El alcance basado en riesgos prioriza los activos y rutas de ataque con mayor impacto potencial y define reglas de compromiso claras para probarlos de forma segura y legal.
Un alcance eficaz empieza por entender qué es lo más importante: sistemas críticos, datos sensibles, flujos de trabajo de alto valor y procesos de negocio que no pueden tolerar interrupciones. A partir de ahí, se identifican las rutas de ataque probables: exposición externa, superficies de autenticación, acceso privilegiado, terceros y vectores impulsados por usuarios como el phishing.
Un alcance basado en riesgos define qué queda dentro y fuera, qué técnicas se permiten, qué aspecto tiene el éxito y qué restricciones de seguridad aplican (ventanas de tiempo, límites de frecuencia, acciones prohibidas y rutas de escalado). Esto hace que las pruebas sean enfocadas y defendibles, en vez de amplias e impredecibles.
Un alcance claro también protege a ambas partes: reduce el riesgo operativo, garantiza el cumplimiento legal y ético, y hace que el reporte sea significativo porque los resultados se mapean directamente a los objetivos acordados.
Muchos compromisos fallan en la fase de delimitación porque los objetivos son vagos. Cuando el alcance se ata directamente a rutas de ataque e impacto, las pruebas se vuelven a la vez más eficientes y más persuasivas para los interlocutores.
“El alcance es el plano de control de un pen test: determina valor, seguridad y credibilidad.”

ISO 27001 Senior Lead Implementer • Certified Artificial Intelligence Professional
Este curso prepara para el examen de certificación PECB ISO 31000 Risk Manager, la credencial reconocida internacionalmente para profesionales de la gestión de riesgos.
Ver la formaciónEsta formación Lead AI Risk Manager prepara a los profesionales para diseñar, operar y defender un programa de gestión de riesgos de IA alineado con las expectativas regulatorias y de gobernanza. El curso se centra en la identificación práctica de riesgos, la trazabilidad de decisiones y estrategias de mitigación defendibles a lo largo del ciclo de vida de la IA.
Ver la formaciónISO 45001 Lead Auditor es un curso de cuatro días para desarrollar la competencia de planificar, conducir y cerrar auditorías de Sistemas de Gestión de la Seguridad y Salud en el Trabajo (SGSST) basadas en ISO 45001:2018.
Ver la formaciónPodrá planificar, delimitar, ejecutar y reportar un test de intrusión profesional en las áreas de prueba habituales, gestionando tiempo, recursos e interlocutores.
byEmmanuel LORANG
Es ideal para profesionales que lideran o contribuyen a tests de intrusión reales; quienes no tengan fundamentos básicos de seguridad pueden beneficiarse primero de un aprendizaje preparatorio.
byChristophe MAZZOLA
La ISO 27035 enfatiza la estructura para que los incidentes se gestionen de forma coherente, legal y con la mínima interrupción del negocio.
byHenri HAENNI
Podrá planificar, delimitar, ejecutar y reportar un test de intrusión profesional en las áreas de prueba habituales, gestionando tiempo, recursos e interlocutores.
El test de intrusión es mejor cuando necesita validar la explotabilidad y las rutas de ataque reales; el escaneo es mejor para una cobertura amplia y continua de problemas conocidos.
Es ideal para profesionales que lideran o contribuyen a tests de intrusión reales; quienes no tengan fundamentos básicos de seguridad pueden beneficiarse primero de un aprendizaje preparatorio.
Un reporte accionable conecta la evidencia con el impacto, prioriza las correcciones y aporta una guía de remediación clara, alineada con responsables y plazos.
Todas las preguntas frecuentes →
Base de conocimiento completa
Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.