Ciberseguridad: Pentesting

Cuándo una pyme necesita pentesting

Cuándo una pyme necesita pentesting: web nueva, servicios expuestos, clientes que lo piden o un incidente. Señales claras y el siguiente paso en España.

8 min leer

Una pyme necesita pentesting cuando un activo suyo en internet (web, API, VPN, correo, área de clientes) mueve dinero o datos, y nadie con autorización ha intentado abusarlo como lo haría un extraño. No hace falta ser un banco. Hace falta algo que perder y un alcance escrito. La definición de la prueba está en qué es el pentesting. Servicio: pentesting para empresas en España.

INCIBE, en Protege tu empresa y en su página de pentesting, sitúa estas pruebas como forma de encontrar fallos antes de que los encuentre fuera. No es un lujo de IBEX: es una foto ofensiva de lo que ya tienes expuesto.

Resumen

  • Dispara el pentest: activo expuesto + dato o cobro + cambio reciente o presión de un cliente.
  • No lo dispares (aún): ni web, ni VPN, ni correo propio; todo en un proveedor cerrado sin personalización.
  • Un escáner no apaga estas señales.
  • Primera prueba típica en pyme: web/API o perímetro, caja gris.
  • Siguiente paso: preparar el pentest o pedir presupuesto.

Señales de que toca

Marca las que te apliquen. Dos o más → llama. Una fuerte (incidente, cliente que bloquea el contrato, pasarela de pago nueva) → también.

  1. Área de clientes o API con datos personales o de pago. Login, fichas, facturas, citas, pedidos.
  2. Web o app reescrita en los últimos 12 meses, o pasada a otro cloud.
  3. VPN, RDP, paneles o correo alcanzables desde internet «porque así es más cómodo».
  4. Un cliente grande, un inversor o un ciberseguro pide evidencia de prueba ofensiva, no el PDF del antivirus.
  5. Incidente propio o del sector (ransomware en un proveedor, filtración en un SaaS que usas).
  6. Automatización o agentes de IA que tocan CRM, buzones o producción. Más conectores = más superficie. Producto IA: agentes de voz y automatizaciones; la prueba ofensiva es el pentesting.
  7. Nadie en la casa sabe qué hay publicado. Si el inventario cabe en un mito («lo lleva el informático»), el pentest empieza tarde y sale más caro. Por eso existe cómo preparar un pentest.

ENISA, en su material para pymes (Cybersecurity for SMEs), insiste en conocer activos y probar controles, no solo comprar herramientas. El pentest es esa prueba, acotada.

Cuándo puedes esperar

Esperar no es «nunca». Es «primero higiene»:

  • Solo tienes una web de folleto, sin formularios sensibles ni área privada.
  • Todo el negocio corre en un SaaS serio (contabilidad, tienda) sin personalizaciones ni APIs propias, y el riesgo está en las cuentas (entonces prioriza 2FA y copias, no un pentest de «su» plataforma).
  • Estás migrando la semana que viene: espera a que el destino esté estable o incluye explícitamente origen y destino en el alcance.

Un escáner mensual bien leído es el puente. No sustituye el pentest cuando las señales de arriba están en rojo.

Sectores donde sale antes

No es una lista cerrada. En la práctica Converly ve la pregunta antes en:

  • Clínicas y centros con cita y ficha (el teléfono puede ser un agente de voz; los datos siguen siendo vuestros).
  • Ecommerce y reservas online.
  • Despachos y empresas de servicios con área de cliente.
  • Cualquiera que venda a administración o a empresa grande y rellene cuestionarios de seguridad.

NIS2 (Directiva (UE) 2022/2555) obliga a más controles en entidades esenciales e importantes, no en toda pyme. Si no estás en ese perímetro, el pentest sigue teniendo sentido por contrato y por incidente, no por pánico regulatorio. Esto no es asesoramiento legal.

Qué pedir (y qué no)

Pide:

  • Alcance por escrito (URLs, IPs, apps).
  • Caja negra, gris o blanca, explicada.
  • Aviso inmediato si hay algo crítico.
  • Informe con evidencias y orden de corrección.
  • Ventana y contactos.

No pidas:

  • «Hackeadnos el viernes y el lunes un PowerPoint».
  • Precio cerrado sin alcance.
  • Que sustituya ISO, SOC o el parcheo.

Converly lanza el servicio en el anuncio. El presupuesto sale de una llamada de 20–30 min.

Preguntas frecuentes

¿Una pyme de 8 personas puede permitirse un pentest?

Sí si el alcance es el de una pyme: un dominio, una API, el perímetro. No si pides un red team de tres semanas sobre 40 filiales. El precio sigue al alcance; por eso no hay tarifa única en la web.

¿El antivirus y las copias no bastan?

Bastan para otra pregunta (malware, ransomware, continuidad). No responden «¿puede un extraño leer las facturas del área de clientes?». Esa es la pregunta del pentest.

¿Cada cuánto se repite?

Tras un cambio grande de aplicación o de red, y en muchos contratos una vez al año sobre el mismo perímetro. Entre medias, escáner y parches. Ver pentesting vs escaneo.

¿Hay que avisar a clientes o a la AEPD?

El pentest autorizado sobre tus sistemas no es, por sí solo, una comunicación de brecha. Si durante la prueba apareciera un incidente real, el procedimiento es el vuestro de seguridad y, en su caso, el de la normativa de protección de datos. No improvises: acota el alcance para no tocar datos de clientes de más.

¿Por dónde empiezo?

Inventario de 30 minutos + formulario de pentesting. Si ni siquiera tienes inventario, usa el checklist de preparación.


Siguiente paso: Cómo preparar un pentest · Landing de pentesting

Publicado el 17 de septiembre de 2026. Contexto pyme: INCIBE Protege tu empresa, INCIBE pentesting, ENISA SMEs. NIS2: DOUE, Directiva 2022/2555.

Artículos relacionados