Un compromise assessment es una investigación puntual, con base forense, de un entorno de TI en busca de rastros de compromisos activos o pasados. Sigue el principio «assume breach»: no se comprueba la ausencia de vulnerabilidades, sino la presencia o ausencia de actividad de atacantes, en endpoints y servidores, en servicios de identidad y en registros de red y de nube. La investigación está limitada en el tiempo y ofrece una instantánea para un alcance y un periodo de observación definidos. No sustituye ni la detección continua ni un Security Operations Center, sino que responde a una pregunta referida a una fecha concreta que la operación diaria por sí sola no puede responder.
Compromise Assessment: descubrir a los atacantes ocultos
Cómo determinar de forma fiable, con métodos forenses, si su entorno de TI está comprometido actualmente o lo estuvo en el pasado, y qué consecuencias se derivan de ello.
14 díastiempo de permanencia mediano global en 2025 – según M-Trends 2026
52 %de los incidentes analizados se detectaron internamente – nada más
10 %«prior compromise» – tercer vector de ataque inicial más frecuente
30 %cuota de «prior compromise» en casos de ransomware
Los atacantes suelen moverse durante semanas sin ser detectados por las redes corporativas: según Mandiant M-Trends 2026, el tiempo de permanencia mediano global (dwell time) en 2025 fue de 14 días, notablemente superior en operaciones de espionaje, y solo el 52 % de los incidentes analizados se detectaron internamente. Un compromise assessment invierte por ello la perspectiva de evaluación habitual: en lugar de preguntar por dónde podría entrar un atacante, se investiga con métodos forenses si ya se ha producido un compromiso («assume breach»). Los motivos típicos son adquisiciones de empresas, sospechas concretas, el seguimiento de incidentes de seguridad o requerimientos de aseguradoras de ciberriesgos. El resultado es una conclusión documentada y basada en evidencias sobre el estado de compromiso, junto con recomendaciones priorizadas de refuerzo y detección.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Motivos típicos
Cuatro situaciones en las que se encarga un compromise assessment – toque un motivo.
- Antes de la integración, el comprador verifica si con la empresa objetivo está asumiendo un compromiso ya existente.
- Según M-Trends 2026, un compromiso previo («prior compromise») fue, con un 10 %, el tercer vector de ataque inicial más frecuente – en casos de ransomware llegó incluso al 30 %.
Fusiones y adquisicionesPrior compromiseRansomware
- Detonantes posibles: avisos de autoridades o CERT, telemetría anómala o un mensaje de extorsión.
AutoridadesCERTTelemetría anómalaMensaje de extorsión
- Tras un incidente de seguridad ya gestionado, el assessment demuestra antes de la reanudación de la operación que no quedan accesos residuales.
- Un componente de la gestión de incidentes que NIS2 exige, por ejemplo, a las entidades afectadas en el art. 21, apartado 2, letra b).
Reanudación de la operaciónAccesos residualesGestión de incidentesNIS2
- En el diálogo de riesgos o tras un siniestro, por ejemplo, un estado de compromiso documentado puede ser exigido o resultar útil.
CibersegurosDiálogo de riesgosSiniestroEstado de compromiso
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
M-Trends 2026
Tiempo de permanencia mediano de 14 días (2025), 52 % de detección interna, «prior compromise» como tercer vector inicial más frecuente (10 %): base de datos que avala la relevancia de las evaluaciones de compromiso.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
Referencia actual (abril de 2025, sustituye a la Rev. 2) para la integración de la gestión de incidentes en la gestión de riesgos, relevante para la transición del assessment a la respuesta a incidentes.
MITRE ATT&CK
Base de conocimiento de tácticas, técnicas y procedimientos (TTP), actualmente en la versión v19 (abril de 2026), fundamento de los barridos basados en TTP en el compromise assessment.
Richtlinie (EU) 2022/2555 (NIS2)
El art. 21, apartado 2, letra b) exige medidas para la gestión de incidentes de seguridad: punto de conexión para evaluaciones de compromiso en casos de sospecha y en el seguimiento posterior.
IT-Grundschutz-Kompendium (Edition 2023), Baustein DER.2.2 „Vorsorge für die IT-Forensik“
Requisitos de forensic readiness (fuentes de datos, preservación de evidencias) que determinan en gran medida la calidad y el valor probatorio de un compromise assessment.
Servicios relacionados
¿Quiere aclarar el estado de compromiso de su entorno?
En una primera conversación sin compromiso definimos juntos el alcance, la situación de los datos y la profundidad de investigación adecuada para un compromise assessment en su entorno.