Saltar al contenido
cd ..
RUTA PROGRC Y CUMPLIMIENTO

Auditoría y evidencias

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Una auditoría de seguridad es una revisión formal e independiente que verifica si la organización cumple de verdad con sus controles, políticas o una norma. Distingue entre lo que se dice que se hace y lo que realmente se hace.

Lo clave: independencia

La hace alguien que no participó en montar esos controles, para garantizar imparcialidad.

  • Auditoría interna: del propio equipo (mejora continua).
  • Auditoría externa: de una empresa de fuera; es la que sirve para certificar (ej. ISO 27001) o cumplir leyes.

Para qué sirve

  • Certificarse (un auditor externo otorga el sello).
  • Cumplir normativas que exigen auditorías.
  • Encontrar brechas entre el papel y la realidad (políticas que nadie aplica). Esos huecos se reportan como hallazgos.

La palabra mágica: evidencia

Un auditor no se conforma con tu palabra: pide la prueba.

AfirmaciónEvidencia que se pide
"Revisamos los accesos cada mes"Los registros de esas revisiones
"Capacitamos al personal"Listas de asistencia y materiales
"Ciframos los datos"Configuración y captura que lo demuestre

Por eso gran parte del trabajo de GRC es generar y conservar evidencias (registros, capturas, reportes) que demuestren que los controles funcionan. Para un auditor: sin evidencia, no pasó.

Ningún control evita del todo que un evento grave (incendio, ataque, corte) detenga la empresa. Cómo prepararse para seguir funcionando es el último tema del pilar: la continuidad (BCP/DRP).

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT