Un pentest es una foto del estado de tu seguridad en un momento dado. Como tus sistemas cambian, esa foto se desactualiza. Por eso la pregunta no es si repetirlo, sino cada cuánto.
La respuesta corta: al menos una vez al año
La recomendación estándar de la industria (y lo que suelen pedir normativas como PCI-DSS) es realizar un pentest como mínimo una vez al año. Es el piso para la mayoría de las empresas.
Cuándo hacer uno además del anual
- Antes de lanzar un sistema o aplicación nueva a producción.
- Después de cambios importantes en la infraestructura o el código.
- Cuando un cliente o una licitación lo exige.
- Tras un incidente de seguridad.
- Antes o durante una auditoría (ISO 27001, etc.).
¿Y el pentesting continuo?
Para empresas con desarrollo frecuente, existe el enfoque de seguridad ofensiva continua: pruebas recurrentes a lo largo del año en lugar de un único evento anual. Es ideal cuando el software cambia todo el tiempo.
Un buen criterio: si tus sistemas cambian mucho, probá más seguido. Si cambian poco, el pentest anual suele alcanzar.