1. Por qué una norma de gestión acaba exigiendo pruebas técnicas
ISO 27001 y el ENS son normas de gestión, no catálogos de pruebas. No dicen "haz un pentesting en marzo": dicen que debes identificar tus riesgos, tratarlos y poder demostrarlo. El problema aparece en la auditoría: cuando declaras que tratas el riesgo tecnológico, el auditor pregunta cómo lo compruebas.
Ahí es donde entra la prueba técnica. Una política de gestión de vulnerabilidades sin ningún análisis real es una intención, no un control. Un informe de pentesting con alcance, fecha, hallazgos puntuados, plan de acción y retest es un control funcionando. Por eso, en la práctica, ambos marcos terminan traduciéndose en pruebas periódicas aunque su texto no las nombre con ese detalle.
La consecuencia práctica es la misma para todas las normas: lo que importa no es solo encontrar vulnerabilidades, es poder demostrar que el proceso existe y se repite. Un pentest aislado de hace tres años, sin plan de acción, no acredita un sistema de gestión. Tres ciclos con hallazgos, corrección y verificación, sí.