Informe final del pentest
- Un documento para dirección, equipo técnico y auditoría: resumen ejecutivo, informe técnico con pruebas de concepto, y guía de remediación priorizada.
ISO 27001 va de gestionar el riesgo y de enseñar que tus controles aguantan de verdad, no de tener más documentos. No implantamos la norma ni emitimos el certificado; hacemos el pentesting (test de intrusión) que convierte los controles en evidencia técnica lista para auditoría.
30 minutos con un consultor senior.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Un consultor senior te responde en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















La norma no fija una frecuencia. El disparador correcto es el riesgo más el cambio significativo, y por eso muchas organizaciones lo llevan como una revisión recurrente y lo repiten cada vez que el entorno cambia de forma sustancial.
Un concurso, una licitación o el cuestionario de seguridad de un cliente grande piden pruebas, no una política. El pentest las produce en el formato que aceptan tu auditor y tu cliente.
Tu auditor ha señalado controles que no se sostienen solo con documentación. Probamos esos controles y entregamos la evidencia técnica que cierra la observación.
Después de un cambio significativo en aplicaciones, infraestructura, SSO o IAM, o cuando entra una empresa nueva en el alcance del SGSI, lo que estaba probado deja de estarlo.
Has aplicado las correcciones de un informe anterior. Volvemos a probar cada hallazgo y firmamos cuáles están cerrados de verdad, con trazabilidad.
Antes de una auditoría de seguimiento o de una recertificación, para enseñar madurez sostenida en el tiempo y no una foto del último mes.
Vas a por la certificación inicial y el SGSI lo ha montado tu consultor. La Declaración de Aplicabilidad puede dar por implementados controles técnicos sin probar. Probamos los que entran en el alcance y te dejamos la evidencia.
Has tenido un incidente, o has estado a punto de tenerlo. Una vez contenido, ese mismo camino puede seguir abierto en el resto del alcance del SGSI. Probamos esos sistemas y documentamos qué encontramos.
Un ciclo de seguridad completo, no un documento: de la vulnerabilidad verificada al cierre.
Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un documento: gestionados, asignados y cerrados con trazabilidad completa, y exportables como evidencia lista para auditoría para tu expediente de ISO 27001.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Si algo de aquí no encaja con tu situación, esa es la llamada: tráenos el caso raro y acotamos alrededor.
Los que estén dentro del alcance de tu SGSI. La cláusula 4.3 te obliga a determinar sus límites y a mantenerlo como información documentada. La norma no exige un pentest, pero si lo haces para sostener tu certificación tiene que caer dentro: sistemas, aplicaciones y redes que dan soporte a la información que ese alcance cubre. Ahí dentro priorizamos lo expuesto y lo que sostiene los controles técnicos del Anexo A.
El detalle lo cerramos en la primera reunión, y ahí se decide qué queda fuera y por qué. El alcance final lo defines tú, y el que quede en la propuesta es el que verá tu auditor.
Un pentest evidencia de forma directa el A.8.8, gestión de vulnerabilidades técnicas, y el A.8.29, pruebas de seguridad en desarrollo y aceptación, en la versión de 2022 de la norma. Además sostiene el enfoque basado en riesgo que hay detrás del Anexo A y le da peso real a tu Declaración de Aplicabilidad y a tu plan de tratamiento del riesgo.
La prueba de que los controles que das por implementados lo están de verdad. La cláusula 6.1.3 d) te pide que la Declaración recoja qué controles son necesarios, por qué, y si cada uno está implementado o no. En los controles técnicos eso es una afirmación tuya; el pentest la convierte en evidencia con fecha, alcance y resultado.
Por eso empezamos por ahí: miramos qué controles técnicos declaras implementados dentro del alcance y probamos precisamente esos. Si alguno no aguanta, lo sabes antes que tu auditor y con tiempo para corregirlo.
Lo marca el alcance, y cualquier plazo que te diéramos antes de saber qué entra sería inventado. Cuanto más ancho es el trozo del alcance de tu SGSI que hay que cubrir, y más profundidad se pide en cada sistema, más tiempo de prueba hace falta.
El calendario queda confirmado en la propuesta, con la ventana de pruebas, antes de firmar nada. Si trabajas contra una fecha de certificación, de seguimiento o de recertificación, dilo en la primera reunión: lo tenemos en cuenta al planificar y te decimos ahí mismo si encaja.
Depende del alcance, y por eso no verás una tarifa en esta página. Lo que mueve el precio es cuántos sistemas del alcance de tu SGSI entran, con cuánta profundidad se prueban, si hay usuarios y roles que recorrer, qué tipo de prueba es (black box, grey box o white box) y si hace falta trabajo presencial.
Lo que sí puedes esperar es una propuesta cerrada, con alcance, calendario y precio, antes de que nadie toque un sistema. El retest que confirma tus correcciones, que es la evidencia de cierre que un auditor quiere ver, va incluido, sin coste y sin límite de tiempo.
No hace falta cerrarlos todos, pero sí tener un plan y cumplirlo. ISO 27001 no fija ningún plazo de corrección: el A.8.8 pide evaluar tu exposición y tomar medidas apropiadas, y los tiempos los fijas tú en tu proceso. Lo que comprueba el auditor es que priorices por riesgo y cumplas lo que tú mismo has escrito.
Con el informe priorizado, el plan de acción del debrief y el retest de cada cierre, tienes la evidencia de los controles técnicos que se han probado. El resto de la auditoría (el SGSI, la auditoría interna y la revisión por la dirección) no lo cubre un pentest ni lo llevamos nosotros.
No. No implantamos la norma, no llevamos tu sistema de gestión ni emitimos el certificado, que concede tu entidad de certificación acreditada. Hacemos el pentesting alineado con ISO 27001 para que tengas la validación técnica y la evidencia que esperan ver auditores, clientes y terceros. Muchos clientes nos combinan con su consultor de SGSI, y los dos papeles encajan sin pisarse.
Sí. Te lo enseñamos en la llamada, comentado: ves el nivel de detalle, la claridad del informe y el formato de la evidencia, y preguntas sobre lo que te interese. No lo mandamos suelto por correo.
Un pentesting para ISO 27001 es una colaboración técnica. Tú defines el alcance, nosotros ejecutamos las pruebas y te damos la evidencia que espera tu auditor. Plazos cortos, hallazgos claros y pasos de remediación accionables.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Un consultor senior te responde en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.