Fundamentos

¿Cada cuánto hacer un pentest o auditoría de seguridad?

·8 min de lectura

Cada cuánto hacer un pentest tiene una respuesta corta: una vez al año, y otra vez después de cada cambio que mueva la superficie de ataque. Lo primero lo pide la norma; lo segundo lo pide la realidad.

El calendario anual es un suelo, no un objetivo. Una empresa que despliega cada dos semanas y solo audita en diciembre está mirando una foto de hace once meses.

Qué obliga la norma, cuando hay norma

Antes de decidir una frecuencia conviene saber cuál es el mínimo exigible en tu caso, porque no todas las normas piden lo mismo ni todas hablan de pentesting.

MarcoQué exigeCada cuánto
ENS (Real Decreto 311/2022)Auditoría de la seguridad, ordinaria y extraordinariaAl menos cada dos años, y una extraordinaria ante modificaciones sustanciales de los sistemas
DORA (Reglamento UE 2022/2554)Pruebas de penetración basadas en amenazas, para las entidades financieras en su ámbitoAl menos cada tres años, y la autoridad competente puede subir o bajar esa frecuencia
ISO 27001Gestión de vulnerabilidades técnicas y auditorías internas del sistema de gestiónNo fija un calendario de pentesting: lo decide tu programa de auditoría

El artículo 31 del Esquema Nacional de Seguridad es el más claro de los tres, y de paso valida la regla de este artículo: pide auditoría ordinaria cada dos años y una extraordinaria cuando hay modificaciones sustanciales. Calendario y cambio, las dos cosas. Si trabajas con administración pública, lo desarrollamos en qué exige el ENS.

Ese «cada dos años» es un mínimo legal, no una recomendación técnica. Nadie decide con él cuándo auditar: decide cuándo empiezas a incumplir.

Por qué el informe caduca

Muro perimetral agrietado con una puerta metálica abierta ante un polígono industrial.

Un informe de pentesting es una foto con fecha. Dice qué se podía explotar el día que se hizo, con el alcance que se acordó y con las versiones que había desplegadas entonces.

Todo eso se mueve. Una versión nueva de la aplicación abre rutas que no existían. Una migración cambia la configuración por defecto de media infraestructura. Un proveedor nuevo entra con un acceso remoto que nadie ha revisado. Y una vulnerabilidad publicada la semana pasada convierte en explotable algo que el día de la auditoría no lo era.

Qué cuenta como cambio que obliga a repetir

Equipo de desarrollo repasando la lista de comprobación de una entrega en una reunión

No todo despliegue pide una auditoría entera. Lo que la pide es un cambio que mueva la superficie de ataque, y en la práctica son estos:

  • Una versión mayor de una aplicación web o móvil: pantallas nuevas, permisos nuevos, endpoints nuevos.
  • Un cambio de arquitectura: migración a la nube, contenedores, un balanceador delante, un dominio nuevo.
  • Un cambio en la autenticación: proveedor de identidad, inicio de sesión único, doble factor, roles.
  • Un proveedor que entra o sale con acceso a la red interna o a un panel de administración.
  • Un servicio que se abre a internet y antes solo se veía desde dentro.
  • Un incidente, aunque se haya contenido. Si alguien entró, hay que saber por dónde y qué más está abierto.

Los dos últimos son los que más se saltan. Un panel de proveedor y un puerto abierto «temporalmente» son el origen de buena parte de lo que encontramos al revisar lo que una empresa tiene publicado en internet.

Si tu empresa no desarrolla, la lista sigue valiendo. El cambio no lo traes tú: lo trae la herramienta que contratas, el conector que autorizas en Microsoft 365 o el técnico del proveedor que necesita entrar un martes. Nadie despliega nada y la superficie de ataque se mueve igual.

Cada cuánto hacer un pentest según lo que tengas

La regla anual es el mínimo común. Por activo, esto es lo que recomendamos después de más de 300 auditorías:

QuéCon qué frecuenciaPor qué
Superficie externaAnual, y revisión de lo expuesto cada trimestreEs lo que cambia solo, sin que nadie despliegue nada
Aplicación web o móvilAnual y en cada versión mayorCada release toca el código que da acceso a los datos
Infraestructura interna y Active DirectoryAnualCambia despacio, pero cuando falla se pierde el dominio entero
WiFi y cortafuegosAnual o al cambiar la topologíaUna regla temporal que se queda es el caso típico
Microsoft 365 o Google WorkspaceAnualLos permisos concedidos a aplicaciones de terceros se acumulan sin que nadie los revise

Si solo puedes hacer una cosa al año, empieza por lo que esté expuesto a internet: es lo que cualquiera alcanza sin credenciales y sin tener que engañar a nadie de tu equipo.

El retest no es otra auditoría

Equipo revisando en pantalla los resultados de una auditoría durante una reunión de trabajo.

Entre auditoría y auditoría está el retest, y es donde se comprueba si el trabajo ha servido de algo. Nosotros damos seis meses para corregir y después volvemos a probar solo los hallazgos del informe, con uno nuevo que dice qué se cerró y qué sigue abierto.

Es más corto y más barato que una auditoría completa porque el alcance ya está definido. Y sirve para lo que un informe no puede: confirmar que el parche cerró el fallo y no abrió otro. Qué debe traer ese documento lo desglosamos en qué debe incluir un informe de pentesting.

El objetivo no es entregar un informe. Es que las vulnerabilidades se corrijan.

Cuándo compensa un programa continuo

Cuando el calendario anual se queda corto porque el ritmo de cambio es alto: despliegues semanales, varias aplicaciones vivas o una obligación regulatoria encima.

Un programa continuo reparte el trabajo a lo largo del año en vez de concentrarlo en dos semanas: revisión periódica de lo expuesto, una auditoría profunda por trimestre rotando entre activos y retest de lo anterior. Lo que se gana no son más pruebas. Se gana poder comparar informes entre sí y ver si la postura mejora o empeora.

Para las entidades financieras esto ya no es una opción de gestión. DORA exige pruebas de penetración basadas en amenazas al menos cada tres años, además del programa de pruebas ordinario, y lo contamos en detalle en DORA y el sector financiero.

Cuánto cuesta mantener el ritmo

Una auditoría de superficie externa parte de 450 € y una de aplicación web, de 1.140 €. Con eso, una pyme con un solo producto cubre el mínimo anual por menos de lo que cuesta un incidente pequeño.

El precio final sale del número de activos y de roles de usuario. El retest va incluido en los seis meses siguientes.

Qué preparar para que la auditoría no se coma un mes

  1. 01Ten el inventario de lo que está expuesto: dominios, subdominios y servicios publicados.
  2. 02Prepara cuentas de prueba de cada rol, creadas antes del kick-off.
  3. 03Decide si entra el entorno de producción o uno equivalente, y quién autoriza qué.
  4. 04Avisa a quien mantenga la infraestructura y al proveedor de la aplicación.
  5. 05Acuerda a quién se llama si aparece algo crítico a mitad de la auditoría.

Son un par de horas de preparación que se recuperan enteras la primera semana.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Una vez al año como mínimo, y otra vez después de cada cambio que mueva la superficie de ataque: una versión mayor, una migración, un proveedor nuevo con acceso o un incidente. Si tu organización está sujeta al ENS, la auditoría ordinaria es al menos cada dos años más una extraordinaria ante cambios sustanciales.

Cumple la norma, pero deja once meses de más sin mirar. El plazo del ENS es un mínimo legal, no una recomendación técnica, y convive con la obligación de auditar cuando hay modificaciones sustanciales. En la práctica, con dos años entre pruebas casi siempre hay un cambio que ya obligaba a repetir antes.

No. El retest solo comprueba los hallazgos del informe anterior, así que es más corto y más barato porque el alcance ya está definido. No busca vulnerabilidades nuevas fuera de esa lista. Nosotros lo hacemos a los seis meses y entregamos un informe que dice qué se cerró y qué sigue abierto.

No, aunque ayuda entre auditorías. Un escáner encuentra versiones vulnerables y configuraciones conocidas, y no encadena dos fallos menores para llegar a los datos ni entiende la lógica de negocio de tu aplicación. Sirve como vigilancia continua; no sustituye a una prueba manual con alcance acordado.

Por lo que esté expuesto a internet, que es lo que cualquiera puede alcanzar sin credenciales. Una auditoría de superficie externa parte de 450 € e incluye subdominios olvidados, servicios abiertos y credenciales filtradas en brechas de terceros. Si tu negocio vive en una aplicación web, esa va primero.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés