Un escaneo te dice qué vulnerabilidades tienes. Una prueba de penetración te demuestra cuáles de ellas un atacante puede convertir en una brecha real y cuánto te costaría.
Entre marzo de 2025 y febrero de 2026, el costo promedio de una filtración de datos en América Latina alcanzó 4.65 millones de dólares (unos 82 millones de pesos), la cifra más alta en siete años. El incidente promedio comprometió 40,300 registros y tardó 328 días en ser identificado y contenido: casi un año con el atacante dentro antes de cerrarle la puerta.
El pen testing existe precisamente para encontrar esa puerta antes que él.

¿Qué es el pen testing?
Una prueba de penetración (pen testing o penetration testing) es un ciberataque simulado y autorizado contra tus aplicaciones, redes, equipos y usuarios, ejecutado por especialistas que emplean las mismas técnicas que un adversario real, pero bajo reglas, alcance y objetivos acordados por escrito.
La diferencia esencial con una herramienta automatizada es que el pen testing no se detiene al encontrar la vulnerabilidad: la explota. Encadena hallazgos y avanza —de un formulario web a la base de datos, de una credencial robada al controlador de dominio— para demostrar hasta dónde llegaría un atacante y qué información saldría de tu organización.
Ese “hasta dónde” es lo que convierte una lista técnica en una decisión de negocio.
Pen testing vs. escaneo de vulnerabilidades
Son servicios complementarios, no sustitutos. Confundirlos es el error más caro que vemos en auditorías:
| Criterio | Escaneo de vulnerabilidades | Pen testing |
|---|---|---|
| Método | Automatizado, basado en firmas y CVEs conocidos | Manual, apoyado en herramientas, ejecutado por analistas |
| Resultado | Lista de vulnerabilidades potenciales | Vulnerabilidades explotadas y confirmadas |
| Falsos positivos | Frecuentes | Prácticamente nulos: hay evidencia de explotación |
| Alcance | Activo por activo | Escenarios de ataque de múltiples pasos y superficies |
| Frecuencia típica | Continua, mensual o trimestral | Anual y tras cada cambio significativo |
| Pregunta que responde | ¿Qué podría estar mal? | ¿Qué puede lograr un atacante y con qué impacto? |
PCI DSS los trata como obligaciones separadas: el requisito 11.3 cubre el escaneo automatizado y el 11.4 las pruebas de penetración. Un reporte de escaneo limpio no satisface el 11.4.
Tipos de pen testing
- Red interna y perimetral: evalúa la robustez del perímetro y los controles internos —firewall, VLAN, VPN, Active Directory— para identificar vectores de acceso, movimiento lateral y escalada de privilegios. Un escenario inicial común: el atacante que ya obtuvo credenciales por phishing. Responde: si alguien entra, ¿qué tan lejos llega?
- Aplicaciones web y APIs: bajo OWASP Top 10. Inyección SQL, XSS, CSRF, fallas de lógica de negocio, autenticación y gestión de sesiones, exposición de datos sensibles en APIs REST y GraphQL.
- Aplicaciones móviles (iOS y Android): análisis estático y dinámico del binario, almacenamiento local y cifrado en reposo, interceptación de tráfico y bypass de autenticación o de detección de root/jailbreak.
- Entornos cloud (AWS, Azure, GCP): IAM, roles y políticas de acceso, buckets y blobs expuestos, seguridad de Kubernetes y contenedores, configuraciones de infraestructura como código.
- Ingeniería social: campañas controladas de phishing, vishing y acceso físico para medir el factor humano, incluida la suplantación asistida por IA.
A esto se suma el AI Red Teaming, evaluación ofensiva para sistemas y aplicaciones basadas en modelos de lenguaje —una superficie que simplemente no existía en el inventario de nadie—.
Cada uno puede ejecutarse en modalidad caja negra (sin información previa), caja gris (con credenciales o documentación parcial) o caja blanca (acceso completo a código y arquitectura). La caja gris suele dar la mejor relación entre profundidad y costo.
Cómo se ejecuta un pen testing: siete etapas
Un pen testing serio no improvisa. En Cyberseg Solutions trabajamos bajo PTES (Penetration Testing Execution Standard), NIST SP 800-115 y la OWASP Testing Guide, con cada engagement planificado, controlado y documentado —sin sorpresas para tu equipo de operaciones—.
- Alcance y reglas de engagement. Se define con precisión qué sistemas están dentro del alcance, horarios de prueba, restricciones de impacto y canales de comunicación. Todo queda formalizado en un contrato de alcance antes de iniciar.
- Reconocimiento (OSINT + activo). Se recopila inteligencia sobre la organización objetivo mediante fuentes abiertas y técnicas de reconocimiento activo: dominios, subdominios, tecnologías expuestas, empleados y correos.
- Escaneo y enumeración. Se identifican servicios activos, versiones de software, configuraciones expuestas y la superficie de ataque completa. Se mapea el entorno antes de cualquier intento de explotación.
- Explotación controlada. Se explotan las vulnerabilidades identificadas de manera controlada para demostrar el impacto real, sin afectar la disponibilidad ni la integridad de los sistemas en producción.
- Post-explotación y análisis de impacto. Se evalúa hasta dónde puede llegar un atacante desde cada punto de acceso obtenido: movimiento lateral, escalada de privilegios, acceso a datos sensibles y persistencia.
- Reporte ejecutivo y técnico con CVSS. Dos entregables: uno ejecutivo para dirección y consejo con el riesgo en términos de negocio, y uno técnico con cada hallazgo calificado por CVSS 3.1, evidencia y pasos de remediación.
- Walkthrough y remediación. Los hallazgos se presentan en vivo con tu equipo técnico y se acompaña el proceso de corrección. Al cierre se realiza una validación que confirma que los riesgos quedaron efectivamente resueltos.
El trabajo no termina en el PDF: termina cuando el retest demuestra que la corrección funcionó.
Qué recibe tu organización
- Reporte ejecutivo: riesgo global, hallazgos críticos e impacto potencial en lenguaje de negocio, para dirección y consejo.
- Reporte técnico detallado: descripción, evidencia (capturas, logs, prueba de concepto), calificación CVSS 3.1 y pasos de remediación por hallazgo.
- Sesión de walkthrough: presentación en vivo con tu equipo técnico para revisar hallazgos y priorizar la corrección.
- Retesting y carta de validación: verificación de que los hallazgos críticos fueron corregidos, con carta de cierre válida ante auditores y clientes.
- Hoja de ruta de remediación: plan priorizado por impacto y esfuerzo estimado, con acciones de corto, mediano y largo plazo.
- Evidencia para cumplimiento: reportes aceptados en auditorías de ISO 27001, SOC 2, PCI DSS y LFPDPPP.
Qué exige la normativa en México
- PCI DSS v4.0.1 (requisito 11.4). Obligatorio para quien almacena, procesa o transmite datos de tarjetas. Exige metodología documentada alineada a un estándar reconocido (NIST SP 800-115, PTES, OWASP), pruebas internas y externas al menos cada 12 meses y después de cambios significativos, remediación con retest y validación de segmentación. Todos los requisitos futuros del estándar son exigibles desde el 31 de marzo de 2025.
- ISO 27001:2022. El control 8.8 (gestión de vulnerabilidades técnicas) requiere identificar y tratar vulnerabilidades de forma oportuna. El reporte de pentest es evidencia válida para los controles del Anexo A de tu SGSI.
- SOC 2 Type I y II. Evidencia técnica para el criterio CC6 (acceso lógico y físico), cada vez más solicitada por clientes corporativos antes de firmar contrato.
- NIST CSF 2.0. Funciones Identify y Protect: evaluación de exposición y validación de controles de acceso.
- LFPDPPP 2025. La nueva ley, vigente desde el 21 de marzo de 2025 y supervisada por la Secretaría Anticorrupción y Buen Gobierno, obliga a adoptar medidas de seguridad administrativas, técnicas y físicas proporcionales al riesgo. Declarar que las tienes es una cosa; demostrar que funcionan es otra.
Preguntas frecuentes
¿Cada cuánto debo hacerlo?
Como mínimo una vez al año y después de cada cambio relevante: nueva aplicación, migración a nube, apertura de un servicio a Internet o fusión.
¿Puede afectar mi operación?
Las pruebas de alto impacto se coordinan con tu equipo y se ejecutan en ventanas controladas, con las restricciones escritas en las reglas de engagement. Las pruebas que tumban producción son las que se ejecutan sin ese marco.

Qué debe hacer tu organización ahora
- Inventaría tu superficie expuesta. No puedes probar lo que no sabes que existe: dominios olvidados, ambientes de prueba públicos, APIs sin documentar.
- Define el objetivo antes que el proveedor. ¿Cumplimiento normativo, validación técnica o preparación ante un cliente que te lo exige? Cada objetivo cambia el alcance.
- Presupuesta la remediación y el retest, no solo la prueba. Un hallazgo sin corregir tiene el mismo valor que no haberlo encontrado.
- Agenda la prueba con al menos tres meses de anticipación a tu auditoría, para tener tiempo de corregir y revalidar.
Conclusión
Cuando publicamos la primera versión de este artículo, el pen testing era todavía una buena práctica opcional para la mayoría de las organizaciones mexicanas. En 2026 ya no lo es: es requisito contractual de clientes, obligación normativa en PCI DSS, evidencia esperada en ISO 27001 y la única forma confiable de saber si tus controles resisten algo más que una revisión documental.
La pregunta útil dejó de ser “¿tengo vulnerabilidades?” —todas las organizaciones las tienen— y pasó a ser “¿cuáles de ellas puede encadenar un atacante para llegar a mis datos críticos?”. Un escáner no responde eso. Una prueba de penetración bien ejecutada, sí.
En Cyberseg Solutions ejecutamos pruebas de penetración de red interna y perimetral, aplicaciones web y APIs, aplicaciones móviles, entornos cloud e ingeniería social, bajo PTES, NIST SP 800-115 y OWASP, con reportes aceptados por auditores de ISO 27001, SOC 2 y PCI DSS. Si quieres saber qué tan expuesta está tu organización, agenda una evaluación inicial sin costo.
© 2026 Cyberseg Solutions. All rights reserved
Fuentes: IBM Cost of a Data Breach Report 2026 — resultados América Latina · PCI DSS v4.0.1 — Requisito 11.4 · NIST SP 800-115 · Ley Federal de Protección de Datos Personales en Posesión de los Particulares (DOF, 20/03/2025)

