Reservar cita

OWASP APTS: Autonomous Penetration Testing Standard

Las plataformas de pentesting controladas por IA ejecutan cadenas de ataque de forma cada vez más autónoma — el OWASP Autonomous Penetration Testing Standard (APTS) define por primera vez un marco de gobernanza para ello: 173 requisitos, 8 dominios, 3 tiers de cumplimiento, 4 niveles de autonomía.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

173requisitos tier-required en tres tiers de cumplimiento acumulativos
8dominios — de Scope Enforcement (26) a Reporting (15)
72requisitos forman la línea base Tier 1 Foundation
4niveles de autonomía: de L1 Assisted a L4 Autonomous

El OWASP Autonomous Penetration Testing Standard (APTS, Version 0.1.0, OWASP Foundation, licencia CC BY-SA 4.0) es un estándar de gobernanza para plataformas de pentesting autónomas y asistidas por IA. Define lo que dichos sistemas deben cumplir para operar de forma segura, transparente y dentro de límites definidos — con independencia de si la plataforma se opera como producto de un proveedor, como servicio (as a service) o internamente (in-house). APTS no es, expresamente, una metodología de pruebas: no sustituye a PTES, OWASP WSTG ni OSSTMM, sino que los complementa con aquello que estos estándares no cubren — el comportamiento de la plataforma durante la ejecución, desde el scope enforcement, pasando por el kill switch y los audit trails, hasta la manipulation resistance. Los 173 requisitos tier-required se distribuyen en 8 dominios y se escalonan en tres tiers de cumplimiento acumulativos; un modelo de autonomía de cuatro niveles (L1–L4) vincula el grado de autonomía al nivel de aseguramiento requerido. El estándar es relevante para fabricantes, MSSP, equipos de seguridad corporativos, compras y auditores — y también en el plano regulatorio, porque sus controles se mapean con el EU AI Act, ISO/IEC 42001, NIS2 y DORA.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Cuatro niveles de autonomía: de L1 a L4

A mayor autonomía, mayores requisitos de aseguramiento — no un salto de lo manual a lo totalmente autónomo. Seleccione un nivel.

Assisted
  • El humano planifica y ejecuta, la plataforma propone — p. ej., un escaneo de vulnerabilidades con recomendaciones.
Escaneo de vulnerabilidadesRecomendaciones

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2026

OWASP Autonomous Penetration Testing Standard (APTS)

Version 0.1.0, licencia CC BY-SA 4.0 (a julio de 2026): 173 requisitos tier-required en 8 dominios, 3 tiers de cumplimiento y 4 niveles de autonomía; disponible a través de la página del proyecto de OWASP y de github.com/OWASP/APTS.

Europäische Union · 2024

EU AI Act — Verordnung (EU) 2024/1689

Anclaje regulatorio para APTS: la gestión de riesgos (Art. 9), el logging (Art. 12), la Human Oversight (Art. 14) así como la exactitud y la robustez (Art. 15) se mapean con los dominios de APTS.

ISO/IEC · 2023

ISO/IEC 42001:2023 — AI Management System

Norma de sistemas de gestión para IA; los controles de APTS sirven como línea base de controles para operational controls, performance monitoring y supply chain.

Europäische Union · 2022

NIS2 — Richtlinie (EU) 2022/2555

La gestión de riesgos según el Art. 21 y la seguridad de la cadena de suministro según el Art. 21, apartado 2, letra d recurren, en el caso de componentes de prueba autónomos, a los dominios de APTS SE, SC, MR y TP.

Europäische Union · 2022

DORA — Verordnung (EU) 2022/2554

Los Threat-Led Penetration Tests (TLPT), la gestión de riesgos de terceros TIC y el programa de pruebas según los Art. 24–27 pueden respaldarse de forma verificable con plataformas conformes con APTS.

Emplear Pentests autónomos con gobernanza

VamiSec le acompaña a lo largo de todo el ciclo de vida de APTS: gap assessment frente a los 8 dominios, due diligence de proveedores, integración en ISO 27001 e ISO 42001, mapeo regulatorio, así como Pentests clásicos y asistidos por IA con un audit trail verificable.