Pentest DigiD
¿Es vuestra organización responsable de un entorno DigiD y queréis aseguraros de que vuestro sistema de identidad digital está óptimamente protegido? Nuestro pentest DigiD (norma v3.0) ofrece un análisis exhaustivo de vuestra aplicación, APIs e infraestructura subyacente.
Probamos según los últimos estándares y directrices de NOREA, para que las vulnerabilidades se detecten y solucionen a tiempo, y vuestra conexión DigiD siga siendo demostrablemente segura.
- Información relevante
- Gratuito y sin compromiso
- Contacto personal
[ 01 ]Directrices DigiD
Directrices DigiD claras
Manteneos conformes cada año con los requisitos DigiD gracias a los pentests DigiD de Tozetta. Ofrecemos una solución completa de Hacking-as-a-Service, con la que a través de nuestro portal interactivo Tozetta Reports tenéis acceso directo a un informe apto para auditoría. Además, podéis solicitar fácilmente un retest para hallazgos específicos para garantizar que siempre cumplís la norma.
DigiD es obligatorio o relevante para, entre otros:
Certificaciones
Nuestros hackers éticos cuentan con amplias certificaciones
De OffSec a Hack The Box: el equipo de Tozetta mantiene el listón alto con certificaciones prácticas y reconocidas internacionalmente. Aplicamos esa experiencia en cada pentest, para que las organizaciones puedan confiar en investigaciones de seguridad rigurosas y de alta calidad.

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

“Una conexión DigiD da acceso a algunos de los datos más sensibles que existen: el número de servicio ciudadano. Logius exige, con razón, requisitos estrictos, y nosotros comprobamos que la tecnología realmente los cumple.”
[ 02 ]Obligación
¿Debo realizar un pentest DigiD?
Las organizaciones que utilizan DigiD como método de identificación están legalmente obligadas a que se les realice anualmente una auditoría de seguridad TIC. Esto implica, entre otras cosas, que cada año debe realizarse un pentest sobre todas las implementaciones DigiD y la infraestructura asociada.
- Identifica y elimina vulnerabilidades en vuestro entorno DigiD.
- Cumple con los estrictos requisitos de NOREA, Logius, BZK.
- Ofrece un entorno digital seguro a usuarios y supervisores.
- Recibe recomendaciones concretas para minimizar futuros riesgos de seguridad.

[ 03 ]Estándares del pentest
Estándares del Pentest DigiD V3.0
La seguridad DigiD es esencial para las organizaciones que utilizan este sistema de identificación digital. El Pentest DigiD V3.0 os ayuda a cumplir con las directrices de seguridad obligatorias y protege vuestro entorno frente a posibles ciberamenazas. Nuestro pentest se centra en los siguientes aspectos clave de la guía de NOREA.
B.01
La organización formula una política de seguridad de la información específicamente orientada a temas relacionados con la aplicación web, como la clasificación de datos, la concesión de accesos y la gestión de vulnerabilidades.
B.05
En un contrato con un tercero para la subcontratación del suministro o la gestión de una aplicación web (como servicio), los requisitos y deseos de seguridad se documentan y determinan al nivel (organizativo) adecuado.
U/TV.01
El uso de medios de identidad y acceso ofrece mecanismos fiables y eficaces para registrar y determinar la identidad del usuario, conceder derechos a los usuarios, hacer verificable el uso de estos medios y automatizar tareas que requieren mucho trabajo.
U/WA.02
La gestión de las aplicaciones web está orientada a procesos y organizada de forma procedimental, en la que los administradores autorizados realizan tareas en función de perfiles de función.
U/WA.03
La aplicación web limita la posibilidad de manipulación mediante la normalización y validación de la entrada antes de que se procese.
U/WA.04
La aplicación web limita la salida a valores que se pueden procesar (de forma segura) mediante su normalización.
U/WA.05
La aplicación web garantiza la fiabilidad de la información mediante el uso de técnicas que refuerzan la privacidad y técnicas criptográficas.
U/PW.02
El servidor web garantiza características específicas del contenido de los protocolos.
U/PW.03
El servidor web está configurado conforme a una línea base de configuración.
U/PW.05
La gestión de las plataformas utiliza protocolos (de comunicación) seguros para acceder a los mecanismos de gestión y se lleva a cabo de acuerdo con la política operativa de las plataformas.
U/PW.07
Existe una directriz de hardening disponible para la configuración de plataformas.
U/NW.03
La red está dividida en dominios (zonas) físicos y lógicos, en particular una DMZ situada entre la red interna e internet.
U/NW.04
Los componentes de red y el tráfico de red están protegidos por mecanismos de protección y detección.
U/NW.05
Dentro del entorno de producción, el tráfico de gestión y de producción están protegidos entre sí.
U/NW.06
Existe una directriz de hardening disponible para la configuración de redes.
C.03
Las evaluaciones de vulnerabilidades (escaneos de seguridad) se llevan a cabo de forma orientada a procesos y procedimental sobre los componentes TIC de la aplicación web (alcance).
C.04
Los tests de penetración, respaldados por directrices, se llevan a cabo de forma orientada a procesos y procedimental sobre la infraestructura de la aplicación web (alcance).
C.06
En el entorno de la aplicación web están activas funciones de señalización (registro y detección) configuradas de manera eficiente, eficaz y segura.
C.07
La información de registro y detección (registros y alertas) y el estado de la seguridad de los sistemas TIC se comprueban (supervisan, analizan) periódicamente y los hallazgos se reportan.
C.08
La gestión de cambios está orientada a procesos y es procedimental, de modo que los cambios en las instalaciones TIC de las aplicaciones web se implementan de forma oportuna, autorizada y probada.
C.09
La gestión de parches, respaldada por directrices, está orientada a procesos y es procedimental, de modo que los últimos parches (de seguridad) se instalan a tiempo en las instalaciones TIC.
[ 04 ]Nuestro proceso
¿Cómo funciona un pentest DigiD?
Sin jerga, solo un proceso claro. Haz clic en un paso o siéntate a esperar.
Toma de contacto y alcance
Una conversación sin compromiso o un cuestionario interactivo, en el que determinamos juntos el alcance de vuestro entorno DigiD.
[ 05 ]Métodos de pentest
Métodos de pentesting
¿Black, Grey o White box? Elige un método a continuación y comprueba al instante cuánto conocimiento previo recibe el hacker ético, y por tanto cómo de realista es el ataque.
El hacker empieza completamente a ciegas
Pentest Black box
En un pentest black box la organización no proporciona al hacker ético ninguna información previa sobre los sistemas ni la estructura de TI.
Lo que el hacker ve de antemano

“He coronado mis más de 5 años de experiencia como hacker ético con la certificación OSCP, OSED, OSWE, OSEP y OSCE3. Con mis conocimientos, me aseguro de que vuestro pentest DigiD se entregue apto para auditoría, conforme a las últimas directrices de NOREA.”





Planifica una toma de contacto
¿Quieres descubrir cómo Tozetta puede ayudaros a cumplir con las directrices del Pentest DigiD v3.0, detectar vulnerabilidades de forma eficaz y reforzar vuestra ciberseguridad en base a las directrices de NOREA? Planifica entonces una toma de contacto.
Preguntas frecuentes sobre el Pentest DigiD
¿Qué es DigiD y para qué se utiliza?
¿Para qué organizaciones es relevante DigiD?
DigiD es importante para las organizaciones que manejan datos personales de ciudadanos. Por ejemplo:
- Organismos públicos como ayuntamientos, ministerios y la agencia tributaria.
- Instituciones sanitarias como hospitales y aseguradoras médicas.
- Instituciones educativas como universidades y centros de formación superior.
- Fondos de pensiones que gestionan planes de pensiones.
Estas organizaciones deben utilizar DigiD porque necesitan el Número de Servicio Ciudadano (BSN) para identificar a las personas.
¿Qué requisitos exige DigiD en materia de seguridad de la información?
DigiD exige requisitos estrictos para la seguridad de los sistemas que trabajan con él. Piensa, por ejemplo, en la obligatoriedad de la autenticación de doble factor (2FA), como iniciar sesión con un código SMS o la app DigiD. Además, los datos siempre deben transmitirse y almacenarse cifrados, para que, por ejemplo, los números de servicio ciudadano (BSN) no se filtren fácilmente.
Además, las aplicaciones web que utilizan DigiD deben estar protegidas contra ciberamenazas habituales, como inyecciones SQL y ataques XSS. Un sitio web mal configurado puede permitir que los hackers accedan a datos sensibles o incluso tomen el control de las sesiones de los usuarios.
Dado que estos sistemas son un objetivo atractivo para los ciberdelincuentes, las organizaciones deben someterse anualmente a una evaluación de seguridad TIC realizada por un auditor independiente. Esto es comparable a una ITV: si una organización no cumple los requisitos, Logius puede bloquear el acceso a DigiD. Nosotros realizamos el pentest obligatorio como parte de este proceso, identificando vulnerabilidades en los sistemas antes de que lo hagan los actores malintencionados. Así, las organizaciones pueden actuar a tiempo para mantener segura su conexión DigiD.
¿Qué es un pentest DigiD?
¿Cuál es el papel del pentesting dentro de una evaluación DigiD?
Según la guía “Handreiking ICT-beveiligingsassessment DigiD 2024” de NOREA, las organizaciones que utilizan DigiD deben realizar como mínimo anualmente un test de penetración sobre su aplicación web DigiD y la infraestructura asociada. Además, es obligatorio realizar un pentest tras cambios significativos, como:
- Sustitución de la aplicación
- Implementación de una nueva versión
- Migración de servidores web
- Migración de bases de datos
Se recomienda, en función de una valoración de riesgos, realizar un pentest varias veces al año para responder adecuadamente a nuevas amenazas. Esta política de pruebas proactiva ayuda a identificar y solucionar a tiempo posibles vulnerabilidades, reforzando de forma continua la seguridad de las implementaciones DigiD.
¿Cuál es la diferencia entre un pentest y un pentest DigiD?
Un pentest DigiD y un pentest normal se diferencian principalmente en el alcance y los requisitos. Un pentest normal examina la seguridad de un sistema, aplicación o red en busca de vulnerabilidades, y el enfoque y la metodología dependen de las necesidades específicas del cliente. Esto puede variar desde pruebas black-box (sin conocimiento previo) hasta pruebas white-box (con acceso completo al código y la infraestructura).
Un pentest DigiD, en cambio, es una prueba de seguridad estrictamente regulada específica para organizaciones que integran DigiD en sus sistemas. Este pentest debe cumplir los requisitos de Logius, el gestor de DigiD, y se centra en la seguridad de las conexiones DigiD y en la protección de los datos personales. La metodología de prueba y el informe deben cumplir las directrices establecidas, y Logius evalúa los resultados antes de aprobar un sistema para el uso de DigiD.
¿Por qué es obligatorio un pentest DigiD?
¿Con qué frecuencia debe realizarse un pentest DigiD?
¿Cuál es la diferencia entre un pentest DigiD y una evaluación DigiD?
Un pentest DigiD es una prueba de seguridad exhaustiva en la que un hacker ético detecta vulnerabilidades en la conexión DigiD. El pentest debe cumplir las directrices de Logius, que encarga a NOREA la elaboración de los requisitos. Los resultados de este pentest se incorporan a la evaluación DigiD.
Una evaluación DigiD es una auditoría más amplia que valora no solo la seguridad técnica (incluido el pentest), sino también las medidas organizativas y de procedimiento en torno al uso de DigiD. Esta evaluación es obligatoria y debe ser realizada por un auditor acreditado por Logius.
Un pentest DigiD forma, por tanto, parte de la evaluación DigiD.
¿Cómo puede prepararse una organización para un pentest DigiD?
Una buena preparación para un pentest DigiD ayuda a una organización a descubrir vulnerabilidades a tiempo y garantiza que la evaluación DigiD anual transcurra sin contratiempos.
- Recopilar documentación: facilita el trabajo a los pentesters teniendo preparados los documentos que puedan ser relevantes, como documentos de arquitectura, diagramas de red y configuraciones. Si en algún momento se ha realizado un pentest o un escaneo de seguridad anterior, aportadlo como referencia.
- Organizar el acceso y el entorno de pruebas: aseguraos de que los pentesters tengan acceso a un entorno de pruebas que se parezca lo máximo posible al entorno de producción. Dad también a los pentesters acceso a una cuenta de prueba. Por supuesto, es recomendable probar en un entorno de pruebas, por si alguna vez algo se rompe.
¿Cuáles son las consecuencias de no cumplir con los requisitos de la evaluación DigiD?
No cumplir con los requisitos DigiD puede tener varias consecuencias graves para las organizaciones:
- Suspensión o finalización del servicio DigiD: si una organización no presenta a tiempo su informe de evaluación anual, Logius puede suspender o incluso desactivar la conexión DigiD. Esto significa que la organización ya no podrá utilizar DigiD para sus servicios.
- Requerimiento formal: si no se entrega a tiempo el informe de evaluación, Logius envía una carta de requerimiento certificada. En ella se pone en mora a la organización y se le da una última oportunidad para cumplir con sus obligaciones.
- Daño reputacional: el incumplimiento de las normas DigiD puede provocar publicidad negativa y una menor confianza de clientes y socios en la organización.
¿Listos para poner a prueba vuestro entorno DigiD?
Contacta con nosotros sin compromiso o planifica directamente una toma de contacto.