Ciberseguridad
El Estado de las Pruebas de Penetración en 2025: Por Qué la Validación de Seguridad Impulsada por IA es Ahora un Imperativo Estratégico

El Informe de Encuesta sobre el Estado de las Pruebas de Penetración 2025 de Pentera pinta un cuadro impactante de un paisaje de ciberseguridad bajo asedio y en constante evolución. Esto no es solo una historia sobre defender fronteras digitales; es un plan de cómo las empresas están transformando su enfoque de seguridad, impulsado por la automatización, herramientas basadas en IA y la presión implacable de amenazas del mundo real.
Las Violaciones Persisten a Pesar de Piles de Seguridad Más Grandes
A pesar de desplegar pilas de seguridad cada vez más complejas, el 67% de las empresas estadounidenses informaron haber experimentado una violación en los últimos 24 meses. Estos no fueron incidentes menores; el 76% informó un impacto directo en la confidencialidad, integridad o disponibilidad de los datos, y el 36% experimentó un tiempo de inactividad no planificado, mientras que el 28% enfrentó pérdidas financieras.
La correlación es clara: a medida que aumenta la complejidad de la pila, también aumentan las alertas y las violaciones. Las empresas que utilizan más de 100 herramientas de seguridad experimentan un promedio de 3,074 alertas semanales, mientras que las que utilizan entre 76 y 100 herramientas enfrentan 2,048 alertas por semana
Sin embargo, esta avalancha de datos a menudo abruma a los equipos de seguridad, retrasando los tiempos de respuesta y permitiendo que las amenazas reales se deslicen por las grietas.
El Seguro de Ciberseguridad Está Dando Forma a la Adopción de Tecnología
Los aseguradores de ciberseguridad se han convertido en impulsores inesperados de la innovación en ciberseguridad. Un impactante 59% de las empresas estadounidenses implementaron nuevas herramientas de seguridad específicamente a petición de su asegurador, y el 93% de los CISO informaron que los aseguradores influyeron en sus posturas de seguridad. En muchos casos, estas recomendaciones fueron más allá del cumplimiento; dieron forma a la estrategia tecnológica.
El Auge de las Pruebas de Penetración Basadas en Software
Las pruebas de penetración manuales ya no son la opción predeterminada. Más del 55% de las organizaciones ahora confían en pruebas de penetración basadas en software dentro de sus programas internos, con otro 49% que utilizan proveedores de terceros. En contraste, solo el 17% aún confía únicamente en pruebas manuales internas.
Esta transición a pruebas adversas automatizadas refleja una tendencia más amplia: la necesidad de validación escalable, repetible y en tiempo real en una era de amenazas en constante evolución. Estas plataformas automatizadas simulan ataques que van desde malware sin archivos hasta escalada de privilegios, lo que permite a las empresas evaluar su resistencia continuamente y sin interrupciones.
Los Presupuestos de Seguridad Están Creciendo—Rápidamente
La seguridad no se está volviendo más barata, pero las organizaciones están priorizándola de todos modos. El presupuesto anual promedio para pruebas de penetración es de $187,000, lo que representa el 10,5% del gasto total de seguridad de TI. Las empresas más grandes (10,000+ empleados) gastan aún más; un promedio de $216,000 anualmente.
En 2025, el 50% de las empresas planea aumentar sus presupuestos para pruebas de penetración, y el 47,5% espera aumentar su gasto total de seguridad. Solo el 10% anticipa una disminución en la inversión. Estos números resaltan el ascenso de la seguridad desde una necesidad operativa hasta una prioridad en la sala de juntas.
Las Pruebas de Seguridad Todavía Están Atrás
Aquí hay una desconexión sorprendente: el 96% de las empresas informan cambios en la infraestructura al menos trimestralmente, pero solo el 30% realiza pruebas de penetración con la misma frecuencia. El resultado es que nuevas vulnerabilidades se deslizan a través de los cambios no probados, expandiendo la superficie de ataque con cada push de software o actualización de configuración.
Solo el 13% de las grandes empresas con más de 10,000 empleados realizan pruebas de penetración trimestrales. Mientras tanto, casi la mitad todavía prueba solo una vez al año; un retraso peligroso en el entorno de amenazas dinámicas de hoy.
La Alineación de Riesgos es Más Aguda que Nunca
Es alentador que los líderes de seguridad estén enfocando las pruebas donde realmente ocurren las violaciones. Casi el 57% prioriza los activos con frente web, seguido de servidores internos, API, infraestructura en la nube y dispositivos IoT. Esta alineación refleja una creciente conciencia de que los atacantes no discriminan; explotan cualquier vulnerabilidad disponible en toda la superficie de ataque.
Las API, en particular, han surgido como un objetivo de alta prioridad, tanto para los atacantes como para los defensores. Estas interfaces son cada vez más esenciales para las operaciones comerciales pero a menudo carecen de visibilidad y monitoreo estándar, lo que las hace propensas a la explotación.
Operativizar los Resultados de las Pruebas de Penetración
Los informes de pruebas de penetración ya no se archivan. En cambio, el 62% de las empresas transfieren inmediatamente los hallazgos a TI para la priorización de la remediación, mientras que el 47% comparte los resultados con la gerencia senior y el 21% informa directamente a sus juntas directivas o reguladores.
Este cambio hacia la acción refleja una integración más profunda de las pruebas de penetración en la gestión de riesgos estratégicos; no solo el cumplimiento. La validación de seguridad se está convirtiendo en parte de la conversación empresarial.
¿Qué Está Deteniendo un Progreso Aún Más Rápido?
Aunque las tendencias son positivas, quedan inhibidores clave. Las dos barreras principales para pruebas de penetración más frecuentes son las limitaciones presupuestarias (44%) y la falta de probadores de penetración disponibles (48%); este último refleja una falta global de 4 millones de profesionales de ciberseguridad, según el Foro Económico Mundial.
El riesgo operativo, como el miedo a interrupciones durante las pruebas, sigue siendo una preocupación para el 30% de los CISO.
De la Obligación de Cumplimiento a Arma Estratégica
Las pruebas de penetración han evolucionado mucho más allá de sus orígenes como requisito regulatorio. Hoy en día, apoyan iniciativas estratégicas, incluida la debida diligencia de fusiones y adquisiciones y la toma de decisiones a nivel ejecutivo. Casi un tercio de los encuestados ahora citan “mandato ejecutivo” y “preparación para fusiones y adquisiciones” como razones clave para realizar pruebas de penetración.
Esto marca una transformación fundamental: de un control reactivo a una medida proactiva y continua de la resistencia cibernética.
Pensamientos Finales
El Informe de Encuesta sobre el Estado de las Pruebas de Penetración 2025 es más que una actualización de estado; es una llamada de atención. A medida que las superficies de ataque crecen y los actores de amenazas se vuelven más sofisticados, las organizaciones ya no pueden permitirse el lujo de enfoques de seguridad lentos, manuales o aislados. Las pruebas de penetración basadas en IA y en software están cerrando esta brecha con velocidad, escala y perspicacia.
Las organizaciones que prosperen en esta nueva era serán aquellas que traten la validación de seguridad no solo como una necesidad técnica, sino como un imperativo estratégico.
Para obtener más información, descargue el Informe de Encuesta sobre el Estado de las Pruebas de Penetración 2025 completo de Pentera.












