Has pedido tres presupuestos de ciberseguridad y los tres describen cosas distintas. Uno habla de "auditoría integral", otro de "pentesting continuo", el tercero solo enumera siglas: EDR, SOC, XDR. Ninguno dice cuántas horas de trabajo humano incluye ni qué recibirás al final. Elegir así es apostar, y en una pyme de 10 a 50 empleados una mala apuesta en seguridad sale cara. Esta guía te da un método para comparar presupuestos de verdad, hacer las preguntas que importan y detectar cuándo alguien te está vendiendo humo.

Define qué proteges antes de pedir un solo presupuesto

Ningún proveedor puede darte un presupuesto útil si tú mismo no sabes qué necesitas proteger. Antes de la primera llamada, responde tres preguntas con tu equipo:

  • ¿Qué sistemas, aplicaciones y datos son críticos para operar mañana por la mañana? Un ERP caído, una base de clientes filtrada, una web de ventas fuera de servicio no pesan igual.
  • ¿Qué te obliga un cliente o un socio? Muchas pymes contratan seguridad porque un cliente grande envía un cuestionario de seguridad o exige una auditoría antes de firmar. Esa exigencia concreta debe entrar en el alcance.
  • ¿Qué te dolería más: perder los datos, perder el acceso a los sistemas o perder la confianza de un cliente que se entera de un incidente? La respuesta cambia qué tipo de servicio prioriza.

Con esas respuestas escritas, cualquier proveedor tiene que encajar su oferta en tu problema, no al revés. Si un comercial empieza a hablar de su producto antes de preguntarte esto, ya tienes una primera señal.

Las preguntas que separan a un proveedor real de un revendedor de panel

Hay empresas que hacen el trabajo con personas cualificadas y empresas que revenden una licencia de una herramienta automática con una interfaz bonita encima. Ambas te van a llamar "servicio de ciberseguridad". La diferencia se nota en cómo responden a estas preguntas:

  • ¿Quién ejecuta el trabajo? ¿Un analista con nombre y experiencia verificable, o una herramienta que corre sola?
  • ¿Las pruebas son manuales, automatizadas o una combinación? Un análisis de vulnerabilidades automatizado tiene valor, pero no sustituye a unas pruebas de penetración hechas por una persona que piensa como un atacante.
  • ¿Qué recibo exactamente al final? ¿Un PDF genérico generado por la herramienta, o un informe explicado, priorizado y con recomendaciones concretas para mi sistema?
  • ¿Quién me lo explica? ¿Hay una persona que se sienta conmigo a repasar los resultados, o me mandan el informe por correo y se acabó?
  • ¿Qué pasa si encontráis algo crítico a mitad de contrato? ¿Me avisáis el mismo día, o me entero en el informe trimestral?
  • ¿Cuántas horas de trabajo humano incluye el precio, frente a cuántas son ejecución automática de una herramienta?

Un proveedor serio responde a esto sin rodeos, con nombres, plazos y ejemplos concretos. Uno que solo revende una licencia se pierde en generalidades o te devuelve la pregunta con más siglas.

Cómo leer un presupuesto sin que te la cuelen

El precio de dos presupuestos puede parecer similar y cubrir cosas completamente distintas. Antes de comparar el número final, mira estos cinco puntos:

Alcance

¿Qué sistemas, dominios, aplicaciones o rangos de IP están dentro? Un presupuesto que dice "seguridad de tu infraestructura" sin listar qué entra es un presupuesto sin alcance, y un alcance mal definido es la causa más habitual de conflictos después de firmar.

Número de activos

¿Cuántos equipos, servidores, aplicaciones o usuarios cubre el precio? Si tu empresa crece de 20 a 35 empleados a mitad de año, ¿qué pasa con el precio y con la cobertura?

Frecuencia

¿Es una foto puntual una vez al año o un seguimiento continuo? Una auditoría de seguridad informática anual tiene sentido como punto de partida, pero una empresa que despliega cambios cada semana necesita algo más frecuente que una revisión anual.

Qué queda fuera

Pide la lista de exclusiones explícita, no solo la lista de lo incluido. Es habitual que sistemas cloud de terceros, aplicaciones móviles o proveedores externos queden fuera sin que se diga en la primera reunión.

Soporte a la remediación

Encontrar un problema es la parte fácil. Pregunta si el precio incluye ayuda para corregirlo, aunque sea orientación, o si el informe se entrega y el proveedor desaparece hasta la siguiente revisión. La gestión de vulnerabilidades sin acompañamiento en la corrección deja a muchas pymes con una lista de problemas que nadie en la empresa sabe resolver.

Condiciones de contrato que importan a una pyme

Más allá del servicio técnico, el contrato tiene cláusulas que determinan cuánto margen de maniobra tienes si algo no funciona:

  • Permanencia: ¿te ata a doce o veinticuatro meses, o puedes salir con un preaviso razonable? Un proveedor que solo funciona con lock-in largo apuesta a que no te vayas a ir, no a que te vayas a quedar contento.
  • Plazo de preaviso: ¿cuántos días antes tienes que avisar para no renovar? Anótalo en el calendario en cuanto firmes, porque es la cláusula que más pymes olvidan hasta que ya es tarde.
  • Subidas de precio: ¿el contrato dice cómo y cuándo puede subir el precio, o queda a criterio del proveedor?
  • Tratamiento de datos: si el proveedor va a tocar sistemas con datos personales de clientes o empleados, ¿qué dice el contrato sobre el tratamiento de esos datos conforme al RGPD y a la LOPDGDD? Un proveedor de seguridad que no puede explicar esto con claridad es una contradicción en sí misma.

Señales de alarma que deberían hacerte parar

Algunas frases y comportamientos son suficientes para descartar un proveedor sin necesidad de seguir comparando precio:

  • Te promete "seguridad total" o "protección garantizada al cien por cien". Nadie puede garantizar eso, y quien lo dice o no lo entiende o cuenta con que tú tampoco lo sepas.
  • Vende con miedo: te describe catástrofes sin explicarte antes qué es lo que realmente protege tu negocio. El miedo vende presupuestos, no seguridad.
  • El presupuesto no tiene un alcance definido por escrito, solo un precio y una lista de palabras técnicas.
  • No hay una persona con nombre y apellido responsable de tu cuenta. Si nadie se hace cargo de explicarte lo que pasa, nadie se va a hacer cargo cuando algo falle.

Cómo decidir cuando ya tienes los presupuestos delante

Pon los presupuestos uno al lado del otro y compara alcance, frecuencia, qué recibes y quién te lo explica antes de mirar el precio. Un precio bajo con un alcance recortado suele esconder menos horas de trabajo real, y un precio alto solo se justifica si alguien te explica en una frase qué van a hacer por ti cada mes.

Si después de este ejercicio lo que necesitas es alguien que gobierne la seguridad de tu empresa de forma continua, priorice lo urgente y te acompañe a tomar estas mismas decisiones sin depender de un único proveedor técnico, esa figura existe: es lo que hace un CISO externo. No sustituye la comparación que acabas de hacer, la hace más fácil la próxima vez.

¿Quieres saber cuán expuesto está tu sitio?

El Security Assessment de Ciphraverse verifica sitios, portales y e-commerce con una auditoría externa profesional pensada para pymes.

Descubre Security Assessment