Reservar cita

Entender y contratar correctamente las pruebas de penetración

Cómo funciona una prueba de penetración, en qué se diferencia de los escaneos de vulnerabilidades y del red teaming, y qué metodologías, fases y requisitos regulatorios son relevantes a la hora de contratarla.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

7fases estructuran el PTES (versión 1.0): desde las interacciones previas al encargo hasta el informe
4.2versión estable actual de la OWASP WSTG (dic. 2020); la versión 5.0 está en desarrollo
al año como mínimo para los sistemas críticos: práctica establecida, sin periodicidad obligatoria universal
3años: TLPT al menos con esta frecuencia (DORA, art. 26, entidades financieras designadas por las autoridades)

Una prueba de penetración es un ataque autorizado y controlado contra los propios sistemas: expertos en seguridad emplean los métodos de atacantes reales para encontrar vulnerabilidades y demostrar si realmente pueden explotarse. Responde así a una pregunta que los escaneos automatizados dejan abierta: qué brechas, combinadas entre sí, pueden conducir realmente a un incidente de seguridad. Con NIS2, DORA y TISAX, la evidencia de medidas técnicas de seguridad eficaces se está convirtiendo cada vez más en una expectativa regulatoria. Este artículo aclara conceptos, tipos de prueba, metodologías, desarrollo y periodicidad.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Black box, grey box y white box en comparación

Cuánta información previa reciben los evaluadores y qué implica para la profundidad y la cobertura de la prueba. La perspectiva (externa/interna) y el grado de aviso previo se definen durante el scoping.

Perspectiva del atacante
  • Los evaluadores comienzan sin información interna: realista desde la perspectiva del atacante.
  • Laboriosa y con menor cobertura, porque parte del tiempo de prueba se dedica a la recopilación de información.
perspectiva del atacanterecopilación de informaciónmenor cobertura

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Catálogo de pruebas de referencia para aplicaciones web y API; versión 4.2 desde diciembre de 2020, versión 5.0 en desarrollo.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests

Guía en alemán sobre el desarrollo y la contratación de pruebas de penetración de SI (estado: 08.11.2016).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21, apartado 2, letra f) exige políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

El art. 25 menciona las pruebas de penetración como parte del programa de pruebas y el art. 26 exige TLPT al menos cada tres años; aplicable desde el 17 de enero de 2025.

Verband der Automobilindustrie (VDA) / ENX Association · 2023

VDA Information Security Assessment (ISA) Version 6

Base de evaluación de los assessments TISAX; la versión 6.0 es obligatoria desde el 1 de abril de 2024 para evaluaciones de nueva contratación (versión vigente 6.0.3); el catálogo sucesor ISA 2027 se aplica a pedidos a partir del 01.01.2027.

¿Está planificando una prueba de penetración?

En una primera conversación sin compromiso aclaramos con usted el alcance, la profundidad de prueba y la periodicidad adecuada para sus sistemas.