Auditorías de cumplimiento normativo

Adecuar y auditar son dos cosas distintas y conviene no mezclarlas. Adecuar es construir el sistema hasta que cumple. Auditar es venir después, con independencia, y comprobar si de verdad cumple. Esta página es lo segundo.

Cuándo se pide una auditoría de cumplimiento

Antes de una certificación, para llegar a la auditoría externa sin sorpresas.
Como auditoría interna obligatoria dentro de un sistema de gestión ya implantado.
Cuando lo exige un cliente o un pliego, y hace falta un tercero que lo acredite.
Para saber dónde está antes de decidir cuánto invertir en adecuarse.
Tras cambios relevantes: nueva sede, nuevo proveedor crítico, migración a cloud o una adquisición.

Sobre qué marcos auditamos

ISO/IEC 27001:2022: cláusulas 4 a 10 y los 93 controles del Anexo A.
ENS (RD 311/2022): medidas del Anexo II según categoría.
NIS2: las medidas de gestión de riesgos del artículo 21 y el procedimiento de notificación.
DORA: los cinco pilares, con especial atención al registro de información de terceros.
RGPD y LOPDGDD: licitud, información, derechos, encargados y medidas de seguridad.
PCI DSS y CIS Controls v8.1.

Cómo trabajamos

1
Plan de auditoría
Alcance, criterios, calendario y personas a entrevistar. Acordado por escrito para que nadie improvise el día de la visita.
2
Revisión documental
Políticas, procedimientos, registros, contratos y actas. Lo que está escrito frente a lo que dice que hace.
3
Entrevistas
Con quien ejecuta, no solo con quien firma. Es donde se ve si el procedimiento existe o solo está redactado.
4
Verificación técnica
Comprobamos los controles técnicos de verdad: configuraciones, permisos, registros y copias. Aquí es donde nuestra parte ofensiva marca la diferencia frente a una auditoría solo documental.
5
Informe de no conformidades
Cada hallazgo con su evidencia, su gravedad y el requisito concreto que incumple.
6
Plan de cierre
Acciones correctivas propuestas, con responsable y esfuerzo, y verificación posterior del cierre.

Qué recibe

Informe de auditoría con no conformidades mayores, menores y observaciones.
Evidencia asociada a cada hallazgo.
Grado de cumplimiento por requisito y global, comparable en auditorías sucesivas.
Plan de acciones correctivas con responsables y plazos propuestos.
Informe ejecutivo para dirección o para el comité de seguridad.
Verificación de cierre de las no conformidades corregidas.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.

Preguntas que nos hacen

¿Esta auditoría certifica?
No. La certificación la emite una entidad acreditada independiente. Esta auditoría le dice exactamente qué le encontrará esa entidad, para que lo corrija antes.
¿Pueden auditarnos si ustedes nos han implantado el sistema?
Para una auditoría interna, sí, siempre que el auditor no sea quien implantó. Para una revisión verdaderamente independiente, lo honesto es que la haga otro, y se lo diremos.
¿En qué se diferencia del análisis GAP?
El análisis GAP mide la distancia cuando aún no ha implantado; la auditoría verifica un sistema que ya está funcionando, con evidencias y no conformidades formales. Si aún no ha empezado, lo que necesita es el GAP.
¿Cuánto dura?
De unos días a varias semanas, según el alcance, el número de sedes y la cantidad de sistemas. Se cierra al acordar el plan de auditoría.
Sepa qué le va a encontrar el auditor
Media hora para acotar el alcance de la auditoría y el marco contra el que quiere medirse.

Reserve 30 min con un auditor

Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00)  ·  Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
ESEN