Volver al blog
Mercado7 min de lecturaActualizado el

Pentest vs. auditoría de seguridad: ¿cuál necesita tu SaaS?

Pentest vs. auditoría de seguridad para SaaS y fintech en 2026: cuándo contratar cada uno, costo, entregables esperados y cómo combinar ambos.

Diego Melo, autor
Diego Melo

Investigador de seguridad y fundador de No Vuln

Pentest vs. auditoría de seguridad: ¿cuál necesita tu SaaS?

Mucha gente confunde a diario el pentest con la auditoría de seguridad, incluso las consultoras que venden uno como si fuera el otro. No son lo mismo: persiguen objetivos distintos, cuestan distinto y producen entregables distintos. Conocer la diferencia es lo que separa una inversión útil de tirar R$ 10.000 a la basura.

Definición rápida

CriterioPentestAuditoría de seguridad
ObjetivoVulnerar el sistema y documentar cómoMapear debilidades estructurales
Pregunta que responde¿Qué se rompe ahora?¿Qué se va a romper después?
Acceso típicoCaja negra (black box) o caja gris (grey box)Caja blanca (white box): código + infraestructura + documentación
EntregableLista de exploits funcionales con PoCLista de debilidades + recomendaciones de diseño
Profundidad técnicaVertical (va a fondo en pocos puntos)Horizontal (cubre todo por encima)
Duración típica1 a 8 semanas2 a 12 semanas
Quién lo entregaInvestigador adversarialAuditor técnico (por lo general, en equipo)
Rango de precio (mercado brasileño)R$ 3.000 a R$ 60.000R$ 8.000 a R$ 80.000

Pentest: qué es, en la práctica

Un pentest (penetration test, o prueba de penetración) es una simulación de ataque con un único objetivo: entrar. El investigador trata tu sistema como lo trataría un adversario: busca exploits funcionales, reproduce cada paso con una PoC y documenta el camino exacto del ataque.

El entregable es una lista de bugs reales y explotables:

  • SSRF que filtra credenciales de la nube
  • BOLA que permite que el usuario A lea los datos del usuario B
  • OAuth state confusion que permite tomar el control de una cuenta
  • Race condition en retiros que permite un double-spend
  • JWT algorithm confusion que permite falsificar un token de admin

El pentest no te dice si tu arquitectura es segura por diseño. Te dice que, dada la arquitectura actual, estos cinco caminos de explotación existen hoy. Corriges los cinco, y mañana pueden aparecer más.

Auditoría de seguridad: qué es, en la práctica

La auditoría es una revisión estructurada de la postura general de seguridad. El auditor recibe acceso al código, la infraestructura, los procesos y la documentación, y evalúa si el conjunto está en un nivel aceptable para el sector, la regulación o la madurez que se busca.

El entregable es una lista de debilidades estructurales:

  • Logs de auditoría insuficientes para investigar un incidente
  • Política de contraseñas débil
  • Base de datos accesible directamente desde la aplicación web (sin capa de servicios)
  • Sin MFA en el panel administrativo
  • Sin rotación del client_secret de OAuth
  • Dependencias desactualizadas con CVE conocidos

La auditoría no te dice si hoy existe un exploit funcional: te dice que tu postura general tiene huecos que probablemente van a ser explotados tarde o temprano. Corriges los huecos, y la probabilidad de un incidente baja.

Cómo decidir: ¿pentest o auditoría?

Contrata un pentest cuando…

  • Vas a lanzar un producto nuevo y quieres saber antes si hay bugs críticos
  • Un cliente enterprise pidió evidencia de una prueba de penetración reciente
  • La empresa necesita cumplimiento rápido (PCI DSS 11.4, ISO 27001 A.8.29)
  • Ya hubo un incidente y necesitas validar que quedó corregido
  • Due diligence de M&A del lado comprador (validar lo que estás comprando)

Contrata una auditoría cuando…

  • Estás reestructurando el programa de seguridad
  • Vas a cambiar de stack tecnológico (migrar de un monolito a microservicios)
  • Te estás preparando para SOC 2 Type I (la auditoría SOC 2 incluye un pentest después)
  • Necesitas un roadmap de seguridad a 12 meses
  • Quieres entender la postura general antes de invertir en un equipo interno

Contrata ambos cuando…

  • Te estás preparando para SOC 2 Type II (exige auditoría + pentest)
  • Pre-IPO, due diligence exigente
  • Sistema financiero o de salud crítico, primera contratación de seguridad externa

Los errores más comunes al contratar

Error 1: contratar un pentest esperando el entregable de una auditoría

Pides un pentest y esperas recibir un roadmap a 12 meses. El pentest no entrega eso: entrega una lista de exploits. Para un roadmap, lo que quieres es una auditoría.

Error 2: contratar una auditoría esperando el entregable de un pentest

Pides una auditoría y esperas una lista de exploits funcionales. La auditoría no entrega eso: entrega una lista de debilidades estructurales. Para exploits, lo que quieres es un pentest.

Error 3: pagar un pentest y recibir una auditoría disfrazada

Algunas consultoras entregan un “pentest” que en la práctica es una auditoría ligera: lista de configuraciones incorrectas, headers ausentes, versiones desactualizadas. Sin PoC funcional, sin cadenas de explotación, sin bugs de lógica de negocio. Eso es una auditoría con nombre de pentest, y no cubre la exigencia regulatoria que pedía específicamente un pentest.

Error 4: pagar una auditoría y recibir un checklist de OWASP

Una auditoría seria evalúa la postura organizacional + arquitectura + procesos + tecnología. Una auditoría que solo entrega un checklist de OWASP corrido con un escáner es trabajo perezoso disfrazado de informe.

Combinar los dos: la estrategia que funciona

Para empresas en crecimiento (de Serie A en adelante), el enfoque con mayor retorno es:

  1. Mes 1–2: Auditoría de seguridad amplia (caja blanca, todos los sistemas). Resultado: roadmap priorizado de 6 a 12 meses.
  2. Mes 3–6: El equipo interno corrige los puntos prioritarios del roadmap.
  3. Mes 6: Pentest puntual enfocado en los sistemas más críticos. Resultado: validación de que las correcciones funcionan + descubrimiento de los exploits remanentes.
  4. A partir del mes 6: Servicio recurrente mensual (monitoreo continuo + pentests enfocados, alineados con los sprints).

En el mercado brasileño, este modelo invierte primero en la auditoría (~R$ 15.000–25.000), luego en el pentest (~R$ 10.000–20.000) y después entra el servicio recurrente, cuyo valor es variable — bolsa de horas mensual o trimestral, según el alcance. Total del primer año (auditoría + pentest puntual): alrededor de R$ 25.000–45.000 + el recurrente, según el alcance. Para una empresa de Serie A en adelante, es una fracción del 1% de la ronda de inversión.

Conclusión

El pentest muestra qué se rompe ahora. La auditoría muestra qué se va a romper después. Los dos se complementan, y ninguno reemplaza al otro.

Antes de contratar cualquiera de los dos, define explícitamente qué pregunta necesitas responder:

  • “¿Hay un exploit funcional hoy?” → Pentest
  • “¿Mi postura general es aceptable?” → Auditoría
  • “¿Cómo paso la auditoría SOC 2?” → Los dos, en secuencia

Y nunca aceptes una propuesta que lo mezcle todo sin claridad. Si la consultora no sabe explicar la diferencia, probablemente no pueda entregar ni lo uno ni lo otro.

Compartir

WhatsAppLinkedInX

Siguiente paso

¿Quieres aplicar esto a tu sistema?

No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.