Cuando se abra el diálogo de impresión: elige "Guardar como PDF", luego desmarca "Encabezados y pies de página" en Más ajustes.
Plantilla RFP y Guía de Compra de Penetration Testing
Resumen Ejecutivo
Un RFP de pentesting da a tu organización palanca de negociación. Obliga a los proveedores a comprometerse con el alcance, la metodología, las cualificaciones y los precios por escrito — y te permite comparar manzanas con manzanas. Este documento destila lo que debe ir en un RFP de pentest efectivo y proporciona una plantilla lista para personalizar que puedes usar inmediatamente. Es neutral respecto a los proveedores con una sección de Fireline al final que puedes eliminar o mantener según tus necesidades.
Puntos clave
- Un RFP estructurado devuelve el poder de negociación al comprador. Los proveedores que responden bien demuestran madurez operativa; los que responden mal se autodescalifican.
- El error de compras más común es comprar solo por precio. El pentest más barato rara vez es el más útil — y a menudo el más caro cuando se mide en reducción de riesgo real.
- Los requisitos de metodología, los entregables y la política de re-test deben estar en el RFP, no negociarse después de la adjudicación.
- Las cualificaciones del proveedor importan más que las herramientas. Un tester senior con experiencia relevante encuentra en dos días lo que un tester junior pierde en una semana.
- Una matriz de evaluación definida previene la racionalización post-hoc. Decide tus pesos antes de leer las propuestas.
A quién se dirige esta guía
- Funcionarios de compras que ejecutan licitaciones de pentest por primera vez o actualizan plantillas existentes.
- CISOs y responsables de seguridad que definen los requisitos técnicos para los compromisos de seguridad ofensiva.
- Responsables de cumplimiento que impulsan los requisitos de evidencia para NIS2 Artículo 21(6), DORA Pilar 3 o ISO 27001 control 8.29.
- Cualquiera que evalúe múltiples proveedores de pentest y necesite compararlos sobre una base coherente.
Por Qué Importa un RFP Estructurado
El pentesting es uno de los pocos servicios de ciberseguridad donde la brecha entre los mejores y peores proveedores es enorme. Dos firmas que cotizan el mismo precio pueden entregar resultados salvajemente diferentes — una encuentra un solo problema de configuración CVSS-medio, la otra encuentra una cadena de vulnerabilidades que conduce a un compromiso completo del dominio. La diferencia rara vez son las herramientas; son las personas, la metodología, la disciplina del alcance y la calidad del informe.
Un RFP estructurado obliga a los proveedores a comprometerse. Tienen que describir su metodología por escrito. Tienen que nombrar a las personas reales que harán el trabajo. Tienen que comprometerse con los entregables y la política de re-test. Y críticamente, todos responden a las mismas preguntas, así que puedes compararlos sobre la misma base.
Un RFP malo — uno que es esencialmente un email de una línea "necesito un pentest de aplicación web, por favor coticen" — produce una compra mala. Los proveedores adivinan el alcance, inflan sus cotizaciones por seguridad, y el comprador termina pagando más por menos. Los buenos RFPs no son burocracia; son palanca.
Un RFP estructurado típicamente reduce el spread entre cotizaciones competidoras en un 30-50% (porque los proveedores no están adivinando el alcance), acorta el tiempo desde la emisión del RFP hasta la adjudicación en 2-3 semanas (porque no hay ronda de aclaración), y produce resultados de compromiso mensurablemente mejores (porque las expectativas son claras desde el día uno).
Sección 1: Alcance del Proyecto
El alcance es la parte más importante de cualquier RFP de pentest. Los proveedores que reciban un alcance poco claro inflarán su cotización o entregarán menos. Proporciona todo el detalle que tengas, y llama explícitamente a lo que está FUERA del alcance — eso es a menudo más revelador que lo que está dentro.
Sección 2: Requisitos de Metodología
Los proveedores deben describir su metodología por escrito. La lista a continuación es el mínimo que debes esperar. Los proveedores que no puedan responder a estas preguntas son inmediatamente descalificados.
¿Con qué estándares de la industria se alinea la metodología? ¿PTES, Guía de Pruebas de OWASP, OSSTMM, NIST SP 800-115, CREST, TIBER-EU? Especifica qué estándares son obligatorios para tu compromiso.
Describe cada fase (reconocimiento, modelado de amenazas, explotación, reporting) y los entregables producidos en cada una. Un proveedor que no pueda articular sus fases está improvisando.
¿Cuánto de la prueba está automatizado vs manual? Las herramientas automatizadas tienen su lugar, pero una prueba puramente basada en herramientas apenas es un pentest. Espera al menos un 50% de pruebas manuales para cualquier compromiso de aplicación.
¿Cómo demuestra el proveedor que toda la superficie de ataque del alcance fue realmente probada? Métricas de cobertura, registros de pruebas, árbol de ataques o una hoja de Excel simple — elige una.
¿Check-ins diarios? ¿Llamadas de estado semanales? ¿Notificación inmediata de hallazgos críticos? Define el ritmo en el RFP y exige a los proveedores que se comprometan.
¿Está incluido el re-test de los hallazgos remediados en el precio? ¿Cuánto tiempo después del compromiso inicial? ¿Cuántos hallazgos pueden ser re-testeados? Es uno de los términos contractuales más disputados — resuélvelo en el RFP.
Especifica las secciones del informe que esperas: resumen ejecutivo, metodología, hallazgos (con CVSS, impacto en el negocio, evidencia, pasos de reproducción y remediación), registro de riesgos, cadenas de ataque. Proporciona una estructura de muestra si tienes una.
Sección 3: Cualificaciones del Proveedor
El predictor más grande de la calidad del pentest es la experiencia de las personas que hacen el trabajo. El RFP debe exigir a los proveedores que se comprometan con individuos específicos nombrados y proporcionen evidencia de sus cualificaciones.
El proveedor se compromete con testers específicos nombrados — no "un tester de nuestro equipo". Cada tester nombrado proporciona un CV con experiencia relevante, certificaciones y compromisos pasados.
Años mínimos de experiencia en pentest para el tester principal. Cinco años es un mínimo razonable para el trabajo de aplicación; más para red team o compromisos especializados.
OSCP, OSWE, OSEP, GPEN, GWAPT, CRTO, CRTE — lista cuáles son obligatorias y cuáles preferidas. Las certificaciones no lo son todo, pero proporcionan una línea base.
¿Ha realizado el equipo compromisos en tu sector antes? El pentest sanitario, el pentest bancario y el pentest de sistemas de control industrial no son intercambiables.
Tres referencias de clientes a la misma escala y sector similar. El proveedor debe comprometerse a hacer disponibles las referencias — y el comprador debe llamarlas realmente.
Seguro de indemnización profesional con un nivel mínimo de cobertura. El pentest conlleva riesgo operativo. El seguro no es opcional.
El proveedor debe acordar un documento escrito de Reglas de Compromiso y una carta de permiso firmada antes de que comience cualquier prueba. Esta es la base legal del compromiso.
Evita los proveedores que cotizan un solo precio sin nombrar a los testers. El requisito de tester nombrado es la forma más efectiva de prevenir el problema del bait-and-switch donde el tester senior vende el compromiso y un tester junior lo entrega.
Sección 4: Matriz de Evaluación
Una matriz de evaluación definida previene la racionalización post-hoc. Los pesos de ejemplo a continuación son ilustrativos — adáptalos a tus prioridades, pero comprométete con ellos ANTES de empezar a leer las propuestas. La disciplina importa más que los porcentajes exactos.
Observa que el precio es solo el 15%. Si te encuentras ponderando el precio por encima del 25%, estás comprando teatro de cumplimiento, no pruebas de seguridad. Los compromisos de pentest tienen un suelo claro de calidad por debajo del cual el ejercicio no vale nada.
Sección 5: Modelos de Precios
Los compromisos de pentest se valoran típicamente de una de tres maneras. El modelo correcto depende del tipo de compromiso, la claridad del alcance y la madurez de la relación. Espera que los proveedores sean flexibles — cualquiera que insista en un solo modelo independientemente del contexto está vendiendo algo.
Sección 6: Banderas Rojas a Vigilar
Algunos comportamientos del proveedor son descalificadores inmediatos independientemente del precio. La lista a continuación es el consenso de los equipos de compras que han ejecutado decenas de licitaciones de pentest. Si ves alguno de estos en una respuesta del proveedor, el resto de la propuesta no importa.
- El proveedor se niega a nombrar a los testers reales que realizarán el trabajo, o los describe solo en términos de rol genérico.
- No hay compromiso de re-test en la propuesta, o el re-test se ofrece solo a un coste adicional.
- El informe de muestra es de mala calidad: hallazgos delgados, pasos de reproducción faltantes, sin análisis de impacto en el negocio, consejos de remediación genéricos.
- La sección de metodología es de un párrafo de longitud y usa lenguaje de marketing en lugar de especificidades técnicas.
- La cotización es dramáticamente inferior a la de otros proveedores sin explicación. El pentest más barato rara vez es el más útil.
- Sin seguro de indemnización profesional o negativa a proporcionar prueba de cobertura.
- Sin documento claro de Reglas de Compromiso o plantilla de carta de permiso.
- El proveedor rechaza las referencias de clientes o proporciona solo referencias no relacionadas con tu sector y escala.
- Promesa de pruebas "automatizadas" como el grueso del compromiso. Las herramientas son parte del kit, no un reemplazo de los testers expertos.
- Tiempo de entrega de menos de dos semanas. Los compromisos de calidad necesitan preparación; los proveedores que pueden empezar inmediatamente probablemente no pueden hacer justicia al alcance.
Por Qué Orizon Fireline Destaca
Fireline es el servicio de pentesting de Orizon. Está construido en torno a los principios de este documento — testers nombrados, metodología estructurada, informes listos para auditoría y un compromiso de re-test que está incluido en cada compromiso, no añadido como upsell.
Contacto: [email protected] · orizon.one/services/fireline · Infraestructura UE soberana.