Gestión de auditorías
La Gestión de auditorías te ofrece un único lugar para prepararte ante auditorías de seguridad y cumplimiento: reunir la evidencia que demuestra que un control se cumple, hacer seguimiento de los hallazgos que surgen de una evaluación y llevar cada hallazgo hasta su cierre. Las evidencias y los hallazgos se organizan en torno a los mismos controles de los marcos que ya sigues en otras partes de Cumplimiento, de modo que el trabajo que haces día a día alimenta directamente la preparación para las auditorías.
Cumplimiento — incluida la Gestión de auditorías — es una capacidad Beta en Cert-IX y todavía se está ampliando. La organización de evidencias, el ciclo de vida de los hallazgos y el flujo de trabajo de remediación descritos a continuación constituyen el núcleo de lo que se ofrece hoy. Las secciones marcadas como en despliegue describen automatización que está planificada o en proceso de introducción; considéralas una hoja de ruta más que un comportamiento garantizado.
Cómo encaja todo en la gestión de auditorías
Una auditoría, en su forma más simple, es una comprobación de que tus controles están implementados y de que puedes demostrarlo. Cert-IX lo respalda en tres etapas enlazadas:
| Etapa | Qué haces | Qué registra la plataforma |
|---|---|---|
| Evidencia | Recopila y adjunta los artefactos que muestran que cada control se satisface | Elementos de evidencia vinculados a los controles que respaldan |
| Hallazgos | Registra brechas, observaciones y no conformidades planteadas durante (o antes de) una auditoría | Hallazgos con severidad, responsable y estado |
| Remediación | Corrige el problema subyacente y demuestra la corrección | Progreso de la remediación hasta que cada hallazgo se cierra |
Dado que las evidencias y los hallazgos se adjuntan a controles de los marcos que ya sigues — NIST CSF, ISO 27001, SOC 2, CIS Controls, NIS2 y cualquier marco personalizado que definas —, el mismo registro puede servir para más de una auditoría cuando esos marcos comparten requisitos que se solapan.
Preparación para una auditoría
La preparación consiste sobre todo en cerrar la brecha entre el estado del control que declaras y la evidencia que puedes producir. Una secuencia práctica:
- Confirma el alcance. Decide qué marco(s) y qué controles cubrirá la auditoría.
- Revisa el estado de los controles. Identifica los controles marcados como satisfechos pero con evidencia escasa o ausente.
- Recopila evidencia para esos controles (véase más abajo).
- Autoevalúate y anota las brechas. Cuando un control aún no se cumpla, regístralo como un hallazgo para que quede rastreado en lugar de olvidado.
- Remedia las brechas más significativas antes de que comience la auditoría.
Trata las brechas que encuentres durante la autoevaluación como hallazgos de primera categoría. Registrarlas por adelantado significa que avanzan por el mismo flujo de trabajo de remediación que los hallazgos planteados por el auditor, con un responsable y un estado claro, en lugar de vivir en una hoja de cálculo.
Gestión de evidencias
La evidencia es cualquier artefacto que demuestra que un control está operando: una política escrita, una exportación de configuración, una captura de pantalla de un ajuste, un ticket que muestra que se siguió un proceso o la salida de un análisis de seguridad. En Cert-IX, los elementos de evidencia se adjuntan a los controles que respaldan, de modo que un auditor (o tú en el futuro) puede pasar directamente de un control a la prueba que lo respalda.
Tipos de evidencia
- Documentos — políticas, procedimientos y estándares que mantienes en Gestión de políticas.
- Configuración y capturas de pantalla — ajustes exportados o pantallas capturadas que muestran que un control está configurado correctamente.
- Salida de análisis — hallazgos y resultados producidos por el propio análisis de vulnerabilidades de Cert-IX. Dado que la plataforma ya ejecuta análisis de dependencias y de vulnerabilidades (véase Gestión de vulnerabilidades), los resultados del análisis pueden servir como evidencia de que los controles técnicos se están monitorizando.
- Registros y tickets — artefactos que muestran que un proceso recurrente (revisiones de accesos, aplicación de parches, gestión de incidentes) realmente ocurrió.
Cada elemento de evidencia registra quién lo añadió y cuándo, de modo que conservas un historial básico de lo que se presentó para un control determinado.
La recopilación automatizada de evidencias — extraer evidencia de ciertos controles técnicos directamente de los datos de la plataforma de forma programada — está en despliegue. Hoy, prevé adjuntar la mayor parte de la evidencia manualmente o exportarla desde la superficie correspondiente de Cert-IX.
Seguimiento de hallazgos
Un hallazgo es cualquier cosa que una auditoría saque a la luz y que requiera atención: un control ausente, un requisito parcialmente cumplido o una observación de mejora. Los hallazgos son la unidad de trabajo que gestionas después (y durante) una evaluación.
Qué registra un hallazgo
| Campo | Propósito |
|---|---|
| Descripción | En qué consiste el problema y por qué importa |
| Severidad | Cuán grave es la brecha (Critical / High / Medium / Low) |
| Control(es) afectado(s) | El/los requisito(s) del marco con los que se relaciona el hallazgo |
| Responsable | La persona responsable de la remediación |
| Notas de remediación | El plan y la evidencia necesaria para demostrar la corrección |
Ciclo de vida de un hallazgo
Los hallazgos avanzan por un conjunto definido de estados para que su situación sea inequívoca en cualquier momento:
- Open — el hallazgo se ha registrado pero el trabajo no ha comenzado.
- In Progress — la remediación está en marcha.
- Pending Verification — se ha implementado una corrección y está a la espera de confirmación.
- Closed — la corrección se ha verificado y el hallazgo está resuelto.
- Risk Accepted — la organización ha decidido conscientemente aceptar el riesgo, dejando esa decisión documentada en lugar de remediada.
La ruta habitual es Open → In Progress → Pending Verification → Closed, con Risk Accepted disponible cuando la remediación no es la respuesta elegida. Separar Pending Verification de Closed evita que una corrección se marque como terminada hasta que alguien haya confirmado que realmente funcionó.
Flujo de trabajo de remediación
- Registra el hallazgo con una descripción, una severidad y el/los control(es) afectado(s).
- Asigna un responsable que responda por su resolución.
- Planifica la remediación y anota qué evidencia demostrará la corrección.
- Implementa el cambio.
- Reúne la evidencia y adjúntala al hallazgo y al control relacionado.
- Verifica que el cambio tuvo el efecto previsto.
- Cierra el hallazgo — o registra una decisión documentada de Risk Accepted.
Cuando un hallazgo tiene su origen en una vulnerabilidad técnica, el mismo problema a menudo ya está registrado en Gestión de vulnerabilidades; vincular ambos mantiene coherentes la vista de auditoría y la vista operativa.
Durante y después de la auditoría
- Durante la auditoría, responde a las solicitudes del auditor señalando (o exportando) la evidencia adjunta a cada control, y registra como hallazgos cualquier problema que el auditor plantee para que entren de inmediato en el flujo de trabajo de remediación.
- Después de la auditoría, revisa cada hallazgo, confirma que es exacto, asigna responsables y prioriza la remediación por severidad. Los hallazgos siguen entonces el ciclo de vida anterior hasta que cada elemento alcanza el estado Closed o un estado documentado de Risk Accepted.
Mantenerse listo para auditorías entre evaluaciones
La preparación para auditorías es más fácil de mantener que de recrear. En lugar de tratar cada auditoría como una carrera puntual, mantén la evidencia adjunta a los controles a medida que tu entorno cambia y resuelve los hallazgos según surjan, para que la brecha entre "conforme sobre el papel" y "demostrable hoy" se mantenga pequeña.
Una automatización más profunda — monitorización continua de controles, actualización programada de evidencias y detección de desviaciones de configuración — está planificada para Cumplimiento a medida que madura y sale de la fase Beta. Hasta entonces, la preparación continua consiste principalmente en mantener la evidencia al día y en trabajar los hallazgos hasta su cierre.
Exportación de información de auditoría
Puedes exportar las evidencias y los hallazgos asociados a una auditoría para compartirlos con los auditores o conservarlos para tus registros — por ejemplo, la lista de hallazgos y su estado actual, o la evidencia adjunta a un conjunto de controles. Esto te ofrece una instantánea portátil de la situación de un marco sin necesidad de conceder acceso directo a la plataforma.
Próximos pasos
- Descripción general de Cumplimiento — cómo encajan los marcos, las políticas y el apoyo a las auditorías.
- Marcos — los marcos que puedes seguir y contra los que mapear controles.
- Matriz de cumplimiento — visualiza la cobertura de controles a través de los marcos en una sola vista.
- Gestión de vulnerabilidades — donde se originan los hallazgos técnicos que a menudo se convierten en evidencia de auditoría.
¿Te resultó útil esta página?