¿Cada cuánto hacer un pentest o auditoría de seguridad?

Cada cuánto hacer un pentest tiene una respuesta corta: una vez al año, y otra vez después de cada cambio que mueva la superficie de ataque. Lo primero lo pide la norma; lo segundo lo pide la realidad.
El calendario anual es un suelo, no un objetivo. Una empresa que despliega cada dos semanas y solo audita en diciembre está mirando una foto de hace once meses.
Qué obliga la norma, cuando hay norma
Antes de decidir una frecuencia conviene saber cuál es el mínimo exigible en tu caso, porque no todas las normas piden lo mismo ni todas hablan de pentesting.
| Marco | Qué exige | Cada cuánto |
|---|---|---|
| ENS (Real Decreto 311/2022) | Auditoría de la seguridad, ordinaria y extraordinaria | Al menos cada dos años, y una extraordinaria ante modificaciones sustanciales de los sistemas |
| DORA (Reglamento UE 2022/2554) | Pruebas de penetración basadas en amenazas, para las entidades financieras en su ámbito | Al menos cada tres años, y la autoridad competente puede subir o bajar esa frecuencia |
| ISO 27001 | Gestión de vulnerabilidades técnicas y auditorías internas del sistema de gestión | No fija un calendario de pentesting: lo decide tu programa de auditoría |
El artículo 31 del Esquema Nacional de Seguridad es el más claro de los tres, y de paso valida la regla de este artículo: pide auditoría ordinaria cada dos años y una extraordinaria cuando hay modificaciones sustanciales. Calendario y cambio, las dos cosas. Si trabajas con administración pública, lo desarrollamos en qué exige el ENS.
Ese «cada dos años» es un mínimo legal, no una recomendación técnica. Nadie decide con él cuándo auditar: decide cuándo empiezas a incumplir.
Por qué el informe caduca

Un informe de pentesting es una foto con fecha. Dice qué se podía explotar el día que se hizo, con el alcance que se acordó y con las versiones que había desplegadas entonces.
Todo eso se mueve. Una versión nueva de la aplicación abre rutas que no existían. Una migración cambia la configuración por defecto de media infraestructura. Un proveedor nuevo entra con un acceso remoto que nadie ha revisado. Y una vulnerabilidad publicada la semana pasada convierte en explotable algo que el día de la auditoría no lo era.
Qué cuenta como cambio que obliga a repetir

No todo despliegue pide una auditoría entera. Lo que la pide es un cambio que mueva la superficie de ataque, y en la práctica son estos:
- › Una versión mayor de una aplicación web o móvil: pantallas nuevas, permisos nuevos, endpoints nuevos.
- › Un cambio de arquitectura: migración a la nube, contenedores, un balanceador delante, un dominio nuevo.
- › Un cambio en la autenticación: proveedor de identidad, inicio de sesión único, doble factor, roles.
- › Un proveedor que entra o sale con acceso a la red interna o a un panel de administración.
- › Un servicio que se abre a internet y antes solo se veía desde dentro.
- › Un incidente, aunque se haya contenido. Si alguien entró, hay que saber por dónde y qué más está abierto.
Los dos últimos son los que más se saltan. Un panel de proveedor y un puerto abierto «temporalmente» son el origen de buena parte de lo que encontramos al revisar lo que una empresa tiene publicado en internet.
Si tu empresa no desarrolla, la lista sigue valiendo. El cambio no lo traes tú: lo trae la herramienta que contratas, el conector que autorizas en Microsoft 365 o el técnico del proveedor que necesita entrar un martes. Nadie despliega nada y la superficie de ataque se mueve igual.
Cada cuánto hacer un pentest según lo que tengas
La regla anual es el mínimo común. Por activo, esto es lo que recomendamos después de más de 300 auditorías:
| Qué | Con qué frecuencia | Por qué |
|---|---|---|
| Superficie externa | Anual, y revisión de lo expuesto cada trimestre | Es lo que cambia solo, sin que nadie despliegue nada |
| Aplicación web o móvil | Anual y en cada versión mayor | Cada release toca el código que da acceso a los datos |
| Infraestructura interna y Active Directory | Anual | Cambia despacio, pero cuando falla se pierde el dominio entero |
| WiFi y cortafuegos | Anual o al cambiar la topología | Una regla temporal que se queda es el caso típico |
| Microsoft 365 o Google Workspace | Anual | Los permisos concedidos a aplicaciones de terceros se acumulan sin que nadie los revise |
Si solo puedes hacer una cosa al año, empieza por lo que esté expuesto a internet: es lo que cualquiera alcanza sin credenciales y sin tener que engañar a nadie de tu equipo.
El retest no es otra auditoría

Entre auditoría y auditoría está el retest, y es donde se comprueba si el trabajo ha servido de algo. Nosotros damos seis meses para corregir y después volvemos a probar solo los hallazgos del informe, con uno nuevo que dice qué se cerró y qué sigue abierto.
Es más corto y más barato que una auditoría completa porque el alcance ya está definido. Y sirve para lo que un informe no puede: confirmar que el parche cerró el fallo y no abrió otro. Qué debe traer ese documento lo desglosamos en qué debe incluir un informe de pentesting.
El objetivo no es entregar un informe. Es que las vulnerabilidades se corrijan.
Cuándo compensa un programa continuo
Cuando el calendario anual se queda corto porque el ritmo de cambio es alto: despliegues semanales, varias aplicaciones vivas o una obligación regulatoria encima.
Un programa continuo reparte el trabajo a lo largo del año en vez de concentrarlo en dos semanas: revisión periódica de lo expuesto, una auditoría profunda por trimestre rotando entre activos y retest de lo anterior. Lo que se gana no son más pruebas. Se gana poder comparar informes entre sí y ver si la postura mejora o empeora.
Para las entidades financieras esto ya no es una opción de gestión. DORA exige pruebas de penetración basadas en amenazas al menos cada tres años, además del programa de pruebas ordinario, y lo contamos en detalle en DORA y el sector financiero.
Cuánto cuesta mantener el ritmo
Una auditoría de superficie externa parte de 450 € y una de aplicación web, de 1.140 €. Con eso, una pyme con un solo producto cubre el mínimo anual por menos de lo que cuesta un incidente pequeño.
El precio final sale del número de activos y de roles de usuario. El retest va incluido en los seis meses siguientes.
Qué preparar para que la auditoría no se coma un mes
- 01Ten el inventario de lo que está expuesto: dominios, subdominios y servicios publicados.
- 02Prepara cuentas de prueba de cada rol, creadas antes del kick-off.
- 03Decide si entra el entorno de producción o uno equivalente, y quién autoriza qué.
- 04Avisa a quien mantenga la infraestructura y al proveedor de la aplicación.
- 05Acuerda a quién se llama si aparece algo crítico a mitad de la auditoría.
Son un par de horas de preparación que se recuperan enteras la primera semana.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.