Seguridad

Pentesting (Test de Penetración)

Evaluación de seguridad autorizada que simula ataques reales contra sistemas, redes o aplicaciones para identificar vulnerabilidades explotables antes de que lo hagan los ciberdelincuentes. En el contexto forense, los informes de pentesting son evidencia clave para demostrar negligencia en seguridad, evaluar responsabilidades tras brechas de datos y documentar el estado de seguridad de una organización.

16 min de lectura

Pentesting (test de penetración)

Las estimaciones de tamaño del mercado global de pentesting rondan los 2.700 millones de dólares en 2025, con proyecciones al alza para la próxima década, si bien proceden de consultoras de mercado comerciales y varían notablemente entre proveedores (Fortune Business Insights). Para España se publican estimaciones del orden de 44 millones de dólares en 2025 —de la misma clase de fuente comercial y de pago, con el mismo descargo—, impulsado por el RGPD (art. 32) y por la Directiva NIS2, pendiente aún de transposición en España. La tendencia del sector apunta hacia modelos de evaluación continua (Penetration Testing as a Service) frente al pentesting puntual, aunque no hay una medición independiente de cuántas empresas lo han adoptado: las cifras que circulan proceden de proveedores del propio servicio.

Definición técnica

El pentesting (penetration testing o test de penetración) es una evaluación de seguridad técnica en la que profesionales autorizados simulan ataques cibernéticos reales contra la infraestructura, aplicaciones o sistemas de una organización para identificar vulnerabilidades explotables. A diferencia del análisis de vulnerabilidades (que solo identifica debilidades potenciales), el pentesting demuestra activamente que las vulnerabilidades son explotables y documenta el impacto real de su explotación.

Tipos de pentesting por conocimiento previo:

TipoConocimiento del pentesterSimulaUso
Black boxNinguna información previaAtacante externo sin privilegiosEvaluación más realista
White boxAcceso completo (código fuente, arquitectura, credenciales)Auditoría interna completaEvaluación más exhaustiva
Grey boxInformación parcial (credenciales de usuario, documentación parcial)Atacante con acceso interno limitadoEquilibrio realismo/profundidad

Tipos de pentesting por objetivo:

ObjetivoAlcanceHerramientas típicas
Red (infraestructura)Servidores, redes, Active DirectoryNmap, Metasploit, BloodHound (reconocimiento de AD)
WebAplicaciones web, APIsBurp Suite, ZAP (ya no es proyecto OWASP desde agosto de 2023), sqlmap
MóvilApps iOS/AndroidFrida, MobSF, Objection
WirelessWiFi, BluetoothAircrack-ng, Kismet
Social engineeringFactor humanoGophish, SET
PhysicalAcceso físico a instalacionesLockpicking, clonación de tarjetas
CloudAWS, Azure, GCPScoutSuite, Prowler, Pacu
Red TeamSimulación completa de ataque avanzado (APT)Combinación de todas las anteriores
Pentesting vs Red Team

El pentesting tradicional evalúa vulnerabilidades técnicas en un alcance definido durante un período limitado (1-4 semanas). El Red Team simula un ataque avanzado persistente (APT) completo, incluyendo ingeniería social, intrusión física y evasión de defensas, durante semanas o meses, evaluando no solo la tecnología sino también los procesos y personas de la organización.


Metodología de un pentesting profesional

  1. Definición de alcance y reglas de compromiso (RoE)

    Antes de iniciar el test, se acuerdan por escrito: los sistemas incluidos y excluidos del alcance, los horarios permitidos para el testing, las técnicas permitidas y prohibidas, los contactos de emergencia en caso de caída de servicio, y la autorización formal firmada por la dirección. SIN autorización escrita, un pentesting es un delito (Art. 197 bis CP).

  2. Reconocimiento (Reconnaissance)

    Recopilación de información sobre el objetivo: dominios, subdominios, IPs públicas, empleados (LinkedIn, OSINT), tecnologías utilizadas, servicios expuestos. Herramientas: Nmap, Shodan, theHarvester, dnsrecon.

  3. Escaneo y enumeración

    Identificación activa de puertos abiertos, servicios en ejecución, versiones de software, y vulnerabilidades conocidas (CVEs). Herramientas: Nessus y OpenVAS para el escaneo de vulnerabilidades; Nikto para comprobaciones sobre servidor web; y para descubrimiento de rutas, feroxbuster o ffuf —dirb lleva años sin mantenimiento—.

  4. Explotación

    Intento de explotar las vulnerabilidades identificadas para obtener acceso no autorizado. Se documenta cada paso con capturas de pantalla y logs. Herramientas: Metasploit, Burp Suite, sqlmap, exploit-db.

  5. Post-explotación y pivoting

    Si se obtiene acceso, se evalúa: qué datos son accesibles, es posible escalar privilegios, se puede acceder a otros sistemas (movimiento lateral), y cuál es el impacto real de la vulnerabilidad.

  6. Informe y remediación

    El entregable final incluye: resumen ejecutivo, metodología empleada, vulnerabilidades encontradas clasificadas por criticidad (CVSS), evidencia de explotación, impacto de negocio, y recomendaciones de remediación priorizadas.


Pentesting y peritaje forense: la conexión clave

Para un perito informático forense, el pentesting es relevante en varios escenarios:

Escenarios donde pentesting y forense se encuentran:

EscenarioRol del pentestingRol del perito
Post-brechaEl pentesting previo (o su ausencia) demuestra diligencia o negligenciaEl perito documenta la brecha y evalúa si un pentesting la habría prevenido
Cumplimiento normativoEl art. 32 del RGPD exige medidas técnicas y su verificación periódica; la NIS2 apunta en la misma dirección, pero está pendiente de transposición en EspañaEl perito verifica si las evaluaciones se realizaron correctamente
Litigio por dañosLos resultados del pentesting son prueba del estado de seguridadEl perito interpreta los resultados del pentesting para el tribunal
Due diligence M&APentesting evalúa riesgos ciber en fusiones/adquisicionesEl perito dictamina sobre los hallazgos del pentesting
Investigación de insiderPentesting red team incluye tests de ingeniería socialEl perito investiga si el insider explotó las mismas vulnerabilidades

Valor probatorio del informe de pentesting:

  • Un informe de pentesting realizado antes de una brecha que documentó la vulnerabilidad explotada es evidencia de conocimiento previo y posible negligencia si no se remedió
  • La ausencia de pentesting puede considerarse incumplimiento del Art. 32 RGPD (“evaluaciones regulares de la eficacia de las medidas técnicas”)
  • Un informe de pentesting puede aportarse como prueba pericial. Documentarlo bien no compra su admisión ni su valor: el tribunal lo pondera por sana crítica (art. 348 LEC). Lo que la documentación compra es poder responder a lo que pregunte la otra parte

Caso práctico: pentesting como prueba de negligencia tras ransomware

Nota: El siguiente caso es un ejemplo compuesto y anonimizado basado en tipologías reales de peritaje informático. No representa un caso específico real.

Contexto: Un hospital privado de Barcelona sufrió un ataque de ransomware que cifró los sistemas de historial clínico, paralizando la actividad durante 5 días y afectando datos de 120.000 pacientes. La aseguradora (póliza de ciberseguro) denegó la cobertura alegando incumplimiento de los requisitos de seguridad de la póliza, que incluían “penetration testing anual”.

Investigación forense:

  1. Revisión del pentesting: El hospital había contratado un pentesting 8 meses antes del ataque. El informe identificaba 3 vulnerabilidades críticas: RDP expuesto a internet sin MFA, controlador de dominio sin parchear (EternalBlue), y contraseñas débiles en cuentas de administración
  2. Estado de remediación: El perito forense verificó que NINGUNA de las 3 vulnerabilidades críticas había sido remediada en los 8 meses transcurridos. Los parches pendientes se documentaron en los logs de Windows Update
  3. Vector de ataque: El ransomware entró por el RDP expuesto (exactamente la vulnerabilidad documentada en el pentesting), utilizó EternalBlue para movimiento lateral, y las contraseñas débiles facilitaron el acceso al Domain Admin
  4. Cadena de responsabilidad: El perito documentó que las tres vulnerabilidades identificadas en el pentesting fueron las tres explotadas en el ataque, demostrando negligencia en la remediación

Resultado: El informe pericial determinó que el hospital tenía conocimiento documentado de las vulnerabilidades (informe de pentesting) y no actuó para remediarlas. Ese es el punto que interesa: el conocimiento documentado de una vulnerabilidad no remediada convierte una brecha en negligencia acreditable, y es lo que pondera la autoridad al graduar una sanción conforme al art. 83 del RGPD. Lo que el escenario no dice, y a propósito, es cómo terminó: ni la cuantía de una eventual sanción ni si la denegación de cobertura prosperó. Eso depende de la póliza concreta y de lo que decida un tribunal, y afirmarlo sería convertir un ejemplo en una afirmación sobre cómo resuelven los tribunales españoles.


Autorización obligatoria:

  • Art. 197 bis CP: Realizar un pentesting SIN autorización escrita del titular del sistema constituye delito de acceso ilícito a sistemas informáticos, con penas de 6 meses a 2 años de prisión. La autorización debe ser explícita, por escrito, con alcance definido
  • Consentimiento informado: La organización que autoriza el pentesting debe tener competencia legal para hacerlo (propiedad o gestión de los sistemas). Un pentesting contra infraestructura de terceros (hosting, cloud) requiere autorización del proveedor

Obligación regulatoria de testing:

  • Art. 32 RGPD: “un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento”. El pentesting es la forma más directa de cumplir este requisito
  • la Directiva NIS2todavía sin transponer en España: el plazo venció el 17 de octubre de 2024 y a día de hoy no hay ley de transposición publicada en el BOE—: su art. 21 exige “políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad”, incluyendo pentesting
  • DORA (Reglamento UE 2022/2554): su art. 26.1 impone el testing avanzado guiado por amenazas (TLPT) solo a las entidades identificadas por la autoridad competente, excluidas las microempresas y las del art. 16.1. El resto queda en el programa ordinario de pruebas del art. 24, que no exige TLPT
  • ENS (RD 311/2022): exige auditoría bienal de los sistemas de categoría MEDIA y ALTA. Cuidado con la escala: los niveles BAJO/MEDIO/ALTO califican cada dimensión de seguridad, y las categorías BÁSICA/MEDIA/ALTA califican el sistema

Estándares profesionales:

  • PTES (Penetration Testing Execution Standard): metodología de referencia por su estructura de fases, aunque su documentación lleva sin actualizarse desde 2014
  • OWASP Testing Guide: Guía específica para pentesting de aplicaciones web
  • OSSTMM (Open Source Security Testing Methodology Manual): metodología integral, cuya última versión publicada es la 3.02, de 2010
  • CREST: Certificación profesional de pentesters reconocida internacionalmente
Sin autorización = delito

Un pentesting realizado sin autorización escrita del titular del sistema es un delito tipificado en el Art. 197 bis del Código Penal español, con penas de 6 meses a 2 años de prisión. Antes de iniciar cualquier test, siempre debe existir un contrato firmado que defina el alcance, las reglas de compromiso y la autorización explícita.


Conceptos relacionados


Preguntas frecuentes

¿Cada cuánto tiempo hay que hacer un pentesting?

No existe una frecuencia universal obligatoria por ley, pero el Art. 32 del RGPD exige evaluaciones “regulares”. Las mejores prácticas recomiendan: pentesting completo al menos una vez al año, pentesting adicional tras cambios significativos en la infraestructura (migración cloud, nueva aplicación, cambio de proveedor), y testing continuo (PTaaS) para aplicaciones web críticas. Las entidades financieras bajo DORA deben realizar TLPT cada 3 años como mínimo.

¿Cuánto cuesta un pentesting?

En España, los precios varían según el alcance. Un pentesting web básico de una aplicación puede costar 2.000-5.000 EUR. Un pentesting de infraestructura de red de tamaño medio oscila entre 5.000-15.000 EUR. Un Red Team completo (simulación de APT durante semanas) puede alcanzar 30.000-80.000 EUR. Estas horquillas dependen sobre todo del alcance acordado y del tiempo de equipo, no de una tarifa estándar del sector: no existe un baremo publicado para pentesting en España.

¿Puede un perito informático hacer pentesting?

Sí, si tiene las competencias técnicas necesarias y la autorización escrita del titular. Sin embargo, pentesting y peritaje son funciones distintas. El pentester evalúa la seguridad antes de un incidente; el perito investiga después. Si un perito realizó el pentesting previo, podría argumentarse conflicto de intereses si luego debe peritar un incidente en la misma organización. Es recomendable separar ambas funciones.

¿Qué ocurre si el pentesting causa daños en los sistemas?

El contrato de pentesting debe incluir una cláusula de limitación de responsabilidad y un protocolo para incidentes accidentales. El pentester profesional toma precauciones: trabajar en horarios de bajo tráfico, tener backup antes de tests destructivos, y mantener comunicación con el equipo de IT del cliente. Si se causa un daño por negligencia, la responsabilidad contractual recae en el pentester (o su empresa). Por eso es fundamental que los pentesters tengan seguro de responsabilidad civil profesional.


Herramientas habituales de pentesting

El ecosistema de herramientas de pentesting combina soluciones open-source y comerciales:

Herramientas de reconocimiento y escaneo:

HerramientaTipoFunción principalCoste
NmapOpen-sourceDescubrimiento de hosts y puertos, fingerprinting de serviciosGratuito
ShodanSaaSMotor de búsqueda de dispositivos conectados a internetFreemium
theHarvesterOpen-sourceRecopilación de emails, subdominios, IPs desde fuentes públicasGratuito
AmassOpen-sourceEnumeración de subdominios y mapeo de superficie de ataqueGratuito
NessusComercialEscaneo automatizado de vulnerabilidades3.500+ EUR/año

Herramientas de explotación:

HerramientaTipoFunción principalCoste
MetasploitOpen-source/ProFramework de explotación con miles de exploitsGratuito / Pro 15.000+
Burp SuiteComercialProxy de interceptación y testing de aplicaciones web450+ EUR/año
sqlmapOpen-sourceAutomatización de inyección SQLGratuito
Cobalt StrikeComercialSimulación de adversarios (C2 framework)5.900 USD/año
BloodHoundOpen-sourceAnálisis de relaciones y rutas de ataque en Active Directory: mapea, no explotaGratuito

Herramientas de post-explotación:

HerramientaTipoFunción principal
MimikatzOpen-sourceExtracción de credenciales de memoria Windows
ImpacketOpen-sourceProtocolos de red para movimiento lateral
SliverOpen-sourceFramework de C2 y post-explotación multiplataforma, mantenido. Sustituye a PowerShell Empire, cuyo repositorio original está archivado desde enero de 2020
ChiselOpen-sourceTunneling TCP/UDP sobre HTTP
LinPEAS/WinPEASOpen-sourceEnumeración automatizada de vectores de escalada de privilegios

Entregables de un pentesting profesional

Un informe de pentesting de calidad debe incluir los siguientes componentes:

Estructura del informe:

  1. Resumen ejecutivo: Visión de alto nivel para dirección y consejo, sin jerga técnica. Nivel de riesgo global, hallazgos críticos, y recomendaciones prioritarias
  2. Alcance y metodología: Sistemas evaluados, tipo de test (black/grey/white box), período de ejecución, estándares seguidos (PTES, OWASP), y herramientas utilizadas
  3. Hallazgos clasificados por severidad: Cada vulnerabilidad documentada con:
    • Identificador único y título descriptivo
    • Severidad (Crítica/Alta/Media/Baja/Informativa) según CVSS v3.1
    • Descripción técnica detallada
    • Evidencia de explotación (capturas de pantalla, logs)
    • Impacto de negocio
    • Recomendación de remediación con prioridad
    • Referencia a CWE/CVE cuando aplique
  4. Matriz de riesgos: Visualización de vulnerabilidades por probabilidad e impacto
  5. Plan de remediación priorizado: Acciones ordenadas por criticidad con tiempos estimados
  6. Anexos técnicos: Logs completos, código de exploits personalizados, configuraciones analizadas
CVSS para clasificación de severidad

El Common Vulnerability Scoring System (CVSS) v3.1 proporciona una puntuación de 0 a 10 para clasificar la severidad de cada vulnerabilidad: Crítica (9.0-10.0), Alta (7.0-8.9), Media (4.0-6.9), Baja (0.1-3.9), Informativa (0.0). Esta clasificación es comprendida universalmente por la industria y por tribunales familiarizados con ciberseguridad.


Certificaciones profesionales de pentesting

Certificaciones más reconocidas:

CertificaciónOrganismoNivelCoste aproximado
OSCPOffSec (antes Offensive Security)Intermedio-Avanzado1.650+ USD
OSWEOffSec (antes Offensive Security)Avanzado (web)1.650+ USD
GPENSANS/GIACIntermedioEl examen aparte ronda los 1.000 USD; el curso asociado cuesta varias veces más. Consultar tarifa vigente
CEHEC-CouncilBásico-Intermedio1.200+ USD
CREST CRTCRESTIntermedioVariable
eWPTXINE Security (antes eLearnSecurity)Avanzado (web)400+ USD
BSCPPortSwiggerIntermedio (web)99 USD el examen, que además requiere licencia de Burp Suite Professional

Relevancia en el mercado español:

En España, las certificaciones más valoradas para pentesters son OSCP (considerada la más práctica y exigente), CREST (reconocida en el ámbito europeo y requerida por algunos contratos gubernamentales), y GPEN (asociada a la formación SANS, de prestigio académico). Para informes periciales, las certificaciones del pentester que realizó el test refuerzan la credibilidad del informe.


Pentesting continuo vs puntual

Evolución del modelo de servicio:

El modelo tradicional de pentesting puntual (una vez al año) está siendo reemplazado por enfoques de testing continuo:

ModeloFrecuenciaVentajaLimitación
PuntualAnual o semestralEvaluación profundaObsoleto al día siguiente
Continuo (PTaaS)Diario o semanalDetección temprana de nuevas vulnerabilidadesMenor profundidad por test
Bug BountyContinuoDiversidad de investigadoresMenos control, alcance impredecible
Red TeamSemestral o anualEvaluación holística (tecnología + personas + procesos)Mayor coste

Recomendación para el mercado español: Las PYMEs españolas (que representan el 99,8% del tejido empresarial) suelen beneficiarse más de un pentesting web anual (2.000-5.000 EUR) complementado con escaneo automatizado de vulnerabilidades mensual, que de un Red Team completo fuera de su presupuesto.


¿Sabrías qué demostrar si mañana te lo piden?

La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.

Referencias y fuentes

  1. Fortune Business Insights — estimación comercial de tamaño de mercado. Informe de pago; las cifras de este tipo de consultoras difieren entre sí y no son datos oficiales. fortunebusinessinsights.com

  2. Cognitive Market Research — estimación comercial del mercado español. Mismo criterio: fuente de pago, no independiente. cognitivemarketresearch.com

  3. RGPD - Reglamento (UE) 2016/679, Art. 32 sobre seguridad del tratamiento. eur-lex.europa.eu

  4. Directiva NIS2 - Directiva (UE) 2022/2555, Art. 21 sobre medidas de gestión de riesgos. eur-lex.europa.eu

  5. DORA — Reglamento (UE) 2022/2554 sobre resiliencia operativa digital, arts. 26-27. eur-lex.europa.eu

  6. OWASP - “Web Security Testing Guide”, guía completa de pentesting web. owasp.org

  7. PTES - “Penetration Testing Execution Standard”. pentest-standard.org

  8. Código Penal - Art. 197 bis sobre acceso ilícito a sistemas informáticos. boe.es

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp