Pentest o auditoría ISO 27001: qué elegir — y por qué necesita ambos
«Hicimos un pentest — ¿para qué la auditoría?» Y el espejo: «Tenemos ISO 27001 — ¿para qué el pentest?» Ambas preguntas nacen de confundir dos verificaciones radicalmente distintas.
Qué verifica el pentest
El pentest es un ataque técnico a sus sistemas en condiciones controladas: ¿se puede comprometer esta aplicación, esta red, a estas personas (ingeniería social)? El resultado: una lista de vulnerabilidades con pruebas de explotación. La foto de la resistencia técnica en la fecha del test.
Qué verifica la auditoría
La auditoría ISO 27001 evalúa el sistema de gestión: ¿conoce sus riesgos? ¿funcionan los procesos (accesos, incidentes, cambios, proveedores)? ¿aprende de los errores? El pentest puede ser impecable y el sistema estar muerto: hoy no hay agujeros, pero no hay quien note los de mañana.
Cómo se complementan
- El pentest es entrada para el sistema: sus resultados alimentan la evaluación de riesgos y el plan de acción;
- el sistema es la garantía de que el pentest no sea puntual: regularidad, corrección de hallazgos, re-test;
- para los clientes también responden a cosas distintas: el informe de pentest dice «¿os pueden hackear?», el certificado dice «¿se puede confiar en vosotros a largo plazo?».
Esquema práctico para una empresa de TI
Pentest anual de los sistemas críticos (y tras grandes cambios), escaneo de vulnerabilidades continuo, la auditoría del sistema en el ciclo de tres años con las auditorías de seguimiento. En el presupuesto son líneas distintas — la segunda no sustituye a la primera.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta