Un pentest entrega información sobre una aplicación bajo un alcance y unas condiciones definidas. El trabajo siguiente consiste en decidir qué corregir, comprobar esos cambios y evitar que los mismos problemas reaparezcan. Para muchas empresas, la parte difícil empieza cuando el informe compite con lanzamientos, ventas y pendientes de desarrollo.

Proponemos un plan de 90 días como herramienta de organización, no como plazo universal de corrección. Un problema urgente puede requerir actuar mucho antes. Los tiempos deben responder al impacto y a las condiciones de cada hallazgo. El plan sirve para que dirección y tecnología tengan una misma vista de responsabilidades y avances.

Primer tramo: convierte el informe en decisiones

Reúne a quienes pueden explicar el riesgo, realizar la corrección y priorizar el producto. Para cada hallazgo, registra qué función afecta, qué podría ocurrir y qué evidencia respalda la conclusión. Si algo no se entiende, acláralo antes de asignar una tarea que desarrollo podría interpretar de otra manera.

La orientación de OWASP sobre programas de seguridad de aplicaciones recomienda incorporar seguridad a procesos existentes y dar visibilidad a la gestión. También explica que el Top 10 es un punto de partida, no una lista exhaustiva. Tu plan debe responder a la plataforma real y a lo que la evaluación pudo comprobar.

Separa correcciones, medidas temporales y preguntas pendientes. Si una solución depende de otro proveedor, incorpora esa coordinación desde el inicio. Para los riesgos aceptados temporalmente, registra quién tomó la decisión y qué condición obligará a revisarla. Aceptar no debería significar que el hallazgo desaparezca de la conversación.

Segundo tramo: demuestra que las correcciones funcionan

Pide que cada tarea tenga un criterio de cierre. La evidencia puede incluir pruebas de la función afectada y una nueva evaluación del comportamiento que originó el hallazgo. Un cambio marcado como terminado en el gestor de proyectos no demuestra por sí solo que la condición de seguridad quedó resuelta.

Comprueba también que la operación legítima siga funcionando. Si se cambió una regla de permisos, negocio debe confirmar que las personas autorizadas pueden trabajar. Si se modificó una integración, incluye al responsable del proceso que depende de ella. La seguridad y la continuidad necesitan validarse en el mismo producto.

Tercer tramo: identifica qué proceso necesita cambiar

Pregunta por qué el problema llegó a producción y qué decisión reduciría su repetición. Tal vez faltaba una regla de acceso escrita, una revisión de cambios o un responsable de configuración. Evita convertir cada hallazgo en una compra de herramientas sin conocer primero la tarea que necesita apoyo.

El modelo OWASP SAMM organiza prácticas de seguridad a lo largo de gobierno, diseño, implementación, verificación y operación. Es una referencia para evaluar mejoras graduales. No exige que todas las empresas implementen al mismo tiempo el mismo conjunto de actividades; la secuencia debe corresponder a sus riesgos y capacidad.

Usa pocas medidas que ayuden a decidir

  • Problemas relevantes pendientes y razón por la que siguen abiertos.
  • Correcciones comprobadas, con fecha y versión evaluada.
  • Cambios del producto que requieren una nueva revisión.
  • Dependencias externas que están retrasando decisiones.
  • Mejoras de proceso que ya tienen evidencia de funcionamiento.

Define la rutina que seguirá después del plan

Acuerda qué se revisará periódicamente y qué eventos provocarán una evaluación adicional. Un cambio de permisos, una nueva conexión o la incorporación de pagos pueden modificar las condiciones que tenía el pentest inicial. La frecuencia de seguimiento debe relacionarse con el ritmo de cambio y la importancia de la plataforma.

Un servicio de protección continua de BlackDoor permite acordar ese acompañamiento con actividades y responsabilidades definidas. Al solicitar una propuesta, comparte el alcance del informe existente, las correcciones pendientes y cómo trabaja tu equipo. Así el seguimiento puede integrarse al desarrollo y a la operación que tu empresa realmente puede sostener.