El aumento del gasto en ciberseguridad y la proliferación de herramientas no están logrando frenar el impacto real de los ciberataques. Así lo revela el informe The State of Pentesting 2025, elaborado por Pentera a partir de una encuesta a 500 CISOs y altos directivos de seguridad, 200 de ellos en Estados Unidos 2025-state-of-manual-pentesting….
Según el estudio, dos de cada tres grandes empresas estadounidenses (67 %) han sufrido al menos una brecha de seguridad en los últimos 24 meses, a pesar de gestionar una media de 75 herramientas de seguridad por organización. Un dato que pone en evidencia una paradoja creciente: más tecnología no siempre equivale a menor riesgo.

El informe confirma que los stacks de seguridad siguen creciendo. El 45 % de los CISOs reconoce haber añadido nuevas soluciones en el último año, y el 62 % opera ya con más de 75 herramientas. Esta expansión tiene un efecto colateral claro: la sobrecarga operativa.
Las organizaciones con entre 76 y 100 soluciones generan más de 2.000 alertas semanales, mientras que aquellas que superan las 100 herramientas alcanzan una media de 3.074 alertas por semana 2025-state-of-manual-pentesting…. La consecuencia es directa: priorizar se vuelve más crítico que nunca y el riesgo de que amenazas relevantes pasen desapercibidas aumenta.
Uno de los hallazgos más relevantes del informe es el papel creciente de las aseguradoras. El 93 % de los CISOs afirma que su proveedor de ciberseguros ha recomendado o exigido la adopción de nuevas soluciones, y el 59 % ya ha implantado herramientas específicas por petición directa del seguro 2025-state-of-manual-pentesting….
Este fenómeno está redefiniendo las decisiones tecnológicas de muchas empresas, donde el cumplimiento de requisitos de asegurabilidad se convierte en un factor tan determinante como la propia estrategia de riesgo.

Las brechas no se concentran en un único punto. El informe muestra que los ataques se reparten por toda la superficie de ataque, con especial incidencia en activos expuestos a internet (30 %), APIs (21 %) y entornos cloud (19 %) 2025-state-of-manual-pentesting….
Este patrón refuerza una conclusión clara: los atacantes son oportunistas y explotan cualquier debilidad disponible, lo que obliga a las organizaciones a adoptar una visión integral y continua de la seguridad.
Aunque tradicionalmente ligado al cumplimiento normativo, el pentesting está evolucionando hacia un enfoque estratégico. Hoy, las principales motivaciones para realizar pruebas de intrusión son la validación de controles de seguridad, la evaluación del impacto real de un ataque y la priorización de inversiones, por encima incluso de la regulación 2025-state-of-manual-pentesting….
En este contexto, el pentesting basado en software gana terreno: el 55 % de las empresas ya lo utiliza en programas internos, frente al 17 % que sigue confiando principalmente en métodos manuales. La automatización permite escalar pruebas y liberar a los equipos humanos para escenarios más complejos.
El gasto medio anual en pentesting en EE. UU. se sitúa en 187.000 dólares, alrededor del 10,5 % del presupuesto total de seguridad IT, que alcanza los 1,77 millones de dólares de media. Además, el 50 % de las empresas prevé aumentar su presupuesto de pentesting en 2025, y el 48 % incrementará el gasto global en seguridad 2025-state-of-manual-pentesting….
Sin embargo, persisten frenos importantes: la escasez de pentesters, el miedo a impactar en la continuidad del negocio y una creciente presión presupuestaria limitan la frecuencia de las pruebas, incluso en entornos que cambian de forma constante.
El informe deja un mensaje claro para los responsables de seguridad: la complejidad está creciendo más rápido que la capacidad de validarla. Invertir más ya no es suficiente; validar mejor, de forma continua y con foco en el riesgo real, se perfila como la única vía para cerrar la brecha entre percepción de seguridad y exposición efectiva.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas