Una auditoría de seguridad es una revisión ordenada de por dónde está expuesta tu empresa, que termina en un informe con los riesgos priorizados y el coste de resolver cada uno. No es un análisis con un programa ni una lista de productos que deberías comprar. Si lo que recibes es cualquiera de esas dos cosas, no has tenido una auditoría.
4 min de lectura6 secciones
Qué se revisa de verdad
En una empresa de menos de cincuenta personas, una revisión útil cubre cinco frentes. Ninguno es especialmente técnico, y esa es precisamente la cuestión: los agujeros que importan no suelen estar escondidos.
Los equipos y quién los usa
Cuántos hay, qué sistema operativo tienen, si están actualizados, si el disco está cifrado en los portátiles y quién tiene permisos de administrador. También los que ya nadie usa pero siguen enchufados y encendidos.
El correo
Es la vía de entrada de la mayoría de los incidentes en empresas de este tamaño. Se comprueba si hay doble factor activado y en quién, si existen reglas de reenvío automático que nadie recuerda haber creado, y si el dominio tiene configurados los registros que impiden que alguien envíe correos suplantándote.
Las copias de seguridad
No si existen: si se pueden restaurar. Se prueba a recuperar un archivo concreto y se mide cuánto se tarda. También dónde están guardadas, porque una copia en el mismo edificio y en la misma red que el original no protege del incendio ni del ransomware.
Los accesos
Quién tiene acceso a qué, incluidas las cuentas de personas que ya no trabajan allí y los accesos que se dieron a proveedores para una tarea puntual hace dos años. Es la parte donde más sorpresas aparecen.
La exposición desde fuera
Qué se ve de tu empresa desde internet: la web, los servicios publicados, los datos que aparecen en filtraciones conocidas. Sirve para saber con qué información cuenta alguien que quisiera preparar un fraude dirigido a vosotros.
Qué documento tienes que recibir
El entregable es lo que separa una auditoría seria de un trámite. Debe contener, como mínimo:
- Los hallazgos, ordenados por gravedad. No alfabéticamente ni por sistema, sino por lo que más daño puede hacer.
- Qué pasaría si cada uno se materializa, en términos de negocio: cuántos días parados, qué información se pierde, a qué clientes afecta.
- Qué hay que hacer para resolverlo, con suficiente detalle para que otra persona pueda ejecutarlo.
- Cuánto cuesta cada medida, separando lo que es tiempo de lo que es gasto recurrente.
- Un orden recomendado, porque nadie puede hacerlo todo a la vez.
- Qué está bien. Un informe que solo trae problemas suele estar inflado.
Y debe estar escrito para que lo entienda quien decide, no solo quien lo ejecuta. Si tienes que llamar a alguien para que te traduzca el informe que acabas de pagar, el informe no está terminado.
Cómo distinguir una auditoría de un catálogo disfrazado
Hay señales bastante fiables. La primera es el origen de los hallazgos: si todos apuntan a productos que casualmente vende quien audita, no estás leyendo un diagnóstico. La segunda es la ausencia de prioridades: una lista de cuarenta puntos todos marcados como críticos no ayuda a decidir nada.
La tercera, y la más reveladora, es qué pasa con las medidas que no cuestan dinero. Una auditoría honesta te dirá que revisar permisos, cerrar cuentas antiguas y activar el doble factor no lleva factura, solo tiempo. Un catálogo disfrazado pasará por encima de eso para llegar cuanto antes a lo que se cobra.
Cada cuánto tiene sentido repetirla
Una revisión completa al año es razonable para la mayoría de empresas pequeñas, siempre que entre medias haya alguien mirando los avisos. Conviene adelantarla cuando cambia algo importante: una mudanza, un cambio de proveedor informático, la incorporación de teletrabajo o la contratación de un servicio nuevo que maneje datos de clientes.
También después de un incidente, aunque haya salido bien. Lo que falló una vez suele tener compañía.
Qué no hace una auditoría
No te deja protegido. Te dice dónde estás expuesto y en qué orden conviene actuar, pero la protección viene de ejecutar el plan. Es frecuente que una empresa se quede tranquila con el informe en la mano y no toque nada durante un año; al año siguiente, el informe es casi idéntico.
Tampoco garantiza que no vaya a pasarte nada. Ninguna medida lo garantiza. Lo que hace es reducir la probabilidad de los incidentes más comunes y, sobre todo, acortar mucho el tiempo de recuperación cuando algo ocurre, que es donde de verdad se pierde dinero.
Cómo trabajamos nosotros
Nuestra auditoría de seguridad sigue exactamente esa estructura: revisamos los cinco frentes, entregamos el informe con los riesgos ordenados por gravedad y su coste, y te explicamos qué haríamos primero. A partir de ahí decides tú qué se ejecuta y en qué orden, y si prefieres hacerlo con tu proveedor habitual, el informe está escrito para que pueda seguirlo.
Si tienes dudas sobre el alcance o quieres saber si tu caso encaja, están resueltas muchas en las preguntas frecuentes, y si no, escríbenos y te lo contamos.
Sigue leyendo
- Los diez errores de seguridad que vemos en casi todas las pymes
- Cuánto cuesta proteger una pyme: partidas reales y en qué orden gastarlas
- Ciberseguridad para pymes: por dónde empezar cuando no tienes informático
- El candado del navegador no significa que la web sea segura
- Móviles y portátiles personales en el trabajo: cómo ponerlo por escrito
- Subvención del Plan de Ciberseguridad en Navarra: quedan dos meses y casi nadie la explica