Saltar al contenido principal

Auditorías de seguridad - Evaluación de tus ciberdefensas

Lectura de 2 min aprox.

Una auditoría de seguridad es una actividad sistemática que evalúa si las medidas de seguridad de una organización cumplen con sus políticas, estándares y leyes. Mientras que las pruebas de penetración se centran en descubrir vulnerabilidades técnicas, una auditoría de seguridad evalúa de forma integral las políticas, los procesos y los controles técnicos. A fecha de 2025, la difusión de las herramientas automatizadas de auditoría de entornos en la nube (CSPM) está haciendo cada vez más viable la auditoría continua.

Situar la acción correctiva en un procedimiento humano o en el sistema

Que sigan existiendo cuentas de personas que han dejado la empresa o cambiado de puesto es uno de los patrones que aparecen repetidamente en las auditorías. Cuando la práctica consiste en que un responsable desactive la cuenta manualmente tras recibir el aviso de la baja, ni un procedimiento bien redactado evita por completo las omisiones, y saber si se produjo alguna requiere cotejar registros después. Las acciones correctivas se dividen a grandes rasgos en dos direcciones: detallar más el procedimiento añadiendo campos de comprobación y pasos de aprobación, o vincular la retirada de los permisos a un hecho que se mantiene en otro sitio para que pase a ser el comportamiento por defecto. La primera aumenta la carga operativa y su ejecución sigue dependiendo del trabajo humano. La segunda toma como entrada un registro que siempre se actualiza en el lado de recursos humanos, como la situación laboral, y retira los permisos en consecuencia, de modo que el resultado no depende de que alguien se acuerde. También cambia lo que se muestra al auditor: la primera exige reunir cada vez los registros de ejecución del periodo, mientras que la segunda solo necesita la configuración del vínculo y los registros de las excepciones. Que la respuesta a un hallazgo termine con la corrección de esa omisión concreta, o que pueda demostrar que la misma omisión ya no puede producirse, es lo que marca la diferencia en el trato que recibirá en auditorías posteriores.

Flujo del proceso de auditoría

Planificación
Recopilación de información
Evaluación y análisis
Elaboración del informe
Seguimiento

Tipos de auditoría

Las auditorías internas las lleva a cabo un equipo de auditoría interno y se utilizan para mejorar las operaciones de seguridad cotidianas. Las auditorías externas las realiza un organismo independiente y son necesarias para una evaluación objetiva y para obtener certificaciones (como ISO 27001 y SOC 2). Una auditoría de cumplimiento verifica el apego a leyes específicas o estándares del sector (PCI DSS, HIPAA). Una auditoría técnica examina en detalle los controles técnicos, como la configuración del sistema, el control de acceso y la gestión de registros.

El proceso de ejecución de la auditoría

Un proceso de auditoría estándar sigue el flujo de «planificación → recopilación de información → evaluación → informe → seguimiento». En la fase de planificación se definen el alcance y los criterios de la auditoría; durante la recopilación de información se revisan los documentos de política, se entrevista al personal responsable y se verifican las configuraciones del sistema. En la fase de evaluación, los hallazgos se clasifican por nivel de riesgo (alto, medio, bajo) y las recomendaciones de mejora se registran en el informe. En la fase de seguimiento se rastrea el estado de las respuestas a las recomendaciones. El cumplimiento de una política de contraseñas corporativa también es un elemento de verificación importante en una auditoría.

Claves para una auditoría eficaz

Es importante no caer en «auditar por auditar». En lugar de limitarse a rellenar una lista de verificación como mera formalidad, debe comprobarse si las operaciones reales funcionan tal como pretende la política. Por ejemplo, aunque exista una política de que «las contraseñas deben cambiarse cada 90 días», no es raro que en la práctica el sistema no la imponga. Recomiende el uso de contraseñas aleatorias robustas y verifique periódicamente mediante simulacros si los procedimientos de respuesta ante filtraciones de datos realmente funcionan.

Términos relacionados

¿Te resultó útil este artículo?