Auditoría & cumplimiento
La auditoría comprueba, con evidencias, que los controles existen y funcionan como se dice. El cumplimiento (compliance) demuestra ante terceros (reguladores, clientes, certificadores) que se cumplen unos requisitos. Una cosa no implica la otra: cumplir no es estar seguro, pero una buena auditoría acerca ambas.
Tipos de auditoría
Sección titulada «Tipos de auditoría»Interna la propia organización revisa sus controles (mejora, pre-certificación)Externa un tercero independiente audita (certificación ISO, SOC 2...)De certificación conduce a un sello (ISO 27001, ENS) con validez temporalRegulatoria una autoridad verifica cumplimiento legal (AEPD, supervisores sectoriales)Evidencia y controles
Sección titulada «Evidencia y controles»- la auditoría se basa en EVIDENCIA: políticas, logs, configuraciones, tickets, registros- control de diseño (¿está bien definido?) vs control de eficacia operativa (¿funciona en la práctica?)- muestreo: se revisan muestras de un periodo (p. ej. "¿se revocaron los accesos de las bajas?")- trazabilidad: cada requisito del marco -> control -> evidencia que lo demuestraMarcos de certificación/atestación
Sección titulada «Marcos de certificación/atestación»ISO 27001 certificación del SGSI (auditoría de etapa 1 y 2, luego seguimiento anual)SOC 2 atestación (AICPA) sobre controles de servicio (Type I diseño / Type II eficacia)ENS certificación/declaración de conformidad del sector público (España)PCI DSS cumplimiento obligatorio si se manejan datos de tarjetas de pagoCumplimiento != seguridad
Sección titulada «Cumplimiento != seguridad»- cumplir un checklist NO garantiza estar seguro (puede ser "seguridad de papel")- riesgo: optimizar para pasar la auditoría en vez de reducir riesgo real- la seguridad real se valida con pentest/red team (ofensiva) y detección (blue team)- el objetivo: que el cumplimiento REFLEJE controles que de verdad funcionanEl ciclo de auditoría
Sección titulada «El ciclo de auditoría»1. planificar (alcance, criterios) 2. recopilar evidencia 3. evaluar contra requisitos4. hallazgos (no conformidades mayores/menores, observaciones) 5. plan de acción correctiva6. seguimiento (verificar que se corrigió) -> mejora continua (PDCA)Blue Team / GRC
Sección titulada «Blue Team / GRC»- Mantener evidencia continua (logs, tickets, configs): la auditoría es más fácil si todo deja rastro.
- Buscar la eficacia operativa, no solo el diseño: que los controles funcionen en el día a día.
- Evitar la “seguridad de papel”: validar con pentest/red team y detección que lo auditado es real.
- Gestionar no conformidades con acciones correctivas y seguimiento (PDCA, ver Marcos (ISO 27001, NIST, ENS, CIS)).
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- Organizaciones certificadas que sufrieron brechas por controles que existían “en papel” pero no operaban.
- SOC 2 Type II como requisito habitual para vender SaaS a empresas (B2B).
- PCI DSS obligatorio para comercios/procesadores; su incumplimiento acarrea multas y pérdida de la pasarela.
Checklist de prueba
Sección titulada «Checklist de prueba»- Definir alcance y criterios de la auditoría
- Trazabilidad requisito → control → evidencia
- Evaluar diseño Y eficacia operativa (no solo diseño)
- Recopilar evidencia continua (logs/tickets/configs)
- Gestionar hallazgos (no conformidades) y acciones correctivas
- Validar que lo auditado es real (pentest/detección)
- Seguimiento y mejora continua (PDCA)