Informe final del pentest
- Un documento para dirección, equipo técnico y auditoría: resumen ejecutivo, informe técnico con pruebas de concepto, y guía de remediación priorizada.
El ENS (Esquema Nacional de Seguridad) es el estándar de seguridad español para el sector público y las empresas que lo suministran. Para pasar su auditoría no puedes solo describir tu seguridad, tienes que demostrar que se mantiene. Realizamos el pentesting que te da esa prueba: vulnerabilidades reales encontradas, corregidas y verificadas de nuevo, en evidencia que tu auditor acepta.
Te escribimos en un día laborable con los siguientes pasos.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















En categorías Media y Alta te vuelven a auditar al menos cada dos años, y otra vez después de cualquier cambio grande en tus sistemas. Lo más sencillo es alinear el pentest con ese ciclo y adelantarlo siempre que cambie algo importante.
Antes de certificar un sistema de categoría MEDIA o ALTA, el auditor espera evidencia de que los controles aguantan. El pentest la produce.
Cuando el informe de auditoría apunta a un control concreto, hay que demostrar con pruebas si es explotable y hasta dónde llega.
Un cambio sustancial en aplicaciones, infraestructura, cloud, acceso remoto o identidad mueve el alcance, y lo que se probó antes ya no lo cubre.
Cuando aplicas las correcciones, verificamos cada una, actualizamos su estado y dejamos evidencia documentada del cierre.
En categorías MEDIA y ALTA te vuelven a auditar al menos cada dos años. Alinear el pentest con ese ciclo evita llegar a la auditoría a ciegas.
Tienes fecha de puesta en producción y el ENS pide comprobar la seguridad antes de ese paso; desde la categoría MEDIA, en un entorno aislado de preproducción. Probamos ahí el sistema montado y sin usuarios, y te dejamos la evidencia.
Con la categoría BÁSICA bastaba con autoevaluar el sistema y declararlo. Cuando sube a MEDIA hace falta una auditoría independiente para certificarlo, y entran controles nuevos. Probamos los técnicos y te dejamos la evidencia.
Un ciclo de seguridad completo, empaquetado como lo pide un informe de auditoría del ENS.
Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un documento: gestionados, asignados y cerrados con trazabilidad completa, y exportables como evidencia lista para auditoría para tu expediente del ENS. No sustituye al informe: lo convierte en una herramienta de trabajo.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Si tu situación no encaja en ninguna respuesta de aquí, esa es la llamada.
Son cosas distintas y no se sustituyen. La auditoría del ENS dictamina tu grado de cumplimiento del real decreto e identifica los hallazgos de cumplimiento e incumplimiento (artículo 31.4), y una de las cosas que tiene que constatar es que se cumplen las medidas de protección del anexo II (anexo III, 1.1.e).
Ahí entra el pentesting. Atacamos el sistema y demostramos qué medidas aguantan y cuáles no, y el propio anexo III contempla actividades de auditoría con comprobaciones sobre los sistemas, planificadas y acordadas antes (1.3). El auditor dictamina; nosotros ponemos la prueba técnica.
Decide qué hay que probar y a qué profundidad. La categoría sale del impacto que tendría un incidente (anexo I) y arrastra las medidas del anexo II que se te aplican, con sus refuerzos.
En concreto: en categoría Alta las pruebas de penetración figuran como inspección exigida [op.mon.3.r6.3]. Y si usas cloud de terceros, los sistemas que soportan ese servicio tienen que ser conformes con el ENS o cumplir una guía CCN-STIC que incluye requisitos de auditoría de pruebas de penetración [op.nub.1.2]. Acotamos el alcance con tu Declaración de Aplicabilidad delante.
No. En el ENS el nivel es una valoración de impacto: cada dimensión de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) se clasifica en bajo, medio o alto según el daño que causaría un incidente, y el nivel más alto marca la categoría del sistema, Básica, Media o Alta (anexo I).
El riesgo de nuestro informe va por hallazgo: lo explotable que es y hasta dónde llega. Atamos cada hallazgo a la dimensión que toca y a la medida que incumple, para que tu auditor no tenga que reconstruir esa relación por su cuenta.
Depende de lo que entre en el alcance, y cualquier plazo que te diéramos antes de saberlo sería inventado. Lo que sí tiene calendario es la norma: los sistemas dentro del ámbito del ENS se revisan al menos cada dos años, y otra vez siempre que haya modificaciones sustanciales (artículo 31.1). En categorías Media y Alta esa revisión es una auditoría; en Básica basta una autoevaluación (artículo 38.1).
Por eso lo práctico es partir de tu fecha de auditoría y trabajar hacia atrás. En la primera reunión acotamos qué entra y el calendario queda cerrado en la propuesta.
Es una entrada del plan, no un sustituto. El ENS no usa ese nombre: pide una política de seguridad (artículo 12), un análisis de riesgos con revisión y aprobación anual (anexo III) y una Declaración de Aplicabilidad firmada por tu responsable de la seguridad (artículo 28.2).
El pentest alimenta los tres. Pone a prueba las salvaguardas que ya das por buenas, y cada hallazgo llega con la medida del anexo II que incumple, así que va directo a tu plan de mejora.
El real decreto no fija un plazo para corregir los hallazgos. Fija quién decide: el informe lo analiza el responsable de la seguridad, que presenta sus conclusiones al responsable del sistema para que adopte las medidas correctoras (artículo 31.5). En categoría Alta, si las deficiencias son graves, el responsable del sistema puede llegar a suspender el servicio hasta subsanarlas (artículo 31.6).
El plazo real te lo marcan la gravedad y tu próxima auditoría. Por nuestra parte no corre ningún reloj: el retest va incluido, sin coste y sin límite de tiempo, y deja el cierre documentado.
No. No implantamos el ENS, no llevamos tu adecuación ni emitimos el certificado de conformidad, que concede una entidad de certificación acreditada. Hacemos el pentesting alineado con el alcance de tu ENS para que tengas la validación técnica y la evidencia que esperan ver auditores, organismos públicos y terceros. Trabajamos junto a tu consultor del ENS, y los dos papeles encajan sin pisarse.
Sí. Te lo enseñamos en la llamada, comentado: ves el nivel de detalle, la claridad del informe y el formato de la evidencia, y preguntas sobre lo que te interese. No lo mandamos suelto por correo.
Sí. Si vendes servicios o software al sector público español y se te aplica el ENS, tienes que poder enseñar la declaración o el certificado que corresponde a tu categoría. El organismo público puede pedirlo en cualquier momento, así que tener la evidencia lista es cada vez más lo que gana y lo que conserva los contratos públicos.
Un pentesting para el ENS te da la prueba técnica que tu auditor espera. Tú defines el alcance, nosotros ejecutamos las pruebas y te entregamos la evidencia. Hallazgos claros, pasos concretos y confirmación rápida de la corrección.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.