Las auditorías de cumplimiento verifican si un sistema de gestión satisface requisitos definidos – por ejemplo, las auditorías internas según ISO/IEC 27001 (capítulo 9.2) o las auditorías de certificación y seguimiento realizadas por organismos acreditados. Las auditorías de seguridad técnicas actúan un nivel más abajo: miden el estado real de sistemas concretos – configuraciones, permisos, conjuntos de reglas – frente a una referencia técnica como un CIS Benchmark o un módulo IT-Grundschutz. Ambas perspectivas se complementan: la auditoría de cumplimiento acredita un proceso que funciona; la auditoría técnica, el grado real de bastionado. Por tanto, un certificado por sí solo dice poco sobre la calidad de configuración de los sistemas individuales – y viceversa.
Auditorías de seguridad TI con una referencia clara
Cómo se complementan las auditorías de seguridad técnicas y las auditorías de cumplimiento – desde Active Directory hasta la arquitectura, pasando por M365 y los firewalls, evaluadas frente a los CIS Benchmarks, las baselines de los fabricantes y el BSI IT-Grundschutz.
Una auditoría de seguridad TI responde a una pregunta sencilla con una metodología sólida: ¿corresponde el estado real de sus sistemas a lo que establecen las políticas, las normas y su propio concepto de seguridad? A diferencia de un test de penetración, que demuestra la explotabilidad de vulnerabilidades concretas, una auditoría evalúa de forma sistemática configuraciones, permisos y decisiones de arquitectura frente a una referencia definida. Para ello se han consolidado tres marcos de referencia: los CIS Benchmarks, las baselines de seguridad de los fabricantes y los módulos del compendio BSI IT-Grundschutz. Este artículo sitúa las auditorías técnicas y las auditorías de cumplimiento, describe los formatos y metodologías habituales y ofrece pautas para una periodicidad de auditoría razonable.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Formatos de auditoría habituales
Cuatro formatos focalizados de la práctica – toque una pestaña para ver el foco de revisión.
- Examina las estructuras de permisos y delegación, las cuentas y grupos privilegiados, las relaciones de confianza y el bastionado de los controladores de dominio.
- Como sistema central de identidades, el AD es un objetivo de ataque preferente.
- Evalúa la configuración del tenant, las políticas de identidad y acceso, el registro de eventos y los recursos compartidos externos.
- La referencia: catálogos como el CIS Microsoft 365 Foundations Benchmark.
- Analiza la base de reglas en busca de aperturas demasiado amplias y de reglas huérfanas y redundantes.
- Examina también el proceso de cambios.
- Evalúa de forma transversal la segmentación de red, los conceptos de zonas y las vías de acceso administrativas.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
CIS Benchmarks
Más de 100 guías de configuración basadas en consenso y neutrales respecto a los fabricantes, con perfiles Level 1/Level 2, como base de verificación para auditorías técnicas; actualizadas de forma continua.
IT-Grundschutz-Kompendium, Edition 2023
111 módulos distribuidos en diez capas, entre ellos APP.2.2 Active Directory Domain Services y NET.3.2 Firewall como catálogos de requisitos para auditorías próximas a los sistemas.
Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)
Obra de referencia sobre tecnologías y políticas de firewall, con recomendaciones sobre selección, configuración, pruebas y operación; estado final.
Security baseline for Windows Server 2025, version 2602
Ejemplo de baselines de fabricante mantenidas de forma continua, que pueden compararse con las directivas de grupo existentes mediante el Security Compliance Toolkit.
DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen
Marco metodológico para los principios de auditoría, los programas de auditoría y la competencia de los auditores, en el que se apoyan también las auditorías de seguridad técnicas.
Servicios relacionados
¿Quiere saber dónde están realmente sus sistemas?
En una primera conversación sin compromiso aclaramos qué formato de auditoría y qué referencia encajan con su entorno.