Cómo prepararse para una auditoría de ciberseguridad
Lo esencial, en pocas líneas
- Una auditoría de ciberseguridad comprueba que tus medidas existen y están documentadas. Un test de intrusión comprueba que aguantan.
- Ninguna norma española obliga con carácter general a una empresa privada a contratar un pentest. El art. 32.1.d) del RGPD es la disposición europea que nombra la verificación periódica.
- El Esquema Nacional de Seguridad sí lo concreta: el art. 31 del RD 311/2022 impone auditoría al menos cada dos años, y su art. 2 alcanza a las empresas privadas que prestan servicios al sector público.
- La NIS2 no está transpuesta en España a 12 de septiembre de 2026. El Reglamento de Ejecución (UE) 2024/2690, en cambio, se aplica directamente a un grupo concreto de entidades digitales.
- Empieza por los diagnósticos gratuitos de INCIBE. Son declarativos y no sustituyen a una prueba técnica, pero te ahorran pagar por descubrir lo obvio.
- Tu auditor espera evidencia independiente, reciente y verificada a mano. El volcado de una herramienta plantea más preguntas de las que resuelve.
- Haxoris no certifica ni emite dictámenes de auditoría. Producimos la prueba técnica en la que tu auditor se apoya.
Una auditoría de ciberseguridad se prepara, y se prepara antes de lo que casi todos los equipos calculan. Lo difícil casi nunca es redactar las políticas: es demostrar que lo que describen funciona. Ni un auditor, ni la entidad de certificación, ni el cliente que acaba de enviarte su cuestionario de proveedores se conforman con una carpeta de procedimientos. Piden evidencia fechada, independiente y trazable, y después preguntan qué hiciste con ella.
Eso es exactamente lo que produce un test de intrusión: un ataque controlado contra tus propios sistemas, ejecutado con autorización escrita y en un alcance pactado, cuyo informe entra en el expediente como una pieza más. En este artículo verás qué se entiende por auditoría de ciberseguridad en España, qué normas te obligan de verdad a comprobar tus medidas, por dónde empezar sin gastar presupuesto y en qué orden encadenar las fases para llegar preparado a la fecha. Está escrito para responsables de seguridad, jefes de sistemas de pymes y medianas empresas, y para la dirección que firma el gasto, en lenguaje llano.
Haxoris es un proveedor europeo de seguridad ofensiva, una empresa establecida en la Unión Europea. No realizamos auditorías de certificación, no certificamos y no emitimos dictámenes de auditoría. Haxoris no está acreditada por ENAC y no expide certificaciones de conformidad con el ENS. Lo que entregamos es la prueba técnica en la que se apoyan tu auditor, tu entidad de certificación o el cliente que te evalúa. Este artículo es informativo y no constituye asesoramiento jurídico.
De qué auditoría te están hablando
«Auditoría de ciberseguridad» nombra cinco cosas distintas según quién la pida, y el primer error de preparación consiste en no aclarar cuál de ellas tienes encima. El alcance, el calendario y la evidencia aceptable cambian por completo de una a otra.
| Quién la pide | Qué verifica | Quién firma el resultado |
|---|---|---|
| La Administración, por el ENS (RD 311/2022) | Que el sistema cumple las medidas del Anexo II que corresponden a su categoría. | Auditoría de certificación para las categorías MEDIA y ALTA; autoevaluación documentada para la BÁSICA. |
| Una entidad de certificación, por ISO/IEC 27001 | Que el sistema de gestión existe, funciona y cubre el alcance declarado. | El organismo de certificación acreditado. Nunca el consultor que te acompaña. |
| Tu propia organización (auditoría interna o preauditoría) | La distancia entre lo que te exiges y lo que realmente tienes. | Tu equipo, o un tercero al que contratas para que te lo diga antes que otro. |
| Un cliente, por contrato o cuestionario de proveedor | Que no eres el eslabón débil de su cadena de suministro. | El cliente, con tus evidencias delante y un plazo corto. |
| Un supervisor sectorial (DORA en el sector financiero, PCI DSS en pagos con tarjeta) | Requisitos técnicos y de resiliencia propios del sector. | El supervisor, o el evaluador acreditado del esquema correspondiente. |
El vocabulario técnico, en cambio, es bastante estable, porque el mercado español lo ha heredado del reparto que emplean el propio ENS y las guías CCN-STIC de acceso público. Estos alcances aparecen, con una redacción u otra, en casi cualquier pliego:
- Auditoría documental y de cumplimiento: políticas, normativa interna, procedimientos, análisis de riesgos, declaración de aplicabilidad, registros de revisión por la dirección.
- Auditoría de configuración o bastionado: el parametrizado real de servidores, equipos de red, directorios y servicios cloud, comparado con una guía de securización.
- Revisión de arquitectura y segmentación: cómo está diseñado el sistema, qué fluye entre zonas y por dónde queda expuesto.
- Revisión de código fuente: normalmente acotada a las funciones sensibles de una aplicación, no al repositorio entero.
- Test de intrusión: escenarios de ataque contra el sistema, con demostración de la explotación y no solo con su enunciado.
- Auditoría organizativa y física: gobierno, responsabilidades asignadas, gestión de accesos, concienciación del personal, acceso a las instalaciones.
Una auditoría de ciberseguridad completa combina varios de estos alcances. Su entregable es un informe que separa lo conforme, lo no conforme y las recomendaciones. Para la dirección es una foto fechada del nivel de seguridad; para el auditor externo es la materia prima del expediente.
El marco español: qué te obliga de verdad a comprobar
Conviene despejar de entrada un malentendido comercial muy extendido. Ninguna norma española impone con carácter general a una empresa privada contratar un test de intrusión como tal. Las obligaciones que existen se formulan sobre el resultado —un nivel de seguridad adecuado al riesgo— y te dejan elegir el medio. Eso no lo convierte en opcional en la práctica: por varios caminos distintos acaba siendo la forma más barata de probar lo que te piden probar.
| Norma | Qué dice sobre comprobar las medidas | Qué implica para tu auditoría |
|---|---|---|
| RGPD, art. 32.1.d) | Entre las medidas apropiadas, «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». | Directamente aplicable. Para cualquier sistema que trate datos personales es la justificación más sólida de una prueba periódica, y la AEPD es quien supervisa. |
| ENS, RD 311/2022, arts. 2 y 31 | Auditoría ordinaria al menos cada dos años, y extraordinaria ante cualquier modificación sustancial del sistema. | Alcanza al sector público y, por el art. 2, a las empresas privadas que le prestan servicios. Suele llegarte por el pliego antes que por el BOE. |
| Directiva (UE) 2022/2555 (NIS2) | Impone medidas de gestión de riesgos y responsabilidad de la dirección; no nombra el test de intrusión. | No está transpuesta al ordenamiento español a la fecha de este artículo. |
| Reglamento de Ejecución (UE) 2024/2690 | Desarrolla los requisitos técnicos y metodológicos para un grupo concreto de entidades digitales, e incluye entre ellos una política de pruebas de seguridad. | Es un reglamento: se aplica sin transposición. Si estás en su ámbito, la obligación de probar ya existe hoy. |
| Reglamento (UE) 2022/2554 (DORA) | Las entidades financieras deben mantener un programa de pruebas de resiliencia operativa digital. | Aplicable desde enero de 2025. Aquí probar no es opcional. Las pruebas avanzadas basadas en amenazas del art. 26 tienen régimen propio y requisitos específicos para quien las ejecuta (art. 27): no las prestamos. |
| ISO/IEC 27001, Anexo A | Controles 8.8 (gestión de vulnerabilidades técnicas) y 8.29 (pruebas de seguridad en desarrollo y aceptación). | El lugar natural del expediente donde depositar el informe de test y su retest. |
| PCI DSS v4.0.1, requisito 11.4 | Test de intrusión internos y externos al menos anuales y después de cambios significativos. Es un esquema privado internacional de las marcas de pago, sin equivalente español. | Si tratas datos de tarjeta, es la obligación más concreta y menos discutible que vas a encontrarte. |
| Pliegos y contratos | Nada automático, pero las cláusulas de seguridad y los cuestionarios de proveedor piden casi siempre un informe reciente. | El detonante real. Tu cliente te exige lo que la ley no te exige, y con menos margen de negociación. |
Dos apuntes prácticos completan el cuadro. El primero: la autorización escrita no es una formalidad. Sin ella, los actos que componen un test caerían de lleno en los arts. 197 bis y 264 del Código Penal —acceso a un sistema de información sin autorización y daños informáticos—. Todos nuestros tests se ejecutan con mandato firmado y un alcance delimitado por contrato, y esa es precisamente la pieza que tu auditor pedirá para verificar que la prueba fue lícita. El segundo: si un test saca a la luz una brecha de datos personales, se aplica el plazo de 72 horas del art. 33 del RGPD para notificar a la AEPD igual que con cualquier otro incidente, y conviene tener decidido de antemano quién abre el expediente interno y en qué momento entra INCIBE-CERT.
El ENS te alcanza aunque no seas administración
Es el punto que más sorprende a una empresa privada. El art. 2 del RD 311/2022 extiende el Esquema Nacional de Seguridad a los sistemas de las entidades del sector privado que, en virtud de una relación contractual, prestan servicios o proveen soluciones a entidades públicas para el ejercicio de sus competencias. Si tu producto se vende a un ayuntamiento, a una consejería o a una universidad pública, el ENS te llega por la vía del pliego, con su categoría y sus medidas ya decididas por el cliente.
A partir de ahí, el calendario es el del art. 31: auditoría ordinaria al menos cada dos años y auditoría extraordinaria siempre que haya una modificación sustancial del sistema que pueda repercutir en las medidas exigidas, con el matiz práctico de que esa auditoría extraordinaria reinicia el cómputo del bienio. Los sistemas de categoría BÁSICA se resuelven con una autoevaluación documentada; los de categoría MEDIA y ALTA necesitan auditoría. El Anexo II del real decreto emplea además la expresión «pruebas de penetración» al desarrollar los refuerzos de sus medidas de monitorización, que es la referencia normativa concreta que buscas si tienes que justificar la partida ante alguien. Lo desarrollamos en qué exige realmente el ENS sobre pentesting.
Dos detalles menores que ahorran tiempo: el Centro Criptológico Nacional publica sus guías CCN-STIC en abierto, y las que tratan la auditoría y la verificación del cumplimiento del ENS te dicen con bastante precisión qué va a mirar quien te audite; y las entidades del sector público vuelcan su estado de seguridad en la plataforma INÉS, de modo que tu cliente público probablemente tenga ya un número que defender y te lo traslade en forma de exigencia.
NIS2 en España, a fecha de hoy
Una frase, porque el asunto merece un artículo entero y ya lo tiene. A 12 de septiembre de 2026 la Directiva (UE) 2022/2555 no está transpuesta al ordenamiento español, lo que significa que nadie puede oponerte por esa vía un plazo de registro ni una cuantía de sanción; el estado exacto de la tramitación y lo que sí te obliga mientras tanto están en NIS2 en España: qué obliga hoy y qué no.
Merece la pena separar de ahí el Reglamento de Ejecución (UE) 2024/2690, porque se confunden constantemente. Un reglamento se aplica sin transposición. Ese texto detalla los requisitos técnicos y metodológicos de las medidas de gestión de riesgos para un grupo acotado de entidades digitales —entre otras, prestadores de servicios de DNS, de computación en nube, de centros de datos, proveedores de servicios gestionados y de servicios gestionados de seguridad, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza— e incluye entre ellos la obligación de establecer y aplicar una política de pruebas de seguridad. Si tu empresa encaja en alguna de esas categorías, la pregunta de si hay que probar está resuelta desde 2024, con independencia de lo que ocurra con la ley de transposición.
Este apartado es una síntesis informativa y no constituye asesoramiento jurídico. Las obligaciones que se te aplican dependen de tu sector, de tu tamaño y de tu posición en la cadena de suministro. Conviene que las califique tu propia asesoría. Última verificación: 12 de septiembre de 2026.
Empieza por lo que ya está pagado
Antes de comprometer presupuesto, en España existe una capa de diagnóstico gratuito o subvencionado que las páginas traducidas del inglés nunca mencionan. No sustituyen a una prueba técnica, pero te ahorran pagar por descubrir lo evidente y ordenan la conversación interna.
- INCIBE, y la línea 017: el Instituto Nacional de Ciberseguridad mantiene un servicio gratuito de ayuda para empresas, materiales de autodiagnóstico de madurez y el kit «Políticas de seguridad para la pyme», un juego de plantillas que resuelve buena parte de la carpeta documental que después te va a pedir el auditor.
- INCIBE-CERT: el equipo de respuesta a incidentes de referencia para empresas y operadores críticos. Tenerlo identificado en tu procedimiento de incidentes, con su canal y su persona de contacto, es en sí mismo una evidencia que el auditor valora.
- Kit Consulting: el programa de bonos de asesoramiento digital de Red.es incluye una categoría de asesoramiento en ciberseguridad para pymes, prestada por asesores digitales adheridos al programa.
- Kit Digital: sus categorías de ciberseguridad y de puesto de trabajo seguro financian producto y despliegue, no evidencia de auditoría, pero cierran huecos básicos antes de que alguien los documente como hallazgo.
- Cámaras de Comercio y Oficinas Acelera Pyme: diagnósticos de ámbito provincial, con acompañamiento cercano. Las condiciones cambian de una cámara a otra y de una convocatoria a la siguiente, así que revisa las bases vigentes en la tuya antes de contar con ello.
Seamos claros sobre qué aportan y qué no. Todos producen un estado de situación declarativo: constatan si tienes o no una política de contraseñas, copias de seguridad, gestión de accesos. Es un excelente punto de partida y una forma honesta de objetivar la discusión con la dirección general. Pero ningún auditor los aceptará como prueba de que tus medidas funcionan, porque no las someten a esfuerzo. Ninguno de esos diagnósticos te dirá si el firewall deja pasar lo que debería estar bloqueando.
Y una nota de honestidad: los tramos subvencionados son programas públicos españoles que se ejecutan a través de proveedores adheridos con representación en España. Haxoris es un proveedor europeo y no participa en ellos. Intervenimos después, cuando hay que producir la prueba técnica.
Qué acepta tu auditor como prueba técnica
Cuando se llega a la evidencia, las expectativas son sorprendentemente homogéneas entre auditores. Nadie está marcando casillas: se busca una prueba trazable.
- Independiente y reciente: las pruebas que ejecuta tu propio equipo de sistemas son útiles a diario, pero rara vez pasan como evidencia formal, porque falta independencia. Un informe emitido por un tercero es mucho más sólido. La frescura pesa igual: más allá de doce meses un informe pierde casi todo su valor, porque tanto tu entorno como la amenaza han cambiado.
- Contenido, no datos en bruto: el volcado directo de una herramienta, con cientos de líneas y sin contexto, juega en tu contra. Los informes compuestos únicamente de salidas automáticas despiertan desconfianza y casi siempre terminan en una petición de evidencia adicional. Un informe legible, en el que cada hallazgo esté confirmado a mano y su impacto explicado, responde a la primera. La diferencia entre un [análisis de vulnerabilidades](/es/servicios/analisis-de-vulnerabilidades) y una prueba manual está desarrollada en [análisis de vulnerabilidades o pentest](/es/articulos/analisis-de-vulnerabilidades-o-pentest).
- Un plan de remediación, no solo una lista: para cada desviación, tu auditor quiere saber quién corrige, cuándo y dónde queda registrado el seguimiento. Ser consciente del riesgo no basta; lo que demuestra que tus medidas están vivas es el esfuerzo documentado de tratamiento en un plazo razonable.
En resumen, un auditor busca evidencia creíble de que compruebas tu resistencia con regularidad y de que tratas lo que encuentras. Un informe de test de intrusión bien construido cubre casi todas esas expectativas en un solo documento. Si el concepto todavía es borroso dentro de tu organización, qué es el pentesting sirve de base común antes de sentarse a definir el alcance.
Dónde aterriza cada prueba dentro del expediente
Si preparas o mantienes una certificación ISO/IEC 27001, dos controles del Anexo A acogen de forma natural los resultados de una prueba técnica. El 8.8 trata la gestión de vulnerabilidades técnicas: obtener la información, evaluar la exposición, actuar. Un informe con valoración de riesgo, seguimiento de correcciones y retest cierra esa cadena de principio a fin. El 8.29 trata las pruebas de seguridad durante el desarrollo y la aceptación, y espera que la prueba esté integrada en tu cadena de producción, no ejecutada una vez al año de forma aislada. Documentar ambos con la misma serie de informes mantiene el expediente compacto.
En un expediente del ENS, el mismo informe alimenta la auditoría del art. 31 y la evidencia de las medidas del Anexo II que hayan sido puestas a prueba. Y si el tratamiento incluye datos personales, ese mismo documento es lo que acredita el proceso de verificación regular que exige el art. 32.1.d) del RGPD. Un solo entregable, tres expedientes: esa es la razón de fondo por la que conviene encargarlo pronto y bien, y no tres veces en versiones incompletas.
Recordemos de paso lo que un certificado ISO 27001 no hace: no cubre automáticamente lo que exigirá la NIS2 cuando se transponga, ni equivale a la conformidad con el ENS, que tiene su propio procedimiento. Esa articulación está tratada en ISO 27001 y NIS2: qué cambia en España.
Por qué el test de intrusión cambia la conversación
Muchas cosas se resuelven internamente: escribir políticas, concienciar al personal, desplegar herramienta. El test de intrusión es el único ejercicio que comprueba, en condiciones reales, si todo eso aguanta.
- Mide la eficacia, no la existencia: la auditoría constata sobre el papel que dispones de firewall, protección del puesto y copias de seguridad. Solo la prueba muestra si ese firewall filtra de verdad o si un atacante entra por otro lado. Son enfoques complementarios; sin prueba, la sensación de seguridad puede ser engañosa.
- Produce hallazgos accionables: un servicio expuesto que sirve de punto de entrada, un acceso no previsto a una base de datos, una fuga de información técnica. Son tareas concretas, no generalidades.
- Evita la sorpresa el día de la auditoría: un auditor que descubre por sí mismo una base de datos accesible desde Internet tiñe el resto de su informe. Mejor encontrarlo y corregirlo antes, para que constate un entorno saneado o, al menos, un tratamiento en curso.
- Vale también sin obligación: incluso sin norma que te apriete, la inversión se devuelve en incidentes evitados y en horas de auditoría ahorradas. El mercado español publica precios de partida en torno a los 2.500 € para una aplicación web, y el desglose completo está en [cuánto cuesta un pentest en España](/es/articulos/cuanto-cuesta-un-pentest-en-espana).
- Es oponible en el mercado: en una licitación o en una evaluación de proveedor, el informe de test suele ser el primer documento que te piden. Demuestras que tu seguridad está verificada por un tercero en lugar de afirmarlo.
Y el factor humano
La seguridad no se agota en lo técnico. Cuando el alcance lo permite, un ejercicio controlado de ingeniería social —phishing, phishing dirigido, a veces vishing— muestra cómo se comporta realmente tu cadena de detección, notificación y escalado. La modalidad que más aparece en los informes de incidentes españoles es la estafa del CEO, y es la que mejor pone a prueba los controles de un procedimiento de pagos.
No es una evaluación de personas. Los resultados se entregan de forma agregada, nunca nominativa, y de ellos no se deriva ninguna sanción individual. En España eso exige además informar previamente a la plantilla y, según el tamaño del centro, dar traslado a la representación legal de los trabajadores antes de lanzar la campaña: valídalo con recursos humanos y con tu delegado de protección de datos. El detalle está en simulación de phishing y derechos de los trabajadores. Para un auditor, el dato agregado es exactamente la evidencia que cuenta, y se prolonga de forma natural en un programa de concienciación en ciberseguridad.
Los entregables que sirven a la vez a tu auditor y a tu equipo
Un trabajo bien hecho produce un conjunto coherente de entregables. Esto aporta cada uno.
- El informe: un resumen ejecutivo que expone los riesgos principales y su impacto en lenguaje de dirección, y una parte técnica en la que cada vulnerabilidad está descrita, demostrada y valorada. Un buen informe nombra la metodología empleada —[OWASP](/es/metodologias-de-testing/owasp), WSTG, MASTG, PTES— para que quien lo lea sepa hasta dónde llegó la prueba.
- La lista de hallazgos, contextualizada: una puntuación genérica de tipo CVSS no basta. El informe debe explicar qué significa cada fallo para tu actividad: fuga de datos de clientes, interrupción de servicio, fraude. Esa contextualización facilita el trabajo del auditor, que ve que conoces tus propios riesgos, y el tuyo, que sabes por dónde empezar.
- Las recomendaciones y el plan de remediación: para cada hallazgo, una corrección concreta y priorizada —una versión que instalar, un parámetro que cambiar, una autenticación multifactor que activar, una lógica de aplicación que revisar—. Suele ser la parte más útil del trabajo para el equipo técnico.
- El alcance y la metodología: el documento de alcance, las ventanas de ejecución, las cuentas facilitadas, las exclusiones. Nuestros tests de [aplicaciones web](/es/servicios/test-de-intrusion/aplicaciones-web) se apoyan en [OWASP ASVS](/es/metodologias-de-testing/owasp-asvs), lo que garantiza una cobertura sistemática en lugar de una revisión de las vulnerabilidades más conocidas. Un alcance explícito hace la prueba reproducible: un tercero puede repetir parte de las comprobaciones.
- La sesión de presentación de resultados: una reunión en la que el equipo técnico pregunta directamente a quien ejecutó la prueba. Ese rato ahorra semanas de corrección.
- El retest: la verificación de que las correcciones aguantan y la actualización del informe. En Haxoris va incluido sin coste adicional durante los 90 días siguientes a la entrega. Ese informe actualizado suele ser, literalmente, el documento que tu auditor quiere ver.
Estos entregables tienden un puente entre el mundo técnico y el mundo de la auditoría. Para tu equipo son una lista de tareas; para el auditor, la demostración de que conoces tus riesgos y actúas sobre ellos.
Un calendario de preparación a seis meses
Una auditoría prevista para dentro de tres meses exige trabajo desde hoy. El orden que sigue evita el escenario clásico: corregir hallazgos críticos en las dos últimas semanas, sin margen para verificar nada.
| Plazo | Qué haces |
|---|---|
| De 4 a 6 meses antes | Delimita el alcance afectado y las normas o cláusulas contractuales que te aplican. Inventaría las evidencias que ya tienes y anota su fecha. Reserva la partida. |
| De 3 a 4 meses antes | Contrata el test de intrusión. Deja por escrito alcance, ventanas de ejecución, contactos de guardia y autorización firmada. |
| De 2 a 3 meses antes | Corrige por orden de riesgo. Para cada hallazgo registra quién corrige, cuándo y con qué medida. |
| De 1 a 2 meses antes | Lanza el retest sobre los hallazgos críticos y altos, y pide el informe actualizado. |
| 2 semanas antes | Monta el expediente y léelo entero: informe actualizado, documento de alcance, autorización escrita, registro de remediación y aceptación motivada de los riesgos residuales. |
| El día de la auditoría | Entrega el expediente completo y ten localizable a quien pueda explicar cada decisión técnica sin improvisar. |
Tres puntos de atención. Conserva la autorización escrita: es lo que separa una prueba lícita de un delito, y el auditor la va a pedir. Acepta los riesgos residuales de forma expresa y motivada: no todo tiene que estar corregido, pero una aceptación formalizada por la persona con competencia para hacerlo vale infinitamente más que un hallazgo abandonado. Y no planifiques la prueba pegada a la fecha de auditoría: necesitas ese intervalo para corregir y para que alguien verifique la corrección.
¿Hace falta una entidad acreditada?
La pregunta aparece casi siempre y merece una respuesta franca. Depende exclusivamente de qué documento necesites al final del proceso.
Si lo que buscas es la conformidad con el ENS de un sistema de categoría MEDIA o ALTA, el certificado lo expide una entidad de certificación acreditada por ENAC conforme al esquema previsto en el propio real decreto. Si lo que buscas es un certificado ISO/IEC 27001, lo emite un organismo de certificación acreditado —AENOR, Bureau Veritas, EQA y otros—, nunca la consultora que te prepara. Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide ninguno de esos documentos. Emitimos un informe técnico de resultados que sirve de evidencia ante quien sí los expide. Quién puede firmar qué en el ENS está desglosado en quién puede auditar el ENS.
Para todo lo demás —una empresa de software, una pyme o una mediana empresa del sector privado, un programa ISO 27001, la anticipación a lo que traerá la transposición de la NIS2, el cuestionario de un cliente— lo que determina el valor de un informe delante de un auditor es otra cosa: la metodología empleada, las certificaciones individuales de quien ejecuta la prueba, un informe de muestra que puedas leer antes de firmar, y cómo se tratan tus datos durante el trabajo.
Ese último punto tiene más peso del que parece en una auditoría española, porque el auditor revisará el contrato de encargado de tratamiento del art. 28 del RGPD y las transferencias asociadas. Al contratar a una empresa establecida en la Unión Europea, el RGPD se aplica de forma directa y no entra en juego el capítulo V: sin transferencia internacional, sin cláusulas contractuales tipo que negociar, sin exposición a la CLOUD Act estadounidense. Es una casilla menos que justificar. Y si te preocupa contratar fuera de España, la cuestión está tratada de frente en contratar una empresa de pentesting no española.
Conviene añadir un matiz sobre el Catálogo de empresas y soluciones de ciberseguridad de INCIBE, porque a veces se presenta como un sello. Es un directorio de empresas con representación en España, y el propio INCIBE advierte de que figurar en él no constituye certificación ni acreditación de nada. Como directorio es útil para buscar proveedores; como criterio de selección técnica no te dice gran cosa.
Preguntas frecuentes
¿Cada cuánto hay que auditar un sistema sujeto al ENS?
El art. 31 del RD 311/2022 fija una auditoría ordinaria al menos cada dos años y una extraordinaria siempre que se produzcan modificaciones sustanciales en el sistema que puedan repercutir en las medidas de seguridad requeridas; la extraordinaria reinicia el cómputo del bienio. Los sistemas de categoría BÁSICA no precisan auditoría: les basta una autoevaluación documentada.
¿Obliga alguna norma española a contratar un pentest?
Ninguna norma impone con carácter general a una empresa privada contratar un pentest como tal. Las obligaciones se formulan sobre el resultado —un nivel de seguridad adecuado al riesgo— y te dejan elegir el medio. El art. 32.1.d) del RGPD es la disposición europea directamente aplicable que nombra el proceso de verificación periódica, y el ENS lo concreta para los sistemas que están en su ámbito. En la práctica, el pliego o el cuestionario de un cliente llegan antes que la ley.
¿Puede Haxoris certificarme el ENS o la ISO 27001?
No. Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide certificaciones de conformidad con el ENS ni certificados ISO/IEC 27001. Esos documentos los emite un organismo de certificación acreditado. Lo que entregamos es un informe técnico de resultados que sirve de evidencia ante ese organismo, ante tu auditoría interna o ante el cliente que te evalúa.
¿Vale un análisis de vulnerabilidades en lugar de un test de intrusión?
Sirven para cosas distintas y se complementan. Un análisis de vulnerabilidades, apoyado en herramienta y revisado por una persona, mantiene la visibilidad sobre las vulnerabilidades publicadas y conviene repetirlo con frecuencia. Un test de intrusión encadena fallos, demuestra la explotación y valora el impacto en tu contexto. Lo que un auditor rechaza no es la herramienta: es el volcado en bruto, sin verificación manual ni contexto.
¿Cuánto tiempo sigue valiendo un informe de test de intrusión?
Doce meses es el límite práctico que aplican casi todos los auditores, y cualquier cambio estructural lo acorta: una aplicación nueva en producción, una migración a cloud, una fusión de directorios, la apertura de un acceso a un socio. Un informe actualizado tras el retest de los hallazgos críticos y altos vale mucho más que uno reciente sin evidencia de corrección.
¿Obliga ya la NIS2 en España?
A 12 de septiembre de 2026 la Directiva (UE) 2022/2555 no está transpuesta al ordenamiento español, de modo que nadie puede oponerte plazos de registro ni cuantías de sanción por esa vía. Distinto es el Reglamento de Ejecución (UE) 2024/2690, que por su naturaleza de reglamento se aplica sin transposición a un grupo concreto de entidades digitales e incluye entre sus requisitos una política de pruebas de seguridad.
Para terminar: llega preparado
Una auditoría de ciberseguridad no tiene por qué ser un mal trago cuando la preparación ha empezado con tiempo. Los resultados de un test de intrusión contribuyen de forma decisiva: encuentras y corriges las debilidades antes de que dé con ellas un tercero, entregas al auditor una prueba tangible y demuestras que la protección de tus sistemas se trata como un proceso y no como un trámite anual.
Haxoris te acompaña en esa parte del camino. Nuestro equipo produce informes detallados, metodologías contrastadas y recomendaciones aplicables, con sesión de presentación de resultados por videoconferencia y retest incluido. Tanto si preparas una certificación ISO 27001 como si tienes por delante una auditoría de ciberseguridad más amplia o quieres adelantarte a lo que traerá la NIS2, ajustamos el programa de pruebas a tu fecha. No esperes a que sea un auditor —o un atacante— quien encuentre las desviaciones por ti.
Última verificación: 12 de septiembre de 2026.