Saltar al contenido principal
Version: 1.0.0

Gestión de auditorías

La Gestión de auditorías te ofrece un único lugar para prepararte ante auditorías de seguridad y cumplimiento: reunir la evidencia que demuestra que un control se cumple, hacer seguimiento de los hallazgos que surgen de una evaluación y llevar cada hallazgo hasta su cierre. Las evidencias y los hallazgos se organizan en torno a los mismos controles de los marcos que ya sigues en otras partes de Cumplimiento, de modo que el trabajo que haces día a día alimenta directamente la preparación para las auditorías.

Capacidad Beta

Cumplimiento — incluida la Gestión de auditorías — es una capacidad Beta en Cert-IX y todavía se está ampliando. La organización de evidencias, el ciclo de vida de los hallazgos y el flujo de trabajo de remediación descritos a continuación constituyen el núcleo de lo que se ofrece hoy. Las secciones marcadas como en despliegue describen automatización que está planificada o en proceso de introducción; considéralas una hoja de ruta más que un comportamiento garantizado.

Cómo encaja todo en la gestión de auditorías

Una auditoría, en su forma más simple, es una comprobación de que tus controles están implementados y de que puedes demostrarlo. Cert-IX lo respalda en tres etapas enlazadas:

EtapaQué hacesQué registra la plataforma
EvidenciaRecopila y adjunta los artefactos que muestran que cada control se satisfaceElementos de evidencia vinculados a los controles que respaldan
HallazgosRegistra brechas, observaciones y no conformidades planteadas durante (o antes de) una auditoríaHallazgos con severidad, responsable y estado
RemediaciónCorrige el problema subyacente y demuestra la correcciónProgreso de la remediación hasta que cada hallazgo se cierra

Dado que las evidencias y los hallazgos se adjuntan a controles de los marcos que ya sigues — NIST CSF, ISO 27001, SOC 2, CIS Controls, NIS2 y cualquier marco personalizado que definas —, el mismo registro puede servir para más de una auditoría cuando esos marcos comparten requisitos que se solapan.

Preparación para una auditoría

La preparación consiste sobre todo en cerrar la brecha entre el estado del control que declaras y la evidencia que puedes producir. Una secuencia práctica:

  1. Confirma el alcance. Decide qué marco(s) y qué controles cubrirá la auditoría.
  2. Revisa el estado de los controles. Identifica los controles marcados como satisfechos pero con evidencia escasa o ausente.
  3. Recopila evidencia para esos controles (véase más abajo).
  4. Autoevalúate y anota las brechas. Cuando un control aún no se cumpla, regístralo como un hallazgo para que quede rastreado en lugar de olvidado.
  5. Remedia las brechas más significativas antes de que comience la auditoría.
tip

Trata las brechas que encuentres durante la autoevaluación como hallazgos de primera categoría. Registrarlas por adelantado significa que avanzan por el mismo flujo de trabajo de remediación que los hallazgos planteados por el auditor, con un responsable y un estado claro, en lugar de vivir en una hoja de cálculo.

Gestión de evidencias

La evidencia es cualquier artefacto que demuestra que un control está operando: una política escrita, una exportación de configuración, una captura de pantalla de un ajuste, un ticket que muestra que se siguió un proceso o la salida de un análisis de seguridad. En Cert-IX, los elementos de evidencia se adjuntan a los controles que respaldan, de modo que un auditor (o tú en el futuro) puede pasar directamente de un control a la prueba que lo respalda.

Tipos de evidencia

  • Documentos — políticas, procedimientos y estándares que mantienes en Gestión de políticas.
  • Configuración y capturas de pantalla — ajustes exportados o pantallas capturadas que muestran que un control está configurado correctamente.
  • Salida de análisis — hallazgos y resultados producidos por el propio análisis de vulnerabilidades de Cert-IX. Dado que la plataforma ya ejecuta análisis de dependencias y de vulnerabilidades (véase Gestión de vulnerabilidades), los resultados del análisis pueden servir como evidencia de que los controles técnicos se están monitorizando.
  • Registros y tickets — artefactos que muestran que un proceso recurrente (revisiones de accesos, aplicación de parches, gestión de incidentes) realmente ocurrió.

Cada elemento de evidencia registra quién lo añadió y cuándo, de modo que conservas un historial básico de lo que se presentó para un control determinado.

nota

La recopilación automatizada de evidencias — extraer evidencia de ciertos controles técnicos directamente de los datos de la plataforma de forma programada — está en despliegue. Hoy, prevé adjuntar la mayor parte de la evidencia manualmente o exportarla desde la superficie correspondiente de Cert-IX.

Seguimiento de hallazgos

Un hallazgo es cualquier cosa que una auditoría saque a la luz y que requiera atención: un control ausente, un requisito parcialmente cumplido o una observación de mejora. Los hallazgos son la unidad de trabajo que gestionas después (y durante) una evaluación.

Qué registra un hallazgo

CampoPropósito
DescripciónEn qué consiste el problema y por qué importa
SeveridadCuán grave es la brecha (Critical / High / Medium / Low)
Control(es) afectado(s)El/los requisito(s) del marco con los que se relaciona el hallazgo
ResponsableLa persona responsable de la remediación
Notas de remediaciónEl plan y la evidencia necesaria para demostrar la corrección

Ciclo de vida de un hallazgo

Los hallazgos avanzan por un conjunto definido de estados para que su situación sea inequívoca en cualquier momento:

  • Open — el hallazgo se ha registrado pero el trabajo no ha comenzado.
  • In Progress — la remediación está en marcha.
  • Pending Verification — se ha implementado una corrección y está a la espera de confirmación.
  • Closed — la corrección se ha verificado y el hallazgo está resuelto.
  • Risk Accepted — la organización ha decidido conscientemente aceptar el riesgo, dejando esa decisión documentada en lugar de remediada.

La ruta habitual es Open → In Progress → Pending Verification → Closed, con Risk Accepted disponible cuando la remediación no es la respuesta elegida. Separar Pending Verification de Closed evita que una corrección se marque como terminada hasta que alguien haya confirmado que realmente funcionó.

Flujo de trabajo de remediación

  1. Registra el hallazgo con una descripción, una severidad y el/los control(es) afectado(s).
  2. Asigna un responsable que responda por su resolución.
  3. Planifica la remediación y anota qué evidencia demostrará la corrección.
  4. Implementa el cambio.
  5. Reúne la evidencia y adjúntala al hallazgo y al control relacionado.
  6. Verifica que el cambio tuvo el efecto previsto.
  7. Cierra el hallazgo — o registra una decisión documentada de Risk Accepted.

Cuando un hallazgo tiene su origen en una vulnerabilidad técnica, el mismo problema a menudo ya está registrado en Gestión de vulnerabilidades; vincular ambos mantiene coherentes la vista de auditoría y la vista operativa.

Durante y después de la auditoría

  • Durante la auditoría, responde a las solicitudes del auditor señalando (o exportando) la evidencia adjunta a cada control, y registra como hallazgos cualquier problema que el auditor plantee para que entren de inmediato en el flujo de trabajo de remediación.
  • Después de la auditoría, revisa cada hallazgo, confirma que es exacto, asigna responsables y prioriza la remediación por severidad. Los hallazgos siguen entonces el ciclo de vida anterior hasta que cada elemento alcanza el estado Closed o un estado documentado de Risk Accepted.

Mantenerse listo para auditorías entre evaluaciones

La preparación para auditorías es más fácil de mantener que de recrear. En lugar de tratar cada auditoría como una carrera puntual, mantén la evidencia adjunta a los controles a medida que tu entorno cambia y resuelve los hallazgos según surjan, para que la brecha entre "conforme sobre el papel" y "demostrable hoy" se mantenga pequeña.

En despliegue

Una automatización más profunda — monitorización continua de controles, actualización programada de evidencias y detección de desviaciones de configuración — está planificada para Cumplimiento a medida que madura y sale de la fase Beta. Hasta entonces, la preparación continua consiste principalmente en mantener la evidencia al día y en trabajar los hallazgos hasta su cierre.

Exportación de información de auditoría

Puedes exportar las evidencias y los hallazgos asociados a una auditoría para compartirlos con los auditores o conservarlos para tus registros — por ejemplo, la lista de hallazgos y su estado actual, o la evidencia adjunta a un conjunto de controles. Esto te ofrece una instantánea portátil de la situación de un marco sin necesidad de conceder acceso directo a la plataforma.


Próximos pasos

¿Te resultó útil esta página?