Una auditoría de seguridad es una revisión formal e independiente que verifica si la organización cumple de verdad con sus controles, políticas o una norma. Distingue entre lo que se dice que se hace y lo que realmente se hace.
Lo clave: independencia
La hace alguien que no participó en montar esos controles, para garantizar imparcialidad.
- Auditoría interna: del propio equipo (mejora continua).
- Auditoría externa: de una empresa de fuera; es la que sirve para certificar (ej. ISO 27001) o cumplir leyes.
Para qué sirve
- Certificarse (un auditor externo otorga el sello).
- Cumplir normativas que exigen auditorías.
- Encontrar brechas entre el papel y la realidad (políticas que nadie aplica). Esos huecos se reportan como hallazgos.
La palabra mágica: evidencia
Un auditor no se conforma con tu palabra: pide la prueba.
| Afirmación | Evidencia que se pide |
|---|---|
| "Revisamos los accesos cada mes" | Los registros de esas revisiones |
| "Capacitamos al personal" | Listas de asistencia y materiales |
| "Ciframos los datos" | Configuración y captura que lo demuestre |
Por eso gran parte del trabajo de GRC es generar y conservar evidencias (registros, capturas, reportes) que demuestren que los controles funcionan. Para un auditor: sin evidencia, no pasó.
Ningún control evita del todo que un evento grave (incendio, ataque, corte) detenga la empresa. Cómo prepararse para seguir funcionando es el último tema del pilar: la continuidad (BCP/DRP).