VE MATPROOF EN TU STACK — RESERVA UNA DEMO DE 30 MINUTOS
security19 ago 202613 min de lectura

Empresas de pentesting en España 2026: qué exige el ENS, quién acredita y qué precios se publican

MW
Malte Wagenbach

Founder & CEO, Matproof

La mayoría de las guías de compra de pentesting empiezan por los proveedores. Es el orden equivocado. En España, casi todo el gasto mal dirigido nace de tres malentendidos sobre la norma.

Este artículo empieza por ahí. Cada dato lleva enlace a su fuente y la fecha que muestra esa fuente.

Verificado el 19 de agosto de 2026. Todos los precios son sin IVA.

Malentendido 1: «el ENS obliga a hacer pentesting»

Solo en dos casos. El Real Decreto 311/2022 nombra las pruebas de penetración exactamente dos veces.

Caso 1, categoría ALTA. Control op.mon.3, refuerzo R6:

"Refuerzo R6-Inspecciones de seguridad. Periódicamente, o tras incidentes que hayan desvelado vulnerabilidades del sistema nuevas o subestimadas, se realizarán las siguientes inspecciones: – [op.mon.3.r6.1] Verificación de configuración. – [op.mon.3.r6.2] Análisis de vulnerabilidades. – [op.mon.3.r6.3] Pruebas de penetración."

Y la aplicación por categoría, en el mismo texto:

"Aplicación de la medida. – Categoría BÁSICA: op.mon.3. – Categoría MEDIA: op.mon.3 + R1 + R2. – Categoría ALTA: op.mon.3 + R1 + R2 + R3 + R4 + R5 + R6."

El refuerzo R6 solo entra en categoría ALTA. En categoría MEDIA no aplica.

Caso 2, servicios cloud de terceros. Control op.nub.1.2:

"los sistemas de información que los soportan deberán ser conformes con el ENS o cumplir con las medidas desarrolladas en una guía CCN-STIC que incluirá, entre otros, requisitos relativos a: a) Auditoría de pruebas de penetración (pentesting)."

Lo que el ENS sí exige a todos es una auditoría, no un pentest. Artículo 31:

"Los sistemas de información comprendidos en el ámbito de aplicación de este real decreto serán objeto de una auditoría regular ordinaria, al menos cada dos años, que verifique el cumplimiento de los requerimientos del ENS."

Y artículo 38, sobre certificación:

"los sistemas de categoría MEDIA o ALTA precisarán de una auditoría para la certificación de su conformidad ... mientras que los sistemas de categoría BÁSICA solo requerirán de una autoevaluación para su declaración de la conformidad"

Compruebe su categorización antes de presupuestar nada. Es la diferencia entre una obligación y un gasto opcional.

Malentendido 2: «estar en el catálogo de INCIBE es una acreditación»

¿Quiere un pentest externo gratuito de su dominio?

Ejecutar el chequeo de pentest gratuito

No lo es. INCIBE lo define en sus propias palabras:

"El Catálogo es un servicio gratuito que recoge empresas proveedoras de soluciones, productos y servicios de ciberseguridad"

Fuente: INCIBE, Catálogo de ciberseguridad.

Los criterios de entrada son cuatro: presencia en el mercado español, una web actualizada con datos claros de la empresa, información razonable sobre las soluciones, y una web libre de malware. INCIBE no lo llama certificación, acreditación ni respaldo en ningún momento.

Úselo como directorio para encontrar candidatos. No como filtro de calidad.

Quién acredita de verdad

Para certificar la conformidad con el ENS, la entidad que firma tiene que estar acreditada por ENAC. El CCN lo dice así:

"una entidad debe estar acreditada por ENAC en el ámbito de aplicación del Esquema Nacional de Seguridad conforme a la norma UNE-EN ISO/IEC 17065:2012"

Fuente: CCN, entidades de certificación del ENS.

Entre las entidades acreditadas que figuran en ese listado están AENOR CONFIA, BSI Group Iberia, Bureau Veritas Certificación, DNV, LGAI Technological Center (APPLUS), OCA Global, SGS, ADOK CERTIFICACIÓN, Audertis, BDO Auditores, Cámara Certifica, European Quality Assurance Spain, ICDQ, IGC, IMQ Ibérica, IVAC (Kiwa), LEET Security y SPG CERTIFICACIÓN.

Esa acreditación sirve para certificar, no para hacer el trabajo técnico de intrusión. Son dos compras distintas y conviene no confundirlas.

No existe una acreditación española de pentesters

No la encontramos. Lo que existe es otra cosa:

  • ENAC acredita entidades de certificación del ENS bajo ISO/IEC 17065. No acredita equipos de pentesting.
  • El CPSTIC del CCN cualifica productos y servicios STIC por Common Criteria, LINCE o evaluación STIC. No hallamos en él ninguna categoría de servicio de pentesting o auditoría. Fuente: cpstic.ccn.cni.es.
  • OSCP, OSEP y CRTO son certificados privados de proveedor. Los proveedores españoles los usan como argumento comercial.
  • No encontramos ningún esquema tipo CREST específico para España.

España, a diferencia de Países Bajos con su keurmerk CCV o Francia con la cualificación PASSI de la ANSSI, no tiene un sello nacional para pentesters. Ese vacío importa cuando redacte un pliego: si no puede nombrar un esquema, tendrá que nombrar criterios.

Malentendido 3: «el Kit Digital paga el pentesting»

No lo paga. Ninguna categoría del programa financia pruebas de penetración.

La Orden TDF/435/2024, BOE de 11 de mayo de 2024, fija los importes.

Importes máximos del bono digital por segmento:

Segmento Tamaño Importe
III 0 a menos de 3 empleados 3.000 €
II 3 a menos de 10 empleados 6.000 €
I 10 a menos de 50 empleados 12.000 €
IV 50 a menos de 100 empleados 25.000 €
V 100 a menos de 250 empleados 29.000 €

Y los importes de las categorías de ciberseguridad:

"Ciberseguridad. 12 | 125 €/dispositivo"
"Servicio de Ciberseguridad Gestionada. 12 | 200 €/ dispositivo"
"Puesto de trabajo seguro. 12 | 1.000 €/Dispositivo (máximo 1 dispositivo)"

El objetivo declarado de la categoría gestionada:

"Proporcionar a las empresas beneficiarias de un servicio que combine técnicas de EDR (Endpoint Detection and Response) y MDR (Managed Detection and Response)"

La categoría Ciberseguridad financia antimalware, antispyware, correo seguro, navegación segura y monitorización de red. Ninguna categoría nombra pruebas de penetración, test de intrusión ni auditoría de seguridad.

Si alguien le ofrece un pentesting «subvencionado por el Kit Digital», pídale la categoría exacta por escrito.

Qué exige DORA a través de TIBER-ES

Para entidades financieras dentro del ámbito de TLPT, la referencia es la Guía de implementación TIBER-ES del Banco de España.

"El Banco de España se constituye como autoridad propietaria de TIBER-ES. Por ello, es responsable del desarrollo y mantenimiento del marco operativo TIBER-ES, del que el presente documento forma parte. Estas funciones se realizan a través del TCT, en el que se integran el Banco de España, la CNMV y la DGSFP."

Sobre los proveedores:

"Es crucial que los proveedores y su personal cuenten con una adecuada independencia respecto de la entidad que se somete al test, de modo que se garantice la objetividad de los resultados, así como suficiente experiencia y habilidades acreditadas para la correcta y segura realización del test."
"Los requisitos en materia de independencia, experiencia y acuerdos con proveedores se recogen en la guía de contratación de proveedores publicada por el BCE (TIBER-EU Services Procurement Guidelines)."

Una corrección a un malentendido frecuente. La guía no dice que el Banco de España acredite o licencie a los proveedores de Red Team. La entidad los contrata, y el TCT supervisa el test. No hay registro público de proveedores acreditados.

El estado de NIS2 en España

El 14 de enero de 2025 el Consejo de Ministros aprobó el anteproyecto de ley que transpone la Directiva (UE) 2022/2555 y crea un Centro Nacional de Ciberseguridad adscrito a la Presidencia del Gobierno. Fuente: DSN, página fechada el 16 de enero de 2025.

No hemos podido verificar en fuente primaria en qué fase parlamentaria está hoy. El buscador del BOE rechazó nuestras consultas y la página del Congreso se renderiza por JavaScript. Trate el estado actual como no verificado y compruébelo antes de citarlo.

Los precios que sí publican los proveedores españoles

España tiene un patrón muy marcado: los proveedores grandes no publican precio, los pequeños sí.

Comprobamos las webs de Tarlogic, Hispasec, Internet Security Auditors, S2 Grupo, Zerolynx, A2Secure, Ackcent, Layakk, Sidertia, Telefónica Tech, GMV, Nunsys y Hacknoid. Ninguna publica una cifra de pentesting.

Estos sí:

Proveedor Servicio Precio publicado
Hard2bit Pentest Web Essential, 1 app sencilla desde 1.490 €
Hard2bit Pentest Web/API Advanced, app autenticada + API desde 3.900 €
Hard2bit Pentest Externo Perimetral, hasta 25 IPs desde 2.500 €
Hard2bit Pentest Interno Essential, hasta 50 activos desde 2.900 €
Hard2bit Pentest Interno Advanced, AD y varias VLANs desde 5.900 €
Hard2bit Pentest Externo + Interno Top desde 4.900 €
Hard2bit Pentest Audit-Ready ENS/ISO desde 5.500 €
Hard2bit Red Team sin precio público, a medida
Secra Pentesting ISO 27001 / ENS, por activo desde 750 € + IVA por activo
CISEC Pentesting, tarifa por jornada desde 800 € / día
CISEC Phishing e ingeniería social desde 500 € / campaña
CISEC Pentesting continuo desde 199 €
PentestingTeam Auditoría de configuración desde 450 €
PentestingTeam Auditoría de app web, móvil o API desde 960 €

Todos etiquetan sus cifras como precio de partida u orientativo. Hard2bit lo dice literalmente: "Son importes orientativos sin IVA; el presupuesto final depende del alcance, profundidad, accesos, activos, ventanas, criticidad y requisitos de re-test o auditoría."

Nadie publica precio de Red Team. Ni siquiera los proveedores que publican tarifa de pentesting. Los dos que lo mencionan lo declaran expresamente a medida.

Rangos de mercado publicados

Estos salen de artículos de proveedores, no de tarifas de venta. Quedan por encima de los precios de partida porque asumen más jornadas.

Alcance Rango publicado Fuente
Pentest externo de red 2.500 € – 8.000 € Vulnerabbit
Pentest de aplicación web 3.000 € – 12.000 € Vulnerabbit
Pentest de APIs 2.000 € – 8.000 € Vulnerabbit
Pentest interno 5.000 € – 15.000 € Vulnerabbit
Auditoría completa 15.000 € – más de 40.000 € Vulnerabbit
Test de intrusión web, todo el rango 1.500 € – más de 10.000 € JI Global Solutions

JI Global Solutions desglosa: aplicaciones web pequeñas entre 1.500 € y 3.000 €, plataformas de empresa entre 3.000 € y 7.000 €, plataformas críticas o SaaS por encima de 10.000 €.

Cinco preguntas que deciden la elección

Aclarada la norma, quedan cinco preguntas de mérito.

  1. ¿Demuestra cada hallazgo con una prueba de explotación? La salida de un escáner presentada como pentest es la forma más común de pagar de más.
  2. ¿El informe está mapeado a sus controles? Un PDF técnico sin mapear es trabajo pendiente, no evidencia.
  3. ¿Cuánto de actual será la evidencia? Un informe describe un día. Si despliega cada semana, el resto del año no sabe nada.
  4. ¿El re-test entra en el precio? Ningún proveedor español que revisamos publica una tarifa de re-test. Pídalo por escrito.
  5. ¿Puede conocer el precio sin una llamada comercial? La mayoría no lo publica, y esa opacidad le cuesta semanas.

Pregunte también por el IVA. Todos los precios publicados que encontramos lo excluyen, y varios lo dicen expresamente.

Lo que no pudimos sourcear

Listamos los huecos, porque una guía que los esconde no es honesta.

  • Fluid Attacks no publica precios. Su página de planes muestra dos opciones con "Contact sales" y ninguna cifra en ninguna divisa. Por tanto no hubo que decidir entre USD y EUR, y no convertimos nada.
  • acelerapyme.gob.es nos bloqueó. Tres URLs devolvieron HTTP 403. Usamos el texto legal del BOE, que es la fuente autoritativa.
  • No verificamos ningún «bono de ciberseguridad» de INCIBE con importe publicado. Aparecen nombres como ACTIVA Ciberseguridad y UNICO Demanda Bono PYME en resultados de búsqueda, pero no leímos sus páginas oficiales, así que no damos cifra.
  • No leímos el texto de las guías CCN-STIC 802 y 808. ccn-cert.cni.es devolvió HTTP 403. Solo damos los títulos y las URLs.
  • No verificamos la fase parlamentaria actual de la transposición de NIS2.
  • No convertimos ninguna cifra. Ningún precio británico o alemán aparece aquí presentado como precio español.

Dónde encaja Matproof Sentinel, y dónde no

Matproof Sentinel es una plataforma de pentesting con IA. Los precios son públicos, en euros, sin llamada comercial: 149 € por ejecución única, 299 € al mes, 1.490 € al mes y a medida para empresa. Ver precios.

Diez agentes especializados prueban por fases, y un ValidatorAgent reejecuta cada hallazgo y lo marca VALIDATED, UNVERIFIED o FALSE_POSITIVE. La metodología completa es pública en docs.matproof.com.

Seamos claros sobre lo que Sentinel no es.

  • No hay ningún pentester humano. Cada hallazgo lo produce un agente de IA y lo verifica otro agente de IA.
  • Matproof no está acreditada por ENAC y no puede certificar la conformidad con el ENS.
  • Matproof no está cualificada para TIBER-ES ni para ejercicios TLPT bajo el artículo 26 de DORA.
  • Matproof no tiene CREST ni testers certificados OSCP que anunciemos.
  • Sentinel no hace ingeniería social, ni campañas de phishing, ni intrusión física.
  • Sentinel no hace investigación de zero-days ni Red Team a medida.

No compre Sentinel si su sistema es de categoría ALTA del ENS y su auditor exige un informe firmado por una entidad acreditada, si un pliego público nombra un requisito concreto, o si el Banco de España le ha señalado para TLPT. Contrate a una empresa acreditada. Es la decisión correcta y se la diremos.

Compre Sentinel si despliega a menudo, si necesita evidencia actualizada entre auditorías anuales, y si su auditor quiere ver que las pruebas corren todo el año en lugar de una vez.

La mayoría de los equipos maduros hacen las dos cosas. Una auditoría acreditada al año para la firma. Pruebas automatizadas continuas entre medias para la evidencia.

Preguntas frecuentes

¿El ENS obliga a hacer pentesting?
Solo en categoría ALTA, vía el refuerzo R6 del control op.mon.3, y en servicios cloud de terceros, vía op.nub.1.2. En categoría MEDIA el refuerzo R6 no aplica. Lo que sí exige a todos es una auditoría al menos cada dos años.

¿Quién puede certificar la conformidad con el ENS?
Una entidad acreditada por ENAC bajo UNE-EN ISO/IEC 17065:2012. El CCN publica el listado.

¿El catálogo de INCIBE acredita a las empresas?
No. INCIBE lo llama "un servicio gratuito que recoge empresas proveedoras". No es certificación ni respaldo.

¿Existe una acreditación española para pentesters?
No la encontramos. ENAC acredita certificadoras, no equipos de pentesting. El CPSTIC cualifica productos, no servicios de pentesting.

¿El Kit Digital financia un pentesting?
No. Ninguna categoría nombra pruebas de penetración. La categoría de ciberseguridad financia 125 € por dispositivo, y la gestionada 200 € por dispositivo para EDR y MDR.

¿Cuánto cuesta un pentesting en España?
Los precios publicados van desde 1.490 € para una web sencilla, 2.500 € para un perímetro externo y 5.500 € para un pentest orientado a certificación ENS o ISO 27001. Otro proveedor cobra 800 € por jornada, y otro desde 750 € más IVA por activo.

Para seguir leyendo


¿Listo para pasar a la acción? Matproof ejecuta pentesting con IA de forma continua y con precios públicos. Pida una demo.

empresas de pentestingproveedores de pentesting Españapentesting ENSprecio pentesting Españaauditoría ENS categoría altaTIBER-EScatálogo INCIBE ciberseguridad

Pentest externo gratuito

Analizamos su dominio en busca de las vulnerabilidades más explotadas y le enviamos un informe priorizado por correo electrónico en un plazo de 24 horas.

Realizar comprobación gratuita

Deja de adivinar. Empieza a probar.

Ejecute un escaneo gratuito de 3 minutos ahora, o inicie un pentest Matproof Sentinel completo desde €299/mes. Informe listo para auditoría con prueba de explotación, sin proceso de compras.