Conclusiones Clave
- La mayoria de las organizaciones deben realizar pentesting al menos anualmente, con sectores de alto riesgo probando trimestralmente
- PCI DSS 4.0 exige pentest de red anual y pruebas de aplicaciones semestrales para comerciantes que procesan pagos con tarjeta
- NIS2 requiere "pruebas regulares" para entidades esenciales e importantes, interpretado como al menos anual por la mayoria de las autoridades supervisoras
- Cambios importantes en la infraestructura, nuevos despliegues e incidentes de seguridad deben activar pruebas adicionales independientemente del programa
- Los programas de pentesting continuo estan emergiendo como el enfoque más efectivo para organizaciones con ciclos de lanzamiento frecuentes
Una de las preguntas más comunes que las organizaciones hacen sobre el pentesting es: con que frecuencia debemos hacerlo? La respuesta depende de tu sector, requisitos normativos, panorama de amenazas y velocidad de cambio en tu entorno TI. Probar con poca frecuencia deja brechas en la postura de seguridad; probar demasiado a menudo sin proposito estrategico desperdicia presupuesto. Según una encuesta de 2025 del SANS Institute, el 47% de las organizaciones realizan pentesting anualmente, el 23% prueba semestralmente, el 15% trimestralmente y solo el 8% ha implementado programas de pruebas continuas. Esta guia proporciona recomendaciones de frecuencia específicas por sector y describe los eventos que deben activar pruebas adicionales.
Frecuencia Recomendada de Pentesting por Sector
| Sector | Frecuencia Minima | Frecuencia Recomendada | Drivers Principales |
|---|---|---|---|
| Servicios Financieros / Banca | Anual | Trimestral | PCI DSS, DORA, NIS2, objetivos de alto valor |
| Sanidad | Anual | Semestral | NIS2, GDPR, sensibilidad datos paciente |
| E-commerce / Retail | Anual | Semestral + tras cambios importantes | PCI DSS, protección datos clientes |
| SaaS / Tecnología | Anual | Trimestral o continuo | Lanzamientos frecuentes, requisitos contractuales |
| Manufactura / Industrial | Anual | Semestral | NIS2, convergencia OT/IT |
| Gobierno / Sector Público | Anual | Semestral | NIS2, marcos de seguridad nacional |
| Energía / Utilities | Anual | Trimestral | NIS2 (entidades esenciales), infraestructura crítica |
| Educación | Anual | Anual + tras cambios importantes | GDPR, protección datos estudiantes |
| Legal / Servicios Profesionales | Anual | Anual | Confidencialidad datos clientes, GDPR |
Requisitos de Frecuencia por Compliance
PCI DSS 4.0
PCI DSS 4.0 (vigente desde marzo 2025) es el estándar más prescriptivo sobre frecuencia de pentesting. Requiere:
- Pentest de red anual: tests de red internos y externos al menos cada 12 meses (Requisito 11.4)
- Tras cambios significativos: las pruebas deben repetirse tras cualquier cambio significativo en infraestructura o aplicaciones
- Escaneos de vulnerabilidades trimestrales: internos y externos (validados por ASV para externos)
- Tests de segmentacion semestrales: para entornos que usan segmentacion de red para reducir el alcance PCI DSS
Directiva NIS2
NIS2 (vigente desde octubre 2024) requiere que las entidades esenciales e importantes implementen "medidas técnicas apropiadas y proporcionadas" incluyendo "políticas de análisis de riesgos y seguridad de sistemas de información, incluyendo el manejo y divulgacion de vulnerabilidades" (Artículo 21). Aunque no específica una frecuencia exacta, la mayoria de las autoridades supervisoras europeas lo interpretan como requiriendo al menos pentesting anual para entidades esenciales. Lee nuestra guia detallada sobre requisitos de compliance de pentesting.
ISO 27001:2022
El control ISO 27001 Anexo A A.8.8 requiere a las organizaciones identificar y abordar vulnerabilidades técnicas. El proceso de auditoria espera evidencia de pruebas regulares, tipicamente interpretado como anual al mínimo.
DORA
DORA, aplicable a entidades financieras de la UE desde enero 2025, requiere pruebas de penetracion avanzadas basadas en amenazas (TLPT) al menos cada 3 años para sistemas ICT críticos, con pruebas de resiliencia anuales de todos los sistemas críticos.
Pruebas Activadas por Eventos
Triggers de Alta Prioridad (Probar en 30 Dias)
- Cambios importantes en infraestructura: migración cloud, traslado de centro de datos, rediseno de arquitectura de red
- Lanzamiento de nuevas aplicaciones: cualquier aplicación orientada al cliente o que procese datos antes del go-live
- Cambios significativos en código: lanzamientos de versiones principales, nuevos modulos, cambios en sistema de autenticación
- Recuperación tras incidente de seguridad: después de una brecha, para verificar la efectividad de la remediación
- Fusion o adquisición: para evaluar la postura de seguridad de las entidades adquiridas
Triggers de Prioridad Media (Probar en 90 Dias)
- Nuevas integraciones de terceros o conexiones API
- Cambios en mecanismos de autenticación o autorización
- Despliegue de nuevos controles de seguridad
- Cambios significativos en el panorama de amenazas
- Nuevos requisitos de compliance entrando en vigor
Testing Continuo vs. Periodico
Testing Periodico (Tradicional)
- Pros: menor coste anual total, evaluación completa point-in-time, modelo familiar para compliance
- Contras: brechas de seguridad entre tests, mentalidad snapshot, los hallazgos pueden estar obsoletos al remediarse
- Ideal para: organizaciones con entornos estables y cambios poco frecuentes
Testing Continuo
- Pros: descubrimiento de vulnerabilidades en tiempo real, alineacion con workflows DevOps/CI-CD
- Contras: mayor inversion anual, requiere madurez organizacional
- Ideal para: empresas SaaS, organizaciones con ciclos de lanzamiento frecuentes
Según el informe 2025 State of Pentesting de Cobalt, las organizaciones con programas de testing continuos o trimestrales identificaron 3,2x más vulnerabilidades críticas al año comparado con las que prueban anualmente, y remediaron esas vulnerabilidades un 67% más rápido en promedio.
Construir un Calendario de Pruebas
| Trimestre | Actividad | Alcance |
|---|---|---|
| Q1 | Pentest completo | Red externa + aplicaciones web |
| Q2 | Escaneo vulnerabilidades + ingenieria social | Infraestructura completa + campana phishing |
| Q3 | Test de seguridad aplicativa | Aplicaciones nuevas o actualizadas + testing API |
| Q4 | Ejercicio red team | Simulación adversaria de alcance completo |
| Continuo | Escaneo continuo de vulnerabilidades | Infraestructura completa |
Encontrar la Frecuencia Correcta
La frecuencia adecuada equilibra tres factores: requisitos de compliance normativa, tolerancia al riesgo de tu organización y velocidad de cambio en tu entorno TI. Si no sabes por donde empezar, comienza con pruebas anuales y aumenta la frecuencia según los hallazgos y el riesgo en evolucion.
Orizon Fireline ofrece programas de pentesting flexibles incluyendo evaluaciones anuales, ciclos de pruebas trimestrales y programas de testing continuo adaptados al perfil de riesgo y requisitos de compliance de tu organización.
Para información detallada sobre que normativas específicas requieren pentesting, consulta nuestra guia sobre requisitos de compliance de pentesting.
