Comprobar las vulnerabilidades es obligatorio.
Las empresas certificadas según ISO 27001 o sujetas a NIS2 deben detectar, evaluar y corregir de forma sistemática las vulnerabilidades técnicas y revisar la eficacia de sus medidas. Los escaneos de vulnerabilidades periódicos y las pruebas de penetración son la forma habitual de demostrarlo.
Qué exige ISO 27001
La norma no prescribe una herramienta concreta. Sí exige que las vulnerabilidades técnicas se identifiquen, se evalúen y se traten a tiempo. Por eso, en las auditorías de certificación y de seguimiento se preguntan con regularidad por escaneos de vulnerabilidades y pruebas de penetración: son la prueba más evidente.
- Anexo A 8.8, gestión de las vulnerabilidades técnicas: obtener información sobre vulnerabilidades, evaluar la propia exposición, adoptar medidas adecuadas
- Anexo A 8.29, pruebas de seguridad en el desarrollo y la aceptación: comprobar la seguridad de las aplicaciones antes de su puesta en producción
- Anexo A 5.35, revisión independiente de la seguridad de la información a intervalos planificados
- Cláusula 9.1, seguimiento, medición, análisis y evaluación: demostrar la eficacia del sistema de gestión
Qué exige NIS2
La Directiva NIS2 (UE) 2022/2555 se ha transpuesto al derecho nacional en toda la UE; en Alemania, mediante la Ley del BSI. Las entidades afectadas deben aplicar medidas de gestión de riesgos. La dirección debe aprobar estas medidas, supervisar su aplicación y puede ser considerada responsable en caso de incumplimiento.
- Art. 21.2 e): seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, incluida la gestión de vulnerabilidades
- Art. 21.2 f): políticas y procedimientos para evaluar la eficacia de las medidas
- Para los proveedores de infraestructura digital y servicios de TI, como nube, centros de datos y servicios gestionados, el Reglamento de Ejecución (UE) 2024/2690 lo concreta: escaneos de vulnerabilidades periódicos (Anexo 6.10) y pruebas de seguridad que incluyen expresamente pruebas de penetración (Anexo 6.7)
¿Escaneo de vulnerabilidades o prueba de penetración?
Los auditores y las autoridades suelen esperar ambas cosas: comprobaciones automatizadas continuas y una prueba manual a intervalos. veyrisk cubre las comprobaciones continuas. Puede solicitarnos directamente una prueba de penetración realizada por los especialistas de neonotu GmbH.
Escaneo de vulnerabilidades
Automatizado, amplio y periódico. Detecta vulnerabilidades conocidas y errores de configuración en todos los sistemas accesibles y muestra si las correcciones surten efecto. Es la base continua de la gestión de vulnerabilidades.
Prueba de penetración
Manual, específica y puntual. Especialistas intentan combinar debilidades y acceder realmente a los sistemas. Es habitual antes de la puesta en producción de nuevos sistemas, tras cambios importantes y a intervalos fijos, a menudo anuales.
Qué aporta veyrisk a sus evidencias
| Requisito | Norma | Aportación de veyrisk |
|---|---|---|
| Identificar vulnerabilidades | ISO A 8.8, NIS2 art. 21.2 e) | Escaneos continuos de dominios, servidores, aplicaciones web, nube y Microsoft 365 |
| Evaluar el riesgo | ISO A 8.8 | Prioridad por hallazgo según gravedad, explotación e importancia del sistema |
| Documentar el tratamiento | ISO A 8.8, NIS2 art. 21.2 e) | Historial por hallazgo: nuevo, corregido, reabierto, aceptado con justificación |
| Evaluar la eficacia | ISO 9.1, NIS2 art. 21.2 f) | Tiempos de corrección frente a objetivos; los escaneos posteriores confirman la corrección |
| Informar a la dirección | ISO 9.3, NIS2 aprobación por la dirección | Informe de gestión e informe de evidencias NIS2 en PDF |
| Accesos y cuentas | NIS2 art. 21.2 i), j) | Comprobación del inicio de sesión multifactor y de los derechos de administrador en Microsoft 365 y la nube |
Lo que veyrisk no cubre
ISO 27001 y NIS2 exigen mucho más que la gestión de vulnerabilidades, por ejemplo políticas, formación, copias de seguridad, planes de contingencia y notificación de incidentes. veyrisk aporta la parte técnica y las evidencias correspondientes.
Esta página no constituye asesoramiento jurídico. Si NIS2 se aplica a su empresa puede aclararlo con la autoridad nacional competente o con su asesoría jurídica.
Preguntas frecuentes
¿Exige ISO 27001 una prueba de penetración?
No de forma literal. La norma exige que las vulnerabilidades técnicas se identifiquen y se traten y que se revise la seguridad. Sin embargo, en las auditorías, los escaneos de vulnerabilidades periódicos y las pruebas de penetración se consideran la evidencia habitual.
¿Con qué frecuencia debemos escanear?
Ni ISO 27001 ni NIS2 fijan una frecuencia concreta. Se exige un procedimiento periódico y adecuado al riesgo. Lo habitual son escaneos automatizados continuos y una prueba manual a intervalos.
¿Ayuda veyrisk a un proveedor de un cliente sujeto a NIS2?
Sí. Muchas empresas afectadas piden a sus proveedores pruebas de seguridad. El informe de evidencias NIS2 de veyrisk documenta los hallazgos, los tiempos de corrección y los riesgos aceptados.
¿Cómo es su superficie de ataque?
Escaneamos gratis su superficie de ataque externa y comentamos el resultado con usted en 30 minutos.