Francia con la cualificación PASSI de la ANSSI, no tiene un sello nacional para pentesters. Ese vacío importa cuando redacte un pliego: si no puede nombrar un esquema, tendrá que nombrar criterios.
Malentendido 3: «el Kit Digital paga el pentesting»
No lo paga. Ninguna categoría del programa financia pruebas de penetración.
La Orden TDF/435/2024, BOE de 11 de mayo de 2024, fija los importes.
Importes máximos del bono digital por segmento:
| Segmento |
Tamaño |
Importe |
| III |
0 a menos de 3 empleados |
3.000 € |
| II |
3 a menos de 10 empleados |
6.000 € |
| I |
10 a menos de 50 empleados |
12.000 € |
| IV |
50 a menos de 100 empleados |
25.000 € |
| V |
100 a menos de 250 empleados |
29.000 € |
Y los importes de las categorías de ciberseguridad:
"Ciberseguridad. 12 | 125 €/dispositivo"
"Servicio de Ciberseguridad Gestionada. 12 | 200 €/ dispositivo"
"Puesto de trabajo seguro. 12 | 1.000 €/Dispositivo (máximo 1 dispositivo)"
El objetivo declarado de la categoría gestionada:
"Proporcionar a las empresas beneficiarias de un servicio que combine técnicas de EDR (Endpoint Detection and Response) y MDR (Managed Detection and Response)"
La categoría Ciberseguridad financia antimalware, antispyware, correo seguro, navegación segura y monitorización de red. Ninguna categoría nombra pruebas de penetración, test de intrusión ni auditoría de seguridad.
Si alguien le ofrece un pentesting «subvencionado por el Kit Digital», pídale la categoría exacta por escrito.
Qué exige DORA a través de TIBER-ES
Para entidades financieras dentro del ámbito de TLPT, la referencia es la Guía de implementación TIBER-ES del Banco de España.
"El Banco de España se constituye como autoridad propietaria de TIBER-ES. Por ello, es responsable del desarrollo y mantenimiento del marco operativo TIBER-ES, del que el presente documento forma parte. Estas funciones se realizan a través del TCT, en el que se integran el Banco de España, la CNMV y la DGSFP."
Sobre los proveedores:
"Es crucial que los proveedores y su personal cuenten con una adecuada independencia respecto de la entidad que se somete al test, de modo que se garantice la objetividad de los resultados, así como suficiente experiencia y habilidades acreditadas para la correcta y segura realización del test."
"Los requisitos en materia de independencia, experiencia y acuerdos con proveedores se recogen en la guía de contratación de proveedores publicada por el BCE (TIBER-EU Services Procurement Guidelines)."
Una corrección a un malentendido frecuente. La guía no dice que el Banco de España acredite o licencie a los proveedores de Red Team. La entidad los contrata, y el TCT supervisa el test. No hay registro público de proveedores acreditados.
El estado de NIS2 en España
El 14 de enero de 2025 el Consejo de Ministros aprobó el anteproyecto de ley que transpone la Directiva (UE) 2022/2555 y crea un Centro Nacional de Ciberseguridad adscrito a la Presidencia del Gobierno. Fuente: DSN, página fechada el 16 de enero de 2025.
No hemos podido verificar en fuente primaria en qué fase parlamentaria está hoy. El buscador del BOE rechazó nuestras consultas y la página del Congreso se renderiza por JavaScript. Trate el estado actual como no verificado y compruébelo antes de citarlo.
Los precios que sí publican los proveedores españoles
España tiene un patrón muy marcado: los proveedores grandes no publican precio, los pequeños sí.
Comprobamos las webs de Tarlogic, Hispasec, Internet Security Auditors, S2 Grupo, Zerolynx, A2Secure, Ackcent, Layakk, Sidertia, Telefónica Tech, GMV, Nunsys y Hacknoid. Ninguna publica una cifra de pentesting.
Estos sí:
| Proveedor |
Servicio |
Precio publicado |
| Hard2bit |
Pentest Web Essential, 1 app sencilla |
desde 1.490 € |
| Hard2bit |
Pentest Web/API Advanced, app autenticada + API |
desde 3.900 € |
| Hard2bit |
Pentest Externo Perimetral, hasta 25 IPs |
desde 2.500 € |
| Hard2bit |
Pentest Interno Essential, hasta 50 activos |
desde 2.900 € |
| Hard2bit |
Pentest Interno Advanced, AD y varias VLANs |
desde 5.900 € |
| Hard2bit |
Pentest Externo + Interno Top |
desde 4.900 € |
| Hard2bit |
Pentest Audit-Ready ENS/ISO |
desde 5.500 € |
| Hard2bit |
Red Team |
sin precio público, a medida |
| Secra |
Pentesting ISO 27001 / ENS, por activo |
desde 750 € + IVA por activo |
| CISEC |
Pentesting, tarifa por jornada |
desde 800 € / día |
| CISEC |
Phishing e ingeniería social |
desde 500 € / campaña |
| CISEC |
Pentesting continuo |
desde 199 € |
| PentestingTeam |
Auditoría de configuración |
desde 450 € |
| PentestingTeam |
Auditoría de app web, móvil o API |
desde 960 € |
Todos etiquetan sus cifras como precio de partida u orientativo. Hard2bit lo dice literalmente: "Son importes orientativos sin IVA; el presupuesto final depende del alcance, profundidad, accesos, activos, ventanas, criticidad y requisitos de re-test o auditoría."
Nadie publica precio de Red Team. Ni siquiera los proveedores que publican tarifa de pentesting. Los dos que lo mencionan lo declaran expresamente a medida.
Rangos de mercado publicados
Estos salen de artículos de proveedores, no de tarifas de venta. Quedan por encima de los precios de partida porque asumen más jornadas.
| Alcance |
Rango publicado |
Fuente |
| Pentest externo de red |
2.500 € – 8.000 € |
Vulnerabbit |
| Pentest de aplicación web |
3.000 € – 12.000 € |
Vulnerabbit |
| Pentest de APIs |
2.000 € – 8.000 € |
Vulnerabbit |
| Pentest interno |
5.000 € – 15.000 € |
Vulnerabbit |
| Auditoría completa |
15.000 € – más de 40.000 € |
Vulnerabbit |
| Test de intrusión web, todo el rango |
1.500 € – más de 10.000 € |
JI Global Solutions |
JI Global Solutions desglosa: aplicaciones web pequeñas entre 1.500 € y 3.000 €, plataformas de empresa entre 3.000 € y 7.000 €, plataformas críticas o SaaS por encima de 10.000 €.
Cinco preguntas que deciden la elección
Aclarada la norma, quedan cinco preguntas de mérito.
- ¿Demuestra cada hallazgo con una prueba de explotación? La salida de un escáner presentada como pentest es la forma más común de pagar de más.
- ¿El informe está mapeado a sus controles? Un PDF técnico sin mapear es trabajo pendiente, no evidencia.
- ¿Cuánto de actual será la evidencia? Un informe describe un día. Si despliega cada semana, el resto del año no sabe nada.
- ¿El re-test entra en el precio? Ningún proveedor español que revisamos publica una tarifa de re-test. Pídalo por escrito.
- ¿Puede conocer el precio sin una llamada comercial? La mayoría no lo publica, y esa opacidad le cuesta semanas.
Pregunte también por el IVA. Todos los precios publicados que encontramos lo excluyen, y varios lo dicen expresamente.
Lo que no pudimos sourcear
Listamos los huecos, porque una guía que los esconde no es honesta.
- Fluid Attacks no publica precios. Su página de planes muestra dos opciones con "Contact sales" y ninguna cifra en ninguna divisa. Por tanto no hubo que decidir entre USD y EUR, y no convertimos nada.
- acelerapyme.gob.es nos bloqueó. Tres URLs devolvieron HTTP 403. Usamos el texto legal del BOE, que es la fuente autoritativa.
- No verificamos ningún «bono de ciberseguridad» de INCIBE con importe publicado. Aparecen nombres como ACTIVA Ciberseguridad y UNICO Demanda Bono PYME en resultados de búsqueda, pero no leímos sus páginas oficiales, así que no damos cifra.
- No leímos el texto de las guías CCN-STIC 802 y 808. ccn-cert.cni.es devolvió HTTP 403. Solo damos los títulos y las URLs.
- No verificamos la fase parlamentaria actual de la transposición de NIS2.
- No convertimos ninguna cifra. Ningún precio británico o alemán aparece aquí presentado como precio español.
Dónde encaja Matproof Sentinel, y dónde no
Matproof Sentinel es una plataforma de pentesting con IA. Los precios son públicos, en euros, sin llamada comercial: 149 € por ejecución única, 299 € al mes, 1.490 € al mes y a medida para empresa. Ver precios.
Diez agentes especializados prueban por fases, y un ValidatorAgent reejecuta cada hallazgo y lo marca VALIDATED, UNVERIFIED o FALSE_POSITIVE. La metodología completa es pública en docs.matproof.com.
Seamos claros sobre lo que Sentinel no es.
- No hay ningún pentester humano. Cada hallazgo lo produce un agente de IA y lo verifica otro agente de IA.
- Matproof no está acreditada por ENAC y no puede certificar la conformidad con el ENS.
- Matproof no está cualificada para TIBER-ES ni para ejercicios TLPT bajo el artículo 26 de DORA.
- Matproof no tiene CREST ni testers certificados OSCP que anunciemos.
- Sentinel no hace ingeniería social, ni campañas de phishing, ni intrusión física.
- Sentinel no hace investigación de zero-days ni Red Team a medida.
No compre Sentinel si su sistema es de categoría ALTA del ENS y su auditor exige un informe firmado por una entidad acreditada, si un pliego público nombra un requisito concreto, o si el Banco de España le ha señalado para TLPT. Contrate a una empresa acreditada. Es la decisión correcta y se la diremos.
Compre Sentinel si despliega a menudo, si necesita evidencia actualizada entre auditorías anuales, y si su auditor quiere ver que las pruebas corren todo el año en lugar de una vez.
La mayoría de los equipos maduros hacen las dos cosas. Una auditoría acreditada al año para la firma. Pruebas automatizadas continuas entre medias para la evidencia.
Preguntas frecuentes
¿El ENS obliga a hacer pentesting?
Solo en categoría ALTA, vía el refuerzo R6 del control op.mon.3, y en servicios cloud de terceros, vía op.nub.1.2. En categoría MEDIA el refuerzo R6 no aplica. Lo que sí exige a todos es una auditoría al menos cada dos años.
¿Quién puede certificar la conformidad con el ENS?
Una entidad acreditada por ENAC bajo UNE-EN ISO/IEC 17065:2012. El CCN publica el listado.
¿El catálogo de INCIBE acredita a las empresas?
No. INCIBE lo llama "un servicio gratuito que recoge empresas proveedoras". No es certificación ni respaldo.
¿Existe una acreditación española para pentesters?
No la encontramos. ENAC acredita certificadoras, no equipos de pentesting. El CPSTIC cualifica productos, no servicios de pentesting.
¿El Kit Digital financia un pentesting?
No. Ninguna categoría nombra pruebas de penetración. La categoría de ciberseguridad financia 125 € por dispositivo, y la gestionada 200 € por dispositivo para EDR y MDR.
¿Cuánto cuesta un pentesting en España?
Los precios publicados van desde 1.490 € para una web sencilla, 2.500 € para un perímetro externo y 5.500 € para un pentest orientado a certificación ENS o ISO 27001. Otro proveedor cobra 800 € por jornada, y otro desde 750 € más IVA por activo.
Para seguir leyendo
¿Listo para pasar a la acción? Matproof ejecuta pentesting con IA de forma continua y con precios públicos. Pida una demo.