| Tema | Integración entre pruebas técnicas y sistema de gestión |
| Norma de referencia | ISO/IEC 27001 — sistema de gestión de seguridad de la información |
| Síntoma | Las mismas vulnerabilidades reaparecen en cada prueba anual |
| Causa | El informe técnico no entra al análisis de riesgos ni al plan de tratamiento |
| Corrección | Cada hallazgo se convierte en riesgo con responsable, plazo y verificación |
En casi todas las empresas que acompañamos, el sistema de gestión de seguridad y las pruebas técnicas se contratan por separado: distinto proveedor, distinto presupuesto, distinta reunión.
Y así, el hallazgo técnico muere en un PDF.
El patrón es siempre el mismo
Se contrata una prueba de intrusión, llega un informe con vulnerabilidades ordenadas por criticidad, se corrigen las tres más ruidosas y el archivo se guarda. El sistema de gestión —que es el que debería registrar el riesgo, asignar responsable y verificar el cierre— nunca se entera de que ese informe existió.
Un año después se repite la prueba y aparecen las mismas vulnerabilidades. No porque nadie las haya corregido, sino porque nadie corrigió la causa: el proceso que las produce sigue igual.
Qué cambia cuando se conectan
- Cada hallazgo técnico entra al análisis de riesgos con dueño y fecha, no como anexo.
- El plan de tratamiento deja de ser una lista de buenas intenciones y pasa a tener evidencia de cierre.
- La siguiente prueba mide progreso real, porque compara contra algo.
- La dirección deja de ver la seguridad como un gasto que se repite y empieza a verla como un indicador que se mueve.
No es más presupuesto
Es el mismo dinero conectado: la prueba técnica alimenta al sistema, y el sistema le dice a la prueba dónde mirar el año siguiente.
Si su último informe de pentesting está guardado en una carpeta y no en su matriz de riesgos, ahí hay trabajo para la línea CYBER de AXONA.
Preguntas frecuentes
¿Por qué reaparecen las mismas vulnerabilidades cada año?
Porque el informe de la prueba se archiva en lugar de convertirse en entradas del análisis de riesgos. Sin responsable, plazo y verificación posterior, la corrección depende de la memoria de alguien.
¿Un pentest sirve como evidencia para ISO 27001?
Sirve como insumo, no como sustituto. La norma pide gestión del riesgo: el informe alimenta esa gestión, pero la evidencia es el tratamiento del hallazgo y su verificación.
¿Quién debe recibir el informe técnico?
Además del área técnica, quien administra el sistema de gestión. Ese doble destinatario es la corrección más barata y la que más resultado da.
¿Con qué frecuencia conviene hacer pruebas técnicas?
Depende de la exposición y de los cambios en la infraestructura. Más importante que la frecuencia es que cada prueba se compare con la anterior para medir si los hallazgos se cerraron.
Fuentes primarias
¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.
Hablemos de su caso →Sobre el autor
Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.
Ver perfil profesional en LinkedIn →