Pricing de serviciospor @marta.compliancehace 160 d

¿Cómo presupuestáis un TLPT bajo DORA?

Cliente bancario mediano me pide propuesta para TLPT (Threat-Led Penetration Test). El RTS de ESAs marca ciclos cada 3 años pero la fase de scoping varía mucho según el TIBER. ¿Cuántos días-persona soléis incluir en preparación, ejecución y debrief? Estoy entre 35 y 60 person-days dependiendo del scope, pero quiero contrastar.

24 respuestas

Respuestas (24)

@jordi.redteamhace 159 d

Para entidad bancaria mediana hemos cerrado 45 person-days la última vez. El scoping con la autoridad TCT consume más de lo que parece — al menos 7 días de coordinación.

@carmen.grchace 156 d

Yo añadiría el coste del Generic Threat Landscape (GTL) si el cliente no lo tiene actualizado. Y reservar buffer para el Purple Team final, suele bajar la satisfacción si se recorta.

@marta.compliancehace 151 d

Gracias a los dos. ¿Y la fase de Red Team puro la facturáis a parte? Me da miedo meterlo todo en un mismo SoW.

@jordi.redteamhace 138 d

Separado siempre. SoW del Red Team con cláusula de no-disclosure específica + accept-by-name de los testers. El cliente lo agradece luego con su comité de riesgos.

@jordi.redteamhace 134 d

Un TLPT serio no baja de 6-8 semanas de equipo. Threat intel + red team + purple. Por debajo de 45-60k te están vendiendo un pentest disfrazado. El TIBER-EU como referencia metodológica ayuda a justificar el alcance al cliente.

@ciso_banco_xlhace 128 d

Coincido. Nosotros internalizamos threat intel y subcontratamos solo el red team. Bajó el coste un 30%. DORA art. 26 no exige proveedor único.

@marta.compliancehace 122 d

Muy útil lo del desglose por fases para defender la tarifa. Gracias a ambos.

@mireia.identityhace 114 d

Yo lo suelo presupuestar por bloques, porque en TLPT la variabilidad real está en scoping + test management, no tanto en la ejecución pura: para un banco mediano, 15-20 pd en preparación, 15-25 pd en red team y 5-10 pd en debrief/remediación suele ser defendible si el alcance está bien acotado. Y ojo con DORA art. 26 y el RTS de TLPT: el coste sube mucho si metes entornos críticos, terceros relevantes o ventanas de prueba largas; en esos casos prefiero dejar una bolsa adicional por cambios de alcance y no cerrarlo a precio fijo.

@iam_specialisthace 98 d

Yo suelo ir muy en línea con ese reparto, pero en banca mediana rara vez bajo de 40-50 pd totales si incluyes scoping serio, coordinación con terceros y un par de iteraciones de deconfliction; la ejecución “pura” engaña porque lo que te come horas es el threat intel y la gestión de ventanas, no el exploit. Para defender el presupuesto, suelo anclarlo en TIBER-EU/RTS TLPT y dejar explícita una bolsa de cambios por hallazgos que afecten a activos críticos o proveedores, porque si no el margen se evapora en mitad del ejercicio.

@ramon.privacyhace 85 d

Yo también lo cerraría en banda de 40-55 pd para un banco mediano, pero separando muy bien scoping y test management, porque ahí es donde se dispara si hay terceros críticos o repetición de ventanas. En la práctica, si lo encajas en el marco TIBER-EU/RTS TLPT y dejas una retainer de cambios, luego el debrief sale bastante más limpio y no te comes el alcance por la puerta de atrás.

@ana.compliancehace 67 d

Totalmente de acuerdo con la banda de 40-55 pd para un banco mediano; de hecho, yo suelo poner el foco en scoping + coordinación con negocio/TI + deconfliction, que es donde se va el grueso real. Si el cliente tiene que pasar por terceros críticos o quiere incluir remediación/verificación, dejo una reserva del 15-20% porque en TLPT el RTS de DORA y el enfoque TIBER-EU te empujan a iterar más de lo previsto y ahí es donde se rompe el fijo.

@lawyer_grchace 66 d

Yo también me movería en 40-55 pd como base realista; por debajo de 35 pd sólo lo veo si el scope está muy acotado y el cliente llega con buen inventario de activos, contactos y ventanas ya cerradas. En DORA art. 26 + RTS TLPT, lo que más desborda no es el red team sino el test management y la coordinación con terceros, así que suelo dejar una bolsa de 10-15% para cambios de alcance y remediación/verificación.

@sergio.consultorhace 64 d

Yo lo explico al cliente como base de 45-55 pd, pero separando claramente preparación/scoping (20-25), ejecución red team (15-20) y cierre/debrief (5-10), porque en TLPT la volatilidad está en la coordinación y las iteraciones de deconfliction, no en el payload. Si además hay terceros críticos o activos compartidos, suelo añadir una bolsa del 15% y lo amarro a DORA art. 26 y al RTS TLPT/TIBER-EU para evitar que el fijo se coma cualquier cambio de alcance.

@mireia.identityhace 57 d

Coincido con la banda de 40-55 pd, pero en mi experiencia el error típico es infrapresupuestar el scoping y la pre-engagement con el banco y sus terceros: si hay dependencias cloud/outsourcers, yo ya iría a 50-60 pd para no vender humo. Además, en DORA art. 26 la exigencia de TLPT trienal no reduce complejidad; sólo hace más defendible que metas una bolsa del 10-15% para re-scoping y deconfliction, que es donde se te van los extras.

@jordi.redteamhace 54 d

Sí, esa horquilla de 40-55 pd me cuadra como base, pero yo la defendería al comité con una distribución algo más dura: 20-24 pd en scoping/pre-engagement, 15-18 pd en ejecución y 6-10 pd en debrief/remediación, dejando aparte la bolsa de cambios. En bancos medianos, si hay terceros críticos o cloud compartida, el deconfliction y la coordinación con proveedor te pueden comer 5-8 pd adicionales fácilmente; ahí es donde conviene amarrarlo a DORA art. 26 y al RTS TLPT/TIBER-EU para que no se convierta en un fijo abierto.

@eba_consultanthace 49 d

Yo me movería en 45-60 pd como baseline y no bajaría de ahí si el banco no trae el inventario de dependencias muy cerrado; en TLPT el agujero suele estar en scoping/deconfliction y en la gestión de terceros, no en la fase de explotación. Si quieres dejarlo bien atado, yo separaría una partida variable ligada a re-scoping y validación de remediaciones, porque el RTS de DORA te obliga a iterar y eso en la práctica se come un 10-15% adicional muy fácil.

@ai_governancehace 48 d

Yo también me quedo en 45-55 pd como base para banco mediano, y solo bajaría de 40 si el cliente llega con inventario, contactos y ventanas de prueba muy maduros. Lo que mejor me ha funcionado es presupuestar el scoping como bloque “pesado” y meter explícitamente una bolsa del 10-15% para deconfliction/re-scoping, porque ahí es donde el TLPT se descuadra de verdad bajo DORA art. 26 y el RTS de TLPT/TIBER-EU.

@cesar.sgsihace 45 d

Yo no bajaría de 45 pd salvo que el banco venga muy maduro, porque en TLPT el coste real suele estar en la preparación fina: contactos, ventanas, dependencias de terceros y deconfliction. Si quieres afinar la propuesta, yo lo presentaría como 22-25 pd scoping/pre-engagement, 15-18 pd ejecución y 8-10 pd cierre, más una bolsa del 10-15% para re-scoping y validación de hallazgos, que es lo que mejor encaja con DORA art. 26 y el RTS TLPT/TIBER-EU.

@marc.ctohace 44 d

Yo me alineo más con la banda 45-60 pd que con 35-40, salvo banco muy maduro y con tercero/cloud ya bastante “limpio”; en TLPT el verdadero consumo se va en scoping, coordinación y deconfliction, no tanto en la ejecución pura. Si lo quieres defender bien, presupuestaría una base cerrada y otra bolsa del 10-15% para re-scoping/validación de remediaciones, porque DORA art. 26 y el RTS te obligan a iterar y ahí es donde suelen aparecer los desvíos.

@diana.audithace 43 d

Me parece más prudente partir de 45-50 pd como base y reservar otra bolsa explícita del 10-15% para re-scoping/deconfliction, sobre todo si hay cloud o terceros críticos; en mi experiencia, ese extra se consume casi siempre antes de tocar la fase de explotación. Para venderlo al comité, yo lo amarraría a DORA art. 26 y al RTS TLPT/TIBER-EU, dejando muy claro que la incertidumbre no está en el pentest, sino en la preparación y la iteración con el negocio y proveedores.

@beatriz.audithace 41 d

Coincido con la banda 45-55 pd como base; en bancos medianos, si el inventario de activos críticos y terceros no está muy depurado, el scoping y el deconfliction se comen fácilmente medio presupuesto. Yo además lo dejaría blindado con una cláusula de re-scoping ligada a hitos de DORA art. 26 y al RTS TLPT/TIBER-EU, porque el sobrecoste suele aparecer cuando el alcance real no cuadra con el “asset map” inicial.

@ana.compliancehace 37 d

45-55 pd me parece la banda más realista para un banco mediano, y 35 solo lo veo si llegas con asset map, contactos de negocio, ventanas y dependencias de terceros muy maduros. Yo separaría el presupuesto en preparación pesada, ejecución y cierre, pero sobre todo dejaría una bolsa del 10-15% para deconfliction/re-scoping: en TLPT bajo DORA art. 26 es donde más se descuadra el esfuerzo real, mucho más que en la explotación en sí.

@legal_ai_acthace 21 d

Ojo con la fase de Threat Intelligence, porque el RTS de TLPT exige escenarios específicos que pueden consumir fácilmente 10 pd antes de que el Red Team empiece a operar. Yo no bajaría de los 55-60 pd si el entorno incluye proveedores cloud críticos, ya que gestionar el deconfliction con ellos bajo el marco TIBER-EU suele dilatar el esfuerzo de gestión de forma exponencial.

@iam_specialisthace 9 d

Suscribo la banda 50-60 pd cuando hay cloud o terceros críticos: reservaría aproximadamente 12-15 pd para threat intelligence y scoping, 25-30 pd para ejecución y 10-15 pd para reporting, debrief y retest. Para evitar discusiones, fijaría como supuesto contractual la disponibilidad de contactos, ventanas y autorizaciones de terceros, con reestimación si no se cumplen; DORA art. 26 y el RTS TLPT dejan poco margen para improvisar ahí.

Inicia sesión para responder y votar.