Cuando una empresa solicita un pentesting, la primera decisión es concretar qué quiere comprobar. Evaluar una aplicación accesible desde Internet, revisar la exposición de una sede y analizar los permisos de un usuario interno son trabajos diferentes.
El pentesting empresarial es una evaluación de seguridad autorizada que intenta explotar vulnerabilidades de forma controlada para comprobar su impacto dentro de un alcance definido. Su resultado debe ayudar a priorizar correcciones con evidencias.
Para contratar una prueba útil, conviene entender las modalidades disponibles, acordar sus límites y definir qué información necesitará el equipo técnico al terminar.
Pentesting, análisis de vulnerabilidades y auditoría: diferencias
Un análisis de vulnerabilidades identifica posibles debilidades. El pentesting profundiza en su explotabilidad y en las consecuencias que pueden demostrarse. Una auditoría evalúa controles frente a criterios definidos y puede incluir distintas pruebas técnicas.
Estas actividades se complementan, pero no son intercambiables. La guía de evaluación de seguridad del NIST describe diferentes técnicas, sus usos y limitaciones.
Al comparar propuestas, revisa qué tareas se ejecutarán. Un documento con resultados automáticos necesita validación y contexto para convertirse en una base sólida de decisiones.
¿Qué tipos de pentesting existen?
Hay dos criterios que conviene separar: desde dónde y sobre qué se realizan las pruebas, y qué información recibe el equipo evaluador.
Según el entorno y el punto de partida
| Modalidad | Qué se evalúa | Pregunta que ayuda a responder |
| Pentesting externo | Activos incluidos en el alcance accesibles desde Internet. | ¿Qué exposición puede aprovechar un atacante desde fuera? |
| Pentesting interno | Sistemas accesibles desde una posición acordada dentro de la red. | ¿Qué alcance tendría un acceso inicial al entorno interno? |
| Pentesting web y de API | Funciones, accesos y controles de aplicaciones e interfaces. | ¿Puede un usuario realizar acciones o consultar datos que no le corresponden? |
Las categorías pueden combinarse: una aplicación web puede evaluarse desde Internet y con cuentas de usuario proporcionadas por la empresa.
Según la información disponible
- Caja negra: el equipo parte de información limitada sobre el objetivo.
- Caja gris: recibe información parcial, como cuentas de prueba o documentación seleccionada.
- Caja blanca: dispone de información amplia, que puede incluir arquitectura, configuraciones o código, según el encargo.
Cómo definir el alcance de un pentesting para empresas
Antes de pedir presupuesto, prepara una descripción del sistema y de las decisiones que esperas tomar con los resultados.
Por ejemplo: «Queremos comprobar que los clientes de nuestro portal solo pueden acceder a sus documentos y que una cuenta estándar no puede realizar funciones administrativas».
Ese objetivo permite concretar:
- Aplicaciones, dominios, direcciones IP o entornos incluidos.
- Roles de usuario y funciones que deben evaluarse.
- Integraciones y dependencias relevantes.
- Exclusiones y restricciones operativas.
- Evidencias necesarias para considerar el trabajo completo.
Las pruebas deben contar con autorización y reglas de ejecución: horarios, contactos, actividades permitidas y condiciones de parada. Si intervienen activos de terceros, hay que resolver también las autorizaciones aplicables.
Un alcance pequeño y preciso permite interpretar los resultados mejor que una descripción genérica como “revisión de toda la seguridad”.
Cómo organizar el trabajo y su seguimiento
Para coordinar el proyecto, conviene acordar estos hitos con el proveedor.
- Preparación: Reúne la información necesaria, confirma los interlocutores y comprueba que las cuentas y accesos de prueba funcionan. Resuelve las dependencias antes de iniciar el periodo de evaluación.
- Evaluación y comunicación: Pide visibilidad sobre los bloqueos que impidan completar el alcance. Acuerda también cómo se comunicará un hallazgo que requiera atención inmediata, sin esperar al informe final.
- Presentación de resultados: Reserva una sesión conjunta con quienes tomarán decisiones y quienes aplicarán las correcciones. Utilízala para aclarar impacto, prioridades y límites del trabajo.
- Corrección y comprobación posterior: Asigna responsables y fechas. Define desde el presupuesto si habrá una nueva comprobación de los hallazgos corregidos —habitualmente llamada retest— y qué incluirá. Esta organización evita que el proyecto termine con un informe entregado y sin un plan para actuar
Qué debe incluir el informe de pentesting
El informe tiene que servir tanto a dirección como al equipo técnico. Se recomienda combinar una visión ejecutiva con el detalle de los hallazgos y las recomendaciones.
| Entregable | Información que debería aportar |
| Resumen ejecutivo | Riesgos relevantes y consecuencias para el negocio. |
| Alcance y limitaciones | Qué se evaluó, con qué condiciones y qué quedó fuera. |
| Hallazgos técnicos | Activos afectados, evidencias, condiciones necesarias e impacto. |
| Priorización | Severidad y contexto que justifiquen el orden de actuación. |
| Recomendaciones | Medidas para resolver o mitigar cada problema. |
| Resultado del retest, si se contrata | Qué se volvió a comprobar y qué continúa pendiente. |
Para revisar la calidad del entregable, plantea una pregunta práctica: ¿puede el responsable de cada sistema entender qué debe corregir y cómo se verificará?
Ejemplo: evaluar los permisos de un portal B2B
Imaginemos un portal con tres perfiles: cliente, distribuidor y administrador. Este ejemplo es ilustrativo y no corresponde a un proyecto real de Datos 101.
El encargo busca comprobar la separación entre perfiles. Para ello, la empresa facilita cuentas de prueba y especifica qué operaciones debería poder realizar cada una.
Si se demuestra que un distribuidor puede consultar documentación de otro, el informe debería identificar la función afectada, las condiciones del acceso y su impacto.
La corrección tendría que abordar el control de permisos y revisar si el mismo comportamiento aparece en otras funciones. Después, la comprobación posterior permitiría evaluar si el acceso indebido sigue siendo posible.
¿Cuándo tiene sentido realizar un pentesting?
Valóralo cuando necesites evidencias para una decisión concreta: lanzar una aplicación, aceptar una integración, revisar un acceso remoto o comprobar cambios relevantes en un sistema.
En aplicaciones, las pruebas deben integrarse en su ciclo de vida. Se recomienda evaluar la seguridad durante el desarrollo y mantenimiento, en lugar de reservarla únicamente para el final. Un pentesting puntual tiene límites de tiempo y cobertura; no garantiza que no existan otras vulnerabilidades.
Cumplimiento normativo. El pentesting ayuda a verificar de forma práctica la eficacia de los controles de seguridad, identificar vulnerabilidades y priorizar su corrección. Sus resultados aportan evidencias útiles para auditorías y procesos de adecuación a marcos como ENS, NIS2, TISAX o DORA, aunque debe integrarse en un programa de cumplimiento más amplio.
Preguntas frecuentes sobre pentesting empresarial
¿Cuánto dura un pentesting?
La duración depende del alcance, la complejidad y la profundidad acordada. Para comparar presupuestos, pide que se distingan preparación, pruebas, informe y revisión posterior.
¿Qué modalidad debería contratar?
Describe primero qué quieres comprobar. A partir de ese objetivo, acuerda el punto de partida y la información que recibirá el equipo evaluador.
¿Cada cuánto hay que repetirlo?
Define una periodicidad basada en el riesgo y en los cambios del sistema. Incluye la comprobación de las correcciones y revisa el alcance cuando aparezcan nuevas funciones o accesos.
¿Qué significa que no se hayan encontrado vulnerabilidades?
Que no se han identificado hallazgos en las condiciones del trabajo realizado. Para interpretarlo, revisa siempre el alcance, las restricciones y las pruebas completadas.
Define qué necesitas comprobar antes de contratar
El valor de un pentesting está en la información que permite actuar: qué se ha demostrado, qué impacto tiene y qué merece atención primero.
Cuéntanos qué sistemas quieres evaluar y qué dudas necesitas resolver. En Datos 101 podemos valorar contigo el alcance de tu proyecto de ciberseguridad.




