Ciberseguridad: Pentesting

Qué es el pentesting para empresas

Qué es el pentesting: prueba de penetración autorizada para hallar fallos reales. Diferencia con escáner y auditoría. Guía para empresas en España.

10 min leer

El pentesting, o prueba de penetración, es un ataque simulado y autorizado contra un sistema software o hardware para encontrar vulnerabilidades, configuraciones deficientes y fallos operativos desde la posición de un atacante, y entregar un informe con impacto y medidas de mitigación. Así lo define el glosario de ciberseguridad de INCIBE (entrada Pentest). No es un chat que «opina» de seguridad ni un informe genérico de un escáner. Producto Converly: pentesting para empresas en España.

IBM resume lo mismo en su guía de pruebas de penetración: se lanza un ciberataque simulado para hallar vulnerabilidades. NIST, en SP 800-115, añade el matiz que importa al negocio: la mayoría de pentests buscan combinaciones de fallos, no un CVE suelto.

Resumen

  • Pentesting = prueba de penetración autorizada + explotación controlada + informe de impacto.
  • El escáner lista debilidades conocidas; el pentest comprueba qué se puede hacer con ellas.
  • Una auditoría de controles (ISO, políticas) no sustituye un pentest, ni al revés.
  • Caja negra / gris / blanca describe cuánta información tiene el equipo, no «lo agresivo que es».
  • En Converly: web, API, red, móvil, nube y blockchain. Pedir presupuesto.

Definición

Tres piezas, si falta una no es pentesting:

  1. Permiso escrito (alcance, ventana, contactos, límites).
  2. Análisis activo de sistemas reales, no solo de un PDF de arquitectura.
  3. Informe que dice qué se encontró, qué se podría hacer con ello y qué corregir primero.

INCIBE lo plantea como simulación para prevenir ataques externos. El CCN-CERT, en su glosario de pruebas de penetración, habla de identificar maneras de aprovechar vulnerabilidades para saltarse controles. Misma idea, dos organismos españoles.

Si tu pregunta era «¿qué es un pentest para una pyme?», la respuesta corta: pagas para que alguien con contrato intente entrar donde un extraño lo haría, y te deje la lista ordenada.

Cómo funciona un pentest

En Converly el ciclo es el de la landing:

  1. Alcance y reglas. Qué sistemas, desde dónde, con qué cuentas, qué queda fuera (por ejemplo, denegación de servicio o datos de clientes reales).
  2. Ejecución controlada. Reconocimiento, prueba de controles, encadenado de fallos dentro de lo firmado. Hallazgo crítico → aviso inmediato, no se espera al PDF.
  3. Informe y cierre. Evidencias, riesgo, pasos de corrección. Revisión contigo.

Antes de la fecha, prepara el pentest: inventario, copias y un interlocutor que descolgue.

No hay magia de «herramienta estrella». Las herramientas (escáneres, proxies HTTP, mapas de red) son apoyo. El valor está en qué se encadena y qué significa para el negocio. NIST lo deja escrito: un pentest busca más acceso del que daría un solo fallo.

Tipos de pentesting

Dos ejes que se confunden.

Por información (caja)

Tipo Qué sabe el equipo Para qué
Caja negra Casi nada: como un extraño Superficie externa, realismo de atacante
Caja gris Cuentas de usuario, un mapa parcial El caso más habitual en pymes
Caja blanca Código, diagramas, admin Profundidad, menos tiempo perdido

INCIBE describe los tres en su pieza sobre la profesión de pentester. Caja blanca no es «más fácil»: es más precisa en menos días.

Por activo

Elige el activo donde está el dinero o el dato, no «un poco de todo» el primer año.

Pentesting vs escáner vs auditoría

Pentesting Escaneo de vulnerabilidades Auditoría de controles
Pregunta ¿Qué podría hacer un atacante aquí? ¿Hay CVEs o malas configs conocidas? ¿Los procesos y papeles cuadran?
Método Explotación controlada y autorizada Herramienta + interpretación Entrevistas, evidencias, muestreo
Falsos positivos Bajos: se demuestra o se descarta Altos si nadie revisa No aplica igual
Cadencia Puntual (cambio grande, anual, contrato) Continua Ciclo de certificación
Sustituye al otro No No No

Detalle de la comparativa: pentesting vs escaneo de vulnerabilidades.

Con autorización escrita del titular de los sistemas, sí. Sin ella, acceder o dañar sistemas informáticos puede encajar en delitos del Código Penal (entre otros, los relativos a descubrimientos y revelación de secretos y a daños informáticos). Esto no es asesoramiento jurídico: es el motivo por el que un pentest serio empieza por el contrato, no por Nmap.

IBM distingue además hacking ético (campo amplio) y pentesting (un método dentro de ese campo). En títulos y ofertas Converly usa pentesting. Si un proveedor te vende «hackeo» sin alcance, cambia de proveedor.

Cuándo lo necesita una empresa

Compensa cuando se cumple al menos una:

  • Hay un activo en internet que mueve dinero o datos personales.
  • Un cliente o un inversor pide evidencia de prueba ofensiva, no solo del antivirus.
  • Acabas de lanzar o de rehacer la web, el área de clientes o la API.
  • Ya tuviste un incidente o un susto de ransomware en el sector.

La lista operativa está en cuándo una pyme necesita pentesting.

Preguntas frecuentes

¿Qué es el pentesting en una frase?

Una prueba de penetración autorizada: se simula un ataque sobre sistemas reales para ver qué fallos se pueden encadenar y qué impacto tendría, y se entrega un informe con correcciones.

¿Pentesting y prueba de penetración son lo mismo?

Sí. Pentest y prueba de penetración son sinónimos en el glosario de INCIBE. En España el término de búsqueda comercial es pentesting.

¿Un pentest sustituye el antivirus o el EDR?

No. El pentest es una foto ofensiva en una ventana. El EDR, el copiado y el parcheo son el día a día. Un pentest bueno te dice dónde falla esa base; no la opera por ti.

¿Cuánto dura?

De días a pocas semanas según activos y caja. Un sitio marketing estático no es lo mismo que un ERP expuesto. El alcance lo fija la llamada de presupuesto.

¿Converly publica precios de pentesting?

No hay tarifa única honesta. El precio sale del alcance. Servicio: pentesting.


Siguiente paso: Pentesting vs escaneo · Pedir presupuesto

Publicado el 17 de septiembre de 2026. Definición: INCIBE, glosario de ciberseguridad y página pentesting de INCIBE. Marco técnico: NIST SP 800-115. Distinción hacking ético: IBM Think.

Artículos relacionados