Ciberseguridad para empresas

Artículo

Qué mira una auditoría de seguridad y qué no

Por Miguel Ángel Romero de los Llanos · 21 de septiembre de 2026

Una auditoría de seguridad contrasta evidencias con criterios acordados y explica qué funciona, qué falla y qué queda fuera de la revisión. Su valor está en permitirte decidir qué corregir y por qué. Un listado automático de vulnerabilidades, por sí solo, no responde a todo eso; tampoco una auditoría garantiza que nadie pueda entrar en tus sistemas. La guía de auditorías del CCN-CERT sitúa el alcance, la evidencia y la objetividad en el centro del trabajo.

Fuentes y referencias verificadas el 11 de septiembre de 2026.

Una mano apoyada sobre un informe impreso con tablas y gráficos, en una mesa de trabajo oscura.
Una auditoría se juzga por su informe: qué alcance declara, qué evidencias aporta y qué deja fuera.Imagen generada con IA

Lo que se mira: personas, procesos y tecnología

Empieza por el alcance: servicios, sistemas, ubicaciones, proveedores y periodo examinado. «Auditoría de la empresa» dice poco si después solo se comprueba su web pública.

En Minery Report ordenamos la revisión en personas, procesos y tecnología. La división sirve para seguir una misma cuestión desde quien decide hasta la configuración que la hace efectiva. Los ejemplos siguientes muestran qué conviene pedir; cada encargo debe concretar sus pruebas.

Personas: quién puede hacer qué

Una revisión de accesos empieza con preguntas sobre responsabilidades: quién autoriza permisos, quién los revisa y quién retira una cuenta cuando una persona deja la empresa. Después se contrastan las respuestas con evidencias de casos reales.

Que exista un procedimiento de baja no demuestra que se ejecute. Conviene seguir una baja desde la petición hasta la retirada de accesos, incluidos los servicios externos. Ese recorrido puede revelar una cuenta activa que un escaneo de la red no detectaría. Es un ejemplo de prueba, no un resultado atribuido a ningún cliente.

Comprueba también quién sustituye a la persona responsable y quién puede aprobar una excepción.

Procesos: cómo se comprueba lo que se hace

Aquí se revisa si las decisiones dejan rastro: cambios autorizados, excepciones justificadas, incidentes registrados y correcciones verificadas. Pedir una política es el comienzo. Contrastar su aplicación permite saber si funciona en la práctica.

Con las copias de seguridad, por ejemplo, solicita evidencias de recuperación cuando esa comprobación forme parte del alcance. Un registro de copia completada y una prueba de restauración responden a preguntas distintas. Una prueba satisfactoria tampoco acredita todos los servicios y escenarios: el informe debe identificar qué se recuperó y bajo qué condiciones.

Tecnología: qué está configurado y qué se ha probado

Inventario, cuentas, configuraciones, exposición de servicios, registros y vulnerabilidades son posibles comprobaciones técnicas. Su selección debe responder a los riesgos y al marco acordado.

La referencia de nuestro servicio son los 18 CIS Controls, actualmente en su versión v8.1. El marco incluye medidas sobre activos, accesos, recuperación, formación y respuesta a incidentes. No se limita a buscar programas sin actualizar.

CIS organiza la implantación mediante grupos de implementación según el perfil de riesgo y los recursos. Por eso, una propuesta debe explicar qué versión y qué conjunto de medidas revisa. Citar el nombre del marco sin concretar la cobertura deja la comparación entre ofertas incompleta.

Minery Report es miembro de CIS SecureSuite. La afiliación da contexto al uso del marco; la calidad de cada auditoría debe poder comprobarse en su alcance, sus pruebas y su informe.

Auditoría, escaneo y pentest: qué entrega cada uno

Los nombres comerciales se solapan. Una auditoría puede incluir un escaneo o un pentest, pero el título de la propuesta no demuestra que estén incluidos. Esta comparación sirve para pedir entregables concretos:

TrabajoQué deberías recibirQué conclusión permite
Auditoría de seguridadAlcance, criterios, evidencias, hallazgos, limitaciones y recomendaciones priorizadasCómo se sitúa lo revisado respecto al criterio acordado y qué necesita atención
Análisis de vulnerabilidades apoyado en escaneoActivos alcanzados, condiciones del análisis, debilidades detectadas, validación acordada y prioridades de correcciónQué problemas técnicos se han identificado en los activos efectivamente examinados
PentestObjetivos y reglas de prueba, vías de ataque exploradas, evidencias, impacto demostrado y recomendacionesQué pudo conseguirse bajo las condiciones y restricciones autorizadas

La diferencia práctica aparece al recibir el informe. Un escáner puede alertar de una versión vulnerable. El análisis comprueba su relevancia y exposición. Un pentest puede intentar demostrar qué acceso permite, si esa prueba está autorizada. Una auditoría puede además revisar por qué el proceso de actualización dejó pendiente ese sistema.

INCIBE explica el pentest como una simulación de ataques, con autorización y sistemas identificados. Si tu pregunta principal es hasta dónde llegaría una intrusión, concreta ese objetivo en el servicio de pentesting. Si necesitas comprobar responsabilidades, procedimientos y aplicación de medidas, asegúrate de que la auditoría los incluya.

Lo que una auditoría no te va a decir

No puede garantizar que no sufrirás un ataque. Examina un alcance durante un periodo y con unas pruebas. Pueden cambiar configuraciones, aparecer vulnerabilidades o quedar escenarios sin evaluar. Una conclusión útil explicita esas condiciones.

No demuestra que nunca te hayan comprometido. Revisar medidas de protección no equivale a investigar toda la actividad pasada. Si sospechas una intrusión, pide un trabajo orientado a determinar qué ocurrió y con qué evidencia. La ausencia de hallazgos en una auditoría no responde por sí sola a esa pregunta.

No permite extender los resultados a lo que quedó fuera. Si no se revisaron los accesos del proveedor o una aplicación crítica, no deben desaparecer bajo una conclusión favorable sobre el conjunto. El CCN-CERT exige que el alcance no induzca a error sobre lo evaluado.

No acredita cualquier cumplimiento por utilizar un marco reconocido. Si necesitas una evaluación de conformidad con el ENS, el encargo y el procedimiento deben responder a ese objetivo. El ENS regula expresamente su auditoría y sus procedimientos de conformidad. Una revisión general basada en CIS no los sustituye. Puedes concretar esa necesidad en cumplimiento normativo.

No corrige por el hecho de recomendar. Aplicar cambios, decidir excepciones y volver a comprobar son trabajos que deben tener responsables. Revisa si la corrección y la verificación posterior están contratadas; un párrafo de recomendaciones no las incluye automáticamente.

Cómo leer el informe sin perderte en la lista

Empieza por el alcance y las limitaciones. Después lee la conclusión ejecutiva y comprueba si las prioridades tienen una explicación que puedas relacionar con tu actividad. Deja el detalle de cada herramienta para cuando sepas qué decisión necesita soporte.

Un hallazgo es el resultado de evaluar una evidencia frente a un criterio. Puede acreditar cumplimiento o señalar una desviación. Un riesgo describe qué podría pasar y por qué importa, considerando las circunstancias. Si ambos aparecen mezclados, cuesta distinguir lo observado de lo que se estima.

Ejemplo hipotético: se observa que una cuenta de una persona que ya no trabaja en la empresa sigue activa. Ese es el hecho. La posibilidad de usarla para acceder sin autorización es el escenario de riesgo. Su prioridad depende, entre otras cosas, de los permisos, la exposición y las medidas adicionales. «Cuenta activa» no basta para describir el impacto.

Para cada problema relevante, pide evidencia localizable, sistema afectado, criterio utilizado, explicación del impacto y acción recomendada. Si una conclusión depende de una entrevista o de una muestra limitada, debe poder reconocerse. El artículo 31 del ENS exige, en su ámbito, que el informe identifique metodología, alcance y hechos que sostienen las conclusiones.

Un listado extenso sin priorizar te devuelve el problema de decidir qué hacer. Nuestro criterio de aceptación es más exigente: las prioridades deben tener motivo, las acciones deben poder asignarse y el cierre debe poder comprobarse. Una puntuación técnica ayuda; necesita contexto de negocio para convertirse en una decisión.

Qué preguntar antes de firmar

Estas preguntas sirven para revisar cualquier propuesta, incluida la de Minery Report:

  • ¿Qué entra y qué queda fuera? Pide una relación de servicios, sistemas y proveedores; identifica las exclusiones que afectan a tu pregunta principal.
  • ¿Contra qué criterios se evaluará? Deben constar marco, versión y cobertura. «Buenas prácticas» sin más detalle dificulta exigir un resultado.
  • ¿Qué pruebas se harán y con qué accesos? Aclara entrevistas, revisión documental, muestreo, pruebas técnicas y autorizaciones necesarias.
  • ¿Qué recibiré exactamente? Solicita la estructura del informe y un ejemplo anonimizado de hallazgo para comprobar si conecta evidencia, riesgo y corrección.
  • ¿Quién evalúa y cómo se gestiona su independencia? Pregunta por experiencia relevante y posibles conflictos si el mismo equipo implantó lo que revisará.
  • ¿Cómo se cerrarán los hallazgos? Deja por escrito quién corrige, si habrá una nueva comprobación y cómo se comunicarán los problemas urgentes durante el trabajo.

Una respuesta precisa puede justificar un alcance reducido. Una respuesta ambigua no permite saber qué estás contratando.

Datos y criterios que puedes contrastar

Dato o criterioQué implica para quien contrataFuente primaria
CIS Controls v8.1 contiene 18 controlesLa propuesta debe precisar la cobertura; mencionar el marco no equivale a revisarlo enteroCIS: lista oficial de controles
CIS utiliza grupos de implementaciónEl conjunto de medidas se selecciona atendiendo al riesgo y a los recursosCIS: Implementation Groups
CIS distingue gestión de vulnerabilidades y pruebas de penetraciónSolicita por separado detección, validación y pruebas de explotación autorizadasCIS: Controls Navigator
El alcance no debe inducir a error sobre lo realmente evaluadoLas exclusiones deben ser visibles al interpretar la conclusiónCCN-STIC 802: guía de auditorías
El informe de auditoría ENS debe identificar metodología, alcance y base de sus conclusionesEn una auditoría sujeta al ENS puedes exigir esos contenidosRD 311/2022, art. 31.4

Auditoría de ciberseguridad. Consulta el servicio de Minery Report para definir el alcance de la revisión.

Por Miguel Ángel Romero de los Llanos. Ver perfil →

Publicada: 21 de septiembre de 2026

Preguntas frecuentes