NODUM

Pentest e ISO 27001, ENS y NIS2: qué piden y qué no

Ninguna de estas tres normas se cumple con un pentest, y no todas lo piden con ese nombre. Pero las tres piden cosas que un pentest ayuda a demostrar. Esto es lo que dice cada una.

ISO/IEC 27001

La versión de 2022 incluye en su anexo A la gestión de las vulnerabilidades técnicas (control 8.8) y las pruebas de seguridad en el desarrollo y la aceptación (control 8.29). No habla de pentest con ese nombre: pide que conozcas tus vulnerabilidades y las trates.

Un informe de pentest es una de las pruebas que se pueden aportar para esos controles. Si basta o no lo decide quien audita tu sistema de gestión.

Esquema Nacional de Seguridad (ENS)

El ENS (Real Decreto 311/2022) se aplica al sector público y a las empresas que le prestan servicios o le venden soluciones. Nombra las pruebas de penetración de forma expresa en la medida de vigilancia (op.mon.3): son una de las inspecciones periódicas que se exigen a los sistemas de categoría ALTA.

En todas las categorías pide comprobar la seguridad de una aplicación antes de pasarla a producción (mp.sw.2), y en las categorías MEDIA y ALTA, hacer esas pruebas en un entorno aislado.

Los sistemas de categoría MEDIA o ALTA necesitan además una auditoría para certificar su conformidad con el ENS, y esa certificación la da una entidad certificadora.

NIS2

La Directiva (UE) 2022/2555 pide a las empresas que cubre, entre otras medidas, seguridad en el desarrollo y el mantenimiento de sus sistemas, «incluida la gestión y divulgación de las vulnerabilidades», y procedimientos para evaluar si sus medidas de seguridad funcionan (artículo 21). Se aplica a través de la ley de cada país.

También les pide cuidar la seguridad de su cadena de suministro. Por eso, aunque tu empresa no esté dentro de NIS2, puede llegarte a través de un cliente que sí lo está, en forma de cuestionario o de petición de pruebas.

Qué aporta un pentest y qué no

Aporta pruebas técnicas con fecha: qué se probó, qué vulnerabilidades se verificaron y cómo se corrigieron. Es el tipo de información que piden los apartados de arriba.

No aporta una certificación ni una declaración de cumplimiento. No somos entidad certificadora ni organismo acreditado, y nuestro informe no acredita el cumplimiento de ninguna norma: si cumples o no lo decide quien audita esa norma.