Pruebas de seguridad (8.29)
Evidencia de que las aplicaciones y los sistemas pasan por una evaluación de seguridad antes o durante el ciclo de desarrollo y aceptación.
Cómo un pentest apoya el ciclo de certificación y las auditorías de mantenimiento de ISO 27001, sirviendo de evidencia técnica para los controles de pruebas de seguridad del Anexo A.

La auditoría de certificación ISO 27001 evalúa principalmente política, gobernanza, gestión de riesgos y operación del Sistema de Gestión de Seguridad de la Información (SGSI) — no es, en sí misma, una prueba técnica. Cuando la Declaración de Aplicabilidad (SoA) incluye controles como pruebas de seguridad en desarrollo (8.29) o gestión de vulnerabilidades técnicas (8.8) en la versión 2022 del Anexo A, el auditor espera evidencia de que esos controles operan en la práctica. El pentest aporta exactamente ese tipo de comprobación técnica, complementando — sin reemplazar — la auditoría documental.
Preparación para la certificación inicial
Auditorías de vigilancia y recertificación
Controles del Anexo A relacionados con pruebas técnicas
Exigencia de clientes que auditan el SGSI
El mapeo exacto depende de la versión adoptada (2013 o 2022) y de cómo se describió cada control en la Declaración de Aplicabilidad.
Evidencia de que las aplicaciones y los sistemas pasan por una evaluación de seguridad antes o durante el ciclo de desarrollo y aceptación.
Registro de identificación, priorización y tratamiento de las vulnerabilidades técnicas encontradas en el entorno evaluado.
El auditor de certificación verifica que el control esté descrito y operando; el pentest genera el dato técnico que sustenta esa verificación.
Alcance, metodología, fecha de ejecución y tratamiento de los hallazgos registrados de forma consultable en auditorías futuras.
Desde la alineación técnica hasta la entrega, el trabajo debe dejar el contexto, la evidencia y los siguientes pasos visibles para todos los involucrados.




Alineamos el calendario y la documentación al ritmo de certificación y vigilancia del SGSI.
Relevamos qué controles de la Declaración de Aplicabilidad dependen de evidencia de prueba técnica.
Aplicamos la metodología de pentest al alcance que sustenta los controles identificados.
Documentamos alcance, metodología y resultado en un formato que el auditor de certificación puede revisar directamente.
Indicamos cuándo debe repetirse la prueba para acompañar auditorías de vigilancia o cambios relevantes en el entorno.

El informe apoya a quien responde ante el auditor y a quien corrige el riesgo identificado.
Documentación técnica lista para presentar durante auditorías de certificación y vigilancia.
Los hallazgos alimentan el proceso de gestión de vulnerabilidades que exige el control 8.8.
Certeza de que los controles descritos en la Declaración de Aplicabilidad corresponden a la realidad técnica del entorno.
Si su duda no está aquí, hable directamente con el equipo.
Preguntar por WhatsAppLa norma no exige literalmente un 'pentest' por su nombre, pero cuando la empresa declara controles de prueba de seguridad o de gestión de vulnerabilidades técnicas en la Declaración de Aplicabilidad, el auditor espera evidencia de que esos controles se ejecutan en la práctica.
En la versión 2022, los controles más directamente relacionados son el 8.29 (pruebas de seguridad en desarrollo y aceptación) y el 8.8 (gestión de vulnerabilidades técnicas). En la versión 2013, los equivalentes aparecen en controles como A.14.2.8 y A.12.6.1.
No. El auditor revisa documentación, procesos y evidencias presentadas por la empresa. La ejecución de la prueba técnica es un servicio aparte, contratado antes o durante el ciclo de auditoría.
No existe una periodicidad única definida por la norma; la cadencia suele acompañar las auditorías de vigilancia anuales y cualquier cambio relevante en el entorno que sustente los controles declarados.
Indique la versión del Anexo A adoptada, los controles relacionados con pruebas técnicas y la fecha de la próxima auditoría.
¿Listo para evaluar el riesgo de su empresa?