Auditoría de cumplimiento normativo en ciberseguridad
Comprobamos que tus controles no solo existen en los documentos, sino que funcionan en la práctica.
En SSH team auditamos si los controles, procesos y políticas que tu organización tiene definidos se están aplicando de verdad. No revisamos lo que nos muestran, contrastamos lo que encontramos contra lo que exige la normativa que te aplica: NIS2, ENS, ISO 27001 o DORA.
Pero ¿qué es una auditoría de cumplimiento?
Tener las políticas firmadas no es lo mismo que cumplirlas.
La auditoría de cumplimiento es una revisión independiente que contrasta lo que tu organización tiene documentado con lo que ocurre en la práctica. Verificamos si los controles funcionan, si los procesos se siguen y si la documentación refleja la realidad. Cada desviación se documenta con su fundamento normativo, su nivel de criticidad y la acción correctora que necesitas ejecutar.
SSH team no emite certificaciones. Lo que sí hacemos es dejarte en la posición de superarla: con los controles verificados, los gaps resueltos y las evidencias en orden antes de que llegue el auditor externo.
Para empresas que van a pasar por una auditoría de certificación
Ya sea la primera vez o una renovación, el escenario es el mismo: un auditor externo va a revisar si lo que tienes documentado ocurre realmente en tu organización.
- Vas a certificarte en ISO 27001, ENS o NIS2 por primera vez y necesitas saber cuánto te falta realmente
- Tienes que renovar una certificación y no sabes si sigues cumpliendo desde la última auditoría
- Tu organización ha cambiado, nuevos procesos, nuevos proveedores, nuevo equipo, y el cumplimiento no se ha revisado desde entonces
- Has tenido un incidente y necesitas verificar si tu postura normativa tiene grietas antes de que lo detecte el auditor
Lo que consigues auditándote antes que el auditor externo
/ BENEFICIOS
CONTROLES REALES
Verificamos si los controles que tienes definidos se están aplicando en la práctica. No nos quedamos con lo que dice el papel, contrastamos cada requisito normativo contra lo que encontramos realmente en tu organización.
SIN SORPRESAS EL DÍA DE LA AUDITORÍA
Identificamos las no conformidades que un auditor externo encontraría en tu organización. Tienes tiempo de resolverlas, documentarlas y llegar a la certificación sin imprevistos de última hora.
CADA HALLAZGO CON SU SOLUCIÓN
Cada incumplimiento va acompañado de su nivel de criticidad, su fundamento normativo y la acción correctora que necesitas ejecutar. Recibes un punto de partida claro para resolverlos.
EVIDENCIAS ANTES DE QUE TE LAS EXIJAN
Una auditoría independiente genera la documentación que necesitas para llegar a la certificación con garantías. El cumplimiento que no se puede acreditar no tiene valor cuando alguien te lo exige.
Qué verificamos en cada normativa
Cada marco tiene sus requisitos específicos y su lógica de verificación. Así abordamos la auditoría de cada uno.
NIS2
Verificamos que las medidas exigidas por la directiva están realmente implementadas, no solo definidas:
- Políticas de seguridad y controles de acceso
- Gestión de incidentes y notificación dentro de los plazos que exige la norma
- Continuidad de negocio y seguridad en la cadena de suministro
ENS
Auditamos el cumplimiento frente al nivel que corresponde a tu organización, básico, medio o alto:
- Medidas exigidas en cada dimensión del marco
- No conformidades que impedirían superar la certificación externa
- Coherencia entre controles implementados y evidencia documental
ISO 27001
Evaluamos si tu SGSI se aplica en la práctica o solo existe en los documentos:
- Coherencia entre política de seguridad, análisis de riesgos y controles del Anexo A
- Evidencia documental que soporta cada control implementado
- Desviaciones entre lo que dice la norma y lo que ocurre realmente
DORA
Verificamos si lo que exige el reglamento se está ejecutando, no solo si está escrito:
- Marco de gestión de riesgos TIC y notificación de incidentes
- Acuerdos con proveedores tecnológicos críticos
- Planificación y ejecución de pruebas de resiliencia operativa
metodología de Auditorías de cumplimiento
¿Cómo trabajamos?
1. Definición del alcance
Determinamos qué normativas aplican, qué partes de tu organización entran en el perímetro y qué evidencias vamos a necesitar revisar. Un alcance mal definido produce resultados que no sirven para nada.
2. Recogida de evidencias
Revisamos documentación, configuraciones, registros y procedimientos. Entrevistamos a los responsables de los procesos relevantes. No auditamos lo que nos muestran, contrastamos lo que encontramos con lo que debería estar ocurriendo.
3. Verificación y contraste
Cruzamos las evidencias recogidas con los requisitos de la normativa aplicable. Cada control se evalúa de forma independiente y cada desviación se documenta con su fundamento normativo específico.
4. Clasificación de hallazgos
Cada no conformidad se clasifica por severidad (crítica, mayor o menor) y se vincula al requisito concreto que incumple. Nada queda sin contexto ni sin una acción correctora asociada.
