Calut/ Blog/ Hacking ético
Hacking ético

Hacking ético vs pentest: cuándo necesitas cada uno y cuánto cuestan

Mayo 2026 · 6 min de lectura · Equipo Calut

Se usan como sinónimos pero son herramientas distintas. El pentest es un proyecto puntual con un informe al final. El hacking ético continuo es un control permanente que ISO 27001 exige — y que muy pocas empresas tienen realmente implementado.

La confusión más cara del mercado

Muchas empresas contratan un pentest pensando que con eso cumplen el control A.8.8 de ISO 27001 (gestión de vulnerabilidades técnicas). No es así. El auditor preguntará: ¿qué pasa entre un pentest y el siguiente? Si la respuesta es "nada", el control no está implementado.

La diferencia fundamental es temporal: el pentest es una fotografía en un momento específico. El hacking ético continuo es una película que nunca para.

Pentest tradicional: cuándo tiene sentido

Un pentest (prueba de penetración) es un ataque simulado y controlado contra tus sistemas, realizado por un especialista externo con el objetivo de encontrar vulnerabilidades explotables antes que un atacante real.

Tiene sentido en estas situaciones:

Costos reales en Chile (2025)

Tipo de pentest Alcance Costo orientativo
Aplicación web (básico) 1 aplicación, caja negra $1.5M – $3.5M CLP
Aplicación web (completo) 1 aplicación, caja gris + API $3.5M – $7M CLP
Infraestructura interna Red LAN + servidores $4M – $10M CLP
Red perimetral + nube Exposición externa + cloud $5M – $15M CLP
Red team completo Simulación de ataque realista $15M – $40M CLP

Los precios varían significativamente según la empresa contratada (consultora local vs firma internacional), la experiencia del equipo, y el nivel de documentación del informe.

Hacking ético continuo: lo que ISO 27001 realmente pide

El control A.8.8 de ISO 27001:2022 establece que la organización debe "obtener información sobre vulnerabilidades técnicas de los sistemas de información utilizados de manera oportuna, evaluar la exposición de la organización a dichas vulnerabilidades y tomar las medidas apropiadas".

La palabra clave es "oportuna". Una nueva vulnerabilidad crítica puede aparecer hoy. Si tu último pentest fue hace 8 meses, estás ciega a lo que surgió desde entonces.

Qué incluye el hacking ético básico de Calut
  • Descubrimiento de certificados SSL/TLS: qué certificados tiene tu dominio, cuándo vencen, si hay subdominios expuestos
  • Reconocimiento de puertos públicos: qué servicios están expuestos en internet y cuáles no deberían estarlo
  • CVEs públicas conocidas: vulnerabilidades documentadas que afectan tecnologías identificadas en tu superficie de ataque
  • Monitoreo continuo: alertas cuando cambia tu superficie de exposición
  • Evidencia trazable: los hallazgos se vinculan a los controles ISO correspondientes (A.8.8, A.8.20, A.8.21)

Este nivel de hacking ético es pasivo — no intrusivo, no requiere permisos especiales, no afecta la operación. Es reconocimiento desde el exterior, que es exactamente lo que hace un atacante antes de cualquier intrusión.

La diferencia práctica

Imagina que tu empresa lanzó una nueva API en noviembre. El pentest fue en marzo. Esa API apareció expuesta en internet con autenticación mal configurada durante 8 meses antes del siguiente pentest — y nadie lo sabía. Con hacking ético continuo, la exposición habría aparecido en el dashboard a las 24 horas del lanzamiento.

¿Necesito ambos?

Idealmente, sí. Son complementarios, no sustitutos:

Para la mayoría de empresas en Chile, la secuencia correcta es: empezar con hacking ético continuo (bajo costo, cobertura permanente), y contratar un pentest anual o cuando haya cambios significativos.

Para empresas pequeñas o en etapa temprana de madurez en seguridad, el hacking ético continuo es el primer paso práctico — el pentest tiene poco valor si no hay un proceso para actuar sobre los hallazgos.

Hacking ético básico incluido en todos los planes

Sin costo adicional. Monitoreo continuo de tu superficie de exposición con evidencia vinculada a ISO A.8.8.

Ver cómo funciona →