Inicio Nosotros Servicios Cursos Blog Contacto English
Seguridad de la información · 23 de septiembre de 2026

El SGSI y el pentest se contratan aparte, y por eso el hallazgo muere en un PDF

← Todos los artículos
Sergio Javier Martínez RamírezEvaluador Líder del ONAC desde 2012 · Auditor Líder de Sistemas de Gestión ISO desde 2005
En resumenLa prueba de intrusión la contrata el área técnica; el sistema de gestión lo lleva calidad o cumplimiento. Cuando esas dos contrataciones no se hablan, el hallazgo técnico muere en un PDF y las mismas vulnerabilidades reaparecen cada año. Conectarlos no cuesta más presupuesto: cuesta decidir que el informe entra al análisis de riesgos.
TemaIntegración entre pruebas técnicas y sistema de gestión
Norma de referenciaISO/IEC 27001 — sistema de gestión de seguridad de la información
SíntomaLas mismas vulnerabilidades reaparecen en cada prueba anual
CausaEl informe técnico no entra al análisis de riesgos ni al plan de tratamiento
CorrecciónCada hallazgo se convierte en riesgo con responsable, plazo y verificación

En casi todas las empresas que acompañamos, el sistema de gestión de seguridad y las pruebas técnicas se contratan por separado: distinto proveedor, distinto presupuesto, distinta reunión.

Y así, el hallazgo técnico muere en un PDF.

El patrón es siempre el mismo

Se contrata una prueba de intrusión, llega un informe con vulnerabilidades ordenadas por criticidad, se corrigen las tres más ruidosas y el archivo se guarda. El sistema de gestión —que es el que debería registrar el riesgo, asignar responsable y verificar el cierre— nunca se entera de que ese informe existió.

Un año después se repite la prueba y aparecen las mismas vulnerabilidades. No porque nadie las haya corregido, sino porque nadie corrigió la causa: el proceso que las produce sigue igual.

Qué cambia cuando se conectan

No es más presupuesto

Es el mismo dinero conectado: la prueba técnica alimenta al sistema, y el sistema le dice a la prueba dónde mirar el año siguiente.

Si su último informe de pentesting está guardado en una carpeta y no en su matriz de riesgos, ahí hay trabajo para la línea CYBER de AXONA.

Preguntas frecuentes

¿Por qué reaparecen las mismas vulnerabilidades cada año?

Porque el informe de la prueba se archiva en lugar de convertirse en entradas del análisis de riesgos. Sin responsable, plazo y verificación posterior, la corrección depende de la memoria de alguien.

¿Un pentest sirve como evidencia para ISO 27001?

Sirve como insumo, no como sustituto. La norma pide gestión del riesgo: el informe alimenta esa gestión, pero la evidencia es el tratamiento del hallazgo y su verificación.

¿Quién debe recibir el informe técnico?

Además del área técnica, quien administra el sistema de gestión. Ese doble destinatario es la corrección más barata y la que más resultado da.

¿Con qué frecuencia conviene hacer pruebas técnicas?

Depende de la exposición y de los cambios en la infraestructura. Más importante que la frecuencia es que cada prueba se compare con la anterior para medir si los hallazgos se cerraron.

¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.

Hablemos de su caso →

Sobre el autor

Sergio Javier Martínez Ramírez
Socio Fundador · Director de Operaciones y Consultor de Transformación Empresarial

Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.

Ver perfil profesional en LinkedIn →