Tipos de pentest
Los pentests se definen por lo que se prueba: infraestructura externa expuesta a internet, la red interna, aplicaciones web, APIs, apps móviles o entornos cloud. También por la información que reciben los auditores de antemano: caja negra (ninguna), caja gris (parte, como credenciales de usuario) o caja blanca (acceso completo a documentación y código).
Pentesting frente a escaneo de vulnerabilidades
Un escaneo de vulnerabilidades es automático y enumera debilidades conocidas. Un pentest lo realizan personas que confirman qué debilidades se pueden explotar de verdad, las encadenan y muestran el impacto real. Ambos son útiles y responden a preguntas distintas.
Qué incluye un buen informe
Un informe de pentest describe cada hallazgo, su gravedad, cómo se explotó y cómo corregirlo, con prioridades basadas en el riesgo real. Un retest confirma que las correcciones funcionan.
Dónde aparece en el cumplimiento
ISO 27001, el ENS, NIS2 y SOC 2 esperan pruebas técnicas periódicas. DORA exige pruebas de resiliencia y, para algunas entidades financieras, pruebas de penetración basadas en amenazas (TLPT).




