¿Por qué ningún proveedor publica precios de ciberseguridad y cómo leer una cotización?
Porque casi nadie vende el mismo producto. El sector mezcla tres modelos de cobro: licencia por endpoint o por usuario (EDR, MFA, correo), servicio gestionado mensual (MDR, SOC, SIEM) y proyecto cerrado (pentest, hardening, certificación). Encima, el precio se mueve con el número de dispositivos y servidores, el volumen de registros que se manda al SIEM —medido en GB diarios o eventos por segundo—, la cobertura horaria (8×5, 12×5 o 24×7), el alcance de la respuesta, la cantidad de sedes y nubes, y la retención de logs: 30, 90, 180 o 365 días. Dos propuestas que dicen "SOC" pueden diferir diez veces si una solo manda alertas por correo y la otra investiga, contiene, aísla equipos y guarda evidencia para auditoría.
Para volver comparables dos cotizaciones, exige que ambas respondan lo mismo:
- Alcance exacto: cuántos usuarios, endpoints, servidores, cuentas de nube, aplicaciones y sedes entran, y qué queda fuera.
- Cobertura y tiempos: horario de monitoreo, tiempo de atención comprometido y qué pasa a las 3 de la mañana de un domingo.
- Qué puede hacer el proveedor sin pedirte permiso: ¿aísla una laptop infectada o solo te avisa?
- SIEM: GB de ingestión incluidos, fuentes conectadas y días de retención.
- Incidentes: horas incluidas en el contrato, tarifa de las horas extra y si existe un retainer de respuesta.
Si una propuesta no contesta estos cinco puntos por escrito, no es una cotización: es una intención. Las partidas que suelen venir aparte son el setup, los conectores, la afinación inicial, el almacenamiento extra, la retención extendida, el threat hunting, las pruebas de recuperación y los reportes de cumplimiento.
¿Cuánto debería invertir una empresa mexicana según su tamaño?
Usa rangos publicados, no porcentajes sueltos de internet. Las referencias mexicanas de mercado ubican a una empresa pequeña en un gasto mínimo de $15,000 a $30,000 MXN mensuales por controles básicos, y a una empresa mediana de 50 a 200 empleados entre $80,000 y $200,000 MXN mensuales, más una inversión inicial de $400,000 a $1.2 millones de pesos. Dentro de ese gasto, la misma guía desglosa SIEM y SOC en unos $40,000 MXN al mes, EDR para endpoints en $20,000 MXN al mes y un ingeniero de seguridad dedicado entre $60,000 y $90,000 MXN al mes.
Tres escenarios para aterrizarlo. Son cálculos de ejemplo armados con precios publicados, no cotizaciones:
| Escenario | Supuesto | Costo mensual estimado |
|---|---|---|
| 50 empleados | 50 endpoints con MDR completo a $250 MXN cada uno | ~$12,500 MXN, más respaldos, WAF e identidad |
| 250 empleados | 250 endpoints con MDR completo a $250 MXN | ~$62,500 MXN; con SIEM y personal entra en el rango de $80,000–$200,000 |
| 1,000 empleados | paquete por usuario con SOC 24/7 a $1,199 MXN | ~$1.2 millones MXN al mes, cifra que ya compite con armar capacidad interna |
El tamaño no es el único factor. Una empresa de 30 personas con una aplicación pública que procesa pagos tiene más exposición que una de 300 que solo usa correo y un ERP interno. Si tu negocio apenas va a mover cargas a la nube, el punto de partida del presupuesto es distinto; eso lo explicamos a fondo en nuestra guía de migración a la nube para México.
¿Qué cuesta cada capa: MFA/IAM, EDR, MDR/SOC, respaldos, WAF y pentest?
Estas son las referencias de costo publicadas en el mercado mexicano. Cada una proviene de la lista de un proveedor o de una guía comercial, así que valídalas contra tu número de usuarios, aplicaciones y retención:
| Capa | Referencia publicada | Unidad |
|---|---|---|
| EDR gestionado | desde $85 MXN | endpoint/mes |
| MDR completo (SIEM, threat hunting, respuesta activa) | desde $250 MXN | endpoint/mes |
| Paquete empresarial básico | $849 MXN | usuario/mes |
| Paquete con SOC 24/7 | $1,199 MXN | usuario/mes |
| Paquete con gobierno y continuidad | $1,699 MXN | usuario/mes |
| Gestión de identidad | $3,000 MXN | mes |
| WAF | $3,000 MXN | mes |
| Respaldos y recuperación ante desastres | $2,000 MXN | mes |
| SIEM y SOC | $40,000 MXN | mes |
| Prueba de penetración | $150,000–$300,000 MXN | proyecto anual |
| ISO 27001 (implementación y certificación inicial) | $300,000–$800,000 MXN | proyecto |
Los precios de EDR y MDR por endpoint son la lista publicada de un proveedor mexicano, no una tarifa de mercado. Los importes de WAF, identidad y respaldos provienen de una guía comercial y conviene contrastarlos con tu número real de aplicaciones, capacidad de almacenamiento y frecuencia de pruebas.
Nuestro criterio de priorización, por reducción de riesgo frente a costo, es este: primero identidad y MFA en todas las cuentas, en especial las privilegiadas; segundo respaldos aislados y probados; tercero EDR en todos los endpoints y servidores; cuarto parches y revisión de lo expuesto a internet; quinto WAF si tienes aplicaciones públicas; y hasta el final monitoreo gestionado y pentest. Un pentest de $200,000 pesos sobre una infraestructura sin MFA y sin respaldos solo te entrega un documento que ya sabías. Si quieres el panorama de amenazas que justifica ese orden, revisa nuestro artículo sobre ciberseguridad para empresas en México.
¿Qué controles ya pagas en tu suscripción de Azure o AWS y no estás usando?
El error más caro en este tipo de proyectos es comprar herramientas nuevas sin revisar la consola que ya pagas. Tener cuenta en la nube no significa que los controles estén encendidos, pero varios ya vienen disponibles en el servicio contratado o cuestan poco frente a una plataforma aparte. La revisión mínima:
- Identidad y MFA: Microsoft Entra ID o AWS IAM. Revisa MFA, cuentas privilegiadas, acceso condicional y usuarios sin uso.
- Registro de actividad: Azure Activity Log, Microsoft Defender for Cloud, AWS CloudTrail y AWS Security Hub.
- Protección de cargas: Microsoft Defender for Servers, Defender for Endpoint, Amazon GuardDuty e Inspector.
- Protección de aplicaciones: Azure Web Application Firewall, Azure Front Door, AWS WAF y AWS Shield.
- Secretos, cifrado y llaves: Azure Key Vault, cifrado de almacenamiento, AWS Secrets Manager y AWS KMS.
- Respaldo: Azure Backup con Recovery Services Vault, AWS Backup y snapshots.
- Configuración y cumplimiento: Azure Policy y AWS Config.
Cuándo sí conviene apoyarse en esto: cuando toda tu operación vive en una sola nube y tienes quién configure y revise. Cuándo no basta: cuando la activación, la retención de logs y el monitoreo generan cargos adicionales que nadie midió, o cuando no hay nadie de guardia para atender la alerta. Ojo también con el licenciamiento: lo que está incluido cambia según la edición y las condiciones del contrato, así que pide por escrito qué cubre tu plan actual antes de comparar con una herramienta nueva. Como referencia de orden de magnitud en licenciamiento por usuario, Microsoft publica una solución de seguridad empresarial en USD 12 por usuario al mes con pago anual, y el alcance exacto depende del producto y de las condiciones de licencia. Dos lecturas útiles aquí: la comparación de Azure y AWS para empresas mexicanas y cómo reducir la factura de nube sin apagar controles, porque recortar logs y respaldos para ahorrar es la forma más rápida de quedarte ciego.
¿No sabes si esto aplica a tu empresa? Haz el diagnóstico gratuito de 3 minutos.
¿Qué partidas se esconden en las propuestas de SOC y servicios gestionados?
El precio mensual de la primera página casi nunca es el costo total. Revisa estas seis partidas antes de firmar:
- Onboarding e implementación: configuración, conectores, políticas, migración y afinación inicial. Suele cobrarse una sola vez y puede pesar más que varios meses de servicio.
- Ingestión y retención de logs: cuántos GB diarios entran y cuántos días se guardan. Pasar de 90 a 365 días de retención cambia la factura, y es justo lo que te va a pedir un auditor o un cliente corporativo.
- Horas de respuesta a incidentes: cuántas vienen incluidas, cuál es la tarifa fuera de contrato y si existe un retainer. Las referencias internacionales ubican un retainer de respuesta a incidentes entre USD 35,000 y USD 250,000 anuales según alcance.
- Plazo mínimo: los contratos de SOC gestionado típicamente corren de 24 a 36 meses. Pregunta por la cláusula de salida y por la portabilidad de tus logs al terminar.
- Renovación y tipo de cambio: si el precio está en dólares, el incremento anual y la paridad son parte del costo. Fíjalo por escrito.
- Exclusiones: activos, sedes, nubes, aplicaciones o fuentes de logs que no están cubiertas. Lo que no se nombra, no se monitorea.
Amárralo en el contrato con tres cosas: alcance inventariado por activo, tiempos de atención con consecuencia si no se cumplen, y autorización explícita de qué puede ejecutar el proveedor sin llamarte (aislar un equipo, bloquear una cuenta, revocar sesiones).
¿SOC propio, MDR gestionado o el del proveedor cloud: cuál conviene?
| Modelo | Costo de referencia | Cuándo sí | Cuándo no |
|---|---|---|---|
| SOC propio | $3–$8 millones MXN al año | Operación crítica 24/7, regulación fuerte, varios países y presupuesto estable | Si no puedes sostener turnos, rotación de analistas y herramientas durante tres años |
| MDR gestionado | desde $250 MXN por endpoint/mes (precio publicado por un proveedor mexicano) | Empresas medianas que necesitan detección y respuesta ya, sin contratar equipo | Si no hay un dueño interno que reciba, decida y ejecute lo que el MDR reporta |
| SOC gestionado empresarial | USD 14,000–95,000 al mes | Entornos complejos, muchas fuentes de logs y exigencias de cliente corporativo | Si tu volumen de logs y activos no justifica ese nivel de servicio |
| Herramientas del proveedor cloud | Pueden estar incluidas parcialmente en el servicio contratado | Operación concentrada en una sola nube con gente que la configure | Si esperas que el monitoreo y la respuesta aparezcan solos |
A tres años, un SOC propio a $5 millones anuales suma $15 millones de pesos; si suponemos 300 endpoints con MDR completo a $250 MXN al mes, el gasto ronda $2.7 millones en el mismo periodo, sin contar implementación ni servicios adicionales. La diferencia no es solo dinero: es dependencia de personal. El SOC propio se cae cuando se van dos analistas; el gestionado se cae cuando nadie internamente atiende el reporte. Nuestro criterio: la mayoría de las empresas medianas mexicanas queda mejor con MDR gestionado más una persona interna dueña del tema, y deja el SOC propio para cuando el volumen y la regulación lo exijan. Y compara siempre con el mismo alcance: activos monitoreados, cobertura horaria, SLA, respuesta activa, retención y soporte durante el incidente.
¿Cómo se ve la seguridad cuando la exige un cliente corporativo?
Aquí el presupuesto deja de ser opcional. Un cuestionario de proveedor serio pide evidencia, no intenciones: MFA y control de cuentas privilegiadas, EDR en endpoints, gestión de vulnerabilidades y parches, pruebas de penetración periódicas, respaldos probados con objetivos de recuperación (RPO y RTO), registro y monitoreo de eventos, plan de respuesta a incidentes, capacitación contra phishing, evaluación de tus propios subcontratistas, notificación de incidentes con plazos contractuales y, cada vez más seguido, ISO 27001 o SOC 2.
Cada punto de esa lista se convierte en horas y licencias dentro del alcance del proyecto, no en una conversación aparte. Hemos entregado sistemas sobre Azure, como el de Certior, construido sobre una metodología propia del sector transporte; la orquestación de pagos y órdenes de Soriana con más de 800 tiendas sobre Salesforce y Azure; el portal de proveedores y cotizaciones de CAINTRA; y SAP SuccessFactors con integración vía CPI para Mohawk en Estados Unidos, México y Brasil. En proyectos de ese tipo —plataformas con pagos, datos de personal o varias geografías— es normal que el cliente corporativo pida por contrato accesos auditables, respaldos probados y reportes de cumplimiento, y eso se cotiza.
Lo que debes decidir antes de cotizar: si vas a certificar o solo a cumplir. La implementación y certificación inicial de ISO 27001 se estima entre $300,000 y $800,000 MXN en México. Si ningún cliente te la pide por contrato, ese dinero rinde más en identidad, respaldos y EDR.
¿Qué plan de 90 días da más protección con presupuesto mínimo?
| Periodo | Prioridad | Entregable | Costo de referencia |
|---|---|---|---|
| Días 1–30 | Inventario de activos, MFA en todas las cuentas, baja de usuarios inactivos, administración de privilegios y revisión de lo expuesto a internet | Inventario y matriz de riesgos | Identidad desde ~$3,000 MXN/mes; parte ya está en tu nube |
| Días 31–60 | EDR en endpoints y servidores, parches críticos, reglas de correo, respaldos aislados y activación de registros en la nube | Cobertura de endpoints y evidencia de recuperación | EDR gestionado desde $85 MXN por endpoint/mes; respaldos desde ~$2,000 MXN/mes |
| Días 61–90 | Monitoreo gestionado de activos críticos, prueba de restauración, simulacro de incidente y plan de respuesta | Informe de cierre con responsables y calendario de controles | MDR completo desde $250 MXN por endpoint/mes |
Una empresa pequeña puede arrancar con los $15,000 a $30,000 MXN mensuales que marcan las referencias de mercado para controles básicos, siempre antes de implementación e integraciones. Si además necesita detección y respuesta gestionadas, la referencia publicada por un proveedor mexicano es desde $250 MXN por endpoint al mes para MDR completo, y desde $85 MXN por endpoint al mes si solo contratas EDR gestionado.
Los dos errores que hacen tirar el dinero: comprar herramientas antes de tener el inventario (terminas licenciando equipos que ya no existen y dejando fuera el servidor que importa) y contratar SOC sin dueño interno (alguien tiene que recibir la alerta de las 2 de la mañana y tener autoridad para apagar algo). El tercero, menos obvio: medir el éxito por número de alertas en lugar de por una restauración probada. Si nunca has restaurado un respaldo completo, no tienes respaldo, tienes un gasto. Y una regla que sí aplica a cualquier desarrollo: es más barato definir estos controles junto con la arquitectura que agregarlos después. Si necesitas apoyo en esa parte, nuestro trabajo de nube y DevOps es el punto de entrada natural.
Fuentes
- Cost of a Data Breach Report 2025 — IBM — https://www-api.ibm.com/adobe/assets/urn:aaid:aem:563553ee-e9af-44d1-8ab2-b84a6d90b5be/original/as/cost-of-a-data-breach-report-2025-executive-summary.pdf
- Cost of a Data Breach Report 2024 — IBM — https://www.ibm.com/downloads/documents/us-en/107a02e94948f4ec
- El aumento de las interrupciones por filtraciones de datos — IBM México — https://www.ibm.com/mx-es/think/insights/whats-new-2024-cost-of-a-data-breach-report
- Ciberseguridad Gestionada MDR/EDR 24/7 en México — ALMSTRA — https://almstra.com/servicios/ciberseguridad-gestionada
- Ciberseguridad para Apps y Software: Guía Esencial para Empresas — Magokoro — https://www.magokoro.mx/blog/ciberseguridad-apps-software-guia-esencial-empresas
- Cybersecurity Services in Mexico 2026 — TechVendorIndex — https://techvendorindex.com/regions/mexico/cybersecurity-services/
- Servicios empresariales de Ciberseguridad — FactoriaIT — https://factoriait.com.mx/ciberseguridad/
- Precios de soluciones de software de seguridad — Microsoft México — https://www.microsoft.com/es-mx/security/pricing-overview
- Cómo elaborar un presupuesto de ciberseguridad empresarial — Delta Protect — https://www.deltaprotect.com/en/blog/como-crear-un-presupuesto-de-ciberseguridad
Si quieres que alguien revise tu nube, tus accesos y tus respaldos antes de firmar una cotización de seguridad, revisa lo que hacemos en servicios o empieza por el diagnóstico gratuito de 3 minutos.
