¿Cada Cuánto Debe Hacer un Pentest tu Empresa?
Un informe de test de intrusión con 18 meses de antigüedad no te dice si hoy estás protegido: describe una foto que ya no existe. Tu infraestructura cambia cada semana —despliegues, parches, nuevos servicios en la nube— y cada cambio puede abrir una puerta nueva. Por eso la pregunta clave no es si necesitas pruebas de intrusión, sino cada cuánto hacer un pentest para que el resultado siga siendo útil. En esta guía tienes los criterios, los plazos y las obligaciones normativas que ya aplican en 2026 a las pymes españolas.
La regla general: al menos un pentest al año
Si solo pudieras quedarte con una norma, sería esta: realiza un pentest completo como mínimo una vez al año. Doce meses es el intervalo máximo razonable porque, pasado ese tiempo, el informe deja de reflejar tu exposición real. Los atacantes descubren vulnerabilidades nuevas a diario y tu propio entorno se transforma: actualizas software, cambias de proveedores, incorporas empleados y expones servicios que antes no existían.
Un test de intrusión anual te da una línea base sólida: valida tus defensas frente a técnicas de ataque actuales y te obliga a priorizar la remediación con datos, no con intuiciones. Si todavía tienes dudas sobre qué implica exactamente este servicio, te lo explicamos paso a paso en nuestra guía sobre qué es el pentesting y para qué sirve.
Piénsalo en términos de negocio: un informe caducado no solo pierde valor técnico, también deja de servirte como evidencia ante clientes, aseguradoras de ciberriesgo y auditores. Cuando un cliente grande te pide una prueba de que gestionas tu seguridad, presentar un pentest reciente transmite confianza; presentar uno de hace año y medio genera justo la duda contraria. Mantener la cadencia es, por tanto, tanto una cuestión de protección real como de reputación comercial.
Un pentest anual no basta si tu entorno cambia
La periodicidad anual es el suelo, no el techo. En la práctica, la frecuencia adecuada depende de cuánto se mueve tu superficie de ataque. Una empresa que despliega código cada semana no puede protegerse con la misma cadencia que otra que apenas toca su infraestructura. La segunda pregunta que debes hacerte, por tanto, es qué eventos obligan a adelantar la próxima prueba.
Cambios que obligan a repetir la prueba
Hay situaciones en las que esperar al pentest anual es un riesgo que no merece la pena correr. Convoca una prueba adicional siempre que se produzca alguno de estos hitos:
- Nueva aplicación o web: cualquier desarrollo expuesto a Internet debería probarse antes de pasar a producción.
- Migración a la nube: mover cargas a AWS, Azure o Google Cloud reconfigura por completo tu perímetro y tus permisos.
- Fusión o adquisición: integras una infraestructura que no conoces y heredas sus deudas de seguridad.
- Cambios de arquitectura relevantes: nuevos accesos remotos, segmentaciones de red o integraciones con terceros.
- Después de un incidente: tras contener una brecha necesitas confirmar que la vía de entrada está cerrada y que el atacante no dejó puertas traseras.
Sectores regulados: aquí la frecuencia no es opcional
Si operas en un sector regulado, la ley y los estándares ya deciden por ti buena parte de la respuesta a cada cuánto hacer un pentest. No es una recomendación de buenas prácticas: es una obligación auditable que tendrás que demostrar con evidencias.
El estándar PCI DSS, en su versión v4.0.1, exige pruebas de intrusión periódicas sobre el entorno que procesa datos de tarjeta, además de repetirlas tras cualquier cambio significativo en ese entorno. Puedes consultar el marco oficial en el PCI Security Standards Council.
En el sector financiero, el reglamento DORA obliga a las entidades a ejecutar pruebas de resiliencia operativa digital de forma regular sobre sus sistemas críticos. Reunimos las claves de cumplimiento en nuestra guía sobre DORA y todo lo que necesitas saber para cumplir.
Por último, la directiva NIS2 impone una gestión continua del riesgo a un abanico amplio de empresas esenciales e importantes. Aunque no fija un calendario cerrado de pentest, exige que evalúes y trates tus riesgos de forma permanente, algo que sin pruebas ofensivas periódicas resulta imposible de demostrar ante una auditoría.
El enfoque ideal: escaneo continuo más pentest manual
La cadencia perfecta no consiste en elegir entre automatización y trabajo manual, sino en combinarlos. El análisis de vulnerabilidades automatizado funciona durante todo el año como un radar: detecta parches ausentes, configuraciones débiles y servicios expuestos poco después de que aparezcan. Es económico, rápido y repetible, pero genera falsos positivos y no encadena fallos como haría un atacante real.
El pentest manual aporta lo que el escáner no puede: creatividad. Un profesional combina vulnerabilidades aparentemente menores, abusa de la lógica de negocio y demuestra el impacto real de una intrusión. La estrategia ganadora para una pyme es sencilla: escaneo continuo todo el año para vigilar la deriva y pentest manual periódico para validar en profundidad lo que las herramientas por sí solas no ven.
Este modelo también reparte mejor el presupuesto. En lugar de concentrar todo el gasto en una única prueba anual y quedarte «a ciegas» el resto del año, distribuyes la inversión: las herramientas cubren el día a día a bajo coste y reservas el trabajo manual, más caro, para los momentos en que aporta más valor. El resultado es una vigilancia constante sin disparar la factura, y una superficie de ataque que no se te escapa entre auditoría y auditoría.
Cuándo hacer un pentest según tu situación
| Evento o situación | Frecuencia recomendada |
|---|---|
| Infraestructura estable, sin regulación específica | Pentest anual + escaneos trimestrales |
| Desarrollo y despliegues frecuentes | Pentest semestral + escaneo continuo |
| Nueva aplicación, web o API | Antes de cada puesta en producción |
| Migración a la nube o cambio de arquitectura | Al finalizar el proyecto |
| Fusión o adquisición | Durante la integración, antes de conectar redes |
| Tras un incidente de seguridad | Inmediatamente después de la contención |
| Entorno PCI DSS v4.0.1 | Periódico + tras cambios significativos |
| Entidad sujeta a DORA | Pruebas de resiliencia periódicas |
| Empresa sujeta a NIS2 | Gestión de riesgo continua con pruebas regulares |
Preguntas frecuentes
¿Un pentest al año es suficiente para una pyme?
Como base, sí: un pentest anual es el mínimo aceptable para la mayoría de pymes. Ahora bien, para estar realmente protegido debes acompañarlo de escaneos de vulnerabilidades periódicos durante el año y de pruebas adicionales cada vez que introduzcas un cambio significativo. Ese «anual + escaneos + tras cambios» es lo que marca la diferencia entre cumplir un requisito y estar seguro de verdad.
¿Cuánto dura un pentest?
Depende del alcance. Una aplicación web concreta puede llevar unos días; una auditoría de toda la infraestructura interna y externa, varias semanas. El plazo lo determinan el número de activos, la complejidad de la lógica de negocio y la profundidad acordada. Definir bien el alcance al inicio es clave para ajustar tiempo y presupuesto.
¿En qué se diferencia un escaneo de vulnerabilidades de un pentest?
El escaneo es automático e identifica fallos conocidos; el pentest es manual y demuestra hasta dónde podría llegar un atacante explotándolos. Son complementarios: el primero vigila de forma continua y el segundo valida en profundidad. No se sustituyen entre sí, se refuerzan.
¿Cuándo debo hacer un pentest después de un incidente?
Cuanto antes, una vez contenida la amenaza. Tras un incidente necesitas confirmar que la vía de entrada está cerrada, que no quedan accesos persistentes y que la remediación ha sido efectiva. Un pentest post-incidente convierte una crisis en aprendizaje verificable y evita que el mismo agujero vuelva a abrirse.
Pon fecha a tu próximo pentest
La respuesta corta a cada cuánto hacer un pentest es: al menos una vez al año, siempre tras cambios importantes y con la frecuencia que exija tu normativa. La respuesta útil es diseñar un plan a medida de tu superficie de ataque. Si buscas orientación adicional para pymes, INCIBE ofrece recursos en su portal para empresas. Y cuando quieras poner fecha y alcance a tu próxima prueba, habla con el equipo de Auditech y te ayudamos a construir un calendario de seguridad que encaje con tu negocio.