Ciberseguridad

Auditoría de ciberseguridad

Una revisión independiente de cómo está hoy la seguridad de la empresa, que acaba en una lista ordenada de qué corregir primero.

De qué hablamos

Una auditoría de ciberseguridad es una revisión sistemática de cómo protege la empresa su información y sus sistemas, hecha por alguien que no los administra. Mira la tecnología —equipos, red, servidores, correo, nube— y también lo que no es tecnología: quién tiene acceso a qué, cómo se dan las altas y las bajas, si las copias se prueban, qué pasaría si mañana hubiera un incidente.

Se habla de varios tipos, que a menudo se combinan en un mismo encargo:

  • Técnica: configuración, vulnerabilidades y exposición de los sistemas.
  • Organizativa: políticas, procedimientos y formación.
  • De cumplimiento: contraste con una norma concreta, como el ENS o la ISO 27001.
  • Interna o externa, según se mire la red desde dentro o lo que se ve desde internet.

Cuándo se plantea

Cuando no se sabe por dónde empezar y hace falta una foto antes de gastar; cuando se cambia de proveedor informático y conviene saber qué se hereda; después de un incidente, para entender cómo ocurrió y qué más está expuesto; cuando un cliente o el seguro piden un informe; o antes de plantearse una certificación, para saber cuánto falta.

Qué incluye un servicio bien planteado

  • El alcance: qué sedes, sistemas y servicios entran.
  • La recogida de información: entrevistas, inventario y revisión de configuraciones.
  • El análisis técnico: equipos sin actualizar, servicios expuestos, permisos excesivos, contraseñas débiles.
  • La revisión de las copias y de la capacidad de recuperación.
  • El informe: los riesgos encontrados, ordenados por gravedad, con una recomendación para cada uno.
  • La presentación a la dirección, en un lenguaje que permita decidir.

Qué mueve el precio

  • El alcance: una revisión general o el contraste con una norma.
  • El tamaño: puestos, servidores, sedes y servicios en la nube.
  • La profundidad: una revisión de configuración no es lo mismo que añadir pruebas de intrusión.
  • El entregable: solo el informe, o también el plan de acción y su seguimiento.

Cuánto cuesta

Se presupuesta por jornadas o por proyecto cerrado. No damos cifras: sale de la propuesta de la empresa especializada, una vez definido el alcance. Es un trabajo acotado en el tiempo, y lo razonable es que la propuesta diga cuántas jornadas son y qué se entrega.

Errores que salen caros

  1. Que audite quien administra: nadie revisa bien su propio trabajo.
  2. Un informe de cien páginas sin prioridades: lo que sirve es saber qué tres cosas hacer primero.
  3. Auditar y no corregir: el informe caduca en cuanto cambian los sistemas.
  4. Limitarla a lo técnico y no mirar los accesos de la gente ni las copias.

Qué te tiene que quedar por escrito

  • El alcance y la metodología seguida.
  • El informe, con resumen ejecutivo y detalle técnico.
  • Los hallazgos clasificados por gravedad.
  • El plan de acción recomendado, con un orden.
  • El compromiso de confidencialidad sobre lo que se ha visto.

Qué datos preparar antes de pedir presupuesto

  • Cuántos puestos, servidores y sedes hay, y qué está en la nube.
  • Por qué quieres la auditoría y quién va a leer el informe.
  • Quién administra hoy los sistemas y si va a colaborar.
  • Si hay una norma con la que quieras compararte.

Preguntas frecuentes

¿Qué es una auditoría de ciberseguridad?
Una revisión independiente de cómo protege la empresa sus sistemas y su información —tecnología, accesos, copias, procedimientos— que termina en un informe con los riesgos encontrados y qué hacer con cada uno.
¿Cuáles son los tipos de auditoría de ciberseguridad?
Técnica (configuración y vulnerabilidades), organizativa (políticas y procedimientos), de cumplimiento (contra una norma como ENS o ISO 27001) y, según el punto de vista, interna o externa. Lo normal es combinar varias.
¿Cuánto cuesta una auditoría de ciberseguridad?
Depende del alcance, del tamaño de la empresa y de la profundidad. No damos cifras: el precio sale de la propuesta, que debería decir cuántas jornadas son y qué se entrega.
¿En qué se diferencia de un pentesting?
La auditoría revisa de forma amplia y dice qué está mal configurado o desprotegido. El pentesting ataca unos sistemas concretos para demostrar hasta dónde llegaría un intruso. Lo habitual es empezar por la auditoría.
¿Quién hace la auditoría?
Una empresa colaboradora especializada, distinta de quien administra tus sistemas. Revisamos tu solicitud y, si tenemos cobertura en tu zona, se la derivamos; es ella quien te contacta y te hace la propuesta. Es gratuito y sin compromiso.

Cuéntanos qué necesita tu empresa

Revisamos tu solicitud y, si tenemos cobertura en tu zona, la derivamos a una empresa informática colaboradora, que es quien te hace la propuesta. Si aún no tenemos a nadie, te lo decimos.

  • ✓ Gratuito y sin compromiso
  • ✓ Una sola empresa recibe tu solicitud
  • ✓ Para empresas de Cataluña

¿Quieres dar más detalles? Formulario completo

Pedir presupuesto