TL;DR (para los que vamos justos de tiempo)
Si vas con prisa, esto es lo que cuento:
- La pregunta está mal formulada, y por eso nadie te la responde. «Auditoría de ciberseguridad» son al menos seis servicios distintos con precios que van de 800 € a más de 25.000 €.
- Para una pyme española típica (10–50 empleados), lo que casi siempre necesitas cuesta entre 1.500 € y 7.000 €: un diagnóstico de situación —el análisis GAP—, no un pentest.
- El precio sale de una fórmula simple: días-persona × tarifa diaria. Si un presupuesto no te dice cuántos días son, no te está diciendo el precio.
- La auditoría es el 20 % del gasto. El 80 % es arreglar lo que encuentre. Presupuestar solo la auditoría es el error más caro y más frecuente.
- Hay señales de alarma reconocibles: precio cerrado sin haber preguntado nada, «auditoría gratuita», informe de 200 páginas sin priorizar, ausencia de reunión de resultados.
- Tienes una calculadora para comprobar si el presupuesto que te han pasado cuadra con las jornadas que dice incluir.
- Sobre ayudas públicas: el Kit Consulting cerró solicitudes el 31 de marzo de 2025 y no hay nueva convocatoria. Del resto, me ahorro el opinar.
- Al final tienes las ocho preguntas que debes hacerle a cualquier proveedor antes de firmar, qué puedes hacer hoy con cero euros y las preguntas frecuentes sobre precios, plazos y obligaciones.
Si tienes un cuarto de hora, vamos con calma. 👇
Antes de empezar: de dónde salen estas cifras
Voy a ser transparente con el método, porque esto es un berenjenal.
Los rangos que verás están construidos cruzando tres fuentes: precios publicados por consultoras españolas durante 2025 y 2026, tarifas de mercado para perfiles de consultoría técnica en España, y mi propia experiencia dimensionando y ejecutando este tipo de trabajos.
Ninguna de esas tres fuentes es neutral, y la primera menos que ninguna. Casi todo el contenido publicado sobre precios de ciberseguridad lo escribe alguien que quiere venderte el servicio del que habla, y eso sesga sistemáticamente hacia arriba (si vendes proyectos grandes) o hacia abajo (si tu modelo es captar y luego ampliar alcance). Lo he tenido en cuenta al construir las horquillas, y por eso son horquillas y no cifras exactas.
Son lo que son: una orden de magnitud para que no te la cuelen, no un presupuesto. Si un proveedor serio te da un número fuera de estos rangos, no significa que te esté engañando: significa que hay algo en tu caso que justifica la diferencia y que deberías pedirle que te lo explique.
El problema de fondo: no existe «la auditoría de ciberseguridad»
Hay una conversación que se repite.
Una empresa pide tres presupuestos para «una auditoría de ciberseguridad». Le llegan tres números: 1.200 €, 4.800 € y 19.000 €. Y se queda mirándolos sin entender nada, con la sensación incómoda de que alguien le está tomando el pelo, sin saber cuál de los tres es el que huele mal.
Todos están bien (o suelen estarlo). Le están cotizando tres cosas distintas.
Comparar esos tres presupuestos es como pedir presupuesto para «una reforma» y recibir uno para pintar el salón, otro para cambiar la instalación eléctrica y otro para tirar tabiques.
«Auditoría de ciberseguridad» es una etiqueta comercial que se ha estirado hasta cubrir servicios que no se parecen en nada: en método, en duración, en perfil profesional y, por supuesto, en precio.
Así que la primera pregunta útil no es cuánto cuesta. Es cuál de estas seis cosas necesito.
Las seis cosas que se venden como «auditoría»
Aquí las tienes de un vistazo, con su rango orientativo. Pincha en cualquiera para ir al detalle:
Una herramienta recorre tus sistemas y devuelve un listado de fallos conocidos. Útil, barato y muy incompleto.
800 € – 2.500 €Alguien con conocimiento ofensivo intenta romper algo concreto. El más caro por día y el que más se contrata sin necesitarlo.
2.000 € – 15.000 €Cómo está montado lo que ya tienes: tenant, directorio, firewall, copias, accesos. Menos glamurosa, más rentable.
1.500 € – 5.000 €La foto completa frente a un marco de referencia y un plan priorizado. El punto de partida por defecto de una pyme.
1.500 € – 8.000 €Una entidad acreditada verifica que cumples una norma y emite (o no) el certificado. No te asesora: verifica.
3.000 € – 25.000 €No la contratas tú, te la imponen. El coste principal es tu tiempo interno, que nadie presupuesta.
El tiempo que tarden tus recursos internos en responder a cuestionarios01 · Escaneo de vulnerabilidades
Una herramienta automatizada (Nessus, OpenVAS, Qualys, etc.) recorre tus sistemas expuestos y devuelve un listado de fallos conocidos: versiones sin parchear, servicios abiertos, certificados caducados, configuraciones débiles.
Es útil, es barato y es un buen chequeo periódico. No es una auditoría. Es el equivalente a una analítica de sangre: te da indicadores, no un diagnóstico. La herramienta no sabe qué es crítico para tu negocio, no entiende la lógica de tus aplicaciones y produce falsos positivos que alguien tiene que descartar a mano.
El valor real está en la interpretación posterior. Si te venden el PDF que escupe la herramienta como producto final, te están vendiendo la analítica sin el médico.
Rango orientativo: 800 € – 2.500 €. Puntual. Como servicio recurrente trimestral, suele salir mejor contratado por suscripción o incluso contratando la propia herramienta como SaaS al fabricante.
02 · Test de intrusión (pentesting)
Aquí una persona con conocimiento ofensivo intenta romper algo concreto: tu web, tu aplicación, tu red interna, tu Active Directory. Combina herramientas con técnica manual y busca lo que ningún escáner encuentra: cadenas de fallos menores que juntos permiten entrar, errores de lógica de negocio, permisos mal puestos.
Es el servicio más caro por día y el que más habilidad requiere. También es el que más se contrata sin necesitarlo.
Un test de intrusión responde a la pregunta «¿puede alguien entrar por aquí?». Es una gran pregunta cuando ya tienes lo básico resuelto. Si todavía no tienes MFA activado, ni copias de seguridad verificadas, ni sabes qué activos tienes, el pentest te va a confirmar con mucho detalle técnico algo que ya sabías: que sí, que se puede entrar. Habrás pagado 5.000 € por una certeza.
| Tipo de pentest | Rango orientativo (España, 2026) |
|---|---|
| Web sencilla, alcance pequeño | 2.000 € – 6.000 € |
| Aplicación web estándar (OWASP Top 10 + lógica de negocio) | desde 3.500 € |
| Infraestructura interna/externa, Active Directory | desde 4.000 € |
| Aplicación móvil (estático + dinámico + APIs) | desde 5.000 € |
| Entornos complejos, varios activos | desde 15.000 € |
Opinión personal: los costes se están abaratando y seguirán en decadencia debido a todas las automatizaciones y ejercicios conducidos por IA.
03 · Revisión técnica de configuración
Menos glamurosa y, en pyme, casi siempre más rentable. Consiste en revisar cómo está configurado lo que ya tienes: el tenant de Microsoft 365 o Google Workspace, el directorio activo, el firewall, las copias de seguridad, los accesos remotos, los permisos de las carpetas compartidas.
No busca vulnerabilidades exóticas. Busca las decisiones de configuración que te dejan expuesto, que son las que de verdad aprovechan los ataques que sufren las pymes españolas. El phishing y el fraude —no el APT sofisticado— siguen siendo el vector dominante, y contra eso no te protege un pentest: te protege una configuración decente y una MFA bien puesta.
Rango orientativo: 1.500 € – 5.000 €, según número de entornos.
04 · Diagnóstico de situación o análisis GAP
Lo vas a ver con los dos nombres: análisis GAP en la mayoría de presupuestos españoles y gap analysis en los que vienen traducidos del inglés. Es exactamente el mismo trabajo.
Es la fotografía completa: dónde estás frente a un marco de referencia (ISO 27001, ENS, TISAX, NIS2, el Plan Director del INCIBE) y qué te falta para llegar donde quieres estar.
Mezcla entrevistas, revisión documental, inventario de activos y una valoración de madurez por dominios. Su entregable no es una lista de fallos técnicos: es un plan priorizado con esfuerzo y coste estimados.
Para la inmensa mayoría de pymes que «quieren hacer algo de ciberseguridad» y no saben por dónde empezar, este es el servicio correcto. Es el que convierte la ansiedad difusa en un presupuesto defendible ante un consejo o una propiedad.
Rango orientativo: 1.500 € – 4.000 € para un diagnóstico inicial; 3.000 € – 8.000 € si incluye plan director detallado y acompañamiento en la priorización.
Aquí el coste, el valor y la calidad están en el número de auditores y su experiencia por el tiempo de auditoría. Cuanto más nos podamos parar a revisar, más caro, pero sobre todo de más calidad.
Este es, con diferencia, el trabajo que más he hecho
De todo lo que he tocado en GRC estos años, el diagnóstico de situación —el análisis GAP— es probablemente lo que más veces he ejecutado: entrevistas, revisión documental, inventario, valoración de madurez y el plan priorizado al final.
También es lo que más le sirve a una empresa. Es el único de los seis servicios que convierte «no sé por dónde empezar» en una lista de cosas concretas, ordenadas por lo que de verdad te puede hacer daño y con un coste al lado de cada una.
Cuéntame en qué punto estás →05 · Auditoría de certificación
Esta es la única que técnicamente merece el nombre de auditoría en sentido estricto: una entidad acreditada verifica que cumples una norma y emite (o no) un certificado. No te asesora, no te ayuda, no te propone mejoras. Verifica.
Quien te ayuda a prepararte no puede ser quien te certifica. Son facturas distintas de empresas distintas, y muchos presupuestos «de certificación» solo incluyen una de ellas. Es el error de presupuesto más común de todo este bloque.
Y hay una tercera que casi nadie cuenta: antes de la auditoría externa hace falta una revisión interna, y no puede hacerla quien te ha implantado el sistema. Nadie audita su propio trabajo, así que es otro proveedor y otra factura. Son tres, no dos.
Cada marco lo pide a su manera: la cláusula 9.2 de ISO 27001 exige auditorías internas con auditores imparciales —si el auditor de certificación ve que te la ha hecho tu propio implantador, la tumba—; TISAX parte de la autoevaluación del cuestionario VDA ISA antes de la evaluación; y el artículo 31 del RD 311/2022 obliga a auditoría ordinaria al menos cada dos años, con la categoría básica acreditada por autoevaluación. En el ENS, además, la interna anual ya no es obligatoria desde la última actualización de las guías del CCN.
- 01Implantación del SGSILa consultoría de preparación. Es la parte larga: meses de trabajo.
- 6.000 € – 15.000 €
- 02Auditoría interna previaLa exige la cláusula 9.2, y con un proveedor distinto al que implanta. Entre 1 y 3 jornadas.
- 800 € – 2.500 €
- 03Auditoría de certificaciónLa entidad acreditada que verifica y emite el certificado.
- 3.000 € – 5.500 €
Es la suma de las tres líneas de arriba, no una cifra de catálogo: las que se publican suelen quedarse en 10.000 € – 20.000 € porque no cuentan la auditoría interna. Con un alcance amplio se va a 35.000 €. Las auditorías de seguimiento anuales van al 30 % – 40 % de la inicial.
- BCategoría básicaSe acredita por autoevaluación, al menos cada dos años.
- Sin auditoría externa
- MCategoría media, organización pequeñaSolo la auditoría, obligatoria al menos cada dos años.
- 3.000 € – 8.000 €
- CProceso completo en una pymeAdecuación y auditoría, según alcance.
- 8.000 € – 25.000 €
Si alguien te cotiza una auditoría de certificación para un sistema de categoría básica, pregúntale por qué.
- SEmpresa de 10 a 50 empleados
- 3.000 € – 8.000 €
- MEmpresa de 50 a 250 empleados
- 8.000 € – 25.000 €
NIS2 no se certifica: no hay sello que colgar, lo que se paga es la adecuación. Y con ISO 27001 ya implantada el coste puede reducirse a la mitad, porque buena parte del trabajo está hecho.
Fíjate en el orden de magnitud de la primera ficha, porque es lo que más sorprende: la auditoría de certificación es la factura pequeña. La cara es montar el sistema, y esa no la hace la entidad certificadora.
Y ojo con los totales que circulan por ahí: casi todos suman implantación y certificación, y se dejan fuera la auditoría interna. Súmala tú desde el principio, porque no es opcional y no te la puede hacer el mismo equipo que monta el sistema.
06 · La auditoría que te pide tu cliente
No la contratas tú, te la imponen. Un cliente grande te manda un cuestionario de seguridad de sesenta preguntas, o exige que le acredites controles, o directamente envía a un tercero a revisarte.
Esto está creciendo muy rápido por el efecto cascada de NIS2 y DORA: las empresas obligadas trasladan requisitos a su cadena de suministro, y ahí es donde entran miles de pymes que técnicamente no están en el ámbito de la directiva pero sí en el de sus clientes.
El coste aquí es principalmente tu tiempo interno, que nadie presupuesta y que es real. Si necesitas ayuda para responder, cuenta entre 1.000 € y 3.000 € por cuestionario la primera vez. La segunda vez es mucho más barata, porque el material ya está hecho.
Los rangos, de un vistazo
Las mismas cifras de arriba, puestas sobre un mismo eje. Es la forma más rápida de ver que un diagnóstico y una certificación no juegan en la misma liga:
Y el mismo cuadro, con la pregunta que de verdad importa: cuándo tiene sentido cada uno.
| Servicio | ¿Cuándo tiene sentido? |
|---|---|
| Escaneo de vulnerabilidades | Chequeo periódico, complemento de otra cosa |
| Revisión técnica de configuración | Casi siempre: es el primer paso técnico |
| Diagnóstico / análisis GAP | El punto de partida por defecto |
| Plan director completo | Cuando hay que justificar una inversión plurianual |
| Pentest web / infraestructura | Cuando lo básico ya está resuelto |
| Adaptación NIS2 | Si estás en el ámbito o te lo exige un cliente |
| ISO 27001, primer año | Si el mercado o un cliente te lo exige |
| ENS media, proceso completo | Si vendes al sector público |
Si tuviera que apostar por una cifra única para una pyme española de 10 a 50 empleados que quiere empezar a ordenar su seguridad: entre 2.000 € y 5.000 €, para un diagnóstico con revisión técnica y plan priorizado. Es el trabajo que más retorno da por euro invertido, y curiosamente casi nunca es el que se cotiza cuando alguien pide «una auditoría».
De dónde sale el precio: la fórmula que nadie te enseña
Detrás de cualquier presupuesto de servicios profesionales hay la misma aritmética elemental:
Precio = días-persona × tarifa diaria + margen de gestión
La tarifa diaria de un perfil de consultoría técnica de seguridad en España se mueve, a grandes rasgos, entre 400 € y 900 € por jornada según seniority y estructura del proveedor. Un autónomo con experiencia sólida está en la parte baja-media; una consultora con estructura, oficina y equipo comercial necesita estar en la parte alta para sostener sus costes. Ninguna de las dos opciones es tramposa: pagas cosas distintas.
El pentesting juega en otra liga de tarifa: ahí lo habitual en España es contar entre 700 € y 1.500 € por jornada, porque el perfil es más escaso. Por eso el mando de abajo llega hasta 1.500 € y no hasta 900 €.
Los días-persona son la variable que de verdad mueve el precio, y la que casi nunca aparece en el presupuesto. Un diagnóstico de pyme pequeña son entre 4 y 8 jornadas. Un pentest web serio, entre 5 y 10. Una implantación de SGSI, entre 20 y 40 repartidas en meses.
Comprueba tu presupuesto con esta calculadora
Haz la multiplicación tú mismo. Mueve los dos mandos, o elige el tipo de trabajo que te han cotizado, y compara el resultado con el número que tienes encima de la mesa:
Elige un tipo de trabajo o mueve los mandos a mano. No es un presupuesto: es la cuenta que hay detrás de cualquier presupuesto, para que puedas comprobar si el que tienes encima de la mesa cuadra.
Es la horquilla habitual de un diagnóstico de situación en una pyme pequeña.
- Por debajo de 1.500 € estás comprando dos o tres jornadas. Puede ser perfectamente honesto para una revisión puntual y acotada, pero no puede ser completo.
- Es la horquilla habitual de un diagnóstico de situación —el análisis GAP— en una pyme pequeña, o de una revisión técnica de configuración.
- Aquí caben un plan director completo, un pentest web serio o una adaptación a NIS2 de una empresa de menos de 50 empleados.
- Estamos en proyecto grande: implantación de un SGSI, ENS de categoría media o varios activos en alcance. Pide el desglose por fases.
- Más de 15.000 € en una pyme solo se justifica con alcance amplio y plurianual. La pregunta correcta no es «¿por qué tan caro?», sino «¿cuántas jornadas son y en qué se van?».
Las tarifas van sin IVA. El margen de gestión, la coordinación y la redacción del informe suelen ir ya dentro de la jornada facturada; si te los cobran aparte, que aparezcan en el presupuesto.
¿El número que te han pasado se sale de aquí? Mándamelo y te digo dónde está el desajuste →
Si un presupuesto de 3.500 € implica 5 jornadas, la cuenta sale. Si te ofrecen «una auditoría completa de tu empresa» por 900 €, estás comprando entre uno y dos días de trabajo. Puede ser perfectamente honesto —hay revisiones puntuales que caben en un día— pero no puede ser completo. Y si te cotizan 18.000 € para una empresa de veinte personas, la pregunta correcta no es «¿por qué tan caro?» sino «¿cuántas jornadas son y en qué se van?».
Esta es, para mí, la pregunta más útil de todo el artículo. Un proveedor que no puede o no quiere desglosar jornadas o no ha dimensionado el trabajo, o no quiere que compares.
¿Qué encarece un presupuesto?
Lo que suma jornadas
Número de entornos y sedes. Cada tenant, cada dominio, cada delegación multiplica el trabajo de campo.
Aplicaciones desarrolladas a medida. Un ERP estándar se revisa con checklist; una aplicación propia hay que entenderla antes de poder auditarla.
Entornos industriales/OT/ICS. Otro mundo, otro perfil, otra tarifa.
Partir de cero. Sin inventario de activos, sin políticas, sin nadie que sepa cómo está montado aquello, las primeras jornadas se van solo en entender el terreno.
Los plazos apretados. «Lo necesito para el día 30» tiene precio.
Lo que resta jornadas
Tener el inventario hecho. Si llegas con la lista de sistemas, usuarios, proveedores y accesos, te ahorras jornadas de descubrimiento. Esto lo puedes preparar tú gratis.
Un interlocutor único y disponible. El coste oculto más grande de estos proyectos es esperar respuestas. La disponibilidad no solo es de los consultores: no poder avanzar y tenerlos parados significa perder dinero para la consultora.
Alcance acotado y por fases. Empezar por lo crítico y ampliar después casi siempre sale mejor que un alcance enorme mal ejecutado.
Tener ya un marco implantado. ISO 27001 abarata NIS2, y sobre todo TISAX. NIS2 abarata ENS, que es lo más caro junto con DORA en España seguramente. El trabajo se acumula.
Repetir proveedor. La segunda revisión con el mismo equipo debería costar bastante menos que la primera. Si no baja, pregunta por qué.
Siete señales de alarma en un presupuesto
Después de ver bastantes presupuestos de este sector, estos son los patrones que me hacen desconfiar:
Precio cerrado sin haber tenido ni una reunión
Si ni le pones cara a quien te va a hacer el presupuesto, desconfía. Nadie puede dimensionar un trabajo que no ha visto.
«Auditoría a pérdidas o gratuita»
A nadie le gusta perder dinero. Es una acción comercial, y su resultado va a ser, con altísima probabilidad, que necesitas justo lo que esa empresa vende. Puede ser útil como primera toma de contacto, pero no la confundas con un diagnóstico independiente.
El entregable es el output de una herramienta
Un PDF de 200 páginas generado automáticamente, con CVE ordenados por severidad y sin una sola línea escrita por un humano sobre tu negocio, no es una auditoría.
No hay priorización
Cien hallazgos «críticos» equivalen a cero hallazgos críticos. Un buen informe te dice qué hacer el lunes, qué este trimestre y qué puede esperar al año que viene. Si todo es urgente, nadie hará nada.
No hay informe ejecutivo
Si el resultado solo se entiende con perfil técnico, no va a llegar a quien firma el siguiente presupuesto.
No hay reunión de presentación de resultados
Enviar el informe por correo y desaparecer... simplemente triste. (Anécdota: me lo hicieron siendo yo el consultor. Querían una auditoría para un ciberseguro, pero no querían estar ciberseguros, jejeje.)
No se identifica quién hace el trabajo
Preguntar por el perfil y las certificaciones de la persona que va a ejecutar —no del director comercial— es legítimo. Que te vendan un senior y te ejecute un becario es un clásico.
El coste que no está en el presupuesto
Esta es la parte que casi nadie escribe, y es la más importante.
La auditoría es el diagnóstico. El gasto real está en las remediaciones a los hallazgos.
Un diagnóstico de 3.000 € en una pyme que nunca ha trabajado su seguridad va a devolver, tirando por lo bajo, entre veinte y cuarenta acciones. Algunas son gratuitas y se hacen en una tarde: activar MFA, revisar quién tiene permisos de administrador, apagar protocolos antiguos, quitar cuentas de gente que ya no trabaja allí. Otras cuestan dinero de verdad: licencias, cambio de firewall, una solución de copias de seguridad decente, formación, un servicio de monitorización.
Ayudas públicas en ciberseguridad
Me ahorro el opinar. Tomad las conclusiones convenientes.
El Kit Consulting dejó de admitir solicitudes el 31 de marzo de 2025, y el plazo para formalizar acuerdos con los asesores digitales se cerró el 31 de mayo de 2026. A día de hoy no hay nueva convocatoria publicada. Si alguien te lo sigue ofreciendo como vía de financiación, contrástalo en la ficha de Red.es antes de contar con ello.
Las ocho preguntas antes de firmar
Copia esto y mándalo tal cual a los tres proveedores que estés valorando. Las respuestas te dirán más que los precios.
- ¿Qué tipo de servicio es exactamente: escaneo, revisión de configuración, pentest, diagnóstico de cumplimiento o auditoría de certificación?
- ¿Cuántas jornadas-persona incluye y cómo se reparten?
- ¿Qué perfil ejecuta el trabajo y qué experiencia y certificaciones tiene? Que las mismas personas que aparecen en el presupuesto sean las que hagan el trabajo.
- ¿Qué entra en el alcance y, sobre todo, qué queda explícitamente fuera?
- ¿Qué entregables recibo? ¿Hay informe ejecutivo además del técnico?
- ¿Los hallazgos vienen priorizados por riesgo real de negocio o solo por severidad técnica?
- ¿Incluye reunión de presentación de resultados con dirección?
- ¿Hay revisión de seguimiento para verificar lo corregido, y qué cuesta?
Si un proveedor responde a las ocho con concreción, su precio probablemente sea justo aunque sea el más alto de los tres.
Qué puedes hacer hoy, con cero euros
Antes de gastar nada, hay trabajo que solo puedes hacer tú y que te va a ahorrar dinero después:
Una hoja de cálculo con tus sistemas, aplicaciones, usuarios, proveedores con acceso y datos sensibles. Es la primera pregunta que te va a hacer cualquiera, y la que más jornadas consume si no está hecha.
Empieza por el correo. Es la medida individual con mejor relación protección/coste que existe y sigue sin estar activada en una parte enorme del tejido empresarial español.
Y quita a todo el que no lo necesite hoy. Los permisos de administrador se reparten en dos minutos y se quedan puestos durante años.
Cuentas de exempleados, accesos de proveedores antiguos, licencias fantasma. Suele ser la lista más incómoda y la más rentable de revisar.
Si haces estas cuatro cosas y luego contratas un diagnóstico, la conversación empieza en un punto mucho más avanzado y el presupuesto baja. Si no puedes contratar nada, al menos habrás cerrado las puertas por las que se entra de verdad.
En resumen
Deja de preguntar cuánto cuesta una auditoría de ciberseguridad. Pregunta qué necesitas verificar y por qué, y el precio aparecerá solo.
Para una pyme española que empieza, la respuesta casi siempre es un diagnóstico de 2.000 € a 5.000 € que produce un plan priorizado. No un pentest. No una certificación. Un plan que puedas defender ante quien firma y ejecutar en doce meses.
Y reserva presupuesto para arreglar lo que encuentres, porque un informe sin dinero detrás es un documento caro sobre problemas que vas a seguir teniendo.
Preguntas frecuentes
¿Cuánto cuesta una auditoría de ciberseguridad para una pyme en España?
Depende de qué llames auditoría. Un escaneo de vulnerabilidades va de 800 € a 2.500 €; una revisión técnica de configuración, de 1.500 € a 5.000 €; un diagnóstico o análisis GAP, de 1.500 € a 4.000 €, y hasta 8.000 € con plan director. Para una pyme de 10 a 50 empleados que empieza, la horquilla razonable de lo que de verdad necesita está entre 1.500 € y 7.000 €.
¿Qué diferencia hay entre un escaneo de vulnerabilidades, un pentest y una auditoría?
El escaneo lo hace una herramienta y devuelve fallos conocidos: es un indicador, no un diagnóstico. El pentest es una persona intentando entrar, y responde a «¿se puede?». La auditoría en sentido estricto es una entidad acreditada verificando que cumples una norma. Son tres servicios distintos, con tres precios distintos, y se venden los tres bajo la misma etiqueta.
¿Cuánto cuesta certificarse en ISO 27001 siendo pyme?
Son tres facturas: implantación del SGSI (6.000 € – 15.000 €), auditoría interna previa (800 € – 2.500 €) y auditoría de certificación (3.000 € – 5.500 €). El primer año completo sale entre 10.000 € y 23.000 €, y puede irse a 35.000 € con alcance amplio. Las auditorías de seguimiento anuales van al 30 % – 40 % de la inicial.
¿Puede la misma empresa implantar el sistema y auditarlo?
No. La cláusula 9.2 de ISO 27001 exige que la auditoría interna la hagan auditores imparciales, y quien implanta no puede revisar su propio trabajo. Tampoco puede certificarte quien te ha preparado: eso lo hace una entidad acreditada independiente. En la práctica son tres proveedores o, como mínimo, tres roles claramente separados.
¿Sigue siendo obligatoria la auditoría interna antes de la externa?
En el ENS ya no. El CCN actualizó en junio de 2026 un paquete de guías de la serie 800 —entre ellas la CCN-STIC 808, de verificación del cumplimiento— e incorporó la no obligatoriedad de las auditorías internas anuales: su periodicidad se flexibiliza aplicando el principio de proporcionalidad. En ISO 27001 no ha cambiado nada: la cláusula 9.2 las sigue exigiendo, y sin ellas la entidad certificadora no te certifica.
Dicho lo cual, desde ACBSEC la sigo recomendando aunque ya no toque por norma. Es la única forma de enterarte tú de los hallazgos antes de que te los cuente el auditor de certificación, sale bastante más barata que una no conformidad y te deja margen para corregir con calma en vez de a la carrera. Que deje de ser obligatoria no la convierte en prescindible: la convierte en una decisión tuya.
¿Es obligatoria una auditoría externa para el ENS?
Para categoría básica no: se acredita por autoevaluación, que hay que repetir al menos cada dos años. Para categoría media y alta sí hace falta auditoría de certificación por entidad acreditada, también al menos cada dos años, y ronda los 3.000 € – 8.000 € en una organización pequeña. El proceso completo de adecuación más auditoría se mueve entre 8.000 € y 25.000 €.
¿Cuánto cuesta adaptarse a NIS2?
Entre 3.000 € y 8.000 € en empresas de 10 a 50 empleados, y entre 8.000 € y 25.000 € de 50 a 250. NIS2 no se certifica —no hay sello—, así que lo que pagas es la adecuación, no un examen. Si ya tienes ISO 27001 implantada, el coste puede reducirse a la mitad porque buena parte del trabajo está hecha.
¿Cuánto tiempo lleva una auditoría de ciberseguridad?
Un diagnóstico de pyme son entre 4 y 8 jornadas-persona, que en calendario suelen ser de dos a cuatro semanas contando entrevistas y revisión. Un pentest web serio, de 5 a 10 jornadas. Una implantación de SGSI, de 20 a 40 repartidas en meses. Si un presupuesto no dice cuántas jornadas incluye, no te está diciendo el precio.
¿Qué debe incluir el informe de una auditoría?
Informe técnico e informe ejecutivo, hallazgos priorizados por riesgo real de negocio y no solo por severidad técnica, una recomendación concreta por hallazgo con esfuerzo estimado, y una reunión de presentación de resultados con dirección. Si además incluye revisión de seguimiento para verificar lo corregido, mejor: pregunta cuánto cuesta.
¿Hay ayudas públicas para pagar una auditoría de ciberseguridad?
El Kit Consulting cerró solicitudes el 31 de marzo de 2025 y no hay nueva convocatoria publicada. Quedan convocatorias autonómicas que van y vienen. Mi opinión sobre ellas está unos párrafos más arriba, y es corta.
¿Cada cuánto hay que repetir una auditoría?
El escaneo de vulnerabilidades tiene sentido trimestral o continuo. El diagnóstico, una vez al año o cuando cambie algo importante. La certificación ISO 27001 exige seguimiento anual y renovación cada tres años; el ENS, auditoría al menos cada dos. Y siempre que haya un cambio sustancial en los sistemas.
¿Tienes un presupuesto encima de la mesa y no sabes si es razonable? Escríbeme y le echamos un vistazo juntos, sin compromiso.
Precio de auditoría en pymeCibersafety · Hard2Bit · Iberia Intel · SYRA360
PentestingVulnerabbit · Secra · Hard2Bit · CISEC
ISO 27001Novaciber · Delbion · Step Quality · Vulnerabbit · Cláusula 9.2, auditoría interna
ENSReal Decreto 311/2022, texto consolidado en el BOE · Actualización de las guías CCN-STIC 802, 808, 809 y 825 (junio de 2026) · Audidat · Ángel Ortega Castro · NexENS
NIS2Coste de adaptación · Precios por tamaño de empresa · Delbion
TISAXCuestionario VDA ISA y documentación oficial de ENX
Ayudas públicasRed.es, plazo de solicitudes del Kit Consulting · Ficha del programa · Estado y próxima convocatoria
Última revisión de estos rangos: agosto de 2026. Son órdenes de magnitud de mercado, no una tarifa, y casi todas las fuentes de precio son de empresas que venden el servicio del que hablan: contrasta siempre con al menos tres presupuestos reales antes de decidir.