Guía para pymes
7 preguntas antes de una auditoría de ciberseguridad
Antes de contratar una auditoría de ciberseguridad para tu pyme, hay siete preguntas que filtran rápido si un proveedor es serio. Sin tecnicismos.
Guía para pymes
Antes de contratar una auditoría de ciberseguridad para tu pyme, hay siete preguntas que filtran rápido si un proveedor es serio. Sin tecnicismos.
El mercado de la ciberseguridad tiene un problema serio: es muy fácil parecer técnico sin serlo. Estas siete preguntas te ayudan a distinguir a quien de verdad puede ayudarte de quien solo quiere venderte algo.
Decidir contratar una auditoría de ciberseguridad es el primer paso. El segundo, y el más importante, es elegir bien a quién se la encargas.
El problema es que para alguien sin formación técnica es difícil saber si una propuesta es seria o no. Todo suena igual: análisis de vulnerabilidades, superficie de ataque, hardening, remediación. Palabras que impresionan pero que no te dicen nada sobre si el proveedor va a hacer bien su trabajo.
Estas siete preguntas no requieren saber de tecnología. Solo requieren escuchar bien la respuesta.
Es la pregunta más básica y la que más gente se olvida de hacer.
Antes de firmar nada, tienes que saber qué incluye la auditoría y qué queda fuera. Un proveedor serio te dará una lista concreta: qué sistemas van a revisar, qué áreas van a cubrir y cuáles no entran en el alcance acordado.
Si la respuesta es vaga, algo del estilo de “analizamos todo lo relacionado con tu seguridad”, es una señal de alerta. No existe una auditoría de todo. Existe una auditoría con un alcance definido. Si el proveedor no puede concretarlo antes de empezar, tampoco podrá entregarte nada concreto al acabar.
Hay dos tipos de análisis y la diferencia importa.
Un análisis automático es un programa que escanea tu infraestructura y genera un informe con lo que encuentra. Es rápido y barato. El problema es que los escáneres automáticos solo detectan lo que ya está catalogado. Los ataques más recientes, las configuraciones incorrectas más sutiles o los problemas específicos de tu negocio no los va a encontrar ningún programa solo.
Un análisis con revisión humana combina herramientas con la experiencia de alguien que sabe interpretar lo que ve y adaptarlo a tu contexto. Cuesta más, pero encuentra cosas que el automático pasa por alto.
| Análisis automático | Análisis con revisión humana | |
|---|---|---|
| Velocidad | ⚡ Rápido | 🕐 Más tiempo |
| Coste | 💶 Más bajo | 💶💶 Más alto |
| Qué detecta | ⚠️ Vulnerabilidades conocidas | ✅ También problemas de tu negocio |
| Informe | 🤖 Generado por el programa | 👤 Interpretado y contextualizado |
| Para quién | Primera revisión superficial | Auditoría real con valor accionable |
Para una pyme que nunca ha hecho una revisión de seguridad, un análisis bien estructurado con herramientas y revisión humana es suficiente. Lo que no es suficiente es un escáner automático con un PDF encima presentado como auditoría completa.
Un informe técnico de 150 páginas no le sirve de nada al gerente de una pyme.
Pregunta si el informe tiene una versión ejecutiva: con los hallazgos en lenguaje no técnico, ordenados por urgencia y con el riesgo expresado en euros, no en porcentajes abstractos que no dicen nada.
Y pregunta si hay reunión de presentación de resultados o si solo recibirás un PDF por correo. La diferencia es enorme. Un PDF que llega un viernes por la tarde y que nadie sabe cómo interpretar no te ayuda a tomar ninguna decisión. Una reunión de 30 minutos donde alguien te explica qué significa cada hallazgo y qué debes hacer primero sí lo hace.
Esta es la pregunta que más gente olvida hacer y la que más diferencia marca.
Una auditoría sin seguimiento es papel mojado. El valor no está en el informe, está en lo que haces con él. Pregunta si el proveedor ofrece soporte para implementar las recomendaciones, si puede coordinarse con tu equipo técnico si tienes uno, y si hay algún tipo de acompañamiento posterior para verificar que los problemas se han cerrado.
Hay proveedores que entregan el informe y desaparecen. Y proveedores que se quedan hasta que las cosas están en orden. La diferencia entre los dos no siempre se refleja en el precio, pero sí en el resultado.
No el comercial que te vendió el servicio. La persona o el equipo que va a hacer el análisis.
En proyectos grandes tiene sentido pedir certificaciones técnicas. Para una auditoría inicial de pyme, lo más importante es saber que hay una persona real detrás, con experiencia demostrable en empresas similares a la tuya.
Pregunta por referencias de clientes del mismo tamaño o sector. Un proveedor que solo trabaja con grandes corporaciones puede no entender las limitaciones de presupuesto y personal de una pyme, y sus recomendaciones pueden ser correctas técnicamente pero inviables en la práctica.
Algunos proveedores dan un precio inicial que luego sube cuando “descubren” que tu empresa tiene más complejidad de la esperada.
Un precio fijo por un alcance definido es lo que debería ser. Si el precio depende de lo que encuentren, el incentivo económico del proveedor está alineado con encontrar más problemas. Eso no siempre va en tu interés.
En CALMA el precio de la auditoría es 599€, fijo, antes de empezar y sin letra pequeña. Si al hacer el diagnóstico gratuito vemos que no necesitas la auditoría completa, te lo decimos. No te la vendemos igualmente.
Esta pregunta revela más sobre el proveedor que cualquier otra.
Un proveedor honesto te dirá que si tu empresa está razonablemente bien protegida, te lo dice. Y no te vende servicios que no necesitas.
Uno que siempre encuentra problemas enormes independientemente de cómo esté la empresa, que siempre acaba recomendando el paquete más completo, que nunca da buenas noticias, ese proveedor tiene un problema de incentivos. Sus ingresos dependen de que estés preocupado, no de que estés protegido.
La respuesta a esta pregunta no tiene que ser perfecta. Pero si el proveedor la esquiva, ya tienes información suficiente.
| # | Pregunta | Lo que revela |
|---|---|---|
| 1 | ¿Qué vais a analizar exactamente? | Si tienen un proceso definido o improvisan |
| 2 | ¿El análisis es manual o automático? | El nivel de profundidad real |
| 3 | ¿Cómo presentáis los resultados? | Si piensan en ti o en ellos |
| 4 | ¿Qué pasa después de la auditoría? | Si se quedan o desaparecen |
| 5 | ¿Quién hace el trabajo? | Si hay experiencia real detrás |
| 6 | ¿El precio es fijo? | Si los incentivos están alineados con los tuyos |
| 7 | ¿Qué pasa si no encontráis nada grave? | Si son honestos o solo quieren vender |
Hay una forma más rápida de filtrar. Antes de cualquier reunión, mira si el proveedor publica sus precios en la web.
Si no los publica, pregúntate por qué. En la mayoría de los casos la respuesta es que prefieren controlarte la conversación de ventas antes de darte un número. Eso es legítimo como estrategia comercial, pero no es la actitud de quien pone tus intereses por delante de los suyos.
La transparencia en el precio es la señal más fácil de detectar y la más reveladora sobre cómo trabaja un proveedor.
| Señal de alerta | Señal de confianza | |
|---|---|---|
| Precio | ❌ “A medida” sin darte un rango | ✅ Publicado en la web |
| Primer contacto | ❌ Auditoría gratuita que es una reunión de ventas | ✅ Diagnóstico sin compromiso de continuar |
| Informe | ❌ 200 páginas que nadie leerá | ✅ Ejecutivo con plan priorizado |
| Honestidad | ❌ Siempre encuentran problemas enormes | ✅ Te dicen si estás bien aunque no te vendan nada |
| Seguimiento | ❌ Desaparecen después del PDF | ✅ Se quedan hasta que las cosas están en orden |
Contratar una auditoría de ciberseguridad es una buena decisión. Contratarla al proveedor equivocado no lo es. Estas siete preguntas te ayudan a no cometer ese error.
→ En CALMA el diagnóstico inicial es gratuito. La auditoría completa cuesta 599€, fijo, con informe ejecutivo y videollamada de presentación incluida. Si al hacer el diagnóstico vemos que no lo necesitas, te lo decimos.
Depende del alcance, pero para una pyme de hasta 50 personas una auditoría básica completa suele entregarse en entre 5 y 10 días laborables. En CALMA el plazo es de 5 días desde que completáis el cuestionario inicial.
No. Un buen proveedor te entrega los resultados en lenguaje no técnico, con el riesgo expresado en euros y con un plan de acción priorizado. Si el informe que recibes no lo puedes leer sin un técnico al lado, el problema es del proveedor, no tuyo.
El diagnóstico es la foto inicial: te dice cómo estás en las áreas más críticas en un tiempo reducido. La auditoría es un análisis más completo, con mayor profundidad y documentación. En CALMA el diagnóstico es gratuito y es el punto de partida para decidir si tiene sentido hacer la auditoría completa.
Como mínimo una vez al año. Y siempre que haya cambios importantes: nuevos sistemas, nuevos empleados con acceso a información crítica, cambio de proveedor tecnológico o crecimiento significativo de la empresa.
Sí. Hay cosas básicas que puedes comprobar sin conocimientos técnicos, como verificar si tu correo tiene DMARC configurado o si tu web tiene el certificado SSL activo. Para el resto, tiene sentido contar con alguien que sepa qué mirar y cómo interpretarlo.
¿Quieres saber cómo está tu empresa?
Empieza con un diagnóstico inicial gratuito. Te lo presentamos en 20 minutos, con un plan claro. Sin compromiso y sin tecnicismos.