Ciberseguridad Pyme Presupuesto Cumplimiento

¿Cuánto cuesta una auditoría de ciberseguridad para una pyme?

Resumen rápido

TL;DR (para los que vamos justos de tiempo)

Si vas con prisa, esto es lo que cuento:

  • La pregunta está mal formulada, y por eso nadie te la responde. «Auditoría de ciberseguridad» son al menos seis servicios distintos con precios que van de 800 € a más de 25.000 €.
  • Para una pyme española típica (10–50 empleados), lo que casi siempre necesitas cuesta entre 1.500 € y 7.000 €: un diagnóstico de situación —el análisis GAP—, no un pentest.
  • El precio sale de una fórmula simple: días-persona × tarifa diaria. Si un presupuesto no te dice cuántos días son, no te está diciendo el precio.
  • La auditoría es el 20 % del gasto. El 80 % es arreglar lo que encuentre. Presupuestar solo la auditoría es el error más caro y más frecuente.
  • Hay señales de alarma reconocibles: precio cerrado sin haber preguntado nada, «auditoría gratuita», informe de 200 páginas sin priorizar, ausencia de reunión de resultados.
  • Tienes una calculadora para comprobar si el presupuesto que te han pasado cuadra con las jornadas que dice incluir.
  • Sobre ayudas públicas: el Kit Consulting cerró solicitudes el 31 de marzo de 2025 y no hay nueva convocatoria. Del resto, me ahorro el opinar.
  • Al final tienes las ocho preguntas que debes hacerle a cualquier proveedor antes de firmar, qué puedes hacer hoy con cero euros y las preguntas frecuentes sobre precios, plazos y obligaciones.

Si tienes un cuarto de hora, vamos con calma. 👇

Antes de empezar: de dónde salen estas cifras

Voy a ser transparente con el método, porque esto es un berenjenal.

Los rangos que verás están construidos cruzando tres fuentes: precios publicados por consultoras españolas durante 2025 y 2026, tarifas de mercado para perfiles de consultoría técnica en España, y mi propia experiencia dimensionando y ejecutando este tipo de trabajos.

El sesgo, encima de la mesa

Ninguna de esas tres fuentes es neutral, y la primera menos que ninguna. Casi todo el contenido publicado sobre precios de ciberseguridad lo escribe alguien que quiere venderte el servicio del que habla, y eso sesga sistemáticamente hacia arriba (si vendes proyectos grandes) o hacia abajo (si tu modelo es captar y luego ampliar alcance). Lo he tenido en cuenta al construir las horquillas, y por eso son horquillas y no cifras exactas.

Son lo que son: una orden de magnitud para que no te la cuelen, no un presupuesto. Si un proveedor serio te da un número fuera de estos rangos, no significa que te esté engañando: significa que hay algo en tu caso que justifica la diferencia y que deberías pedirle que te lo explique.

El problema de fondo: no existe «la auditoría de ciberseguridad»

Hay una conversación que se repite.

Una empresa pide tres presupuestos para «una auditoría de ciberseguridad». Le llegan tres números: 1.200 €, 4.800 € y 19.000 €. Y se queda mirándolos sin entender nada, con la sensación incómoda de que alguien le está tomando el pelo, sin saber cuál de los tres es el que huele mal.

Todos están bien (o suelen estarlo). Le están cotizando tres cosas distintas.

Keynote

Comparar esos tres presupuestos es como pedir presupuesto para «una reforma» y recibir uno para pintar el salón, otro para cambiar la instalación eléctrica y otro para tirar tabiques.

«Auditoría de ciberseguridad» es una etiqueta comercial que se ha estirado hasta cubrir servicios que no se parecen en nada: en método, en duración, en perfil profesional y, por supuesto, en precio.

Así que la primera pregunta útil no es cuánto cuesta. Es cuál de estas seis cosas necesito.

Las seis cosas que se venden como «auditoría»

Aquí las tienes de un vistazo, con su rango orientativo. Pincha en cualquiera para ir al detalle:

01 · Escaneo de vulnerabilidades

Una herramienta automatizada (Nessus, OpenVAS, Qualys, etc.) recorre tus sistemas expuestos y devuelve un listado de fallos conocidos: versiones sin parchear, servicios abiertos, certificados caducados, configuraciones débiles.

Es útil, es barato y es un buen chequeo periódico. No es una auditoría. Es el equivalente a una analítica de sangre: te da indicadores, no un diagnóstico. La herramienta no sabe qué es crítico para tu negocio, no entiende la lógica de tus aplicaciones y produce falsos positivos que alguien tiene que descartar a mano.

El valor real está en la interpretación posterior. Si te venden el PDF que escupe la herramienta como producto final, te están vendiendo la analítica sin el médico.

Rango orientativo: 800 € – 2.500 €. Puntual. Como servicio recurrente trimestral, suele salir mejor contratado por suscripción o incluso contratando la propia herramienta como SaaS al fabricante.

02 · Test de intrusión (pentesting)

Aquí una persona con conocimiento ofensivo intenta romper algo concreto: tu web, tu aplicación, tu red interna, tu Active Directory. Combina herramientas con técnica manual y busca lo que ningún escáner encuentra: cadenas de fallos menores que juntos permiten entrar, errores de lógica de negocio, permisos mal puestos.

Es el servicio más caro por día y el que más habilidad requiere. También es el que más se contrata sin necesitarlo.

Un test de intrusión responde a la pregunta «¿puede alguien entrar por aquí?». Es una gran pregunta cuando ya tienes lo básico resuelto. Si todavía no tienes MFA activado, ni copias de seguridad verificadas, ni sabes qué activos tienes, el pentest te va a confirmar con mucho detalle técnico algo que ya sabías: que sí, que se puede entrar. Habrás pagado 5.000 € por una certeza.

Tipo de pentestRango orientativo (España, 2026)
Web sencilla, alcance pequeño2.000 € – 6.000 €
Aplicación web estándar (OWASP Top 10 + lógica de negocio)desde 3.500 €
Infraestructura interna/externa, Active Directorydesde 4.000 €
Aplicación móvil (estático + dinámico + APIs)desde 5.000 €
Entornos complejos, varios activosdesde 15.000 €

Opinión personal: los costes se están abaratando y seguirán en decadencia debido a todas las automatizaciones y ejercicios conducidos por IA.

03 · Revisión técnica de configuración

Menos glamurosa y, en pyme, casi siempre más rentable. Consiste en revisar cómo está configurado lo que ya tienes: el tenant de Microsoft 365 o Google Workspace, el directorio activo, el firewall, las copias de seguridad, los accesos remotos, los permisos de las carpetas compartidas.

No busca vulnerabilidades exóticas. Busca las decisiones de configuración que te dejan expuesto, que son las que de verdad aprovechan los ataques que sufren las pymes españolas. El phishing y el fraude —no el APT sofisticado— siguen siendo el vector dominante, y contra eso no te protege un pentest: te protege una configuración decente y una MFA bien puesta.

Rango orientativo: 1.500 € – 5.000 €, según número de entornos.

04 · Diagnóstico de situación o análisis GAP

Lo vas a ver con los dos nombres: análisis GAP en la mayoría de presupuestos españoles y gap analysis en los que vienen traducidos del inglés. Es exactamente el mismo trabajo.

Es la fotografía completa: dónde estás frente a un marco de referencia (ISO 27001, ENS, TISAX, NIS2, el Plan Director del INCIBE) y qué te falta para llegar donde quieres estar.

Mezcla entrevistas, revisión documental, inventario de activos y una valoración de madurez por dominios. Su entregable no es una lista de fallos técnicos: es un plan priorizado con esfuerzo y coste estimados.

Para la inmensa mayoría de pymes que «quieren hacer algo de ciberseguridad» y no saben por dónde empezar, este es el servicio correcto. Es el que convierte la ansiedad difusa en un presupuesto defendible ante un consejo o una propiedad.

Rango orientativo: 1.500 € – 4.000 € para un diagnóstico inicial; 3.000 € – 8.000 € si incluye plan director detallado y acompañamiento en la priorización.

Aquí el coste, el valor y la calidad están en el número de auditores y su experiencia por el tiempo de auditoría. Cuanto más nos podamos parar a revisar, más caro, pero sobre todo de más calidad.

Hablo por experiencia

Este es, con diferencia, el trabajo que más he hecho

De todo lo que he tocado en GRC estos años, el diagnóstico de situación —el análisis GAP— es probablemente lo que más veces he ejecutado: entrevistas, revisión documental, inventario, valoración de madurez y el plan priorizado al final.

También es lo que más le sirve a una empresa. Es el único de los seis servicios que convierte «no sé por dónde empezar» en una lista de cosas concretas, ordenadas por lo que de verdad te puede hacer daño y con un coste al lado de cada una.

Cuéntame en qué punto estás →

05 · Auditoría de certificación

Esta es la única que técnicamente merece el nombre de auditoría en sentido estricto: una entidad acreditada verifica que cumples una norma y emite (o no) un certificado. No te asesora, no te ayuda, no te propone mejoras. Verifica.

Segregación de responsabilidades

Quien te ayuda a prepararte no puede ser quien te certifica. Son facturas distintas de empresas distintas, y muchos presupuestos «de certificación» solo incluyen una de ellas. Es el error de presupuesto más común de todo este bloque.

Y hay una tercera que casi nadie cuenta: antes de la auditoría externa hace falta una revisión interna, y no puede hacerla quien te ha implantado el sistema. Nadie audita su propio trabajo, así que es otro proveedor y otra factura. Son tres, no dos.

Cada marco lo pide a su manera: la cláusula 9.2 de ISO 27001 exige auditorías internas con auditores imparciales —si el auditor de certificación ve que te la ha hecho tu propio implantador, la tumba—; TISAX parte de la autoevaluación del cuestionario VDA ISA antes de la evaluación; y el artículo 31 del RD 311/2022 obliga a auditoría ordinaria al menos cada dos años, con la categoría básica acreditada por autoevaluación. En el ENS, además, la interna anual ya no es obligatoria desde la última actualización de las guías del CCN.

ISO 27001 Pyme de 10 a 25 empleados · primer año
01Implantación del SGSILa consultoría de preparación. Es la parte larga: meses de trabajo.
6.000 € – 15.000 €
02Auditoría interna previaLa exige la cláusula 9.2, y con un proveedor distinto al que implanta. Entre 1 y 3 jornadas.
800 € – 2.500 €
03Auditoría de certificaciónLa entidad acreditada que verifica y emite el certificado.
3.000 € – 5.500 €

Proporción aproximada del gasto. La certificación —la factura que todo el mundo pide primero— es la más pequeña de las tres.

Total primer año 10.000 € – 23.000 €

Es la suma de las tres líneas de arriba, no una cifra de catálogo: las que se publican suelen quedarse en 10.000 € – 20.000 € porque no cuentan la auditoría interna. Con un alcance amplio se va a 35.000 €. Las auditorías de seguimiento anuales van al 30 % – 40 % de la inicial.

ENS Esquema Nacional de Seguridad
BCategoría básicaSe acredita por autoevaluación, al menos cada dos años.
Sin auditoría externa
MCategoría media, organización pequeñaSolo la auditoría, obligatoria al menos cada dos años.
3.000 € – 8.000 €
CProceso completo en una pymeAdecuación y auditoría, según alcance.
8.000 € – 25.000 €

Si alguien te cotiza una auditoría de certificación para un sistema de categoría básica, pregúntale por qué.

NIS2 Adaptación a la directiva
SEmpresa de 10 a 50 empleados
3.000 € – 8.000 €
MEmpresa de 50 a 250 empleados
8.000 € – 25.000 €

NIS2 no se certifica: no hay sello que colgar, lo que se paga es la adecuación. Y con ISO 27001 ya implantada el coste puede reducirse a la mitad, porque buena parte del trabajo está hecho.

Fíjate en el orden de magnitud de la primera ficha, porque es lo que más sorprende: la auditoría de certificación es la factura pequeña. La cara es montar el sistema, y esa no la hace la entidad certificadora.

Y ojo con los totales que circulan por ahí: casi todos suman implantación y certificación, y se dejan fuera la auditoría interna. Súmala tú desde el principio, porque no es opcional y no te la puede hacer el mismo equipo que monta el sistema.

06 · La auditoría que te pide tu cliente

No la contratas tú, te la imponen. Un cliente grande te manda un cuestionario de seguridad de sesenta preguntas, o exige que le acredites controles, o directamente envía a un tercero a revisarte.

Esto está creciendo muy rápido por el efecto cascada de NIS2 y DORA: las empresas obligadas trasladan requisitos a su cadena de suministro, y ahí es donde entran miles de pymes que técnicamente no están en el ámbito de la directiva pero sí en el de sus clientes.

El coste aquí es principalmente tu tiempo interno, que nadie presupuesta y que es real. Si necesitas ayuda para responder, cuenta entre 1.000 € y 3.000 € por cuestionario la primera vez. La segunda vez es mucho más barata, porque el material ya está hecho.

Los rangos, de un vistazo

Las mismas cifras de arriba, puestas sobre un mismo eje. Es la forma más rápida de ver que un diagnóstico y una certificación no juegan en la misma liga:

Rangos de mercado · pyme española, 2026
  • Escaneo de vulnerabilidades800 € – 2.500 €
  • Revisión técnica de configuración1.500 € – 5.000 €
  • Diagnóstico / análisis GAP1.500 € – 4.000 €
  • Plan director completo3.000 € – 8.000 €
  • Pentest web / infraestructura2.000 € – 15.000 €
  • Adaptación NIS23.000 € – 25.000 €
  • ISO 27001, primer año completo10.000 € – 23.000 €
  • ENS media, proceso completo8.000 € – 25.000 €

La barra marcada con el triángulo es la que recomiendo por defecto a una pyme que empieza.

Y el mismo cuadro, con la pregunta que de verdad importa: cuándo tiene sentido cada uno.

Servicio¿Cuándo tiene sentido?
Escaneo de vulnerabilidadesChequeo periódico, complemento de otra cosa
Revisión técnica de configuraciónCasi siempre: es el primer paso técnico
Diagnóstico / análisis GAPEl punto de partida por defecto
Plan director completoCuando hay que justificar una inversión plurianual
Pentest web / infraestructuraCuando lo básico ya está resuelto
Adaptación NIS2Si estás en el ámbito o te lo exige un cliente
ISO 27001, primer añoSi el mercado o un cliente te lo exige
ENS media, proceso completoSi vendes al sector público
Keynote

Si tuviera que apostar por una cifra única para una pyme española de 10 a 50 empleados que quiere empezar a ordenar su seguridad: entre 2.000 € y 5.000 €, para un diagnóstico con revisión técnica y plan priorizado. Es el trabajo que más retorno da por euro invertido, y curiosamente casi nunca es el que se cotiza cuando alguien pide «una auditoría».

De dónde sale el precio: la fórmula que nadie te enseña

Detrás de cualquier presupuesto de servicios profesionales hay la misma aritmética elemental:

La fórmula
Precio = días-persona × tarifa diaria + margen de gestión

La tarifa diaria de un perfil de consultoría técnica de seguridad en España se mueve, a grandes rasgos, entre 400 € y 900 € por jornada según seniority y estructura del proveedor. Un autónomo con experiencia sólida está en la parte baja-media; una consultora con estructura, oficina y equipo comercial necesita estar en la parte alta para sostener sus costes. Ninguna de las dos opciones es tramposa: pagas cosas distintas.

El pentesting juega en otra liga de tarifa: ahí lo habitual en España es contar entre 700 € y 1.500 € por jornada, porque el perfil es más escaso. Por eso el mando de abajo llega hasta 1.500 € y no hasta 900 €.

Los días-persona son la variable que de verdad mueve el precio, y la que casi nunca aparece en el presupuesto. Un diagnóstico de pyme pequeña son entre 4 y 8 jornadas. Un pentest web serio, entre 5 y 10. Una implantación de SGSI, entre 20 y 40 repartidas en meses.

Comprueba tu presupuesto con esta calculadora

Haz la multiplicación tú mismo. Mueve los dos mandos, o elige el tipo de trabajo que te han cotizado, y compara el resultado con el número que tienes encima de la mesa:

Calculadora de jornadas

Elige un tipo de trabajo o mueve los mandos a mano. No es un presupuesto: es la cuenta que hay detrás de cualquier presupuesto, para que puedas comprobar si el que tienes encima de la mesa cuadra.

3.300 € jornadas × tarifa, sin IVA ni margen de gestión

Es la horquilla habitual de un diagnóstico de situación en una pyme pequeña.

Las tarifas van sin IVA. El margen de gestión, la coordinación y la redacción del informe suelen ir ya dentro de la jornada facturada; si te los cobran aparte, que aparezcan en el presupuesto.

¿El número que te han pasado se sale de aquí? Mándamelo y te digo dónde está el desajuste →

Si un presupuesto de 3.500 € implica 5 jornadas, la cuenta sale. Si te ofrecen «una auditoría completa de tu empresa» por 900 €, estás comprando entre uno y dos días de trabajo. Puede ser perfectamente honesto —hay revisiones puntuales que caben en un día— pero no puede ser completo. Y si te cotizan 18.000 € para una empresa de veinte personas, la pregunta correcta no es «¿por qué tan caro?» sino «¿cuántas jornadas son y en qué se van?».

Esta es, para mí, la pregunta más útil de todo el artículo. Un proveedor que no puede o no quiere desglosar jornadas o no ha dimensionado el trabajo, o no quiere que compares.

¿Qué encarece un presupuesto?

Lo encarece

Lo que suma jornadas

Número de entornos y sedes. Cada tenant, cada dominio, cada delegación multiplica el trabajo de campo.

Aplicaciones desarrolladas a medida. Un ERP estándar se revisa con checklist; una aplicación propia hay que entenderla antes de poder auditarla.

Entornos industriales/OT/ICS. Otro mundo, otro perfil, otra tarifa.

Partir de cero. Sin inventario de activos, sin políticas, sin nadie que sepa cómo está montado aquello, las primeras jornadas se van solo en entender el terreno.

Los plazos apretados. «Lo necesito para el día 30» tiene precio.

Lo abarata

Lo que resta jornadas

Tener el inventario hecho. Si llegas con la lista de sistemas, usuarios, proveedores y accesos, te ahorras jornadas de descubrimiento. Esto lo puedes preparar tú gratis.

Un interlocutor único y disponible. El coste oculto más grande de estos proyectos es esperar respuestas. La disponibilidad no solo es de los consultores: no poder avanzar y tenerlos parados significa perder dinero para la consultora.

Alcance acotado y por fases. Empezar por lo crítico y ampliar después casi siempre sale mejor que un alcance enorme mal ejecutado.

Tener ya un marco implantado. ISO 27001 abarata NIS2, y sobre todo TISAX. NIS2 abarata ENS, que es lo más caro junto con DORA en España seguramente. El trabajo se acumula.

Repetir proveedor. La segunda revisión con el mismo equipo debería costar bastante menos que la primera. Si no baja, pregunta por qué.

Siete señales de alarma en un presupuesto

Después de ver bastantes presupuestos de este sector, estos son los patrones que me hacen desconfiar:

Señal 01

Precio cerrado sin haber tenido ni una reunión

Si ni le pones cara a quien te va a hacer el presupuesto, desconfía. Nadie puede dimensionar un trabajo que no ha visto.

Señal 02

«Auditoría a pérdidas o gratuita»

A nadie le gusta perder dinero. Es una acción comercial, y su resultado va a ser, con altísima probabilidad, que necesitas justo lo que esa empresa vende. Puede ser útil como primera toma de contacto, pero no la confundas con un diagnóstico independiente.

Señal 03

El entregable es el output de una herramienta

Un PDF de 200 páginas generado automáticamente, con CVE ordenados por severidad y sin una sola línea escrita por un humano sobre tu negocio, no es una auditoría.

Señal 04

No hay priorización

Cien hallazgos «críticos» equivalen a cero hallazgos críticos. Un buen informe te dice qué hacer el lunes, qué este trimestre y qué puede esperar al año que viene. Si todo es urgente, nadie hará nada.

Señal 05

No hay informe ejecutivo

Si el resultado solo se entiende con perfil técnico, no va a llegar a quien firma el siguiente presupuesto.

Señal 06

No hay reunión de presentación de resultados

Enviar el informe por correo y desaparecer... simplemente triste. (Anécdota: me lo hicieron siendo yo el consultor. Querían una auditoría para un ciberseguro, pero no querían estar ciberseguros, jejeje.)

Señal 07

No se identifica quién hace el trabajo

Preguntar por el perfil y las certificaciones de la persona que va a ejecutar —no del director comercial— es legítimo. Que te vendan un senior y te ejecute un becario es un clásico.

El coste que no está en el presupuesto

Esta es la parte que casi nadie escribe, y es la más importante.

Dónde se va de verdad el dinero
20 % 80 %
La auditoríaEl diagnóstico: jornadas de consultoría, informe y reunión de resultados. Es lo único que suele estar presupuestado.
Las remediacionesArreglar lo que aparece: licencias, cambio de firewall, copias de seguridad decentes, formación, monitorización. Casi nunca está presupuestado.

La auditoría es el diagnóstico. El gasto real está en las remediaciones a los hallazgos.

Un diagnóstico de 3.000 € en una pyme que nunca ha trabajado su seguridad va a devolver, tirando por lo bajo, entre veinte y cuarenta acciones. Algunas son gratuitas y se hacen en una tarde: activar MFA, revisar quién tiene permisos de administrador, apagar protocolos antiguos, quitar cuentas de gente que ya no trabaja allí. Otras cuestan dinero de verdad: licencias, cambio de firewall, una solución de copias de seguridad decente, formación, un servicio de monitorización.

Ayudas públicas en ciberseguridad

Me ahorro el opinar. Tomad las conclusiones convenientes.

El único dato útil

El Kit Consulting dejó de admitir solicitudes el 31 de marzo de 2025, y el plazo para formalizar acuerdos con los asesores digitales se cerró el 31 de mayo de 2026. A día de hoy no hay nueva convocatoria publicada. Si alguien te lo sigue ofreciendo como vía de financiación, contrástalo en la ficha de Red.es antes de contar con ello.

Las ocho preguntas antes de firmar

Copia esto y mándalo tal cual a los tres proveedores que estés valorando. Las respuestas te dirán más que los precios.

Para pegar en un correo
  1. ¿Qué tipo de servicio es exactamente: escaneo, revisión de configuración, pentest, diagnóstico de cumplimiento o auditoría de certificación?
  2. ¿Cuántas jornadas-persona incluye y cómo se reparten?
  3. ¿Qué perfil ejecuta el trabajo y qué experiencia y certificaciones tiene? Que las mismas personas que aparecen en el presupuesto sean las que hagan el trabajo.
  4. ¿Qué entra en el alcance y, sobre todo, qué queda explícitamente fuera?
  5. ¿Qué entregables recibo? ¿Hay informe ejecutivo además del técnico?
  6. ¿Los hallazgos vienen priorizados por riesgo real de negocio o solo por severidad técnica?
  7. ¿Incluye reunión de presentación de resultados con dirección?
  8. ¿Hay revisión de seguimiento para verificar lo corregido, y qué cuesta?

Si un proveedor responde a las ocho con concreción, su precio probablemente sea justo aunque sea el más alto de los tres.

Qué puedes hacer hoy, con cero euros

Antes de gastar nada, hay trabajo que solo puedes hacer tú y que te va a ahorrar dinero después:

0 €
Haz el inventario

Una hoja de cálculo con tus sistemas, aplicaciones, usuarios, proveedores con acceso y datos sensibles. Es la primera pregunta que te va a hacer cualquiera, y la que más jornadas consume si no está hecha.

0 €
Activa MFA en todo lo que lo permita

Empieza por el correo. Es la medida individual con mejor relación protección/coste que existe y sigue sin estar activada en una parte enorme del tejido empresarial español.

0 €
Revisa quién es administrador

Y quita a todo el que no lo necesite hoy. Los permisos de administrador se reparten en dos minutos y se quedan puestos durante años.

0 €
Da de baja a quien ya no está

Cuentas de exempleados, accesos de proveedores antiguos, licencias fantasma. Suele ser la lista más incómoda y la más rentable de revisar.

Si haces estas cuatro cosas y luego contratas un diagnóstico, la conversación empieza en un punto mucho más avanzado y el presupuesto baja. Si no puedes contratar nada, al menos habrás cerrado las puertas por las que se entra de verdad.

En resumen

Deja de preguntar cuánto cuesta una auditoría de ciberseguridad. Pregunta qué necesitas verificar y por qué, y el precio aparecerá solo.

Para una pyme española que empieza, la respuesta casi siempre es un diagnóstico de 2.000 € a 5.000 € que produce un plan priorizado. No un pentest. No una certificación. Un plan que puedas defender ante quien firma y ejecutar en doce meses.

Y reserva presupuesto para arreglar lo que encuentres, porque un informe sin dinero detrás es un documento caro sobre problemas que vas a seguir teniendo.

Preguntas frecuentes

¿Cuánto cuesta una auditoría de ciberseguridad para una pyme en España?

Depende de qué llames auditoría. Un escaneo de vulnerabilidades va de 800 € a 2.500 €; una revisión técnica de configuración, de 1.500 € a 5.000 €; un diagnóstico o análisis GAP, de 1.500 € a 4.000 €, y hasta 8.000 € con plan director. Para una pyme de 10 a 50 empleados que empieza, la horquilla razonable de lo que de verdad necesita está entre 1.500 € y 7.000 €.

¿Qué diferencia hay entre un escaneo de vulnerabilidades, un pentest y una auditoría?

El escaneo lo hace una herramienta y devuelve fallos conocidos: es un indicador, no un diagnóstico. El pentest es una persona intentando entrar, y responde a «¿se puede?». La auditoría en sentido estricto es una entidad acreditada verificando que cumples una norma. Son tres servicios distintos, con tres precios distintos, y se venden los tres bajo la misma etiqueta.

¿Cuánto cuesta certificarse en ISO 27001 siendo pyme?

Son tres facturas: implantación del SGSI (6.000 € – 15.000 €), auditoría interna previa (800 € – 2.500 €) y auditoría de certificación (3.000 € – 5.500 €). El primer año completo sale entre 10.000 € y 23.000 €, y puede irse a 35.000 € con alcance amplio. Las auditorías de seguimiento anuales van al 30 % – 40 % de la inicial.

¿Puede la misma empresa implantar el sistema y auditarlo?

No. La cláusula 9.2 de ISO 27001 exige que la auditoría interna la hagan auditores imparciales, y quien implanta no puede revisar su propio trabajo. Tampoco puede certificarte quien te ha preparado: eso lo hace una entidad acreditada independiente. En la práctica son tres proveedores o, como mínimo, tres roles claramente separados.

¿Sigue siendo obligatoria la auditoría interna antes de la externa?

En el ENS ya no. El CCN actualizó en junio de 2026 un paquete de guías de la serie 800 —entre ellas la CCN-STIC 808, de verificación del cumplimiento— e incorporó la no obligatoriedad de las auditorías internas anuales: su periodicidad se flexibiliza aplicando el principio de proporcionalidad. En ISO 27001 no ha cambiado nada: la cláusula 9.2 las sigue exigiendo, y sin ellas la entidad certificadora no te certifica.

Dicho lo cual, desde ACBSEC la sigo recomendando aunque ya no toque por norma. Es la única forma de enterarte tú de los hallazgos antes de que te los cuente el auditor de certificación, sale bastante más barata que una no conformidad y te deja margen para corregir con calma en vez de a la carrera. Que deje de ser obligatoria no la convierte en prescindible: la convierte en una decisión tuya.

¿Es obligatoria una auditoría externa para el ENS?

Para categoría básica no: se acredita por autoevaluación, que hay que repetir al menos cada dos años. Para categoría media y alta sí hace falta auditoría de certificación por entidad acreditada, también al menos cada dos años, y ronda los 3.000 € – 8.000 € en una organización pequeña. El proceso completo de adecuación más auditoría se mueve entre 8.000 € y 25.000 €.

¿Cuánto cuesta adaptarse a NIS2?

Entre 3.000 € y 8.000 € en empresas de 10 a 50 empleados, y entre 8.000 € y 25.000 € de 50 a 250. NIS2 no se certifica —no hay sello—, así que lo que pagas es la adecuación, no un examen. Si ya tienes ISO 27001 implantada, el coste puede reducirse a la mitad porque buena parte del trabajo está hecha.

¿Cuánto tiempo lleva una auditoría de ciberseguridad?

Un diagnóstico de pyme son entre 4 y 8 jornadas-persona, que en calendario suelen ser de dos a cuatro semanas contando entrevistas y revisión. Un pentest web serio, de 5 a 10 jornadas. Una implantación de SGSI, de 20 a 40 repartidas en meses. Si un presupuesto no dice cuántas jornadas incluye, no te está diciendo el precio.

¿Qué debe incluir el informe de una auditoría?

Informe técnico e informe ejecutivo, hallazgos priorizados por riesgo real de negocio y no solo por severidad técnica, una recomendación concreta por hallazgo con esfuerzo estimado, y una reunión de presentación de resultados con dirección. Si además incluye revisión de seguimiento para verificar lo corregido, mejor: pregunta cuánto cuesta.

¿Hay ayudas públicas para pagar una auditoría de ciberseguridad?

El Kit Consulting cerró solicitudes el 31 de marzo de 2025 y no hay nueva convocatoria publicada. Quedan convocatorias autonómicas que van y vienen. Mi opinión sobre ellas está unos párrafos más arriba, y es corta.

¿Cada cuánto hay que repetir una auditoría?

El escaneo de vulnerabilidades tiene sentido trimestral o continuo. El diagnóstico, una vez al año o cuando cambie algo importante. La certificación ISO 27001 exige seguimiento anual y renovación cada tres años; el ENS, auditoría al menos cada dos. Y siempre que haya un cambio sustancial en los sistemas.


¿Tienes un presupuesto encima de la mesa y no sabes si es razonable? Escríbeme y le echamos un vistazo juntos, sin compromiso.

Fuentes consultadas

Precio de auditoría en pymeCibersafety · Hard2Bit · Iberia Intel · SYRA360

PentestingVulnerabbit · Secra · Hard2Bit · CISEC

ISO 27001Novaciber · Delbion · Step Quality · Vulnerabbit · Cláusula 9.2, auditoría interna

ENSReal Decreto 311/2022, texto consolidado en el BOE · Actualización de las guías CCN-STIC 802, 808, 809 y 825 (junio de 2026) · Audidat · Ángel Ortega Castro · NexENS

NIS2Coste de adaptación · Precios por tamaño de empresa · Delbion

TISAXCuestionario VDA ISA y documentación oficial de ENX

Ayudas públicasRed.es, plazo de solicitudes del Kit Consulting · Ficha del programa · Estado y próxima convocatoria

Última revisión de estos rangos: agosto de 2026. Son órdenes de magnitud de mercado, no una tarifa, y casi todas las fuentes de precio son de empresas que venden el servicio del que hablan: contrasta siempre con al menos tres presupuestos reales antes de decidir.

← Todos los artículos

Seguir leyendo

¿Tienes un presupuesto encima de la mesa?

Te digo si ese número tiene sentido, sin venderte nada

Dimensiono y ejecuto este tipo de trabajos, así que sé leer un presupuesto de auditoría por dentro: cuántas jornadas hay detrás, qué queda fuera del alcance y qué te vas a encontrar después. Si estás comparando propuestas y no sabes cuál huele mal, mándamelas.

Y si lo que necesitas es el diagnóstico en sí, hablamos de tu caso antes de que nadie te cotice nada. Te respondo personalmente, sin humo y sin compromiso.

Hablemos de tu caso →