Artículo
Qué mira una auditoría de seguridad y qué no
Por Miguel Ángel Romero de los Llanos · 21 de septiembre de 2026
Una auditoría de seguridad contrasta evidencias con criterios acordados y explica qué funciona, qué falla y qué queda fuera de la revisión. Su valor está en permitirte decidir qué corregir y por qué. Un listado automático de vulnerabilidades, por sí solo, no responde a todo eso; tampoco una auditoría garantiza que nadie pueda entrar en tus sistemas. La guía de auditorías del CCN-CERT sitúa el alcance, la evidencia y la objetividad en el centro del trabajo.
Fuentes y referencias verificadas el 11 de septiembre de 2026.

En este artículo6 secciones
Lo que se mira: personas, procesos y tecnología
Empieza por el alcance: servicios, sistemas, ubicaciones, proveedores y periodo examinado. «Auditoría de la empresa» dice poco si después solo se comprueba su web pública.
En Minery Report ordenamos la revisión en personas, procesos y tecnología. La división sirve para seguir una misma cuestión desde quien decide hasta la configuración que la hace efectiva. Los ejemplos siguientes muestran qué conviene pedir; cada encargo debe concretar sus pruebas.
Personas: quién puede hacer qué
Una revisión de accesos empieza con preguntas sobre responsabilidades: quién autoriza permisos, quién los revisa y quién retira una cuenta cuando una persona deja la empresa. Después se contrastan las respuestas con evidencias de casos reales.
Que exista un procedimiento de baja no demuestra que se ejecute. Conviene seguir una baja desde la petición hasta la retirada de accesos, incluidos los servicios externos. Ese recorrido puede revelar una cuenta activa que un escaneo de la red no detectaría. Es un ejemplo de prueba, no un resultado atribuido a ningún cliente.
Comprueba también quién sustituye a la persona responsable y quién puede aprobar una excepción.
Procesos: cómo se comprueba lo que se hace
Aquí se revisa si las decisiones dejan rastro: cambios autorizados, excepciones justificadas, incidentes registrados y correcciones verificadas. Pedir una política es el comienzo. Contrastar su aplicación permite saber si funciona en la práctica.
Con las copias de seguridad, por ejemplo, solicita evidencias de recuperación cuando esa comprobación forme parte del alcance. Un registro de copia completada y una prueba de restauración responden a preguntas distintas. Una prueba satisfactoria tampoco acredita todos los servicios y escenarios: el informe debe identificar qué se recuperó y bajo qué condiciones.
Tecnología: qué está configurado y qué se ha probado
Inventario, cuentas, configuraciones, exposición de servicios, registros y vulnerabilidades son posibles comprobaciones técnicas. Su selección debe responder a los riesgos y al marco acordado.
La referencia de nuestro servicio son los 18 CIS Controls, actualmente en su versión v8.1. El marco incluye medidas sobre activos, accesos, recuperación, formación y respuesta a incidentes. No se limita a buscar programas sin actualizar.
CIS organiza la implantación mediante grupos de implementación según el perfil de riesgo y los recursos. Por eso, una propuesta debe explicar qué versión y qué conjunto de medidas revisa. Citar el nombre del marco sin concretar la cobertura deja la comparación entre ofertas incompleta.
Minery Report es miembro de CIS SecureSuite. La afiliación da contexto al uso del marco; la calidad de cada auditoría debe poder comprobarse en su alcance, sus pruebas y su informe.
Auditoría, escaneo y pentest: qué entrega cada uno
Los nombres comerciales se solapan. Una auditoría puede incluir un escaneo o un pentest, pero el título de la propuesta no demuestra que estén incluidos. Esta comparación sirve para pedir entregables concretos:
| Trabajo | Qué deberías recibir | Qué conclusión permite |
|---|---|---|
| Auditoría de seguridad | Alcance, criterios, evidencias, hallazgos, limitaciones y recomendaciones priorizadas | Cómo se sitúa lo revisado respecto al criterio acordado y qué necesita atención |
| Análisis de vulnerabilidades apoyado en escaneo | Activos alcanzados, condiciones del análisis, debilidades detectadas, validación acordada y prioridades de corrección | Qué problemas técnicos se han identificado en los activos efectivamente examinados |
| Pentest | Objetivos y reglas de prueba, vías de ataque exploradas, evidencias, impacto demostrado y recomendaciones | Qué pudo conseguirse bajo las condiciones y restricciones autorizadas |
La diferencia práctica aparece al recibir el informe. Un escáner puede alertar de una versión vulnerable. El análisis comprueba su relevancia y exposición. Un pentest puede intentar demostrar qué acceso permite, si esa prueba está autorizada. Una auditoría puede además revisar por qué el proceso de actualización dejó pendiente ese sistema.
INCIBE explica el pentest como una simulación de ataques, con autorización y sistemas identificados. Si tu pregunta principal es hasta dónde llegaría una intrusión, concreta ese objetivo en el servicio de pentesting. Si necesitas comprobar responsabilidades, procedimientos y aplicación de medidas, asegúrate de que la auditoría los incluya.
Lo que una auditoría no te va a decir
No puede garantizar que no sufrirás un ataque. Examina un alcance durante un periodo y con unas pruebas. Pueden cambiar configuraciones, aparecer vulnerabilidades o quedar escenarios sin evaluar. Una conclusión útil explicita esas condiciones.
No demuestra que nunca te hayan comprometido. Revisar medidas de protección no equivale a investigar toda la actividad pasada. Si sospechas una intrusión, pide un trabajo orientado a determinar qué ocurrió y con qué evidencia. La ausencia de hallazgos en una auditoría no responde por sí sola a esa pregunta.
No permite extender los resultados a lo que quedó fuera. Si no se revisaron los accesos del proveedor o una aplicación crítica, no deben desaparecer bajo una conclusión favorable sobre el conjunto. El CCN-CERT exige que el alcance no induzca a error sobre lo evaluado.
No acredita cualquier cumplimiento por utilizar un marco reconocido. Si necesitas una evaluación de conformidad con el ENS, el encargo y el procedimiento deben responder a ese objetivo. El ENS regula expresamente su auditoría y sus procedimientos de conformidad. Una revisión general basada en CIS no los sustituye. Puedes concretar esa necesidad en cumplimiento normativo.
No corrige por el hecho de recomendar. Aplicar cambios, decidir excepciones y volver a comprobar son trabajos que deben tener responsables. Revisa si la corrección y la verificación posterior están contratadas; un párrafo de recomendaciones no las incluye automáticamente.
Cómo leer el informe sin perderte en la lista
Empieza por el alcance y las limitaciones. Después lee la conclusión ejecutiva y comprueba si las prioridades tienen una explicación que puedas relacionar con tu actividad. Deja el detalle de cada herramienta para cuando sepas qué decisión necesita soporte.
Un hallazgo es el resultado de evaluar una evidencia frente a un criterio. Puede acreditar cumplimiento o señalar una desviación. Un riesgo describe qué podría pasar y por qué importa, considerando las circunstancias. Si ambos aparecen mezclados, cuesta distinguir lo observado de lo que se estima.
Ejemplo hipotético: se observa que una cuenta de una persona que ya no trabaja en la empresa sigue activa. Ese es el hecho. La posibilidad de usarla para acceder sin autorización es el escenario de riesgo. Su prioridad depende, entre otras cosas, de los permisos, la exposición y las medidas adicionales. «Cuenta activa» no basta para describir el impacto.
Para cada problema relevante, pide evidencia localizable, sistema afectado, criterio utilizado, explicación del impacto y acción recomendada. Si una conclusión depende de una entrevista o de una muestra limitada, debe poder reconocerse. El artículo 31 del ENS exige, en su ámbito, que el informe identifique metodología, alcance y hechos que sostienen las conclusiones.
Un listado extenso sin priorizar te devuelve el problema de decidir qué hacer. Nuestro criterio de aceptación es más exigente: las prioridades deben tener motivo, las acciones deben poder asignarse y el cierre debe poder comprobarse. Una puntuación técnica ayuda; necesita contexto de negocio para convertirse en una decisión.
Qué preguntar antes de firmar
Estas preguntas sirven para revisar cualquier propuesta, incluida la de Minery Report:
- ¿Qué entra y qué queda fuera? Pide una relación de servicios, sistemas y proveedores; identifica las exclusiones que afectan a tu pregunta principal.
- ¿Contra qué criterios se evaluará? Deben constar marco, versión y cobertura. «Buenas prácticas» sin más detalle dificulta exigir un resultado.
- ¿Qué pruebas se harán y con qué accesos? Aclara entrevistas, revisión documental, muestreo, pruebas técnicas y autorizaciones necesarias.
- ¿Qué recibiré exactamente? Solicita la estructura del informe y un ejemplo anonimizado de hallazgo para comprobar si conecta evidencia, riesgo y corrección.
- ¿Quién evalúa y cómo se gestiona su independencia? Pregunta por experiencia relevante y posibles conflictos si el mismo equipo implantó lo que revisará.
- ¿Cómo se cerrarán los hallazgos? Deja por escrito quién corrige, si habrá una nueva comprobación y cómo se comunicarán los problemas urgentes durante el trabajo.
Una respuesta precisa puede justificar un alcance reducido. Una respuesta ambigua no permite saber qué estás contratando.
Datos y criterios que puedes contrastar
| Dato o criterio | Qué implica para quien contrata | Fuente primaria |
|---|---|---|
| CIS Controls v8.1 contiene 18 controles | La propuesta debe precisar la cobertura; mencionar el marco no equivale a revisarlo entero | CIS: lista oficial de controles |
| CIS utiliza grupos de implementación | El conjunto de medidas se selecciona atendiendo al riesgo y a los recursos | CIS: Implementation Groups |
| CIS distingue gestión de vulnerabilidades y pruebas de penetración | Solicita por separado detección, validación y pruebas de explotación autorizadas | CIS: Controls Navigator |
| El alcance no debe inducir a error sobre lo realmente evaluado | Las exclusiones deben ser visibles al interpretar la conclusión | CCN-STIC 802: guía de auditorías |
| El informe de auditoría ENS debe identificar metodología, alcance y base de sus conclusiones | En una auditoría sujeta al ENS puedes exigir esos contenidos | RD 311/2022, art. 31.4 |
Auditoría de ciberseguridad. Consulta el servicio de Minery Report para definir el alcance de la revisión.
Por Miguel Ángel Romero de los Llanos. Ver perfil →
Publicada: 21 de septiembre de 2026
Preguntas frecuentes
Puede aportar evidencias técnicas dentro de una auditoría. Por sí solo no examina todo lo que puede incluir una revisión de personas, procesos y tecnología. Comprueba el alcance y el entregable acordados antes de valorar si el trabajo responde al contrato.
Depende de las preguntas que necesites resolver. Pueden complementarse: la auditoría evalúa contra criterios y el pentest prueba objetivos de ataque autorizados. Evita contratar ambos por duplicado sin aclarar qué aportará cada uno.
Significa que no se han identificado hallazgos dentro de las condiciones de ese trabajo. Revisa cobertura, pruebas y limitaciones antes de extraer una conclusión más amplia. «No revisado» y «revisado sin detectar problemas» deben distinguirse.
Pide una comprobación con evidencia del estado posterior y una referencia al hallazgo original. Un cambio declarado como terminado y un problema verificado como resuelto son estados distintos. Esa revisión posterior debe quedar acordada.