{"id":7848,"date":"2026-09-23T12:36:13","date_gmt":"2026-09-23T15:36:13","guid":{"rendered":"https:\/\/www.insside.net\/esp\/?p=7848"},"modified":"2026-09-24T12:03:25","modified_gmt":"2026-09-24T15:03:25","slug":"que-es-un-pentest","status":"publish","type":"post","link":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/","title":{"rendered":"\u00bfQu\u00e9 es un pentest y cada cu\u00e1nto hay que hacerlo?"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 es un pentest<\/strong><\/h2>\n\n\n\n<p>Un pentest (prueba de penetraci\u00f3n) es un ataque controlado y autorizado contra la infraestructura, los sistemas o las aplicaciones web de una empresa, cuyo objetivo es encontrar vulnerabilidades explotables antes de que lo haga un atacante real. Lo ejecuta un equipo especializado en seguridad ofensiva (pentesters) sobre un alcance acordado previamente con el cliente, y termina con un informe de hallazgos priorizados por riesgo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Con qu\u00e9 frecuencia hay que hacer un pentest<\/strong><\/h2>\n\n\n\n<p>No hay una \u00fanica respuesta v\u00e1lida para todas las empresas, pero s\u00ed hay un m\u00ednimo normativo claro para quienes procesan pagos con tarjeta: <a href=\"https:\/\/www.insside.net\/esp\/red-team\/\" rel=\"noreferrer noopener\" target=\"_blank\">PCI DSS<\/a> 4.0.1 exige pruebas de penetraci\u00f3n internas y externas al menos cada 12 meses, y adem\u00e1s despu\u00e9s de cualquier cambio significativo en la infraestructura o las aplicaciones; si tu empresa es proveedor de servicios, las pruebas de segmentaci\u00f3n de red deben repetirse cada 6 meses (PCI Security Standards Council, PCI DSS v4.0.1, requisitos 11.4.2, 11.4.3 y 11.4.6, pcisecuritystandards.org). Fuera del alcance de PCI DSS, la recomendaci\u00f3n general que sostienen marcos como el RGPD (medidas adecuadas al riesgo, art. 32) y el Esquema Nacional de Seguridad es la misma l\u00f3gica: al menos una vez al a\u00f1o, y siempre despu\u00e9s de un cambio relevante en la superficie de ataque.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 pasa si no se hace nunca<\/strong><\/h2>\n\n\n\n<p>Sin pentest, una empresa opera con una foto de su seguridad basada en supuestos, no en evidencia. Las vulnerabilidades de configuraci\u00f3n, los parches pendientes o los errores de desarrollo se acumulan de forma invisible hasta que alguien (idealmente tu equipo, no un atacante) las encuentra. Y no es un riesgo te\u00f3rico: solo en 2025, INCIBE-CERT detect\u00f3 y notific\u00f3 237.028 sistemas vulnerables relevantes en Espa\u00f1a, susceptibles de ser explotados por ciberdelincuentes para acceder a redes o provocar incidentes (INCIBE, &#8220;INCIBE detect\u00f3 m\u00e1s de 122.000 incidentes de ciberseguridad en 2025&#8221;, incibe.es). Encontrar una vulnerabilidad en un pentest planificado cuesta mucho menos que descubrirla cuando ya la ha explotado un tercero.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 tipos de pentest existen<\/strong><\/h2>\n\n\n\n<p>Pentest de infraestructura (redes, servidores, dispositivos expuestos), pentest de aplicaciones web y m\u00f3viles, y pentest de ingenier\u00eda social (phishing dirigido, por ejemplo). El alcance se define seg\u00fan qu\u00e9 activos son cr\u00edticos para el negocio y cu\u00e1les est\u00e1n expuestos a internet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo se traduce un pentest en mejoras reales<\/strong><\/h2>\n\n\n\n<p>Un pentest que no termina en un plan de remediaci\u00f3n priorizado es solo un diagn\u00f3stico caro. El valor est\u00e1 en el seguimiento: qu\u00e9 vulnerabilidades se corrigen primero, qui\u00e9n es responsable de cada una, y cu\u00e1ndo se vuelve a probar para confirmar que el hallazgo ha quedado resuelto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Preguntas frecuentes<\/strong><\/h2>\n\n\n\n<div class=\"accordion\">\n\n<div id=\"accordion-808599123\" class=\"accordion-item\"><a id=\"accordion-808599123-label\" href=\"#\" class=\"accordion-title plain\" aria-expanded=\"false\" aria-controls=\"accordion-808599123-content\"><button class=\"toggle\" aria-label=\"Toggle\"><i class=\"icon-angle-down\"><\/i><\/button><span>\u00bfUn pentest y un escaneo de vulnerabilidades son lo mismo?<\/span><\/a><div id=\"accordion-808599123-content\" class=\"accordion-inner\" aria-labelledby=\"accordion-808599123-label\">\n\n\n\nNo, un escaneo automatizado identifica vulnerabilidades conocidas, mientras que un pentest incluye explotaci\u00f3n manual para confirmar el impacto real y encontrar cadenas de ataque que un esc\u00e1ner no ve.\n\n\n<\/div><\/div>\n<div id=\"accordion-1847301852\" class=\"accordion-item\"><a id=\"accordion-1847301852-label\" href=\"#\" class=\"accordion-title plain\" aria-expanded=\"false\" aria-controls=\"accordion-1847301852-content\"><button class=\"toggle\" aria-label=\"Toggle\"><i class=\"icon-angle-down\"><\/i><\/button><span>\u00bfCu\u00e1nto dura un pentest?<\/span><\/a><div id=\"accordion-1847301852-content\" class=\"accordion-inner\" aria-labelledby=\"accordion-1847301852-label\">\n\n\n\nDepende del alcance, pero suele extenderse entre una y varias semanas, incluyendo la etapa de reconocimiento, explotaci\u00f3n y redacci\u00f3n del informe.\n\n\n<\/div><\/div>\n<div id=\"accordion-248563257\" class=\"accordion-item\"><a id=\"accordion-248563257-label\" href=\"#\" class=\"accordion-title plain\" aria-expanded=\"false\" aria-controls=\"accordion-248563257-content\"><button class=\"toggle\" aria-label=\"Toggle\"><i class=\"icon-angle-down\"><\/i><\/button><span>\u00bfHace falta hacer un pentest si ya tienes un SOC 24\/7?<\/span><\/a><div id=\"accordion-248563257-content\" class=\"accordion-inner\" aria-labelledby=\"accordion-248563257-label\">\n\n\n\nS\u00ed, son complementarios: el SOC detecta amenazas activas, el pentest anticipa vulnerabilidades antes de que alguien las explote.\n\n\n<\/div><\/div>\n\n<\/div>\n\n","protected":false},"excerpt":{"rendered":"<p>Qu\u00e9 es un pentest Un pentest (prueba de penetraci\u00f3n) es un ataque controlado y autorizado contra la infraestructura, los sistemas o las aplicaciones web de una empresa, cuyo objetivo es encontrar vulnerabilidades explotables antes de que lo haga un atacante real. Lo ejecuta un equipo especializado en seguridad ofensiva (pentesters) sobre un alcance acordado previamente [&#8230;]\n","protected":false},"author":5,"featured_media":7849,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v21.2 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside<\/title>\n<meta name=\"description\" content=\"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside\" \/>\n<meta property=\"og:description\" content=\"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\" \/>\n<meta property=\"og:site_name\" content=\"Insside ESP\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-23T15:36:13+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-24T15:03:25+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2026\/09\/Image-2026-09-23-11_44_49-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"2236\" \/>\n\t<meta property=\"og:image:height\" content=\"1210\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Insside\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@inssidesecurity\" \/>\n<meta name=\"twitter:site\" content=\"@inssidesecurity\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Insside\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"3 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\"},\"author\":{\"name\":\"Insside\",\"@id\":\"https:\/\/www.insside.net\/esp\/#\/schema\/person\/388940dc4ba787671c92b3d454a665da\"},\"headline\":\"\u00bfQu\u00e9 es un pentest y cada cu\u00e1nto hay que hacerlo?\",\"datePublished\":\"2026-09-23T15:36:13+00:00\",\"dateModified\":\"2026-09-24T15:03:25+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\"},\"wordCount\":572,\"publisher\":{\"@id\":\"https:\/\/www.insside.net\/esp\/#organization\"},\"articleSection\":[\"Insside\"],\"inLanguage\":\"es-AR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\",\"url\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\",\"name\":\"Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside\",\"isPartOf\":{\"@id\":\"https:\/\/www.insside.net\/esp\/#website\"},\"datePublished\":\"2026-09-23T15:36:13+00:00\",\"dateModified\":\"2026-09-24T15:03:25+00:00\",\"description\":\"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#breadcrumb\"},\"inLanguage\":\"es-AR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Inicio\",\"item\":\"https:\/\/www.insside.net\/esp\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"\u00bfQu\u00e9 es un pentest y cada cu\u00e1nto hay que hacerlo?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.insside.net\/esp\/#website\",\"url\":\"https:\/\/www.insside.net\/esp\/\",\"name\":\"INSSIDE\",\"description\":\"Servicios de Ciberseguridad 360\u00ba\",\"publisher\":{\"@id\":\"https:\/\/www.insside.net\/esp\/#organization\"},\"alternateName\":\"INSSIDE Ciberseguridad\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.insside.net\/esp\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"es-AR\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.insside.net\/esp\/#organization\",\"name\":\"INSSIDE\",\"alternateName\":\"INSSIDE Ciberseguridad\",\"url\":\"https:\/\/www.insside.net\/esp\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es-AR\",\"@id\":\"https:\/\/www.insside.net\/esp\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/i0.wp.com\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2023\/08\/logo-completo-08.png?fit=1326%2C1450&ssl=1\",\"contentUrl\":\"https:\/\/i0.wp.com\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2023\/08\/logo-completo-08.png?fit=1326%2C1450&ssl=1\",\"width\":1326,\"height\":1450,\"caption\":\"INSSIDE\"},\"image\":{\"@id\":\"https:\/\/www.insside.net\/esp\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/twitter.com\/inssidesecurity\",\"https:\/\/www.instagram.com\/inssidesecurity\/?hl=es\",\"https:\/\/www.youtube.com\/channel\/UCe5zkZLjWQWRfWOj3G4utdg\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.insside.net\/esp\/#\/schema\/person\/388940dc4ba787671c92b3d454a665da\",\"name\":\"Insside\",\"url\":\"https:\/\/www.insside.net\/esp\/author\/ploberto\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside","description":"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/","og_locale":"es_ES","og_type":"article","og_title":"Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside","og_description":"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.","og_url":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/","og_site_name":"Insside ESP","article_published_time":"2026-09-23T15:36:13+00:00","article_modified_time":"2026-09-24T15:03:25+00:00","og_image":[{"width":2236,"height":1210,"url":"https:\/\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2026\/09\/Image-2026-09-23-11_44_49-1.jpg","type":"image\/jpeg"}],"author":"Insside","twitter_card":"summary_large_image","twitter_creator":"@inssidesecurity","twitter_site":"@inssidesecurity","twitter_misc":{"Escrito por":"Insside","Tiempo de lectura":"3 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#article","isPartOf":{"@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/"},"author":{"name":"Insside","@id":"https:\/\/www.insside.net\/esp\/#\/schema\/person\/388940dc4ba787671c92b3d454a665da"},"headline":"\u00bfQu\u00e9 es un pentest y cada cu\u00e1nto hay que hacerlo?","datePublished":"2026-09-23T15:36:13+00:00","dateModified":"2026-09-24T15:03:25+00:00","mainEntityOfPage":{"@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/"},"wordCount":572,"publisher":{"@id":"https:\/\/www.insside.net\/esp\/#organization"},"articleSection":["Insside"],"inLanguage":"es-AR"},{"@type":"WebPage","@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/","url":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/","name":"Qu\u00e9 es un pentest y cada cu\u00e1nto hacerlo | Insside","isPartOf":{"@id":"https:\/\/www.insside.net\/esp\/#website"},"datePublished":"2026-09-23T15:36:13+00:00","dateModified":"2026-09-24T15:03:25+00:00","description":"Qu\u00e9 es una prueba de penetraci\u00f3n, qu\u00e9 tipos existen y con qu\u00e9 frecuencia hacerla seg\u00fan PCI DSS 4.0.1, el RGPD y el Esquema Nacional de Seguridad.","breadcrumb":{"@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#breadcrumb"},"inLanguage":"es-AR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.insside.net\/esp\/que-es-un-pentest\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.insside.net\/esp\/que-es-un-pentest\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Inicio","item":"https:\/\/www.insside.net\/esp\/"},{"@type":"ListItem","position":2,"name":"\u00bfQu\u00e9 es un pentest y cada cu\u00e1nto hay que hacerlo?"}]},{"@type":"WebSite","@id":"https:\/\/www.insside.net\/esp\/#website","url":"https:\/\/www.insside.net\/esp\/","name":"INSSIDE","description":"Servicios de Ciberseguridad 360\u00ba","publisher":{"@id":"https:\/\/www.insside.net\/esp\/#organization"},"alternateName":"INSSIDE Ciberseguridad","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.insside.net\/esp\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"es-AR"},{"@type":"Organization","@id":"https:\/\/www.insside.net\/esp\/#organization","name":"INSSIDE","alternateName":"INSSIDE Ciberseguridad","url":"https:\/\/www.insside.net\/esp\/","logo":{"@type":"ImageObject","inLanguage":"es-AR","@id":"https:\/\/www.insside.net\/esp\/#\/schema\/logo\/image\/","url":"https:\/\/i0.wp.com\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2023\/08\/logo-completo-08.png?fit=1326%2C1450&ssl=1","contentUrl":"https:\/\/i0.wp.com\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2023\/08\/logo-completo-08.png?fit=1326%2C1450&ssl=1","width":1326,"height":1450,"caption":"INSSIDE"},"image":{"@id":"https:\/\/www.insside.net\/esp\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/twitter.com\/inssidesecurity","https:\/\/www.instagram.com\/inssidesecurity\/?hl=es","https:\/\/www.youtube.com\/channel\/UCe5zkZLjWQWRfWOj3G4utdg"]},{"@type":"Person","@id":"https:\/\/www.insside.net\/esp\/#\/schema\/person\/388940dc4ba787671c92b3d454a665da","name":"Insside","url":"https:\/\/www.insside.net\/esp\/author\/ploberto\/"}]}},"jetpack_featured_media_url":"https:\/\/www.insside.net\/esp\/wp-content\/uploads\/sites\/17\/2026\/09\/Image-2026-09-23-11_44_49-1.jpg","_links":{"self":[{"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/posts\/7848"}],"collection":[{"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/comments?post=7848"}],"version-history":[{"count":2,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/posts\/7848\/revisions"}],"predecessor-version":[{"id":7851,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/posts\/7848\/revisions\/7851"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/media\/7849"}],"wp:attachment":[{"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/media?parent=7848"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/categories?post=7848"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.insside.net\/esp\/wp-json\/wp\/v2\/tags?post=7848"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}