01
Un cliente te pide un pentest: qué hacer
Un cliente grande, una administración o un banco te pide un pentest antes de firmar, o te manda un cuestionario de seguridad con esa pregunta dentro. Esto es lo que conviene saber antes de encargarlo.
Qué te están pidiendo de verdad
Casi nunca te piden un certificado. Te piden pruebas de que alguien independiente ha intentado atacar lo que les vas a dar (una aplicación, un portal, una API) y de que has corregido lo que salió.
Muchas veces la petición viene de sus propias obligaciones. NIS2 pide a las empresas que cubre cuidar la seguridad de su cadena de suministro, y DORA (Reglamento (UE) 2022/2554, artículo 28) pide a bancos, aseguradoras y otras entidades financieras gestionar el riesgo de sus proveedores tecnológicos. El cuestionario es la forma de hacerlo.
Qué preguntarle antes de encargarlo
Cinco preguntas que te ahorran encargar una prueba que luego no les sirva:
Qué sistemas quieren ver probados: solo lo que ellos van a usar o todo lo que expones a internet.
Qué tipo de prueba esperan: desde fuera y sin credenciales, o con un usuario dentro de la aplicación.
Qué antigüedad máxima aceptan del informe.
Si piden también la comprobación de las correcciones, lo que se llama retest.
Si necesitan el informe completo o les basta con un resumen.
Qué entra en el alcance
Lo razonable es empezar por lo que el cliente va a tocar: la aplicación o el portal que le vas a dar, con sus permisos y su API. Si además te preguntan por lo que expones a internet, se añade el test de perímetro externo.
El alcance se cierra por escrito antes de empezar, con la autorización del titular de los sistemas. Si la aplicación está en un proveedor de nube o de alojamiento, hay que revisar también sus condiciones para pruebas de seguridad.
Qué le enseñas al terminar
El informe describe cómo se podía atacar tu sistema, así que no debería circular más de lo necesario. Pregunta si les basta con un resumen: qué se probó, cuándo, qué se encontró y qué está corregido.
Si hubo vulnerabilidades, lo que más tranquiliza a un cliente es ver que están cerradas. Por eso conviene planificar el retest desde el principio.
Qué no es
Un pentest no es una certificación ni acredita que cumples ninguna norma. Es una prueba técnica con fecha: dice qué se encontró en ese momento y en ese alcance. Si tu cliente te pide una certificación, como ISO 27001 o ENS, la emite una entidad certificadora, y nosotros no lo somos.