Reservar cita

Auditorías de seguridad TI con una referencia clara

Cómo se complementan las auditorías de seguridad técnicas y las auditorías de cumplimiento – desde Active Directory hasta la arquitectura, pasando por M365 y los firewalls, evaluadas frente a los CIS Benchmarks, las baselines de los fabricantes y el BSI IT-Grundschutz.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

3marcos de referencia consolidados: CIS Benchmarks, baselines de fabricantes, BSI IT-Grundschutz
100+guías CIS Benchmarks para más de 25 familias de productos
111módulos del compendio IT-Grundschutz (Edition 2023), en diez capas
2perfiles en la mayoría de los benchmarks: Level 1 protección básica, Level 2 protección elevada

Una auditoría de seguridad TI responde a una pregunta sencilla con una metodología sólida: ¿corresponde el estado real de sus sistemas a lo que establecen las políticas, las normas y su propio concepto de seguridad? A diferencia de un test de penetración, que demuestra la explotabilidad de vulnerabilidades concretas, una auditoría evalúa de forma sistemática configuraciones, permisos y decisiones de arquitectura frente a una referencia definida. Para ello se han consolidado tres marcos de referencia: los CIS Benchmarks, las baselines de seguridad de los fabricantes y los módulos del compendio BSI IT-Grundschutz. Este artículo sitúa las auditorías técnicas y las auditorías de cumplimiento, describe los formatos y metodologías habituales y ofrece pautas para una periodicidad de auditoría razonable.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Formatos de auditoría habituales

Cuatro formatos focalizados de la práctica – toque una pestaña para ver el foco de revisión.

Sistema de identidades
  • Examina las estructuras de permisos y delegación, las cuentas y grupos privilegiados, las relaciones de confianza y el bastionado de los controladores de dominio.
  • Como sistema central de identidades, el AD es un objetivo de ataque preferente.
Cuentas privilegiadasDelegaciónRelaciones de confianzaControladores de dominio

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Center for Internet Security · 2026

CIS Benchmarks

Más de 100 guías de configuración basadas en consenso y neutrales respecto a los fabricantes, con perfiles Level 1/Level 2, como base de verificación para auditorías técnicas; actualizadas de forma continua.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

111 módulos distribuidos en diez capas, entre ellos APP.2.2 Active Directory Domain Services y NET.3.2 Firewall como catálogos de requisitos para auditorías próximas a los sistemas.

NIST · 2009

Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)

Obra de referencia sobre tecnologías y políticas de firewall, con recomendaciones sobre selección, configuración, pruebas y operación; estado final.

Microsoft (Security Baselines Blog) · 2026

Security baseline for Windows Server 2025, version 2602

Ejemplo de baselines de fabricante mantenidas de forma continua, que pueden compararse con las directivas de grupo existentes mediante el Security Compliance Toolkit.

ISO / DIN · 2018

DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen

Marco metodológico para los principios de auditoría, los programas de auditoría y la competencia de los auditores, en el que se apoyan también las auditorías de seguridad técnicas.

¿Quiere saber dónde están realmente sus sistemas?

En una primera conversación sin compromiso aclaramos qué formato de auditoría y qué referencia encajan con su entorno.