PCI DSS v4.0.1
Requisitos 11.4.1 – 11.4.7
- Qué exige
- Pruebas de penetración externas e internas al menos una vez cada 12 meses y después de cualquier cambio significativo. Pruebas de segmentación cada 12 meses, y cada 6 meses para los proveedores de servicios.
- Evidencias esperadas
- Un informe con el método, un alcance que corresponda al entorno de datos de titulares de tarjetas y la demostración de que los hallazgos explotables se corrigieron y se volvieron a comprobar.
DORA, Reglamento (UE) 2022/2554
Artículos 24 – 27; Reglamento Delegado (UE) 2025/1190
- Qué exige
- Un programa de pruebas de los sistemas de TIC. Los sistemas que sustentan funciones esenciales o importantes se prueban al menos una vez al año. Las entidades designadas se someten a pruebas de penetración basadas en amenazas al menos cada 3 años.
- Evidencias esperadas
- Informes de las pruebas y planes de corrección. Para las pruebas basadas en amenazas, los documentos que prescriben las normas técnicas.
NIS2, Directiva (UE) 2022/2555
Artículo 21, apartado 2, letras e) y f)
- Qué exige
- Seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de las vulnerabilidades. Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos.
- Evidencias esperadas
- Resultados de las pruebas de seguridad como demostración de la eficacia y una política de divulgación de vulnerabilidades.
ISO/IEC 27001:2022
Anexo A, controles 8.8 y 8.29
- Qué exige
- Gestión de las vulnerabilidades técnicas y pruebas de seguridad en el desarrollo y la aceptación.
- Evidencias esperadas
- Informes de pruebas como evidencia de que los controles funcionan.
SOC 2
Trust Services Criteria CC4.1 y CC7.1
- Qué exige
- Evaluaciones que determinan si los controles están presentes y funcionan, y procedimientos que detectan vulnerabilidades.
- Evidencias esperadas
- Un informe de pruebas realizadas por un tercero independiente, fechado dentro del periodo de auditoría, con un retest.
RGPD, Reglamento (UE) 2016/679
Artículo 32, apartado 1, letra d)
- Qué exige
- Un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas.
- Evidencias esperadas
- Registros que demuestran que las medidas que protegen los datos personales se prueban con regularidad.
Regla de Seguridad de HIPAA
45 CFR 164.308(a)(8)
- Qué exige
- Evaluación técnica y no técnica periódica de las salvaguardas que protegen la información sanitaria electrónica.
- Evidencias esperadas
- Registros de la evaluación, de los que el informe de la prueba de penetración es la parte técnica.
Reglamento de Ciberresiliencia, Reglamento (UE) 2024/2847
Anexo I, parte II; artículo 14
- Qué exige
- Gestión de vulnerabilidades en los productos con elementos digitales: una política de divulgación coordinada y pruebas de seguridad periódicas. La notificación de las vulnerabilidades explotadas activamente se aplica desde el 11 de septiembre de 2026; el conjunto completo de obligaciones, desde el 11 de diciembre de 2027.
- Evidencias esperadas
- La política de divulgación, los registros de las pruebas y el procedimiento de gestión de vulnerabilidades.
La prueba que le pedirá su evaluador
Los reglamentos y los estándares rara vez dicen expresamente «prueba de penetración», y los evaluadores casi siempre esperan una. Esta página relaciona los requisitos con las evidencias y con los servicios que las producen.
01Requisitos
Marcos normativos, requisito por requisito
Las referencias se verificaron con los textos publicados el 28 de septiembre de 2026. Son una guía orientativa; prevalece el texto del reglamento o del estándar.
02Límites
Lo que no hace una prueba
- Una prueba de penetración no hace que una organización cumpla la normativa. El cumplimiento lo determina su evaluador sobre la base de todos los controles.
- No somos un organismo de auditoría ni de certificación y no emitimos certificados de cumplimiento.
- Si un reglamento se le aplica o no es una cuestión jurídica que corresponde a sus abogados.
- Una prueba diseñada solo para superar una auditoría no protege nada. El alcance sigue al requisito; la profundidad, al riesgo.
03Solicitud
Cuéntenos qué hay que probar
- Comprobación gratuita del sitio web
- Respuesta en el plazo de 1 día hábil
- NDA antes de cualquier detalle técnico
- Precio fijo en los proyectos de pago
- Sin compromiso
Solicitud recibida
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
Qué ocurre a continuación
- Un gestor revisa la solicitud y responde en el plazo de 1 día hábil.
- Acordamos el alcance, las reglas de enfrentamiento y un canal seguro para el material sensible.
- Recibe una propuesta con el método, el calendario y un precio fijo. Para la comprobación gratuita del sitio web, recibe la autorización para su firma.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.