Una prueba de penetración es una revisión de seguridad contratada y limitada en el tiempo, en la que los evaluadores identifican, encadenan y explotan vulnerabilidades manualmente y de forma controlada para demostrar su riesgo real. Debe distinguirse claramente del escaneo de vulnerabilidades: este comprueba de forma automatizada y a gran escala patrones de vulnerabilidades conocidos, pero no verifica los hallazgos y genera con regularidad falsos positivos; forma parte de la gestión continua de vulnerabilidades y no sustituye a un pentest. El red teaming, por su parte, persigue otro objetivo: simula de forma encubierta un ataque realista contra activos críticos definidos («crown jewels») y pone a prueba también la capacidad de detección y respuesta de los defensores, mientras que una prueba de penetración examina un alcance delimitado de la forma más exhaustiva posible en busca de vulnerabilidades.
Entender y contratar correctamente las pruebas de penetración
Cómo funciona una prueba de penetración, en qué se diferencia de los escaneos de vulnerabilidades y del red teaming, y qué metodologías, fases y requisitos regulatorios son relevantes a la hora de contratarla.
Una prueba de penetración es un ataque autorizado y controlado contra los propios sistemas: expertos en seguridad emplean los métodos de atacantes reales para encontrar vulnerabilidades y demostrar si realmente pueden explotarse. Responde así a una pregunta que los escaneos automatizados dejan abierta: qué brechas, combinadas entre sí, pueden conducir realmente a un incidente de seguridad. Con NIS2, DORA y TISAX, la evidencia de medidas técnicas de seguridad eficaces se está convirtiendo cada vez más en una expectativa regulatoria. Este artículo aclara conceptos, tipos de prueba, metodologías, desarrollo y periodicidad.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Black box, grey box y white box en comparación
Cuánta información previa reciben los evaluadores y qué implica para la profundidad y la cobertura de la prueba. La perspectiva (externa/interna) y el grado de aviso previo se definen durante el scoping.
- Los evaluadores comienzan sin información interna: realista desde la perspectiva del atacante.
- Laboriosa y con menor cobertura, porque parte del tiempo de prueba se dedica a la recopilación de información.
- Se sitúa entre ambos, normalmente con cuentas de prueba y documentación.
- En la práctica se ha consolidado como el estándar eficiente para la mayoría de los objetivos de prueba.
- Se dispone de documentación de arquitectura, configuraciones o código fuente.
- Esto permite la mayor profundidad de prueba por unidad de tiempo.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Web Security Testing Guide v4.2
Catálogo de pruebas de referencia para aplicaciones web y API; versión 4.2 desde diciembre de 2020, versión 5.0 en desarrollo.
Ein Praxis-Leitfaden für IS-Penetrationstests
Guía en alemán sobre el desarrollo y la contratación de pruebas de penetración de SI (estado: 08.11.2016).
Richtlinie (EU) 2022/2555 (NIS2)
El art. 21, apartado 2, letra f) exige políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad.
Verordnung (EU) 2022/2554 (DORA)
El art. 25 menciona las pruebas de penetración como parte del programa de pruebas y el art. 26 exige TLPT al menos cada tres años; aplicable desde el 17 de enero de 2025.
VDA Information Security Assessment (ISA) Version 6
Base de evaluación de los assessments TISAX; la versión 6.0 es obligatoria desde el 1 de abril de 2024 para evaluaciones de nueva contratación (versión vigente 6.0.3); el catálogo sucesor ISA 2027 se aplica a pedidos a partir del 01.01.2027.
Servicios relacionados
¿Está planificando una prueba de penetración?
En una primera conversación sin compromiso aclaramos con usted el alcance, la profundidad de prueba y la periodicidad adecuada para sus sistemas.