¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Auditoría de seguridad

Organizaciones a las que un cliente, un regulador o una aseguradora exige demostrar un estado de seguridad, sin disponer de un diagnóstico documentado.

Dernière mise à jour22 de agosto de 2026

El problema abordado

Un cliente, un regulador o una aseguradora exige una prueba de su nivel de seguridad, y usted no dispone de ningún documento que oponerles. La ausencia de un diagnóstico formalizado convierte cada solicitud de este tipo en una urgencia no planificada.

Qué está incluido

Auditoría organizativa y física (gobernanza, políticas, controles de acceso físico)

Auditoría de arquitectura (segmentación, flujos, puntos de exposición)

Auditoría de configuración (hardening de sistemas, equipos, servicios)

Prueba de intrusión (validación operativa de las vulnerabilidades identificadas)

Auditoría de código fuente (revisión de los puntos sensibles de la aplicación)

Auditoría de sistemas industriales (entornos OT/SCADA)

Referenciales aplicados

ISO/IEC 27001:2022ISO/IEC 19011NIST SP 800-115CIS BenchmarksGuía de auditoría de seguridad de la DGSSIMetodología TRACE

Entregables

Informe técnico detallado con evidencias (capturas, extractos de configuración, resultados de pruebas)

Síntesis ejecutiva no técnica, destinada a la dirección

Plan de remediación priorizado por riesgo y por esfuerzo

Contraverificación tras la corrección de las brechas identificadas

Variable según el ámbito: auditoría de configuración de 3 a 5 días, auditoría de arquitectura de 5 a 8 días, auditoría organizativa de 8 a 15 días

Duración típica

Requisitos previos del cliente

  • Designación de un interlocutor habilitado para dar acceso a los sistemas y documentos concernidos
  • Alcance validado por escrito antes del inicio
  • Disponibilidad de los equipos técnicos internos durante las fases de entrevista y recopilación
  • Autorización formal que cubra las actividades intrusivas cuando proceda (pruebas de intrusión incluidas en el alcance)

Preguntas frecuentes

¿Hay que auditar los seis ámbitos cada vez?

No. El alcance se define según sus necesidades reales — requisito contractual, regulatorio o iniciativa voluntaria. Un solo ámbito puede ser suficiente.

¿Qué es la metodología TRACE mencionada en los marcos aplicados?

TRACE es nuestra metodología propia de conducción de auditorías. Se detalla en la página dedicada a nuestro enfoque.

¿Es el informe utilizable ante un regulador o una aseguradora?

Sí, el informe técnico y la síntesis ejecutiva están diseñados para poder comunicarse a un tercero (regulador, aseguradora, cliente) sin necesidad de retrabajo adicional.

¿Es sistemática la contraverificación?

Se propone tras la implementación del plan de remediación, para confirmar que las brechas identificadas han sido efectivamente corregidas. No está incluida automáticamente en todos los formatos de auditoría — se precisa en la contratación.

¿Sustituye una auditoría de configuración a una prueba de intrusión?

No. La auditoría de configuración verifica la conformidad de los parámetros con un marco de referencia; la prueba de intrusión valida, mediante la explotación real, si las vulnerabilidades son efectivamente explotables en su contexto.