APTS es un marco de gobernanza para el comportamiento de las plataformas de pentesting autónomas y una línea base de cumplimiento para proveedores, MSSP y empresas — no es un manual de cómo realizar un Pentest, no sustituye a PTES, WSTG ni OSSTMM y no es un ranking de herramientas ni de proveedores. Mientras que PTES describe las siete fases de un Pentest y WSTG cataloga técnicas de pruebas web, APTS aborda las propiedades de la plataforma: scope enforcement, safe autonomy, accountability, decision trails y aislamiento de auditoría para sistemas controlados por IA. El estándar está disponible como proyecto de OWASP en la Version 0.1.0 (licencia CC BY-SA 4.0) y es de libre acceso a través de la página del proyecto de OWASP y de GitHub.
OWASP APTS: Autonomous Penetration Testing Standard
Las plataformas de pentesting controladas por IA ejecutan cadenas de ataque de forma cada vez más autónoma — el OWASP Autonomous Penetration Testing Standard (APTS) define por primera vez un marco de gobernanza para ello: 173 requisitos, 8 dominios, 3 tiers de cumplimiento, 4 niveles de autonomía.
173requisitos tier-required en tres tiers de cumplimiento acumulativos
8dominios — de Scope Enforcement (26) a Reporting (15)
72requisitos forman la línea base Tier 1 Foundation
4niveles de autonomía: de L1 Assisted a L4 Autonomous
El OWASP Autonomous Penetration Testing Standard (APTS, Version 0.1.0, OWASP Foundation, licencia CC BY-SA 4.0) es un estándar de gobernanza para plataformas de pentesting autónomas y asistidas por IA. Define lo que dichos sistemas deben cumplir para operar de forma segura, transparente y dentro de límites definidos — con independencia de si la plataforma se opera como producto de un proveedor, como servicio (as a service) o internamente (in-house). APTS no es, expresamente, una metodología de pruebas: no sustituye a PTES, OWASP WSTG ni OSSTMM, sino que los complementa con aquello que estos estándares no cubren — el comportamiento de la plataforma durante la ejecución, desde el scope enforcement, pasando por el kill switch y los audit trails, hasta la manipulation resistance. Los 173 requisitos tier-required se distribuyen en 8 dominios y se escalonan en tres tiers de cumplimiento acumulativos; un modelo de autonomía de cuatro niveles (L1–L4) vincula el grado de autonomía al nivel de aseguramiento requerido. El estándar es relevante para fabricantes, MSSP, equipos de seguridad corporativos, compras y auditores — y también en el plano regulatorio, porque sus controles se mapean con el EU AI Act, ISO/IEC 42001, NIS2 y DORA.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Cuatro niveles de autonomía: de L1 a L4
A mayor autonomía, mayores requisitos de aseguramiento — no un salto de lo manual a lo totalmente autónomo. Seleccione un nivel.
- El humano planifica y ejecuta, la plataforma propone — p. ej., un escaneo de vulnerabilidades con recomendaciones.
Escaneo de vulnerabilidadesRecomendaciones
- La plataforma planifica, el humano aprueba cada paso — guided exploitation con approval gates.
- En la práctica, a muchas organizaciones les basta con L2: lo decisivo no es cuán autónoma puede llegar a ser una plataforma, sino cuán autónoma debe ser para el caso de uso concreto.
Guided exploitationApproval gates
- La plataforma planifica y ejecuta, el humano supervisa — reconocimiento autónomo con explotación supervisada.
Reconocimiento autónomoExplotación supervisada
- Operación autónoma de extremo a extremo, por ejemplo como Continuous Autonomous Red Team.
- Principio básico del estándar: a mayor autonomía, mayores requisitos de aseguramiento — L4 solo es defendible con evidencias de Tier 3.
Continuous Autonomous Red TeamEvidencias de Tier 3
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Autonomous Penetration Testing Standard (APTS)
Version 0.1.0, licencia CC BY-SA 4.0 (a julio de 2026): 173 requisitos tier-required en 8 dominios, 3 tiers de cumplimiento y 4 niveles de autonomía; disponible a través de la página del proyecto de OWASP y de github.com/OWASP/APTS.
EU AI Act — Verordnung (EU) 2024/1689
Anclaje regulatorio para APTS: la gestión de riesgos (Art. 9), el logging (Art. 12), la Human Oversight (Art. 14) así como la exactitud y la robustez (Art. 15) se mapean con los dominios de APTS.
ISO/IEC 42001:2023 — AI Management System
Norma de sistemas de gestión para IA; los controles de APTS sirven como línea base de controles para operational controls, performance monitoring y supply chain.
NIS2 — Richtlinie (EU) 2022/2555
La gestión de riesgos según el Art. 21 y la seguridad de la cadena de suministro según el Art. 21, apartado 2, letra d recurren, en el caso de componentes de prueba autónomos, a los dominios de APTS SE, SC, MR y TP.
DORA — Verordnung (EU) 2022/2554
Los Threat-Led Penetration Tests (TLPT), la gestión de riesgos de terceros TIC y el programa de pruebas según los Art. 24–27 pueden respaldarse de forma verificable con plataformas conformes con APTS.
Servicios relacionados
Emplear Pentests autónomos con gobernanza
VamiSec le acompaña a lo largo de todo el ciclo de vida de APTS: gap assessment frente a los 8 dominios, due diligence de proveedores, integración en ISO 27001 e ISO 42001, mapeo regulatorio, así como Pentests clásicos y asistidos por IA con un audit trail verificable.