Auditoría independiente

Auditoría de ciberseguridad

Una auditoría de ciberseguridad responde a una pregunta distinta de la de un test de intrusión. El pentest pregunta si se puede entrar. La auditoría pregunta si esto está bien gobernado, y deja por escrito la evidencia con la que lo demuestras ante un tercero.

Revisamos tu arquitectura, tus configuraciones, tu código y tu organización frente al marco que de verdad te aplica —el Anexo II del Real Decreto 311/2022 (ENS), la ISO/IEC 27001 o tu propia política interna— y te entregamos un análisis de desviaciones y un plan de corrección ordenado por riesgo y por esfuerzo. El certificado lo expide un organismo de certificación acreditado: lo que nosotros producimos son los hallazgos en los que ese organismo se apoya.

Confían en nosotros

  • Logotipo de Raiffeisen Processing Centre
  • Logotipo de Penta Hospitals
  • Logotipo de Pixel Federation
  • Logotipo del Ministerio de Finanzas de Eslovaquia
  • Logotipo de DanubePay
  • Logotipo de Alison
  • Logotipo de Ditec
  • Logotipo de Sanaclis
  • Logotipo de Piano
  • Logotipo de Ultima Payments
  • Logotipo de Amerge
  • Logotipo de Digital Systems

Objetivos de una auditoría de ciberseguridad

Una auditoría de ciberseguridad mide la distancia entre la seguridad que crees tener implantada y la que está realmente en servicio. No busca entrar: comprueba que las medidas existen, que están bien parametrizadas y que alguien las aplica también cuando no hay nadie delante. Según lo que haya disparado tu consulta, un proyecto persigue uno o varios de estos objetivos.

  • Dejar un estado de situación fechado y firmado: un documento que presentas a un cliente grande, a tu aseguradora, a tu consejo o a quien vaya a auditarte después.
  • Localizar las desviaciones antes de que sean incidentes: cuentas de administración compartidas, copias de seguridad que nunca se han restaurado, una segmentación correcta sobre el papel que una regla temporal dejó abierta y nadie volvió a cerrar.
  • Preparar una conformidad con fecha: la auditoría regular del art. 31 del ENS, la revisión previa a la certificación de la ISO/IEC 27001 o una exigencia contractual de un cliente del sector público.
  • Ordenar la inversión: cada desviación va valorada en riesgo y en esfuerzo, que es lo que convierte una lista de hallazgos en una decisión de presupuesto defendible.
  • Responder a una pregunta concreta: un cuestionario de seguridad recibido de un cliente, una observación de quien te audita, una empresa recién adquirida que hay que integrar.
  • Comprobar lo que hace tu proveedor: quién administra tus sistemas, con qué privilegios y con qué trazabilidad.

Una auditoría no sustituye a un test de intrusión, y lo contrario también es cierto: la primera da amplitud y prueba documental, el segundo da profundidad y evidencia de explotación. Cuéntanos qué ha provocado la pregunta y te decimos honestamente cuál de los dos la responde.

Comparativa

¿Auditoría o test de intrusión?

Los dos servicios son complementarios y en los sectores regulados se esperan los dos. La distinción importa en el momento de cerrar el alcance, así que aquí está sin rodeos.

Qué produce cada uno

Auditoría de ciberseguridadTest de intrusión
Pregunta que responde¿Están implantadas las medidas adecuadas y se aplican de verdad?¿Puede entrar hoy un atacante?
MétodoRevisión de arquitectura y de configuración, revisión de código, entrevistas y muestreo de evidenciasExplotación activa desde la posición de un atacante
ResultadoAnálisis de desviaciones frente a un marco y plan de corrección priorizadoVulnerabilidades explotadas, con evidencias y pasos de reproducción
Indicado paraConformidad, due diligence, cuestionarios de clientes, decisiones de inversiónDemostrar la exposición real y verificar que las correcciones funcionan

La combinación más frecuente: una auditoría para saber dónde están las desviaciones y un test de intrusión para demostrar cuáles son explotables. El análisis de vulnerabilidades queda en medio; la diferencia está desarrollada en análisis de vulnerabilidades o pentest.

Tipos de auditoría: arquitectura, configuración, código fuente y organización

El mercado español ordena las auditorías de seguridad en cuatro actividades que reconocen igual un CISO, un responsable de sistemas y un departamento de compras. Las vendemos por separado o combinadas, y el presupuesto dice cuál de ellas has contratado.

Auditoría de arquitectura

Revisamos el diseño: segmentación de las zonas de red, flujos autorizados entre ellas, interconexiones con tus proveedores y con internet, caminos de administración, ubicación de los directorios, publicación de servicios y redundancia. El objeto del trabajo es el esquema y la realidad que describe, todavía no la vulnerabilidad concreta. El hallazgo más repetido es siempre el mismo: una segmentación correcta en el diagrama, atravesada por una regla de cortafuegos abierta «mientras dure el proyecto» y nunca cerrada.

Auditoría de configuración

Contrastamos la configuración real de tus sistemas con una línea base de bastionado: sistemas operativos, hipervisores, Active Directory y Entra ID, bases de datos, equipos de red y cortafuegos, puestos de trabajo, suscripciones de AWS, Azure y GCP, y tu tenant de Microsoft 365. Las desviaciones se levantan sobre exportaciones de configuración y después se comprueban por muestreo contra las máquinas. Es la auditoría que más correcciones inmediatas produce: buena parte se aplica en la misma semana.

Auditoría de código fuente

Leemos el código de los componentes que soportan el riesgo: autenticación, gestión de sesión, control de acceso, tratamiento de la entrada, gestión de secretos y cadena de dependencias. La herramienta sirve para acotar y la lectura manual para concluir: en nuestros últimos proyectos, más de la mitad de los hallazgos de criticidad alta no los había levantado ningún analizador estático. El alcance se define por componente y no por número de líneas.

Auditoría organizativa

Evaluamos lo que sostiene todo lo anterior: política de seguridad, altas y bajas de personal y gestión de privilegios, gestión de parches, copias de seguridad y pruebas de restauración, registro de actividad y detección, respuesta ante incidentes, continuidad de negocio y seguridad de los proveedores. El método es la entrevista y el muestreo de evidencias: un procedimiento del que nadie puede enseñar la última ejecución real se anota como tal, porque es exactamente lo que vendrá a comprobar quien te audite después.

Si lo que necesitas es poner a prueba una aplicación concreta, eso ya no es una auditoría: es un pentesting de aplicaciones web, y lo decimos antes de cifrarlo.

Qué obliga realmente en España

Aquí es donde el mercado se equivoca más: se anuncian obligaciones de NIS2 que todavía no existen en derecho español y se pasa por alto lo que sí está en vigor y es literal. Esto es lo aplicable hoy, con el artículo delante.

El ENS: Real Decreto 311/2022

El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador español y no deja margen de interpretación. El art. 31 somete los sistemas de categoría MEDIA y ALTA a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación para categoría BÁSICA y certificación para MEDIA y ALTA.

En el Anexo II, el refuerzo R6 del control [op.mon.3] desarrolla el ciclo de supervisión continua, y su subrequisito [op.mon.3.r6.3] se titula literalmente «Pruebas de penetración» para categoría ALTA. Hay además una puerta menos conocida: op.nub.1.2 a) exige, ya desde categoría BÁSICA, una «Auditoría de pruebas de penetración (pentesting)» cuando el servicio en la nube lo presta un tercero que no acredita conformidad con el ENS. Traducido: tu proveedor cloud puede obligarte a encargar pruebas técnicas aunque tu sistema sea BÁSICA.

Lo que aportamos es la revisión técnica y organizativa que alimenta esa auditoría. La conformidad la declara o la certifica quien corresponde: no somos entidad de certificación acreditada por ENAC y no expedimos ni certificados de conformidad con el ENS ni el Distintivo de Conformidad. Lo desarrollamos en qué exige realmente el ENS sobre pentesting y en quién puede auditar el ENS.

NIS2 todavía no es derecho español

La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y no ha llegado a las Cortes; el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por esa falta de transposición (procedimiento INFR(2024)0270). Quien te facture hoy una auditoría «de cumplimiento NIS2 en España» te está facturando un texto que aún no existe.

Lo que sí obliga ahora mismo es lo anterior: el Real Decreto-ley 12/2018 y su reglamento de desarrollo, el Real Decreto 43/2021, para operadores de servicios esenciales y proveedores de servicios digitales. Y una pieza que no depende de ninguna ley española, porque es un reglamento y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690, cuyo Anexo, en el punto 6.5 «Pruebas de seguridad», exige una política de pruebas documentada, un alcance y una frecuencia fijados en función del riesgo, una metodología y unos resultados documentados, y la corrección de los hallazgos críticos. Si tu entidad presta servicios en la nube, centros de datos, redes de distribución de contenidos, servicios gestionados o de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales o servicios de confianza, esa obligación ya te alcanza. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.

RGPD

El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Una auditoría periódica documentada es la forma más directa de sostener ese artículo, y por eso el informe recoge alcance, fechas, método, hallazgos y qué se volvió a comprobar después de corregir: es el expediente que se enseña ante la AEPD o ante quien te audite.

ISO/IEC 27001

La norma exige auditorías internas del sistema de gestión (cláusula 9.2) y una revisión por la dirección (cláusula 9.3). Podemos realizar esa auditoría interna o la revisión previa al paso ante el organismo de certificación, y contrastamos los controles del Anexo A uno a uno. El certificado, en cambio, lo expide siempre una entidad de certificación acreditada —AENOR, Bureau Veritas o EQA, entre otras—, y las reglas de imparcialidad impiden que quien asesora certifique a su propio cliente. Cómo encaja con nuestro trabajo está en pentesting para ISO 27001.

DORA y el sector financiero

El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Sus arts. 24 y 25 obligan a un programa de pruebas de resiliencia digital, y el art. 26 añade, para las entidades que designe la autoridad competente, ejercicios TLPT al menos cada tres años. Esos ejercicios exigen proveedores que cumplan el art. 27 y no son un servicio que prestemos; lo decimos más abajo, con todas las letras.

PCI DSS

Si tratas datos de tarjeta, el requisito 11.4 de PCI DSS 4.0.1 te obliga a tests de intrusión externos e internos anuales y el requisito 12.4 a revisiones periódicas que confirmen que las tareas de seguridad se están ejecutando de verdad. Entregamos la revisión de configuración y segmentación con el nivel de detalle que espera tu QSA.

Nuestra metodología y cómo se desarrolla la auditoría

Calcula de dos a cuatro semanas, según el alcance y según lo rápido que nos llegue la documentación. Trabajamos sobre marcos públicos y no sobre un método propietario que nadie pueda comprobar: el Anexo A de la ISO/IEC 27001 y la ISO/IEC 27002, el Anexo II del Real Decreto 311/2022, las guías CCN-STIC públicas que apliquen a tu categoría, los CIS Benchmarks para el bastionado, y OWASP ASVS y WSTG para los componentes web. Cada desviación cita el marco y la medida concreta que incumple; el detalle está en metodologías de testing.

1

Planificación y elección del marco

Acordamos el marco aplicable —Anexo II del ENS, ISO/IEC 27001, PCI DSS, criterios SOC 2 o tu política interna—, el alcance, las exclusiones y el calendario. Las comprobaciones técnicas no empiezan hasta que tenemos tu autorización por escrito: sin ese mandato, tocar un sistema es el delito del art. 197 bis del Código Penal.

2

Recogida de evidencias

Exportaciones de configuración, esquemas de arquitectura, políticas y procedimientos, extractos de registro, acceso de lectura al código acordado y entrevistas cortas con quien opera realmente los sistemas. La lista de lo que necesitamos te llega el mismo día de la planificación, para que nadie la improvise.

3

Revisión técnica

Bastionado de sistemas, identidades y cuentas con privilegios, segmentación de red, registro de actividad y detección, copias de seguridad y restauración, configuración de los entornos cloud y exposición externa. Las comprobaciones automatizadas cubren la amplitud y la verificación manual es la que concluye.

4

Revisión organizativa

Entrevistas con sistemas, con desarrollo y con la dirección, y después muestreo de evidencias: pedimos la última ejecución real de cada procedimiento que se nos presenta, no el documento que lo describe.

5

Análisis de desviaciones y priorización

Cada desviación se ata a la medida del marco que incumple, se valora en riesgo y en esfuerzo y se acompaña de una corrección concreta. Un hallazgo crítico te lo comunicamos en el momento, sin esperar al informe.

6

Informe, sesión de resultados y seguimiento

Entrega del informe en español, sesión de presentación con tu equipo y, cuando hayas corregido, verificación de las desviaciones dentro de los 90 días siguientes, incluida en el precio.

Qué revisamos

Una auditoría completa cubre los ámbitos de abajo. Si tu consulta nace de una pregunta concreta, cerramos un alcance más estrecho, y entonces el informe dice con claridad qué se ha quedado fuera.

Identidades, control de acceso y cuentas con privilegios
Bastionado de sistemas y líneas base de configuración
Arquitectura de red y segmentación
Configuración de los entornos de AWS, Azure y GCP
Registro de actividad, monitorización y cobertura de la detección
Copias de seguridad, restauración y continuidad de negocio
Políticas, procedimientos y su aplicación real
Proveedores y cadena de suministro

Alcance y planificación

Lo que decide el valor de una auditoría es la planificación, mucho más que el número de jornadas vendidas. Ocupa aproximadamente una hora y deja cerrado esto.

  • Los sistemas incluidos: entornos, dominios, suscripciones cloud, sedes, aplicaciones y, si procede, repositorios de código. Cuando la auditoría prepara una conformidad con el ENS, el alcance parte de la categoría del sistema y de su declaración de aplicabilidad.
  • Las exclusiones: sistemas de terceros, filiales fuera de alcance y todo lo que no se va a revisar. Lo que queda fuera se escribe, no se sobreentiende.
  • La ventana de trabajo y una persona de contacto localizable por tu parte mientras dure el proyecto.
  • Las reglas de la revisión: qué comprobaciones se ejecutan contra sistemas vivos, cómo se tratan los datos reales que aparezcan y qué hacemos ante un hallazgo crítico, que es avisarte en el momento.
  • La documentación esperada y las personas a entrevistar, con nombre y duración, para que la reunión no aparezca en la agenda la víspera.
  • El tamaño de la muestra cuando se audita por muestreo, porque el informe tendrá que decir sobre cuántos equipos o cuántos expedientes se ha concluido.

La auditoría es documental y de configuración: no explota vulnerabilidades ni intenta entrar. Si durante la revisión aparece algo que merece demostrarse, te lo decimos y lo llevamos a un test de intrusión acotado, con su propia autorización por escrito.

El presupuesto sale de esa planificación: jornadas, persona asignada, fecha de entrega y plazo de la verificación posterior. Y si lo que nos describes no justifica una auditoría —porque lo que necesitas es un análisis de vulnerabilidades recurrente, o porque ya tienes la respuesta y lo que falta es ejecutarla—, te lo decimos antes de cifrarlo.

Entregables: informe, plan de acción, sesión de resultados y seguimiento

Lo que compras no es un número de jornadas, sino lo que queda después. Cuatro entregables, ninguno opcional y todos en español.

El informe

Abre un resumen ejecutivo de dos páginas para la dirección: nivel de madurez observado, desviaciones principales y decisiones que hay que tomar, sin jerga. Después viene el análisis de desviaciones (el análisis GAP), con una ficha por hallazgo: descripción, evidencia, medida del marco que incumple, valoración del riesgo en tu contexto, esfuerzo estimado y corrección recomendada. Los anexos recogen el alcance auditado, el método seguido y los puntos comprobados sin desviación, que suele ser la parte más útil delante de quien te audita después. Se entrega en PDF, con una tabla de seguimiento importable a tu gestor de incidencias.

El plan de acción

Las desviaciones se ordenan en tres olas: lo que se corrige en unos días, lo que pide un proyecto trimestral y lo que es una decisión de inversión. Cada línea lleva su esfuerzo estimado, de modo que el documento se lleva tal cual al comité de dirección sin que nadie tenga que rehacerlo en una hoja de cálculo.

La sesión de presentación de resultados

Una hora por videoconferencia, o presencial si lo prefieres, dirigida por la persona que ha hecho la auditoría y no por un comercial. Tu equipo pregunta, justificamos cada valoración y corregimos el informe si se nos había escapado un dato de contexto que cambia la criticidad.

La auditoría de seguimiento

Cuando hayas desplegado las correcciones, volvemos a comprobar las desviaciones registradas y emitimos un informe de seguimiento que acredita qué está cerrado y qué sigue abierto. Va incluido en el precio, sin coste adicional, dentro de los 90 días siguientes a la entrega del informe inicial: es exactamente la partida que el mercado suele facturar aparte por jornadas, y es el documento que nuestros clientes acaban enviando a su cliente final.

Testimonios

Lo que dicen nuestros clientes

¿Por qué Haxoris?

Empresas capaces de auditar hay muchas. La diferencia está en lo que te queda después: un plan aplicable, un interlocutor que ha hecho el trabajo con sus manos y la prueba escrita de que la desviación está cerrada.

Seguimiento incluido, sin coste adicional

La verificación de las correcciones forma parte del encargo, dentro de los 90 días siguientes a la entrega. Recibes un documento que acredita las desviaciones cerradas, sin una línea más en la factura.

Publicamos nuestras tarifas

Damos las horquillas y la tarifa por jornada antes de la primera reunión, no después. El desglose está en cuánto cuesta un pentest en España.

Sabes quién audita

Antes de firmar conoces el nombre, la trayectoria y las certificaciones de quien va a auditar, y es esa misma persona la que dirige la sesión de resultados. Nuestros testimonios lo confirman.

Independencia real

No revendemos equipos, ni licencias, ni la implantación de nuestros propios hallazgos. Nada del informe está escrito para venderte otra cosa, que es lo único que lo hace útil ante un tercero.

Lo que no hacemos

En una auditoría, la frontera importa tanto como el servicio. Decirla en voz alta es lo que hace creíble el resto de la página, y hay cuatro cosas que en España no podemos ofrecerte.

  • Auditamos, no certificamos. No somos entidad de certificación acreditada por ENAC y no expedimos certificados de conformidad con el ENS, el Distintivo de Conformidad ni el certificado de la norma ISO/IEC 27001. Producimos la evaluación independiente y el expediente de evidencias en los que se apoya la certificación, incluida la revisión previa al paso ante el organismo que sí la expide.
  • No realizamos TLPT. Los ejercicios guiados por amenazas del marco TIBER-ES, coordinado por el Banco de España, exigen proveedores que cumplan el art. 27 del Reglamento (UE) 2022/2554. Un ejercicio de Red Team nuestro puede servirte de preparación previa, pero no lo sustituye.
  • No trabajamos con información clasificada. El acceso a esa información exige habilitación de seguridad de la Oficina Nacional de Seguridad; no la tenemos y no nos presentamos a esos pliegos.
  • No somos una empresa de seguridad privada. Prestamos servicios de seguridad informática; esta actividad no figura entre las reservadas del art. 5.1 de la Ley 5/2014 y no requiere autorización del Ministerio del Interior. Nuestro reconocimiento a partir de fuentes abiertas se limita a la superficie de exposición de la organización, dentro del alcance contratado y sin investigar a personas concretas.

Y una quinta, menos jurídica: tampoco implantamos lo que nosotros mismos hemos encontrado. Te acompañamos, resolvemos dudas de tu equipo y revisamos el resultado, pero no vendemos la remediación de nuestros propios hallazgos. Esa separación es justo lo que hace que el informe valga algo delante de quien te audita.

Tratamiento de datos y soberanía

Una auditoría toca material sensible: exportaciones de configuración, esquemas de red, extractos de registro, a veces código. Conviene saber dónde acaba todo eso. Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. El equipo trabaja desde la Unión Europea y lo que se genera durante el proyecto se almacena y se respalda en la Unión Europea.

La consecuencia se nota en cuanto tu departamento jurídico abre el contrato: el RGPD se nos aplica de forma directa, así que no hay transferencia internacional del capítulo V que justificar, ni cláusulas contractuales tipo que negociar, ni evaluación de impacto de transferencias que redactar. Actuamos como encargado del tratamiento en el sentido del art. 28 y el contrato lo recoge; la relación de subencargados y sus países se te comunica antes de firmar y cualquier cambio se te notifica. Al no estar sujetos a la jurisdicción de Estados Unidos, no nos alcanza la CLOUD Act.

Las evidencias van cifradas en reposo y en tránsito, solo acceden a ellas las personas asignadas a tu proyecto y se borran en el plazo pactado en el contrato, por defecto al vencer el plazo de la auditoría de seguimiento. El informe es tuyo: no lo reutilizamos y no citamos tu nombre sin tu autorización por escrito.

Si la duda es si tiene sentido contratar esto fuera de España, la respondemos con números y con derecho aplicable en contratar una empresa de pentesting no española.

Última revisión: 12 de septiembre de 2026.

Preguntas frecuentes

01 ¿Qué diferencia hay entre una auditoría de ciberseguridad y un test de intrusión?

La auditoría comprueba si las medidas adecuadas existen y funcionan, contrastándolas con un marco; el test de intrusión ataca el sistema para demostrar qué es explotable de verdad. La auditoría da amplitud y prueba documental, el pentest da profundidad y evidencia. Una organización regulada suele necesitar los dos, y el orden habitual es auditar primero y probar después lo que la auditoría señale como crítico.

02 ¿Sobre qué marco se audita?

Lo más habitual es el Anexo II del Real Decreto 311/2022 (ENS) y el Anexo A de la ISO/IEC 27001; PCI DSS para entornos de pago, criterios SOC 2 o tu propia política interna si es lo que te aplica. Si un cliente te ha enviado un cuestionario de seguridad, lo tomamos punto por punto como marco de la auditoría. Los marcos técnicos que aplicamos están en metodologías de testing.

03 ¿Cuánto cuesta una auditoría de ciberseguridad?

Depende del alcance y de cuánta documentación exista ya. Una auditoría centrada en un único entorno arranca alrededor de 2.000 €; una que cubra todo un sistema de gestión de la seguridad de la información es un trabajo bastante mayor. Damos las horquillas y la tarifa por jornada antes de la primera reunión y el presupuesto es cerrado después de la planificación. El cálculo está desglosado en cuánto cuesta un pentest en España.

04 ¿Cuántas jornadas hay que prever?

Una auditoría de configuración sobre un alcance reducido cabe a menudo en 3 a 5 jornadas. En el sistema de información de una pyme, una auditoría de arquitectura y configuración se mueve habitualmente entre 8 y 15 jornadas, es decir de dos a cuatro semanas de calendario. Una auditoría de código fuente se cifra por volumen y criticidad de los componentes elegidos. Las jornadas, las fechas y el nombre de quien audita van en el presupuesto.

05 ¿Se expide algún certificado al terminar?

No, y desconfía de quien te lo ofrezca. El certificado de conformidad con el ENS lo expide una entidad de certificación acreditada, y el certificado de la norma ISO/IEC 27001 también. Lo que emitimos es un informe de auditoría fechado y firmado, más el informe de seguimiento que acredita el cierre de las desviaciones: son documentos de evidencia ante el organismo que sí certifica, no un sustituto suyo.

06 ¿Vale esto como la auditoría regular del art. 31 del ENS?

Depende de tu categoría. En BÁSICA, donde el art. 38 prevé autoevaluación, nuestro informe sirve directamente de soporte documental de esa autoevaluación. En MEDIA y ALTA, la conformidad se acredita mediante certificación expedida por una entidad acreditada, y nuestro trabajo es el insumo técnico que la prepara y la sostiene, no la certificación misma. Lo explicamos con el detalle del procedimiento en quién puede auditar el ENS.

07 ¿Está incluida la verificación posterior?

Sí, y sin suplemento. Una vez desplegadas tus correcciones volvemos a comprobar las desviaciones registradas y emitimos un informe de seguimiento que acredita qué está cerrado y qué sigue abierto. Va incluido en el precio, dentro de los 90 días siguientes a la entrega del informe inicial, y figura como tal en el presupuesto.

08 ¿NIS2 obliga hoy en España a auditarse?

No en los términos que se anuncian. La Directiva (UE) 2022/2555 no está transpuesta: el anteproyecto de ley tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025, no ha llegado a las Cortes, y el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE. Lo que sí obliga es el Real Decreto-ley 12/2018 con el Real Decreto 43/2021 y, de forma directa y sin transposición, el Reglamento de Ejecución (UE) 2024/2690, cuyo Anexo exige en el punto 6.5 una política de pruebas de seguridad documentada. El desglose está en NIS2 en España: qué obliga hoy y qué no.

09 ¿Hace falta contratar a una empresa establecida en España?

No para una auditoría de seguridad encargada por una empresa privada, ni para preparar la ISO/IEC 27001, ni para aportar evidencia del art. 32.1.d) del RGPD. Sí hay tres terrenos cerrados: la certificación de conformidad con el ENS, reservada a entidades acreditadas; los ejercicios TLPT del marco TIBER-ES; y cualquier trabajo con información clasificada. Fuera de ahí, lo relevante es el derecho aplicable y dónde están tus datos, y lo tratamos en contratar una empresa de pentesting no española.

10 ¿Qué hace falta por tu parte para empezar?

La autorización por escrito, una persona de contacto, las exportaciones de configuración del alcance acordado, los esquemas de arquitectura, las políticas vigentes y alrededor de una hora de agenda de cada perfil que haya que entrevistar. Te enviamos la lista cerrada el día de la planificación. Cómo prepararse con antelación está desarrollado en cómo prepararse para una auditoría de ciberseguridad.

¿Sabes dónde están tus desviaciones?

Con una llamada de media hora cerramos el marco aplicable, el alcance a auditar y el presupuesto. Después recibes una propuesta cerrada, sin compromiso, en 24 horas. ¿Prefieres ver antes lo que compras? Pídenos un informe de ejemplo anonimizado. NIS2 · ISO 27001 · Análisis de vulnerabilidades · Test de intrusión · Consultoría y bastionado