ES
Evaluación de vulnerabilidades y pruebas de penetración

Servicios de VAPT: encuentre lo que encontraría un atacante y luego demuestre que está corregido

Servicios de VAPT para redes, aplicaciones web, API, aplicaciones móviles y entornos de nube. Definimos el alcance de la prueba, la ejecutamos con métodos reconocidos y clasificamos cada hallazgo según su riesgo real. Luego volvemos a probar sus correcciones, para que el informe que entregue a auditores y clientes muestre un ciclo cerrado.

VAPT con Accredify Global
CVSSHallazgos puntuados y comparables
OWASPMétodos de prueba de aplicaciones
Nueva pruebaCorrecciones confirmadas en el informe
12 mesesIntervalo máximo entre pruebas según PCI DSS
23+Expertos técnicos
71Países atendidos
MANUAL + AUTOMATIZADO
Escaneos más explotación real
No es solo una exportación de un escáner
CICLO CERRADO
Nueva prueba incluida
Evidencia de que las correcciones funcionan
MAPEADO
PCI DSS, ISO 27001, SOC 2
Un solo informe, varios marcos
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
VAPT, en términos sencillos

¿Qué son los servicios de VAPT?

Los servicios de VAPT combinan dos tipos de pruebas de seguridad. Una evaluación de vulnerabilidades escanea sus sistemas y enumera las debilidades conocidas, clasificadas por severidad. Una prueba de penetración va más allá: evaluadores expertos intentan explotar esas debilidades, encadenándolas para mostrar hasta dónde podría llegar un atacante. En conjunto, le indican qué está mal y cuánto podría costarle.

No existe un certificado VAPT como tal. Lo que usted recibe es un informe, una carta que confirma el alcance y las fechas de las pruebas, y los resultados de las nuevas pruebas que muestran qué hallazgos cerró. Esa es la evidencia que piden ver los evaluadores de PCI DSS, los auditores de ISO 27001 y los clientes corporativos.

Las pruebas las realizan nuestros propios evaluadores o socios especialistas calificados, según los sistemas y las competencias involucrados. En ambos casos, Accredify Global dirige el proyecto desde la definición del alcance hasta la nueva prueba.

DetectarDebilidades conocidas, escaneadas y clasificadas
DemostrarExplotación que muestra el impacto real
CorregirOrientación clara para sus ingenieros
ConfirmarRepruebas que cierran cada hallazgo
Situación actual de las normas

Requisitos de pruebas de penetración en 2026

Los reguladores mencionan explícitamente las pruebas de penetración. Todos los requisitos de PCI DSS v4.0.1 son obligatorios desde el 31 de marzo de 2025, incluido el escaneo interno autenticado. En Brasil, las instituciones financieras deben realizar una prueba de intrusión anual a cargo de una empresa independiente a partir del 1 de marzo de 2026.

Las entidades financieras de la UE enfrentan pruebas avanzadas. Las reglas de la UE sobre pruebas de penetración basadas en amenazas conforme a DORA, Reglamento Delegado (UE) 2025/1190, se aplican desde el 8 de julio de 2025. Las entidades significativas realizan ejercicios de red team cada tres años, siguiendo el enfoque TIBER-EU.

Los clientes piden pruebas, no promesas. Los cuestionarios de seguridad empresariales ahora solicitan de forma habitual un resumen reciente de pruebas de penetración y evidencia de las repruebas. Un informe con más de un año de antigüedad, o con hallazgos críticos abiertos, a menudo frena una venta.

31 mar 2025Todas las reglas de PCI DSS v4.0.1 en vigor
8 jul 2025Se aplican las reglas TLPT de DORA
1 mar 2026Vence la prueba de intrusión anual de BACEN

Fuentes: Reglamento TLPT de DORA (Katten) · Pruebas de intrusión del BACEN (Baker McKenzie) · NIST SP 800-115

Qué probamos

Tipos de pruebas VAPT

Cada objetivo necesita su propio método. Su alcance los enumera por separado, para que nada se dé por supuesto.

Tipo de pruebaQué abarcaHallazgos típicos
Red externaHosts expuestos a internet, VPN y servicios expuestosServicios sin parches y acceso remoto débil
Red internaA qué podría llegar un atacante interno o un dispositivo no autorizadoPrivilegios excesivos y redes planas
Aplicación webAutenticación, sesiones, manejo de entradas y lógica de negocioFallas de control de acceso e inyección
APIEndpoints, tokens y exposición de datos entre rolesAutorización a nivel de objeto vulnerada
Aplicación móvilLa aplicación, su almacenamiento y sus llamadas al backendSecretos en la aplicación y verificaciones de certificados débiles
Configuración de la nubeConfiguración de identidad, almacenamiento, red y registrosAlmacenamiento público y roles demasiado amplios
SegmentaciónAislamiento de los entornos de datos de tarjetas o de pagosRutas desde las redes de oficina hacia zonas restringidas

Los objetivos más recientes necesitan su propio enfoque. Las aplicaciones con funciones de IA pueden filtrar datos a través de los prompts, por lo que probamos cómo los modelos manejan entradas no confiables y a qué pueden acceder. Esa evidencia también respalda un sistema de gestión de IA ISO 42001. Los sistemas que contienen datos personales se prueban para detectar exposición entre usuarios y roles, lo que alimenta el trabajo de ISO 27701 y GDPR. Los bancos y las empresas de pagos suelen añadir pruebas de segmentación en torno a los sistemas de pago, y nuestra página de servicios financieros abarca el panorama más amplio. Las pruebas de caja gris, en las que los evaluadores reciben cuentas para cada rol, suelen encontrar más en menos tiempo que las pruebas de caja negra. Es la opción predeterminada que recomendamos para aplicaciones y API.

Por qué se solicita

¿Qué marcos exigen pruebas de penetración?

Algunos lo mencionan directamente. Otros lo esperan como prueba de que los controles de vulnerabilidades funcionan.

MarcoQué espera
PCI DSS v4.0.1Pruebas internas y externas cada 12 meses y después de cambios significativos
ISO 27001Gestión de vulnerabilidades técnicas y pruebas de seguridad; los informes son evidencia habitual
SOC 2Actividades de monitoreo y de riesgo; los auditores CPA suelen revisar los informes de pruebas
Normas de BACENUna prueba de intrusión anual realizada por una empresa independiente especializada
DORAUn programa de pruebas de resiliencia y TLPT para las entidades significativas
HIPAAAnálisis de riesgos y evaluación de las salvaguardas, a menudo respaldados con pruebas

Una prueba bien delimitada puede servir para varios de estos a la vez. Mapeamos cada hallazgo con los marcos sobre los que usted informa, para que su evaluador de PCI DSS y su auditor de ISO 27001 puedan usar el mismo informe. Para trabajos gubernamentales en India, verifique si el comprador exige un auditor incluido en el panel de CERT-In antes de definir el alcance.

Cómo funciona

Cómo funcionan nuestros servicios de VAPT

Seis pasos, desde una autorización firmada hasta un informe con nueva prueba y cerrado. Las reglas de intervención también establecen con qué rapidez se le escalan los hallazgos críticos.

AlcanceObjetivos de prueba, roles, entornos y metas.
Reglas de intervenciónAutorización, calendario, contactos y condiciones de detención.
EvaluaciónEscaneo y enumeración de cada objetivo.
ExplotaciónPruebas manuales para demostrar el impacto real.
InformeHallazgos con puntuación CVSS y orientación para corregirlos.
Nueva pruebaCorrecciones confirmadas e informe actualizado.

¿Necesita un informe antes de una auditoría, una renovación o una revisión de un cliente? Comparta la fecha en su revisión de alcance.

Reserve una revisión de alcance gratuita
Entregables

Qué incluye un informe VAPT

Resumen ejecutivo

Riesgo general en lenguaje sencillo para la dirección y los clientes.

Alcance y método

Objetivos, fechas, cuentas y los métodos utilizados.

Hallazgos calificados

Severidad CVSS, evidencia e impacto en el negocio para cada hallazgo.

Orientación para la corrección

Pasos específicos que sus ingenieros pueden poner en práctica.

Resultados de la nueva prueba

Qué hallazgos están cerrados y cómo se confirmó.

Carta de finalización

Una carta breve que confirma el alcance y las fechas, para compartir con los clientes.

La imparcialidad importa si también certificamos su sistema de gestión. Cuando eso aplica, le explicamos durante la definición del alcance cómo se mantienen separadas las pruebas de la auditoría de certificación. Las personas que prueban sus sistemas no auditan su sistema de gestión ISO 27001.

Costo y plazos

Costo y plazos de VAPT

Los servicios de VAPT no tienen un precio de lista. El esfuerzo depende de qué se prueba y con qué profundidad, y una revisión de alcance gratuita le proporciona una propuesta a la medida.

Qué determina el esfuerzo

  • Objetivos: rangos de IP, aplicaciones, API y aplicaciones móviles
  • Roles de usuario: se prueba el control de acceso de cada rol
  • Profundidad: caja negra, caja gris o caja blanca
  • Entornos: producción, preproducción o ambos
  • Nuevas pruebas: cuántas rondas necesita

Planificación del cronograma

Definición del alcance y autorizaciónAcordado antes de iniciar las pruebas
Ventana de pruebasDefinido en su propuesta
Nueva pruebaDespués de las correcciones de su equipo
RepetirAl menos una vez al año y después de cambios importantes
Cómo elegir un proveedor

Cómo elegir servicios de VAPT

Preguntas para cualquier proveedor de VAPT y cómo las responde Accredify Global.

PreguntaRespuesta de Accredify Global
¿Es más que un escaneo automatizado?Sí. Las pruebas manuales demuestran el impacto.
¿Se incluye una nueva prueba?Sí, según lo acordado en su propuesta.
¿Quién realiza las pruebas?Nuestros evaluadores o socios calificados, gestionados por nosotros.
¿Pueden emitir un certificado de VAPT?Nadie puede. Usted recibe un informe y una carta de finalización.
¿Ustedes corrigen los hallazgos?No. Su equipo los corrige; nosotros volvemos a probar.
¿Cómo se determina el precio?Una propuesta a la medida tras una revisión de alcance gratuita.
Preguntas frecuentes

Preguntas frecuentes sobre VAPT

Respuestas sobre tipos de pruebas, frecuencia, PCI DSS, DORA, imparcialidad y costo.

¿Qué es VAPT?

VAPT significa evaluación de vulnerabilidades y pruebas de penetración (vulnerability assessment and penetration testing). Una evaluación de vulnerabilidades encuentra y clasifica las debilidades conocidas en sus sistemas. Luego, una prueba de penetración intenta explotarlas, como lo haría un atacante, para mostrar qué está realmente en riesgo.

¿Existe una certificación VAPT?

No. VAPT es un servicio de pruebas, no una certificación. Usted recibe un informe de hallazgos y, una vez completadas las pruebas, una carta que confirma el alcance y las fechas de la prueba. Los resultados de la nueva prueba muestran qué hallazgos se corrigieron.

¿Cuál es la diferencia entre una evaluación de vulnerabilidades y una prueba de penetración?

Una evaluación de vulnerabilidades es amplia y en gran medida automatizada, y enumera las debilidades. Una prueba de penetración es más acotada y manual. Los evaluadores encadenan debilidades para demostrar el impacto, por ejemplo, el acceso a datos de clientes.

¿Con qué frecuencia debemos realizar VAPT?

Al menos una vez al año y después de cambios significativos, como el lanzamiento de un nuevo producto o un cambio en la red. PCI DSS, las normas del BACEN y muchos contratos con clientes establecen mínimos anuales, y el escaneo trimestral es habitual.

¿PCI DSS exige pruebas de penetración?

Sí. PCI DSS v4.0.1 exige pruebas de penetración internas y externas al menos una vez cada 12 meses y después de cambios significativos. Los proveedores de servicios que usan segmentación deben probarla cada seis meses.

¿ISO 27001 exige pruebas de penetración?

No de forma explícita. ISO 27001 exige la gestión de las vulnerabilidades técnicas y las pruebas de seguridad en el desarrollo. Las pruebas de penetración son la forma habitual de demostrar que esos controles funcionan, y los auditores a menudo piden el informe.

¿Qué metodología siguen sus evaluadores?

Las pruebas siguen métodos reconocidos, como la OWASP Web Security Testing Guide para aplicaciones y NIST SP 800-115 para pruebas técnicas. Los hallazgos se califican con CVSS para que usted pueda compararlos y priorizarlos.

¿Quién realiza las pruebas?

Las pruebas las realizan nuestros propios evaluadores o socios especialistas calificados, según los sistemas y las competencias necesarios. En cualquier caso, Accredify Global gestiona el proyecto desde la definición del alcance hasta la nueva prueba.

¿Y la imparcialidad si ustedes también nos certifican?

Si también somos su organismo de certificación, le explicamos durante la definición del alcance cómo se mantienen separadas las pruebas de la auditoría de certificación. Las personas que prueban sus sistemas no auditan su sistema de gestión.

¿Las pruebas afectarán nuestros sistemas de producción?

Las pruebas se planifican para evitar interrupciones. Las reglas de intervención definen los objetivos, los horarios, las cuentas y las condiciones de detención, y las pruebas de mayor riesgo pueden ejecutarse en entornos de staging o fuera del horario laboral.

¿Qué debemos proporcionar antes de las pruebas?

Una autorización firmada, los objetivos dentro del alcance, cuentas de prueba para cada rol de usuario, contactos para emergencias y cualquier aviso al proveedor de nube. En el caso de plataformas en la nube, consulte la propia política de pruebas del proveedor.

¿Qué son las TLPT según DORA?

Las pruebas de penetración basadas en amenazas son pruebas avanzadas de red team para entidades financieras significativas de la UE. Sus reglas, el Reglamento Delegado (UE) 2025/1190, se aplican a partir del 8 de julio de 2025. Las TLPT siguen el enfoque TIBER-EU y requieren evaluadores especializados.

¿Se puede realizar VAPT para aplicaciones móviles y API?

Sí. Las aplicaciones móviles, las API y las configuraciones en la nube son objetivos habituales. Cada una tiene su propio enfoque de prueba y se detalla por separado en el alcance.

¿Cuánto cuesta el VAPT?

No existe un precio de lista. El costo depende del número de objetivos, como direcciones IP, aplicaciones, roles de usuario y endpoints de API, además de las nuevas pruebas. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

¿Ustedes corrigen las vulnerabilidades?

No. Su equipo los corrige siguiendo la guía de remediación del informe. Luego volvemos a probar para confirmar cada corrección y actualizamos el informe.

Revisión de alcance gratuita de VAPT

Encuentre sus puntos débiles antes que otros

Cuéntenos sobre sus sistemas, plazos y los marcos frente a los que informa. Definiremos el alcance de los servicios de VAPT adecuados y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de seguridad de Accredify Global.