De qué hablamos
Una auditoría de ciberseguridad es una revisión sistemática de cómo protege la empresa su información y sus sistemas, hecha por alguien que no los administra. Mira la tecnología —equipos, red, servidores, correo, nube— y también lo que no es tecnología: quién tiene acceso a qué, cómo se dan las altas y las bajas, si las copias se prueban, qué pasaría si mañana hubiera un incidente.
Se habla de varios tipos, que a menudo se combinan en un mismo encargo:
Cuándo se plantea
Cuando no se sabe por dónde empezar y hace falta una foto antes de gastar; cuando se cambia de proveedor informático y conviene saber qué se hereda; después de un incidente, para entender cómo ocurrió y qué más está expuesto; cuando un cliente o el seguro piden un informe; o antes de plantearse una certificación, para saber cuánto falta.
Qué incluye un servicio bien planteado
- El alcance: qué sedes, sistemas y servicios entran.
- La recogida de información: entrevistas, inventario y revisión de configuraciones.
- El análisis técnico: equipos sin actualizar, servicios expuestos, permisos excesivos, contraseñas débiles.
- La revisión de las copias y de la capacidad de recuperación.
- El informe: los riesgos encontrados, ordenados por gravedad, con una recomendación para cada uno.
- La presentación a la dirección, en un lenguaje que permita decidir.
Qué mueve el precio
- El alcance: una revisión general o el contraste con una norma.
- El tamaño: puestos, servidores, sedes y servicios en la nube.
- La profundidad: una revisión de configuración no es lo mismo que añadir pruebas de intrusión.
- El entregable: solo el informe, o también el plan de acción y su seguimiento.
Cuánto cuesta
Se presupuesta por jornadas o por proyecto cerrado. No damos cifras: sale de la propuesta de la empresa especializada, una vez definido el alcance. Es un trabajo acotado en el tiempo, y lo razonable es que la propuesta diga cuántas jornadas son y qué se entrega.
Errores que salen caros
- Que audite quien administra: nadie revisa bien su propio trabajo.
- Un informe de cien páginas sin prioridades: lo que sirve es saber qué tres cosas hacer primero.
- Auditar y no corregir: el informe caduca en cuanto cambian los sistemas.
- Limitarla a lo técnico y no mirar los accesos de la gente ni las copias.
Qué te tiene que quedar por escrito
- El alcance y la metodología seguida.
- El informe, con resumen ejecutivo y detalle técnico.
- Los hallazgos clasificados por gravedad.
- El plan de acción recomendado, con un orden.
- El compromiso de confidencialidad sobre lo que se ha visto.
Qué datos preparar antes de pedir presupuesto
- Cuántos puestos, servidores y sedes hay, y qué está en la nube.
- Por qué quieres la auditoría y quién va a leer el informe.
- Quién administra hoy los sistemas y si va a colaborar.
- Si hay una norma con la que quieras compararte.