La confusión más cara del mercado
Muchas empresas contratan un pentest pensando que con eso cumplen el control A.8.8 de ISO 27001 (gestión de vulnerabilidades técnicas). No es así. El auditor preguntará: ¿qué pasa entre un pentest y el siguiente? Si la respuesta es "nada", el control no está implementado.
La diferencia fundamental es temporal: el pentest es una fotografía en un momento específico. El hacking ético continuo es una película que nunca para.
Pentest tradicional: cuándo tiene sentido
Un pentest (prueba de penetración) es un ataque simulado y controlado contra tus sistemas, realizado por un especialista externo con el objetivo de encontrar vulnerabilidades explotables antes que un atacante real.
Tiene sentido en estas situaciones:
- Antes de una certificación ISO 27001 — el auditor espera ver al menos un pentest reciente
- Después de cambios arquitecturales significativos — nueva infraestructura, migración a la nube, nueva aplicación crítica
- Requerimiento contractual — algunos clientes enterprise o reguladores exigen un informe de pentest anual
- Después de un incidente — para verificar que la brecha fue contenida y no quedan vectores de acceso abiertos
Costos reales en Chile (2025)
| Tipo de pentest | Alcance | Costo orientativo |
|---|---|---|
| Aplicación web (básico) | 1 aplicación, caja negra | $1.5M – $3.5M CLP |
| Aplicación web (completo) | 1 aplicación, caja gris + API | $3.5M – $7M CLP |
| Infraestructura interna | Red LAN + servidores | $4M – $10M CLP |
| Red perimetral + nube | Exposición externa + cloud | $5M – $15M CLP |
| Red team completo | Simulación de ataque realista | $15M – $40M CLP |
Los precios varían significativamente según la empresa contratada (consultora local vs firma internacional), la experiencia del equipo, y el nivel de documentación del informe.
Hacking ético continuo: lo que ISO 27001 realmente pide
El control A.8.8 de ISO 27001:2022 establece que la organización debe "obtener información sobre vulnerabilidades técnicas de los sistemas de información utilizados de manera oportuna, evaluar la exposición de la organización a dichas vulnerabilidades y tomar las medidas apropiadas".
La palabra clave es "oportuna". Una nueva vulnerabilidad crítica puede aparecer hoy. Si tu último pentest fue hace 8 meses, estás ciega a lo que surgió desde entonces.
- Descubrimiento de certificados SSL/TLS: qué certificados tiene tu dominio, cuándo vencen, si hay subdominios expuestos
- Reconocimiento de puertos públicos: qué servicios están expuestos en internet y cuáles no deberían estarlo
- CVEs públicas conocidas: vulnerabilidades documentadas que afectan tecnologías identificadas en tu superficie de ataque
- Monitoreo continuo: alertas cuando cambia tu superficie de exposición
- Evidencia trazable: los hallazgos se vinculan a los controles ISO correspondientes (A.8.8, A.8.20, A.8.21)
Este nivel de hacking ético es pasivo — no intrusivo, no requiere permisos especiales, no afecta la operación. Es reconocimiento desde el exterior, que es exactamente lo que hace un atacante antes de cualquier intrusión.
La diferencia práctica
Imagina que tu empresa lanzó una nueva API en noviembre. El pentest fue en marzo. Esa API apareció expuesta en internet con autenticación mal configurada durante 8 meses antes del siguiente pentest — y nadie lo sabía. Con hacking ético continuo, la exposición habría aparecido en el dashboard a las 24 horas del lanzamiento.
¿Necesito ambos?
Idealmente, sí. Son complementarios, no sustitutos:
- El hacking ético continuo detecta la superficie expuesta y los cambios en tiempo real
- El pentest va en profundidad, explota vulnerabilidades encadenadas, simula un atacante real
Para la mayoría de empresas en Chile, la secuencia correcta es: empezar con hacking ético continuo (bajo costo, cobertura permanente), y contratar un pentest anual o cuando haya cambios significativos.
Para empresas pequeñas o en etapa temprana de madurez en seguridad, el hacking ético continuo es el primer paso práctico — el pentest tiene poco valor si no hay un proceso para actuar sobre los hallazgos.
Hacking ético básico incluido en todos los planes
Sin costo adicional. Monitoreo continuo de tu superficie de exposición con evidencia vinculada a ISO A.8.8.
Ver cómo funciona →