Auditoría de ciberseguridad: el Análisis de Madurez CIS18
Antes de comprar herramientas, contratar servicios o firmar cumplimientos, hay una pregunta que responder: ¿cómo estamos de verdad? Nuestro Análisis de Madurez CIS18 la responde con datos — tu seguridad medida contra los 18 controles CIS, con una hoja de ruta priorizada para arreglar primero lo que más importa.


El problema con la mayoría de las auditorías
Un informe de 200 hallazgos sin prioridades no es un plan: es un cajón donde mueren las buenas intenciones. Y un escáner automático con logo bonito no es una auditoría: es una lista de CVEs que nadie va a leer.
Una auditoría útil responde tres preguntas: dónde estás, qué es lo primero, y cuánto esfuerzo cuesta cada paso. Eso es exactamente lo que entrega el Análisis de Madurez CIS18.
Para quién es: de la pyme a la empresa de 500 empleados
- Para la pyme y la empresa mediana que nunca ha medido su seguridad y quiere una foto honesta antes de invertir.
- Para quien tiene que responder a un cliente, una aseguradora o un consejo que pide garantías con algo mejor que "estamos en ello".
- Para quien va a abordar ENS, NIS2, DORA o ISO 27001 y quiere empezar con un diagnóstico que sirva para todas.
- Para quien acaba de llevarse un susto y quiere convertirlo en la última vez que depende de la suerte.
Qué incluye exactamente
Evaluación contra los 18 controles CIS
Analizamos tu organización contra los CIS Controls v8, el estándar internacional de referencia para priorizar defensas: inventario de activos, control de accesos, gestión de vulnerabilidades, protección de datos, copias, monitorización, respuesta… los 18 dominios completos, con evidencias y entrevistas — no un cuestionario autocumplimentado.
Scoring de madurez por dominio
Una puntuación por cada control y una visión global de tu madurez. Sabrás en qué estás razonablemente bien, en qué estás expuesto y cómo te comparas con lo exigible en tu sector.
Hoja de ruta priorizada
Cada hallazgo, ordenado por riesgo real y esfuerzo: los quick wins que puedes cerrar en semanas, las medidas de medio plazo y las inversiones que conviene planificar. Prioridades defendidas por criterio técnico, no por catálogo de productos: no nos casamos con ningún fabricante.
Informe técnico + presentación ejecutiva
Dos entregables, dos audiencias: el informe técnico con el detalle que tu equipo TI necesita para ejecutar, y una presentación ejecutiva pensada para dirección — qué riesgo tenemos, qué proponemos, qué cuesta no hacerlo.
Cómo lo hacemos
Alcance y arranque
Definimos juntos perímetro, interlocutores y calendario. Sin fricción para tu equipo: pedimos lo mínimo necesario.
Evidencias y entrevistas
Revisión documental y técnica más entrevistas con las personas que operan los sistemas. La realidad, no el organigrama.
Análisis y scoring
Contrastamos evidencias contra los 18 controles y construimos el scoring y la priorización.
Entrega y sesión de resultados
Te presentamos los resultados en una sesión de trabajo — técnica y ejecutiva — y te dejamos el plan listo para ejecutar. Plazo total orientativo: unas 3 semanas desde el arranque hasta la sesión de resultados.
Y después de la auditoría, ¿qué?
El Análisis de Madurez es el paso 1 del Método Minery y la puerta de entrada de casi todos nuestros clientes, porque de la foto sale el plan. Con la hoja de ruta en la mano puedes ejecutarla con tu equipo, o con nosotros:
- Si el objetivo es una norma: ENS, NIS2 o DORA — el GAP ya está hecho.
- Si la hoja de ruta tiene que convertirse en un programa a dos o tres años, con presupuesto y responsables: plan director de seguridad.
- Si necesitas quien gobierne el plan: CISO as a Service.
- Si quieres la operación del día a día resuelta: seguridad gestionada.
- Si el informe destapa algo urgente, no esperamos al final para decírtelo: respuesta a incidentes.
Por qué medimos contra CIS18
Porque es el estándar que mejor convierte "seguridad" en decisiones: 18 controles priorizados, medibles y mantenidos por la comunidad internacional del Center for Internet Security, que mapean directamente contra ENS, ISO 27001, NIS2 y DORA — el mismo diagnóstico te sirve para todas. Somos CIS SecureSuite Member y CIS Controls Supporter: trabajamos con el estándar desde dentro, no de oídas.
Trabajo hecho
El programa que llevó a Grupo EUN hasta el ENS Medio y la ISO 27001 empezó exactamente aquí: una evaluación CIS que se convirtió en hoja de ruta y la hoja de ruta en dos certificaciones. Lee el caso
Y en el Hospital Universitario de Toledo, las evaluaciones continuas contra CIS Controls son la base del departamento de ciberseguridad externalizado que operamos para su proveedor TI. Lee el caso
Preguntas frecuentes sobre auditorías de ciberseguridad para empresas
Una evaluación sistemática de las defensas de tu organización —técnicas y organizativas— contra un estándar de referencia, con evidencias. El resultado útil no es la nota: es saber qué corregir primero y por qué.
Porque sin medir, las decisiones de seguridad se toman por intuición o por catálogo de proveedor. La auditoría convierte el "creemos que estamos bien" en datos: qué riesgo tienes, dónde, y qué cuesta reducirlo.
Por independencia y por oficio: quien opera los sistemas no puede auditarse a sí mismo sin puntos ciegos, y un equipo que audita empresas cada semana reconoce patrones que dentro no se ven. Además, ante clientes, aseguradoras o certificadoras, un informe externo tiene un peso que un autodiagnóstico no tiene.
Sí — y suele ser donde más rinde. Trabajamos sobre todo con empresas de 20 a 500 empleados: lo bastante grandes para ser objetivo de ataques, casi nunca con equipo de seguridad propio. El alcance se dimensiona al tamaño real: en una pyme la auditoría es más corta, no menos rigurosa, y el resultado es el mismo — saber qué corregir primero sin comprar nada que no haga falta.
El conjunto de salvaguardas priorizadas del Center for Internet Security (CIS Controls v8): desde el inventario de activos hasta la respuesta a incidentes, ordenadas por eficacia real contra los ataques más comunes. Son el estándar de facto para medir madurez de ciberseguridad.
Cuatro cosas: la evaluación completa contra los 18 controles, el scoring de madurez por dominio, la hoja de ruta priorizada (quick wins y medio plazo) y los dos informes — técnico para tu equipo y ejecutivo para dirección — presentados en una sesión de resultados.
Unas 3 semanas desde el arranque hasta la sesión de resultados. Puede ser menos si nos facilitas la información con agilidad: tu equipo dedica horas, no semanas.
Sí — es uno de sus mejores usos. Los controles CIS mapean contra el Anexo II del ENS, el Anexo A de ISO 27001 y las medidas del artículo 21 de NIS2, así que el Análisis de Madurez funciona como GAP inicial de cualquiera de esos proyectos: el mismo trabajo, aprovechado varias veces.
Empieza por saber dónde estás. Cuéntanos tu situación y te proponemos alcance y plan — sin compromiso y sin catálogo de por medio. Te responde un socio en menos de 1 hora, en horario laboral.
Quiero mi Análisis de Madurez