02
Pentest e ISO 27001, ENS y NIS2: qué piden y qué no
Ninguna de estas tres normas se cumple con un pentest, y no todas lo piden con ese nombre. Pero las tres piden cosas que un pentest ayuda a demostrar. Esto es lo que dice cada una.
ISO/IEC 27001
La versión de 2022 incluye en su anexo A la gestión de las vulnerabilidades técnicas (control 8.8) y las pruebas de seguridad en el desarrollo y la aceptación (control 8.29). No habla de pentest con ese nombre: pide que conozcas tus vulnerabilidades y las trates.
Un informe de pentest es una de las pruebas que se pueden aportar para esos controles. Si basta o no lo decide quien audita tu sistema de gestión.
Esquema Nacional de Seguridad (ENS)
El ENS (Real Decreto 311/2022) se aplica al sector público y a las empresas que le prestan servicios o le venden soluciones. Nombra las pruebas de penetración de forma expresa en la medida de vigilancia (op.mon.3): son una de las inspecciones periódicas que se exigen a los sistemas de categoría ALTA.
En todas las categorías pide comprobar la seguridad de una aplicación antes de pasarla a producción (mp.sw.2), y en las categorías MEDIA y ALTA, hacer esas pruebas en un entorno aislado.
Los sistemas de categoría MEDIA o ALTA necesitan además una auditoría para certificar su conformidad con el ENS, y esa certificación la da una entidad certificadora.
NIS2
La Directiva (UE) 2022/2555 pide a las empresas que cubre, entre otras medidas, seguridad en el desarrollo y el mantenimiento de sus sistemas, «incluida la gestión y divulgación de las vulnerabilidades», y procedimientos para evaluar si sus medidas de seguridad funcionan (artículo 21). Se aplica a través de la ley de cada país.
También les pide cuidar la seguridad de su cadena de suministro. Por eso, aunque tu empresa no esté dentro de NIS2, puede llegarte a través de un cliente que sí lo está, en forma de cuestionario o de petición de pruebas.
Qué aporta un pentest y qué no
Aporta pruebas técnicas con fecha: qué se probó, qué vulnerabilidades se verificaron y cómo se corrigieron. Es el tipo de información que piden los apartados de arriba.
No aporta una certificación ni una declaración de cumplimiento. No somos entidad certificadora ni organismo acreditado, y nuestro informe no acredita el cumplimiento de ninguna norma: si cumples o no lo decide quien audita esa norma.