Volver a Artículos
Que Normativas Exigen Pentesting? NIS2, PCI DSS, ISO 27001
Pentesting
pentesting
compliance

Que Normativas Exigen Pentesting? NIS2, PCI DSS, ISO 27001

Guia completa de los requisitos de compliance de pentesting en las principales regulaciones europeas e internacionales: NIS2, PCI DSS 4.0, ISO 27001, DORA, GDPR Artículo 32 y SOC 2. Incluye requisitos específicos, frecuencias obligatorias y tipos de tests requeridos.

10 min de lectura
EstructuraControlesCobertura%
NIS2 Directive
21
0%
ISO 27001:2022
34
0%
ACN Framework
18
0%
NIST CSF 2.0
28
0%
SOC 2 Type II
22
0%
GDPR Technical
12
0%
CIS Controls v8
8
0%
Total143
87%

Conclusiones Clave

  • Seis marcos regulatorios principales exigen o recomiendan fuertemente el pentesting: NIS2, PCI DSS 4.0, ISO 27001, DORA, GDPR y SOC 2
  • PCI DSS 4.0 es el más prescriptivo, requiriendo pentests de red anuales y pruebas tras cambios significativos
  • NIS2 requiere "pruebas regulares" para entidades esenciales e importantes en 18 sectores de la UE
  • DORA exige pruebas de penetracion avanzadas basadas en amenazas (TLPT) al menos cada 3 años para instituciones financieras
  • Las sanciones por incumplimiento van desde 7 millones de EUR (entidades importantes NIS2) hasta 20 millones de EUR o el 4% de la facturación global (GDPR)

El pentesting ya no es solo una buena práctica de seguridad — para muchas organizaciones europeas es un requisito legal. El panorama regulatorio ha cambiado drasticamente desde 2024, con NIS2, PCI DSS 4.0 y DORA reforzando todos sus mandatos de pentesting. Según Gartner (2025), el 78% de las organizaciones europeas citan ahora el compliance regulatorio como el driver principal de sus programas de pentesting, frente al 54% en 2022. Esta guia mapea exactamente que regulaciones requieren pentesting, que pruebas específicas exigen, con que frecuencia y las consecuencias del incumplimiento.

Requisitos Regulatorios de un Vistazo

RegulaciónPentesting Requerido?FrecuenciaAlcanceSanción por Incumplimiento
NIS2Fuertemente implicito (Artículo 21)Regular (al menos anual)Entidades esenciales e importantes en 18 sectoresHasta 10M EUR o 2% de la facturación
PCI DSS 4.0Explicitamente requeridoAnual + tras cambiosTodas las entidades que manejan datos de tarjetasMultas hasta 500K USD/mes + perdida derechos procesamiento
ISO 27001:2022Esperado (A.8.8)Regular (tipicamente anual)Organizaciones certificadasPerdida de certificación
DORAExplicitamente requeridoAnual + TLPT cada 3 añosEntidades financieras UEHasta 10M EUR o 5% de la facturación
GDPRImplicito (Artículo 32)RegularTodos los responsables/encargados UEHasta 20M EUR o 4% de la facturación global
SOC 2Esperado (CC7.1)AnualOrganizaciones de serviciosCalificacion de auditoria / fallo del informe

Directiva NIS2 (UE 2022/2555)

La Directiva NIS2, vigente desde octubre 2024, es la regulación de ciberseguridad europea más significativa hasta la fecha. Amplia el alcance de la Directiva NIS original para cubrir 18 sectores e introduce requisitos de seguridad y aplicación más estrictos.

Requisitos de Pentesting

El Artículo 21(2) requiere que las entidades esenciales e importantes implementen "políticas de análisis de riesgos y seguridad de los sistemas de información" y "políticas y procedimientos para evaluar la efectividad de las medidas de gestión de riesgos de ciberseguridad" — que las transposiciones de los Estados miembros y las autoridades supervisoras interpretan consistentemente como requiriendo pentesting regular.

Quien Debe Cumplir

  • Entidades esenciales: energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructuras digitales, gestión de servicios ICT, administración pública, espacio
  • Entidades importantes: servicios postales, gestión de residuos, quimicos, alimentacion, manufactura, proveedores digitales, investigación

Sanciones

  • Entidades esenciales: hasta 10 millones de EUR o el 2% de la facturación mundial anual
  • Entidades importantes: hasta 7 millones de EUR o el 1,4% de la facturación mundial anual
  • Responsabilidad personal para la alta dirección que no garantice el cumplimiento

Para un análisis completo del compliance NIS2, consulta nuestra guia completa de NIS2.

PCI DSS 4.0

PCI DSS 4.0, plenamente vigente desde marzo 2025, contiene los requisitos de pentesting más explicitos y detallados de cualquier regulación importante.

Requisitos Especificos

Requisito 11.4: El pentesting externo e interno se realiza regularmente y las vulnerabilidades explotables se corrigen.

  • 11.4.1: Una metodología de pentesting esta definida, documentada e implementada
  • 11.4.2: Pentesting interno al menos cada 12 meses y tras cualquier cambio significativo
  • 11.4.3: Pentesting externo al menos cada 12 meses y tras cualquier cambio significativo
  • 11.4.4: Las vulnerabilidades explotables encontradas se corrigen y el re-testing confirma las correcciones
  • 11.4.5: Los controles de segmentacion de red se prueban al menos cada 12 meses (cada 6 meses para proveedores de servicios)

ISO 27001:2022

ISO 27001 no exige explicitamente el pentesting, pero el control A.8.8 y el requisito más amplio de evaluación de riesgos lo convierten en una práctica esperada para la certificación.

Como el Pentesting Apoya la Certificación

  • A.8.8: Requiere la identificación de vulnerabilidades técnicas, evaluación de la exposición y medidas apropiadas
  • A.5.36: Cumplimiento con políticas, reglas y estandares — el pentesting verifica que las políticas de seguridad son efectivas
  • Clausula 9.1: Monitorizacion, medicion, análisis y evaluación — el pentesting proporciona datos medibles de evaluación de seguridad

DORA (Digital Operational Resilience Act)

DORA, aplicable a entidades financieras de la UE desde enero 2025, introduce los requisitos de pentesting más rigurosos para el sector financiero.

Dos Niveles de Testing

Testing de resiliencia básico (Artículo 25): todas las entidades financieras deben realizar pruebas de resiliencia ICT al menos anualmente, incluyendo pentesting.

Testing de penetracion avanzado basado en amenazas (TLPT) (Artículo 26): las entidades financieras significativas deben realizar TLPT al menos cada 3 años, basado en el framework TIBER-EU.

GDPR (Reglamento General de Protección de Datos)

El GDPR no menciona explicitamente el pentesting, pero el Artículo 32 establece una base jurídica clara para requerirlo.

Artículo 32: Seguridad del Tratamiento

El Artículo 32(1)(d) requiere a los responsables y encargados implementar "un proceso para probar, valorar y evaluar regularmente la efectividad de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento." Las Autoridades Europeas de Protección de Datos interpretan esto consistentemente como incluyendo el pentesting.

SOC 2

SOC 2 no exige explicitamente el pentesting pero incluye criterios que lo requieren efectivamente. Los auditores SOC 2 esperan rutinariamente evidencias de pentesting como parte del proceso de auditoria.

Construir un Programa de Pruebas Alineado con el Compliance

RequisitoAcción MinimaAcción Recomendada
Pentest de red anualPCI DSS, NIS2, ISO 27001, DORA, SOC 2Externo + interno, trimestral para alto riesgo
Testing de aplicaciones webPCI DSS (OWASP Top 10), NIS2Antes de cada lanzamiento importante + anual
Tras cambios significativosPCI DSS, NIS2Dentro de 30 dias de cualquier cambio importante
Testing de segmentacionPCI DSS (anual, 6 meses para SP)Semestral para todos
TLPT / Red teamDORA (cada 3 años)Ejercicios red team anuales
Ingenieria socialNIS2 (factor humano), DORASimulaciones phishing trimestrales

Consecuencias del Incumplimiento

  • Perdida de certificaciones: ISO 27001, estado de compliance PCI DSS
  • Implicaciones de seguros: las polizas de ciberseguros requieren cada vez más evidencias de pentesting regular
  • Confianza de clientes y socios: los clientes enterprise requieren cada vez más informes de pentest como parte de la due diligence
  • Responsabilidad personal: NIS2 y DORA incluyen disposiciones de responsabilidad personal para la alta dirección

Orizon Fireline proporciona servicios de pentesting alineados con el compliance disenados para cumplir simultaneamente los requisitos de NIS2, PCI DSS 4.0, ISO 27001, DORA y SOC 2. Nuestra metodología cubre todos los tipos de testing obligatorios con informes estructurados para satisfacer múltiples marcos de compliance.

Para orientacion sobre la frecuencia de pruebas según tu sector, consulta nuestra guia de frecuencia de pentesting. Para una guia completa de NIS2, lee nuestra guia de compliance NIS2.

pentesting
compliance
nis2
pci-dss
iso-27001
regulations