Casi todas las empresas industriales que piden una auditoría de ciberseguridad llegan por el mismo camino: alguien de fuera se lo ha pedido. Un cliente grande que exige garantías, una aseguradora que pregunta antes de renovar la póliza, un pliego que lo incluye como requisito.
El problema es que el mercado llama «auditoría de ciberseguridad» a cosas muy distintas. Desde un escaneo automático de dos horas hasta una revisión de tres semanas que entra en la red de planta. Y lo que recibes varía en la misma proporción.
Esta guía explica qué debe incluir una auditoría seria, qué se queda fuera casi siempre, cómo tiene que ser el informe y cómo comparar dos propuestas.
Qué es una auditoría de ciberseguridad y cuándo toca hacerla
Una auditoría de ciberseguridad es una revisión ordenada del estado real de protección de una empresa: qué activos tiene, qué vulnerabilidades presentan, quién accede a qué, y qué pasaría si algo fallara mañana. Termina en un informe con hallazgos priorizados por riesgo.
No es un escaneo. Un escaneo automático detecta vulnerabilidades técnicas conocidas. Una auditoría interpreta esos hallazgos en el contexto del negocio y dice cuáles importan.
En la práctica, hay cinco situaciones que la disparan:
- Un cliente lo exige. Cada vez más contratos con grandes cuentas incluyen cláusulas de seguridad. El comprador quiere saber si su proveedor es una puerta de entrada.
- La aseguradora pregunta. Las pólizas de ciberriesgo han endurecido los cuestionarios previos. Responder sin datos es arriesgado en el momento de reclamar.
- NIS2. La directiva europea alcanza a empresas de 50 empleados o más de 10 millones de euros de facturación en sectores designados, y ahí están fabricación, química y alimentación como entidades importantes. Entre sus obligaciones figuran el análisis de riesgos, la política de copias de seguridad y la seguridad de la cadena de suministro. España todavía no ha aprobado la ley de transposición, pero el anteproyecto está en trámite y la Comisión Europea ya ha requerido formalmente al Estado por el retraso. Esperar a que se publique en el BOE para empezar deja muy poco margen.
- El Esquema Nacional de Seguridad. Si se trabaja con administración pública, el ENS (Real Decreto 311/2022) obliga a auditoría formal con periodicidad bienal en categoría media y alta, y a autoevaluación cada dos años en categoría básica.
- Un incidente, propio o cercano. Es el disparador más común y el peor momento para empezar.
Las cinco cosas que una auditoría sí o sí debe incluir
Si falta alguna de estas cinco, no es una auditoría completa. Es un escaneo con portada.
1 · Inventario de activos. No se puede proteger lo que no se sabe que existe. Servidores, puestos, portátiles, móviles con acceso corporativo, servicios en la nube, licencias y equipos conectados. En una empresa con producción, también lo que hay en planta.
2 · Análisis de vulnerabilidades. Revisión técnica de sistemas y aplicaciones frente a vulnerabilidades conocidas: versiones sin actualizar, configuraciones por defecto, servicios expuestos a internet sin necesidad.
3 · Revisión de accesos y privilegios. Quién puede entrar dónde y con qué permisos. Aquí es donde aparecen las cuentas de personas que ya no trabajan en la empresa, los usuarios administradores que no deberían serlo y las contraseñas compartidas por un departamento entero.
4 · Revisión de copias de seguridad, con prueba de restauración. Que el backup aparezca como correcto en un panel no significa que restaure. La auditoría debe restaurar algo de verdad y medir cuánto tarda. Y si esa copia no es inmutable, un ransomware puede cifrarla junto con el resto: ahí es donde entra la copia de seguridad inmutable. Es la comprobación que más veces se omite y la única que demuestra que el sistema funciona.
5 · Informe con priorización por riesgo y esfuerzo. Un listado de doscientas vulnerabilidades sin orden no es accionable. El informe debe decir qué se arregla primero, qué impacto tiene cada cosa y qué esfuerzo exige.
¿Tu última auditoría incluyó las cinco?
Si no estás seguro, en una revisión inicial te decimos qué se cubrió y qué se quedó fuera.
Las tres que casi nunca están, y que deberías exigir
Aquí es donde se separan las auditorías. Estas tres áreas quedan fuera de la mayoría de propuestas del mercado, y en una empresa con producción son justamente las críticas.
La red de planta y los sistemas OT
La ciberseguridad de una empresa industrial suele haberse construido alrededor de la oficina: correo, ERP, puestos de trabajo. La planta se quedó fuera porque históricamente estaba aislada.
Hoy ya no lo está. Los PLC, los sistemas SCADA, los paneles HMI, los sensores y los ordenadores de línea están conectados a la red corporativa. Conviven con equipos de quince años que no admiten actualización y con sistemas operativos sin soporte desde hace tiempo. Son dos mundos con lógicas opuestas, y confundirlos es justo lo que deja la planta sin proteger: en qué se diferencian IT y OT.
Una auditoría que no entra en planta deja fuera la parte del sistema cuya caída para la producción. Pregunta explícitamente si el alcance la incluye. Cómo se aborda la protección de esos sistemas está en nuestra página de ciberseguridad industrial.
Los accesos remotos de fabricantes y mantenedores
Casi todas las fábricas tienen conexiones abiertas para que el técnico del fabricante de una máquina pueda entrar a diagnosticar cuando hay una avería. Se configuraron una vez, funcionan, y nadie las ha vuelto a mirar.
Suelen ser permanentes en lugar de bajo demanda, sin segundo factor de autenticación, sin registro de quién entra ni cuándo, y con más permisos de los necesarios. Es una vía de entrada real que rara vez aparece en un informe de auditoría estándar.
La prueba de restauración real
Ya está en la lista de los cinco imprescindibles, pero merece repetirse porque es lo que más se falsea. «Revisar la política de copias de seguridad» no es lo mismo que restaurar. Exige que el alcance diga explícitamente que se va a restaurar un sistema y medir el tiempo. Cómo se hace una prueba de restauración de verdad, paso a paso, está en la guía de copias de seguridad en la nube para empresas.
¿Cuántos accesos remotos hay abiertos en tu planta?
La mayoría de fábricas tienen conexiones de fabricantes y mantenedores que nadie ha revisado desde que se configuraron. Te preparamos el inventario.
Cómo debe ser el informe que te entregan
El entregable es la auditoría. Un buen informe tiene cuatro partes:
- Resumen para dirección. Dos páginas, sin tecnicismos, con la situación general y las tres o cuatro decisiones que hay que tomar. Si no se puede leer sin ser informático, no sirve para aprobar presupuesto.
- Hallazgos priorizados. Cada uno con su nivel de riesgo, el impacto en el negocio —no solo en el sistema— y el esfuerzo estimado de corrección.
- Plan de acción con plazos. Qué se hace en el primer mes, en el trimestre y en el año. Separando lo que resuelve el equipo interno de lo que requiere proyecto.
- Evidencias. Capturas, registros y resultados de las pruebas. Es lo que permite demostrar ante un cliente, una aseguradora o un regulador que la revisión existió.
Cómo comparar dos propuestas de auditoría
Dos propuestas de auditoría pueden llamarse igual y ser trabajos completamente distintos. La diferencia casi nunca está en el titular de la oferta: está en el alcance, y el alcance no siempre se lee a simple vista.
En una empresa industrial hay cinco preguntas que cambian por completo el trabajo que se va a hacer. Conviene llevarlas por escrito a cualquier conversación con un proveedor:
| Factor | Por qué cambia el trabajo |
|---|---|
| ¿Entra la planta en el alcance? | Auditar sistemas OT exige metodología y perfil distintos. Es lo que más trabajo añade y lo que más aporta en una industrial. |
| ¿Cuántas sedes o plantas? | Cada emplazamiento suma trabajo de campo. |
| ¿Incluye prueba de restauración? | Restaurar de verdad lleva tiempo. Una revisión documental exige bastante menos y demuestra bastante menos. |
| ¿Incluye pentesting? | Es un trabajo aparte, con su propia metodología. |
| ¿Incluye re-auditoría? | Verificar que lo corregido quedó corregido. Muchas propuestas no lo contemplan. |
Al comparar dos propuestas, la diferencia casi siempre está en estas cinco líneas. Una propuesta más corta rara vez es más eficiente: es que cubre menos.
Sobre ayudas: conviene comprobar si el proyecto encaja en alguna línea de subvención vigente antes de contratar, porque puede cambiar el cálculo de forma significativa.
¿Qué alcance necesita tu empresa?
El alcance es lo primero que hay que definir. Lo concretamos contigo y te pasamos una propuesta con todo detallado, línea por línea.
Auditoría, análisis de vulnerabilidades y pentesting no son lo mismo
Se usan como sinónimos en las propuestas comerciales y no lo son.
| Qué hace | Cuándo tiene sentido | |
|---|---|---|
| Análisis de vulnerabilidades | Detecta automáticamente fallos conocidos en sistemas y aplicaciones. | Como rutina periódica, y como parte de una auditoría. |
| Auditoría de seguridad informática | Revisa el estado completo: activos, accesos, copias, procesos y cumplimiento. | Cuando hace falta una foto global y un plan. |
| Pentesting | Simula un ataque real para comprobar hasta dónde se puede llegar. | Cuando ya hay medidas y se quiere probar si aguantan. |
El orden lógico es auditoría primero y pentesting después. Hacer un test de intrusión sobre una infraestructura que nunca se ha revisado confirma lo evidente y desaprovecha el esfuerzo.
Cómo elegir quién te la hace
Seis preguntas que separan una propuesta seria de un escaneo con factura:
- ¿El alcance incluye la red de planta y los sistemas OT? Si la respuesta es vaga, no la incluye.
- ¿Vais a restaurar una copia de seguridad de verdad? Que conste por escrito.
- ¿Quién ejecuta la auditoría y qué certificaciones tiene? Nombre y perfil, no «nuestro equipo».
- ¿Cómo es el informe? Pide ver uno de ejemplo, anonimizado.
- ¿Incluye re-auditoría después de las correcciones?
- ¿Qué pasa el día después? Una auditoría que termina en un PDF y un silencio no ha resuelto nada.
Si el proveedor responde con soltura a las seis, sabe lo que hace. Si esquiva la primera y la segunda, el alcance es menor de lo que parece.
Hazle estas seis preguntas a tu proveedor actual
Y si quieres contrastar las respuestas, revisamos contigo lo que cubre hoy tu auditoría y lo que no.
Preguntas frecuentes
¿Cuánto dura una auditoría de ciberseguridad?
Entre una y tres semanas en una empresa de 100 a 200 empleados, según si entra la planta en el alcance y cuántas sedes haya. El trabajo de campo suele ser de pocos días; el resto es análisis y elaboración del informe.
¿Cada cuánto hay que repetirla?
Anualmente como práctica recomendable. Si hay obligación de ENS en categoría media o alta, la periodicidad es bienal por normativa. También conviene repetirla tras un cambio importante de infraestructura.
¿Hay que parar la producción?
No. Una auditoría bien planteada trabaja en modo pasivo sobre los sistemas de planta, observando sin interferir. Cualquier prueba que pueda afectar a la producción se acuerda y se programa antes.
¿Sirve para cumplir con NIS2 o con el ENS?
Es el punto de partida de ambos, pero no equivale a cumplirlos. NIS2 exige análisis de riesgos, gestión de incidentes, continuidad y seguridad de la cadena de suministro; el ENS tiene su propio procedimiento de certificación. La auditoría dice de dónde se parte y qué falta.
¿En qué se diferencia de un pentesting?
La auditoría revisa el estado completo. El pentesting simula un ataque concreto para comprobar si las defensas aguantan. Son complementarios y el orden natural es auditoría primero.
¿Qué pasa después del informe?
Debería haber un plan de acción con plazos y responsables, y una re-auditoría que verifique las correcciones. Si el servicio termina con la entrega del PDF, la mitad del valor se pierde.
Para qué sirve de verdad una auditoría
Una auditoría de ciberseguridad no es un trámite para responder a un cliente o a una aseguradora. Es la única forma de saber qué pasaría si mañana falla algo, y en una empresa industrial «algo» significa la línea de producción parada.
Solicita una auditoría inicial
Revisamos sistemas, accesos, copias de seguridad y red de planta, y te entregamos un informe con los hallazgos priorizados y un plan de acción con plazos.

