¿Qué es un pentest y cada cuánto hay que hacerlo?

Image 2026 09 23 11 44 49 1

Qué es un pentest

Un pentest (prueba de penetración) es un ataque controlado y autorizado contra la infraestructura, los sistemas o las aplicaciones web de una empresa, cuyo objetivo es encontrar vulnerabilidades explotables antes de que lo haga un atacante real. Lo ejecuta un equipo especializado en seguridad ofensiva (pentesters) sobre un alcance acordado previamente con el cliente, y termina con un informe de hallazgos priorizados por riesgo.

Con qué frecuencia hay que hacer un pentest

No hay una única respuesta válida para todas las empresas, pero sí hay un mínimo normativo claro para quienes procesan pagos con tarjeta: PCI DSS 4.0.1 exige pruebas de penetración internas y externas al menos cada 12 meses, y además después de cualquier cambio significativo en la infraestructura o las aplicaciones; si tu empresa es proveedor de servicios, las pruebas de segmentación de red deben repetirse cada 6 meses (PCI Security Standards Council, PCI DSS v4.0.1, requisitos 11.4.2, 11.4.3 y 11.4.6, pcisecuritystandards.org). Fuera del alcance de PCI DSS, la recomendación general que sostienen marcos como el RGPD (medidas adecuadas al riesgo, art. 32) y el Esquema Nacional de Seguridad es la misma lógica: al menos una vez al año, y siempre después de un cambio relevante en la superficie de ataque.

Qué pasa si no se hace nunca

Sin pentest, una empresa opera con una foto de su seguridad basada en supuestos, no en evidencia. Las vulnerabilidades de configuración, los parches pendientes o los errores de desarrollo se acumulan de forma invisible hasta que alguien (idealmente tu equipo, no un atacante) las encuentra. Y no es un riesgo teórico: solo en 2025, INCIBE-CERT detectó y notificó 237.028 sistemas vulnerables relevantes en España, susceptibles de ser explotados por ciberdelincuentes para acceder a redes o provocar incidentes (INCIBE, “INCIBE detectó más de 122.000 incidentes de ciberseguridad en 2025”, incibe.es). Encontrar una vulnerabilidad en un pentest planificado cuesta mucho menos que descubrirla cuando ya la ha explotado un tercero.

Qué tipos de pentest existen

Pentest de infraestructura (redes, servidores, dispositivos expuestos), pentest de aplicaciones web y móviles, y pentest de ingeniería social (phishing dirigido, por ejemplo). El alcance se define según qué activos son críticos para el negocio y cuáles están expuestos a internet.

Cómo se traduce un pentest en mejoras reales

Un pentest que no termina en un plan de remediación priorizado es solo un diagnóstico caro. El valor está en el seguimiento: qué vulnerabilidades se corrigen primero, quién es responsable de cada una, y cuándo se vuelve a probar para confirmar que el hallazgo ha quedado resuelto.

Preguntas frecuentes

No, un escaneo automatizado identifica vulnerabilidades conocidas, mientras que un pentest incluye explotación manual para confirmar el impacto real y encontrar cadenas de ataque que un escáner no ve.
Depende del alcance, pero suele extenderse entre una y varias semanas, incluyendo la etapa de reconocimiento, explotación y redacción del informe.
Sí, son complementarios: el SOC detecta amenazas activas, el pentest anticipa vulnerabilidades antes de que alguien las explote.