Conclusiones Clave
- Seis marcos regulatorios principales exigen o recomiendan fuertemente el pentesting: NIS2, PCI DSS 4.0, ISO 27001, DORA, GDPR y SOC 2
- PCI DSS 4.0 es el más prescriptivo, requiriendo pentests de red anuales y pruebas tras cambios significativos
- NIS2 requiere "pruebas regulares" para entidades esenciales e importantes en 18 sectores de la UE
- DORA exige pruebas de penetracion avanzadas basadas en amenazas (TLPT) al menos cada 3 años para instituciones financieras
- Las sanciones por incumplimiento van desde 7 millones de EUR (entidades importantes NIS2) hasta 20 millones de EUR o el 4% de la facturación global (GDPR)
El pentesting ya no es solo una buena práctica de seguridad — para muchas organizaciones europeas es un requisito legal. El panorama regulatorio ha cambiado drasticamente desde 2024, con NIS2, PCI DSS 4.0 y DORA reforzando todos sus mandatos de pentesting. Según Gartner (2025), el 78% de las organizaciones europeas citan ahora el compliance regulatorio como el driver principal de sus programas de pentesting, frente al 54% en 2022. Esta guia mapea exactamente que regulaciones requieren pentesting, que pruebas específicas exigen, con que frecuencia y las consecuencias del incumplimiento.
Requisitos Regulatorios de un Vistazo
| Regulación | Pentesting Requerido? | Frecuencia | Alcance | Sanción por Incumplimiento |
|---|---|---|---|---|
| NIS2 | Fuertemente implicito (Artículo 21) | Regular (al menos anual) | Entidades esenciales e importantes en 18 sectores | Hasta 10M EUR o 2% de la facturación |
| PCI DSS 4.0 | Explicitamente requerido | Anual + tras cambios | Todas las entidades que manejan datos de tarjetas | Multas hasta 500K USD/mes + perdida derechos procesamiento |
| ISO 27001:2022 | Esperado (A.8.8) | Regular (tipicamente anual) | Organizaciones certificadas | Perdida de certificación |
| DORA | Explicitamente requerido | Anual + TLPT cada 3 años | Entidades financieras UE | Hasta 10M EUR o 5% de la facturación |
| GDPR | Implicito (Artículo 32) | Regular | Todos los responsables/encargados UE | Hasta 20M EUR o 4% de la facturación global |
| SOC 2 | Esperado (CC7.1) | Anual | Organizaciones de servicios | Calificacion de auditoria / fallo del informe |
Directiva NIS2 (UE 2022/2555)
La Directiva NIS2, vigente desde octubre 2024, es la regulación de ciberseguridad europea más significativa hasta la fecha. Amplia el alcance de la Directiva NIS original para cubrir 18 sectores e introduce requisitos de seguridad y aplicación más estrictos.
Requisitos de Pentesting
El Artículo 21(2) requiere que las entidades esenciales e importantes implementen "políticas de análisis de riesgos y seguridad de los sistemas de información" y "políticas y procedimientos para evaluar la efectividad de las medidas de gestión de riesgos de ciberseguridad" — que las transposiciones de los Estados miembros y las autoridades supervisoras interpretan consistentemente como requiriendo pentesting regular.
Quien Debe Cumplir
- Entidades esenciales: energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructuras digitales, gestión de servicios ICT, administración pública, espacio
- Entidades importantes: servicios postales, gestión de residuos, quimicos, alimentacion, manufactura, proveedores digitales, investigación
Sanciones
- Entidades esenciales: hasta 10 millones de EUR o el 2% de la facturación mundial anual
- Entidades importantes: hasta 7 millones de EUR o el 1,4% de la facturación mundial anual
- Responsabilidad personal para la alta dirección que no garantice el cumplimiento
Para un análisis completo del compliance NIS2, consulta nuestra guia completa de NIS2.
PCI DSS 4.0
PCI DSS 4.0, plenamente vigente desde marzo 2025, contiene los requisitos de pentesting más explicitos y detallados de cualquier regulación importante.
Requisitos Especificos
Requisito 11.4: El pentesting externo e interno se realiza regularmente y las vulnerabilidades explotables se corrigen.
- 11.4.1: Una metodología de pentesting esta definida, documentada e implementada
- 11.4.2: Pentesting interno al menos cada 12 meses y tras cualquier cambio significativo
- 11.4.3: Pentesting externo al menos cada 12 meses y tras cualquier cambio significativo
- 11.4.4: Las vulnerabilidades explotables encontradas se corrigen y el re-testing confirma las correcciones
- 11.4.5: Los controles de segmentacion de red se prueban al menos cada 12 meses (cada 6 meses para proveedores de servicios)
ISO 27001:2022
ISO 27001 no exige explicitamente el pentesting, pero el control A.8.8 y el requisito más amplio de evaluación de riesgos lo convierten en una práctica esperada para la certificación.
Como el Pentesting Apoya la Certificación
- A.8.8: Requiere la identificación de vulnerabilidades técnicas, evaluación de la exposición y medidas apropiadas
- A.5.36: Cumplimiento con políticas, reglas y estandares — el pentesting verifica que las políticas de seguridad son efectivas
- Clausula 9.1: Monitorizacion, medicion, análisis y evaluación — el pentesting proporciona datos medibles de evaluación de seguridad
DORA (Digital Operational Resilience Act)
DORA, aplicable a entidades financieras de la UE desde enero 2025, introduce los requisitos de pentesting más rigurosos para el sector financiero.
Dos Niveles de Testing
Testing de resiliencia básico (Artículo 25): todas las entidades financieras deben realizar pruebas de resiliencia ICT al menos anualmente, incluyendo pentesting.
Testing de penetracion avanzado basado en amenazas (TLPT) (Artículo 26): las entidades financieras significativas deben realizar TLPT al menos cada 3 años, basado en el framework TIBER-EU.
GDPR (Reglamento General de Protección de Datos)
El GDPR no menciona explicitamente el pentesting, pero el Artículo 32 establece una base jurídica clara para requerirlo.
Artículo 32: Seguridad del Tratamiento
El Artículo 32(1)(d) requiere a los responsables y encargados implementar "un proceso para probar, valorar y evaluar regularmente la efectividad de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento." Las Autoridades Europeas de Protección de Datos interpretan esto consistentemente como incluyendo el pentesting.
SOC 2
SOC 2 no exige explicitamente el pentesting pero incluye criterios que lo requieren efectivamente. Los auditores SOC 2 esperan rutinariamente evidencias de pentesting como parte del proceso de auditoria.
Construir un Programa de Pruebas Alineado con el Compliance
| Requisito | Acción Minima | Acción Recomendada |
|---|---|---|
| Pentest de red anual | PCI DSS, NIS2, ISO 27001, DORA, SOC 2 | Externo + interno, trimestral para alto riesgo |
| Testing de aplicaciones web | PCI DSS (OWASP Top 10), NIS2 | Antes de cada lanzamiento importante + anual |
| Tras cambios significativos | PCI DSS, NIS2 | Dentro de 30 dias de cualquier cambio importante |
| Testing de segmentacion | PCI DSS (anual, 6 meses para SP) | Semestral para todos |
| TLPT / Red team | DORA (cada 3 años) | Ejercicios red team anuales |
| Ingenieria social | NIS2 (factor humano), DORA | Simulaciones phishing trimestrales |
Consecuencias del Incumplimiento
- Perdida de certificaciones: ISO 27001, estado de compliance PCI DSS
- Implicaciones de seguros: las polizas de ciberseguros requieren cada vez más evidencias de pentesting regular
- Confianza de clientes y socios: los clientes enterprise requieren cada vez más informes de pentest como parte de la due diligence
- Responsabilidad personal: NIS2 y DORA incluyen disposiciones de responsabilidad personal para la alta dirección
Orizon Fireline proporciona servicios de pentesting alineados con el compliance disenados para cumplir simultaneamente los requisitos de NIS2, PCI DSS 4.0, ISO 27001, DORA y SOC 2. Nuestra metodología cubre todos los tipos de testing obligatorios con informes estructurados para satisfacer múltiples marcos de compliance.
Para orientacion sobre la frecuencia de pruebas según tu sector, consulta nuestra guia de frecuencia de pentesting. Para una guia completa de NIS2, lee nuestra guia de compliance NIS2.
