Servicios de VAPT: encuentre lo que encontraría un atacante y luego demuestre que está corregido
Servicios de VAPT para redes, aplicaciones web, API, aplicaciones móviles y entornos de nube. Definimos el alcance de la prueba, la ejecutamos con métodos reconocidos y clasificamos cada hallazgo según su riesgo real. Luego volvemos a probar sus correcciones, para que el informe que entregue a auditores y clientes muestre un ciclo cerrado.
¿Qué son los servicios de VAPT?
Los servicios de VAPT combinan dos tipos de pruebas de seguridad. Una evaluación de vulnerabilidades escanea sus sistemas y enumera las debilidades conocidas, clasificadas por severidad. Una prueba de penetración va más allá: evaluadores expertos intentan explotar esas debilidades, encadenándolas para mostrar hasta dónde podría llegar un atacante. En conjunto, le indican qué está mal y cuánto podría costarle.
No existe un certificado VAPT como tal. Lo que usted recibe es un informe, una carta que confirma el alcance y las fechas de las pruebas, y los resultados de las nuevas pruebas que muestran qué hallazgos cerró. Esa es la evidencia que piden ver los evaluadores de PCI DSS, los auditores de ISO 27001 y los clientes corporativos.
Las pruebas las realizan nuestros propios evaluadores o socios especialistas calificados, según los sistemas y las competencias involucrados. En ambos casos, Accredify Global dirige el proyecto desde la definición del alcance hasta la nueva prueba.
Requisitos de pruebas de penetración en 2026
Los reguladores mencionan explícitamente las pruebas de penetración. Todos los requisitos de PCI DSS v4.0.1 son obligatorios desde el 31 de marzo de 2025, incluido el escaneo interno autenticado. En Brasil, las instituciones financieras deben realizar una prueba de intrusión anual a cargo de una empresa independiente a partir del 1 de marzo de 2026.
Las entidades financieras de la UE enfrentan pruebas avanzadas. Las reglas de la UE sobre pruebas de penetración basadas en amenazas conforme a DORA, Reglamento Delegado (UE) 2025/1190, se aplican desde el 8 de julio de 2025. Las entidades significativas realizan ejercicios de red team cada tres años, siguiendo el enfoque TIBER-EU.
Los clientes piden pruebas, no promesas. Los cuestionarios de seguridad empresariales ahora solicitan de forma habitual un resumen reciente de pruebas de penetración y evidencia de las repruebas. Un informe con más de un año de antigüedad, o con hallazgos críticos abiertos, a menudo frena una venta.
Fuentes: Reglamento TLPT de DORA (Katten) · Pruebas de intrusión del BACEN (Baker McKenzie) · NIST SP 800-115
Tipos de pruebas VAPT
Cada objetivo necesita su propio método. Su alcance los enumera por separado, para que nada se dé por supuesto.
| Tipo de prueba | Qué abarca | Hallazgos típicos |
|---|---|---|
| Red externa | Hosts expuestos a internet, VPN y servicios expuestos | Servicios sin parches y acceso remoto débil |
| Red interna | A qué podría llegar un atacante interno o un dispositivo no autorizado | Privilegios excesivos y redes planas |
| Aplicación web | Autenticación, sesiones, manejo de entradas y lógica de negocio | Fallas de control de acceso e inyección |
| API | Endpoints, tokens y exposición de datos entre roles | Autorización a nivel de objeto vulnerada |
| Aplicación móvil | La aplicación, su almacenamiento y sus llamadas al backend | Secretos en la aplicación y verificaciones de certificados débiles |
| Configuración de la nube | Configuración de identidad, almacenamiento, red y registros | Almacenamiento público y roles demasiado amplios |
| Segmentación | Aislamiento de los entornos de datos de tarjetas o de pagos | Rutas desde las redes de oficina hacia zonas restringidas |
Los objetivos más recientes necesitan su propio enfoque. Las aplicaciones con funciones de IA pueden filtrar datos a través de los prompts, por lo que probamos cómo los modelos manejan entradas no confiables y a qué pueden acceder. Esa evidencia también respalda un sistema de gestión de IA ISO 42001. Los sistemas que contienen datos personales se prueban para detectar exposición entre usuarios y roles, lo que alimenta el trabajo de ISO 27701 y GDPR. Los bancos y las empresas de pagos suelen añadir pruebas de segmentación en torno a los sistemas de pago, y nuestra página de servicios financieros abarca el panorama más amplio. Las pruebas de caja gris, en las que los evaluadores reciben cuentas para cada rol, suelen encontrar más en menos tiempo que las pruebas de caja negra. Es la opción predeterminada que recomendamos para aplicaciones y API.
¿Qué marcos exigen pruebas de penetración?
Algunos lo mencionan directamente. Otros lo esperan como prueba de que los controles de vulnerabilidades funcionan.
| Marco | Qué espera |
|---|---|
| PCI DSS v4.0.1 | Pruebas internas y externas cada 12 meses y después de cambios significativos |
| ISO 27001 | Gestión de vulnerabilidades técnicas y pruebas de seguridad; los informes son evidencia habitual |
| SOC 2 | Actividades de monitoreo y de riesgo; los auditores CPA suelen revisar los informes de pruebas |
| Normas de BACEN | Una prueba de intrusión anual realizada por una empresa independiente especializada |
| DORA | Un programa de pruebas de resiliencia y TLPT para las entidades significativas |
| HIPAA | Análisis de riesgos y evaluación de las salvaguardas, a menudo respaldados con pruebas |
Una prueba bien delimitada puede servir para varios de estos a la vez. Mapeamos cada hallazgo con los marcos sobre los que usted informa, para que su evaluador de PCI DSS y su auditor de ISO 27001 puedan usar el mismo informe. Para trabajos gubernamentales en India, verifique si el comprador exige un auditor incluido en el panel de CERT-In antes de definir el alcance.
Cómo funcionan nuestros servicios de VAPT
Seis pasos, desde una autorización firmada hasta un informe con nueva prueba y cerrado. Las reglas de intervención también establecen con qué rapidez se le escalan los hallazgos críticos.
¿Necesita un informe antes de una auditoría, una renovación o una revisión de un cliente? Comparta la fecha en su revisión de alcance.
Reserve una revisión de alcance gratuitaQué incluye un informe VAPT
Riesgo general en lenguaje sencillo para la dirección y los clientes.
Objetivos, fechas, cuentas y los métodos utilizados.
Severidad CVSS, evidencia e impacto en el negocio para cada hallazgo.
Pasos específicos que sus ingenieros pueden poner en práctica.
Qué hallazgos están cerrados y cómo se confirmó.
Una carta breve que confirma el alcance y las fechas, para compartir con los clientes.
La imparcialidad importa si también certificamos su sistema de gestión. Cuando eso aplica, le explicamos durante la definición del alcance cómo se mantienen separadas las pruebas de la auditoría de certificación. Las personas que prueban sus sistemas no auditan su sistema de gestión ISO 27001.
Costo y plazos de VAPT
Los servicios de VAPT no tienen un precio de lista. El esfuerzo depende de qué se prueba y con qué profundidad, y una revisión de alcance gratuita le proporciona una propuesta a la medida.
Qué determina el esfuerzo
- Objetivos: rangos de IP, aplicaciones, API y aplicaciones móviles
- Roles de usuario: se prueba el control de acceso de cada rol
- Profundidad: caja negra, caja gris o caja blanca
- Entornos: producción, preproducción o ambos
- Nuevas pruebas: cuántas rondas necesita
Planificación del cronograma
| Definición del alcance y autorización | Acordado antes de iniciar las pruebas |
|---|---|
| Ventana de pruebas | Definido en su propuesta |
| Nueva prueba | Después de las correcciones de su equipo |
| Repetir | Al menos una vez al año y después de cambios importantes |
Cómo elegir servicios de VAPT
Preguntas para cualquier proveedor de VAPT y cómo las responde Accredify Global.
| Pregunta | Respuesta de Accredify Global |
|---|---|
| ¿Es más que un escaneo automatizado? | Sí. Las pruebas manuales demuestran el impacto. |
| ¿Se incluye una nueva prueba? | Sí, según lo acordado en su propuesta. |
| ¿Quién realiza las pruebas? | Nuestros evaluadores o socios calificados, gestionados por nosotros. |
| ¿Pueden emitir un certificado de VAPT? | Nadie puede. Usted recibe un informe y una carta de finalización. |
| ¿Ustedes corrigen los hallazgos? | No. Su equipo los corrige; nosotros volvemos a probar. |
| ¿Cómo se determina el precio? | Una propuesta a la medida tras una revisión de alcance gratuita. |
Preguntas frecuentes sobre VAPT
Respuestas sobre tipos de pruebas, frecuencia, PCI DSS, DORA, imparcialidad y costo.
¿Qué es VAPT?
VAPT significa evaluación de vulnerabilidades y pruebas de penetración (vulnerability assessment and penetration testing). Una evaluación de vulnerabilidades encuentra y clasifica las debilidades conocidas en sus sistemas. Luego, una prueba de penetración intenta explotarlas, como lo haría un atacante, para mostrar qué está realmente en riesgo.
¿Existe una certificación VAPT?
No. VAPT es un servicio de pruebas, no una certificación. Usted recibe un informe de hallazgos y, una vez completadas las pruebas, una carta que confirma el alcance y las fechas de la prueba. Los resultados de la nueva prueba muestran qué hallazgos se corrigieron.
¿Cuál es la diferencia entre una evaluación de vulnerabilidades y una prueba de penetración?
Una evaluación de vulnerabilidades es amplia y en gran medida automatizada, y enumera las debilidades. Una prueba de penetración es más acotada y manual. Los evaluadores encadenan debilidades para demostrar el impacto, por ejemplo, el acceso a datos de clientes.
¿Con qué frecuencia debemos realizar VAPT?
Al menos una vez al año y después de cambios significativos, como el lanzamiento de un nuevo producto o un cambio en la red. PCI DSS, las normas del BACEN y muchos contratos con clientes establecen mínimos anuales, y el escaneo trimestral es habitual.
¿PCI DSS exige pruebas de penetración?
Sí. PCI DSS v4.0.1 exige pruebas de penetración internas y externas al menos una vez cada 12 meses y después de cambios significativos. Los proveedores de servicios que usan segmentación deben probarla cada seis meses.
¿ISO 27001 exige pruebas de penetración?
No de forma explícita. ISO 27001 exige la gestión de las vulnerabilidades técnicas y las pruebas de seguridad en el desarrollo. Las pruebas de penetración son la forma habitual de demostrar que esos controles funcionan, y los auditores a menudo piden el informe.
¿Qué metodología siguen sus evaluadores?
Las pruebas siguen métodos reconocidos, como la OWASP Web Security Testing Guide para aplicaciones y NIST SP 800-115 para pruebas técnicas. Los hallazgos se califican con CVSS para que usted pueda compararlos y priorizarlos.
¿Quién realiza las pruebas?
Las pruebas las realizan nuestros propios evaluadores o socios especialistas calificados, según los sistemas y las competencias necesarios. En cualquier caso, Accredify Global gestiona el proyecto desde la definición del alcance hasta la nueva prueba.
¿Y la imparcialidad si ustedes también nos certifican?
Si también somos su organismo de certificación, le explicamos durante la definición del alcance cómo se mantienen separadas las pruebas de la auditoría de certificación. Las personas que prueban sus sistemas no auditan su sistema de gestión.
¿Las pruebas afectarán nuestros sistemas de producción?
Las pruebas se planifican para evitar interrupciones. Las reglas de intervención definen los objetivos, los horarios, las cuentas y las condiciones de detención, y las pruebas de mayor riesgo pueden ejecutarse en entornos de staging o fuera del horario laboral.
¿Qué debemos proporcionar antes de las pruebas?
Una autorización firmada, los objetivos dentro del alcance, cuentas de prueba para cada rol de usuario, contactos para emergencias y cualquier aviso al proveedor de nube. En el caso de plataformas en la nube, consulte la propia política de pruebas del proveedor.
¿Qué son las TLPT según DORA?
Las pruebas de penetración basadas en amenazas son pruebas avanzadas de red team para entidades financieras significativas de la UE. Sus reglas, el Reglamento Delegado (UE) 2025/1190, se aplican a partir del 8 de julio de 2025. Las TLPT siguen el enfoque TIBER-EU y requieren evaluadores especializados.
¿Se puede realizar VAPT para aplicaciones móviles y API?
Sí. Las aplicaciones móviles, las API y las configuraciones en la nube son objetivos habituales. Cada una tiene su propio enfoque de prueba y se detalla por separado en el alcance.
¿Cuánto cuesta el VAPT?
No existe un precio de lista. El costo depende del número de objetivos, como direcciones IP, aplicaciones, roles de usuario y endpoints de API, además de las nuevas pruebas. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
¿Ustedes corrigen las vulnerabilidades?
No. Su equipo los corrige siguiendo la guía de remediación del informe. Luego volvemos a probar para confirmar cada corrección y actualizamos el informe.
Encuentre sus puntos débiles antes que otros
Cuéntenos sobre sus sistemas, plazos y los marcos frente a los que informa. Definiremos el alcance de los servicios de VAPT adecuados y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de seguridad de Accredify Global.