Volver a Artículos
Con Que Frecuencia Hacer Pentesting? Guia por Sector Industrial
Pentesting
pentesting
frequency

Con Que Frecuencia Hacer Pentesting? Guia por Sector Industrial

Guia de frecuencia de pentesting por sector: programas recomendados para finanzas, sanidad, tecnología, manufactura y más. Aprende cuando el compliance exige pruebas y que activa evaluaciones adicionales.

8 min de lectura
72/100

Security Score

34 findings

37159

Conclusiones Clave

  • La mayoria de las organizaciones deben realizar pentesting al menos anualmente, con sectores de alto riesgo probando trimestralmente
  • PCI DSS 4.0 exige pentest de red anual y pruebas de aplicaciones semestrales para comerciantes que procesan pagos con tarjeta
  • NIS2 requiere "pruebas regulares" para entidades esenciales e importantes, interpretado como al menos anual por la mayoria de las autoridades supervisoras
  • Cambios importantes en la infraestructura, nuevos despliegues e incidentes de seguridad deben activar pruebas adicionales independientemente del programa
  • Los programas de pentesting continuo estan emergiendo como el enfoque más efectivo para organizaciones con ciclos de lanzamiento frecuentes

Una de las preguntas más comunes que las organizaciones hacen sobre el pentesting es: con que frecuencia debemos hacerlo? La respuesta depende de tu sector, requisitos normativos, panorama de amenazas y velocidad de cambio en tu entorno TI. Probar con poca frecuencia deja brechas en la postura de seguridad; probar demasiado a menudo sin proposito estrategico desperdicia presupuesto. Según una encuesta de 2025 del SANS Institute, el 47% de las organizaciones realizan pentesting anualmente, el 23% prueba semestralmente, el 15% trimestralmente y solo el 8% ha implementado programas de pruebas continuas. Esta guia proporciona recomendaciones de frecuencia específicas por sector y describe los eventos que deben activar pruebas adicionales.

Frecuencia Recomendada de Pentesting por Sector

SectorFrecuencia MinimaFrecuencia RecomendadaDrivers Principales
Servicios Financieros / BancaAnualTrimestralPCI DSS, DORA, NIS2, objetivos de alto valor
SanidadAnualSemestralNIS2, GDPR, sensibilidad datos paciente
E-commerce / RetailAnualSemestral + tras cambios importantesPCI DSS, protección datos clientes
SaaS / TecnologíaAnualTrimestral o continuoLanzamientos frecuentes, requisitos contractuales
Manufactura / IndustrialAnualSemestralNIS2, convergencia OT/IT
Gobierno / Sector PúblicoAnualSemestralNIS2, marcos de seguridad nacional
Energía / UtilitiesAnualTrimestralNIS2 (entidades esenciales), infraestructura crítica
EducaciónAnualAnual + tras cambios importantesGDPR, protección datos estudiantes
Legal / Servicios ProfesionalesAnualAnualConfidencialidad datos clientes, GDPR

Requisitos de Frecuencia por Compliance

PCI DSS 4.0

PCI DSS 4.0 (vigente desde marzo 2025) es el estándar más prescriptivo sobre frecuencia de pentesting. Requiere:

  • Pentest de red anual: tests de red internos y externos al menos cada 12 meses (Requisito 11.4)
  • Tras cambios significativos: las pruebas deben repetirse tras cualquier cambio significativo en infraestructura o aplicaciones
  • Escaneos de vulnerabilidades trimestrales: internos y externos (validados por ASV para externos)
  • Tests de segmentacion semestrales: para entornos que usan segmentacion de red para reducir el alcance PCI DSS

Directiva NIS2

NIS2 (vigente desde octubre 2024) requiere que las entidades esenciales e importantes implementen "medidas técnicas apropiadas y proporcionadas" incluyendo "políticas de análisis de riesgos y seguridad de sistemas de información, incluyendo el manejo y divulgacion de vulnerabilidades" (Artículo 21). Aunque no específica una frecuencia exacta, la mayoria de las autoridades supervisoras europeas lo interpretan como requiriendo al menos pentesting anual para entidades esenciales. Lee nuestra guia detallada sobre requisitos de compliance de pentesting.

ISO 27001:2022

El control ISO 27001 Anexo A A.8.8 requiere a las organizaciones identificar y abordar vulnerabilidades técnicas. El proceso de auditoria espera evidencia de pruebas regulares, tipicamente interpretado como anual al mínimo.

DORA

DORA, aplicable a entidades financieras de la UE desde enero 2025, requiere pruebas de penetracion avanzadas basadas en amenazas (TLPT) al menos cada 3 años para sistemas ICT críticos, con pruebas de resiliencia anuales de todos los sistemas críticos.

Pruebas Activadas por Eventos

Triggers de Alta Prioridad (Probar en 30 Dias)

  • Cambios importantes en infraestructura: migración cloud, traslado de centro de datos, rediseno de arquitectura de red
  • Lanzamiento de nuevas aplicaciones: cualquier aplicación orientada al cliente o que procese datos antes del go-live
  • Cambios significativos en código: lanzamientos de versiones principales, nuevos modulos, cambios en sistema de autenticación
  • Recuperación tras incidente de seguridad: después de una brecha, para verificar la efectividad de la remediación
  • Fusion o adquisición: para evaluar la postura de seguridad de las entidades adquiridas

Triggers de Prioridad Media (Probar en 90 Dias)

  • Nuevas integraciones de terceros o conexiones API
  • Cambios en mecanismos de autenticación o autorización
  • Despliegue de nuevos controles de seguridad
  • Cambios significativos en el panorama de amenazas
  • Nuevos requisitos de compliance entrando en vigor

Testing Continuo vs. Periodico

Testing Periodico (Tradicional)

  • Pros: menor coste anual total, evaluación completa point-in-time, modelo familiar para compliance
  • Contras: brechas de seguridad entre tests, mentalidad snapshot, los hallazgos pueden estar obsoletos al remediarse
  • Ideal para: organizaciones con entornos estables y cambios poco frecuentes

Testing Continuo

  • Pros: descubrimiento de vulnerabilidades en tiempo real, alineacion con workflows DevOps/CI-CD
  • Contras: mayor inversion anual, requiere madurez organizacional
  • Ideal para: empresas SaaS, organizaciones con ciclos de lanzamiento frecuentes

Según el informe 2025 State of Pentesting de Cobalt, las organizaciones con programas de testing continuos o trimestrales identificaron 3,2x más vulnerabilidades críticas al año comparado con las que prueban anualmente, y remediaron esas vulnerabilidades un 67% más rápido en promedio.

Construir un Calendario de Pruebas

TrimestreActividadAlcance
Q1Pentest completoRed externa + aplicaciones web
Q2Escaneo vulnerabilidades + ingenieria socialInfraestructura completa + campana phishing
Q3Test de seguridad aplicativaAplicaciones nuevas o actualizadas + testing API
Q4Ejercicio red teamSimulación adversaria de alcance completo
ContinuoEscaneo continuo de vulnerabilidadesInfraestructura completa

Encontrar la Frecuencia Correcta

La frecuencia adecuada equilibra tres factores: requisitos de compliance normativa, tolerancia al riesgo de tu organización y velocidad de cambio en tu entorno TI. Si no sabes por donde empezar, comienza con pruebas anuales y aumenta la frecuencia según los hallazgos y el riesgo en evolucion.

Orizon Fireline ofrece programas de pentesting flexibles incluyendo evaluaciones anuales, ciclos de pruebas trimestrales y programas de testing continuo adaptados al perfil de riesgo y requisitos de compliance de tu organización.

Para información detallada sobre que normativas específicas requieren pentesting, consulta nuestra guia sobre requisitos de compliance de pentesting.

pentesting
frequency
best-practices
compliance