Saltearse al contenido

Auditoría & cumplimiento

La auditoría comprueba, con evidencias, que los controles existen y funcionan como se dice. El cumplimiento (compliance) demuestra ante terceros (reguladores, clientes, certificadores) que se cumplen unos requisitos. Una cosa no implica la otra: cumplir no es estar seguro, pero una buena auditoría acerca ambas.

Interna la propia organización revisa sus controles (mejora, pre-certificación)
Externa un tercero independiente audita (certificación ISO, SOC 2...)
De certificación conduce a un sello (ISO 27001, ENS) con validez temporal
Regulatoria una autoridad verifica cumplimiento legal (AEPD, supervisores sectoriales)
- la auditoría se basa en EVIDENCIA: políticas, logs, configuraciones, tickets, registros
- control de diseño (¿está bien definido?) vs control de eficacia operativa (¿funciona en la práctica?)
- muestreo: se revisan muestras de un periodo (p. ej. "¿se revocaron los accesos de las bajas?")
- trazabilidad: cada requisito del marco -> control -> evidencia que lo demuestra
ISO 27001 certificación del SGSI (auditoría de etapa 1 y 2, luego seguimiento anual)
SOC 2 atestación (AICPA) sobre controles de servicio (Type I diseño / Type II eficacia)
ENS certificación/declaración de conformidad del sector público (España)
PCI DSS cumplimiento obligatorio si se manejan datos de tarjetas de pago
- cumplir un checklist NO garantiza estar seguro (puede ser "seguridad de papel")
- riesgo: optimizar para pasar la auditoría en vez de reducir riesgo real
- la seguridad real se valida con pentest/red team (ofensiva) y detección (blue team)
- el objetivo: que el cumplimiento REFLEJE controles que de verdad funcionan
1. planificar (alcance, criterios) 2. recopilar evidencia 3. evaluar contra requisitos
4. hallazgos (no conformidades mayores/menores, observaciones) 5. plan de acción correctiva
6. seguimiento (verificar que se corrigió) -> mejora continua (PDCA)
  • Mantener evidencia continua (logs, tickets, configs): la auditoría es más fácil si todo deja rastro.
  • Buscar la eficacia operativa, no solo el diseño: que los controles funcionen en el día a día.
  • Evitar la “seguridad de papel”: validar con pentest/red team y detección que lo auditado es real.
  • Gestionar no conformidades con acciones correctivas y seguimiento (PDCA, ver Marcos (ISO 27001, NIST, ENS, CIS)).
  • Organizaciones certificadas que sufrieron brechas por controles que existían “en papel” pero no operaban.
  • SOC 2 Type II como requisito habitual para vender SaaS a empresas (B2B).
  • PCI DSS obligatorio para comercios/procesadores; su incumplimiento acarrea multas y pérdida de la pasarela.
  • Definir alcance y criterios de la auditoría
  • Trazabilidad requisito → control → evidencia
  • Evaluar diseño Y eficacia operativa (no solo diseño)
  • Recopilar evidencia continua (logs/tickets/configs)
  • Gestionar hallazgos (no conformidades) y acciones correctivas
  • Validar que lo auditado es real (pentest/detección)
  • Seguimiento y mejora continua (PDCA)