Ciberseguridad para pymes
Cada cuánto tiempo hay que hacer una auditoría de ciberseguridad
La frecuencia mínima es anual, pero hay cinco situaciones en las que no puedes esperar. Guía práctica para pymes sobre cuándo auditar tu seguridad.
Ciberseguridad para pymes
La frecuencia mínima es anual, pero hay cinco situaciones en las que no puedes esperar. Guía práctica para pymes sobre cuándo auditar tu seguridad.
Si nunca has hecho una auditoría de ciberseguridad, la pregunta de cada cuánto hacerla puede parecer prematura. Pero es exactamente la pregunta correcta, porque la seguridad no es un problema que se resuelve una vez y se olvida. Es un estado que cambia constantemente a medida que cambia tu empresa.
Este post explica cuál es la frecuencia recomendada, qué situaciones concretas obligan a actuar antes de que se cumpla el plazo, y cómo mantener la seguridad en orden entre auditoría y auditoría.
El consenso del sector es claro. Para pymes sin obligación regulatoria específica, se recomienda al menos una auditoría anual. Empresas bajo NIS2 o ENS deben realizar evaluaciones periódicas, generalmente cada 12 meses, con revisiones adicionales tras cambios significativos en la infraestructura.
Una auditoría anual tiene sentido por una razón concreta: el panorama de amenazas cambia. Las vulnerabilidades que no existían hace doce meses existen hoy. Los servicios que usas han lanzado actualizaciones. Tu empresa ha incorporado nuevas herramientas. Lo que se auditó el año pasado ya no refleja necesariamente cómo estás hoy.
Pero hay algo más importante que el plazo anual: la primera auditoría. Si nunca has revisado la seguridad de tu empresa, ese es el punto de partida. Lo que tardes en hacerla por primera vez es tiempo en el que no sabes cómo estás. Y en ciberseguridad, no saber cómo estás es el riesgo más caro.
La auditoría anual es el mínimo para una empresa en estado estable. Hay cinco situaciones que cambian esa ecuación y que obligan a actuar antes de que llegue el plazo.
Un ransomware, un correo comprometido, una filtración de datos, un acceso no autorizado. Cuando ocurre un incidente, la auditoría deja de ser preventiva y se convierte en urgente.
La razón es sencilla: un incidente no suele ser el problema completo. Es la señal de que hay una brecha por la que entró algo o alguien. Cerrar esa brecha sin revisar si hay otras es como tapar una gotera sin comprobar si hay más en el tejado.
Si has tenido algún incidente desde tu última auditoría, o si sospechas que algo no está bien aunque no haya pasado nada visible todavía, es el momento de revisar.
Un nuevo socio, un proveedor con acceso a tu CRM, un empleado que lleva las cuentas. Cada persona nueva que accede a sistemas importantes es una variable que no estaba en la auditoría anterior.
No es desconfianza. Es gestión de accesos. Una auditoría que incluye quién tiene acceso a qué, con qué credenciales y con qué nivel de privilegios es una foto que cambia cada vez que cambia el equipo.
Lo mismo aplica al revés: cuando alguien se va. Si has tenido salidas de personas con acceso a sistemas críticos y no has verificado que esos accesos se revocaron correctamente, tienes una brecha potencial abierta. Cualquier organización debería verificar que los accesos de quienes ya no forman parte del equipo han sido eliminados antes de que pase más tiempo.
Un cambio de CRM, una migración a Google Workspace o Microsoft 365, un nuevo proveedor de hosting, la incorporación de una herramienta de facturación online. Cualquier cambio significativo en la infraestructura tecnológica introduce nuevas variables que la auditoría anterior no contemplaba.
Al migrar a la nube o cambiar de proveedor, cada cambio de infraestructura introduce nuevos vectores de ataque. Y lo que no se ha revisado después de ese cambio es, por definición, un punto ciego.
Cada vez más empresas grandes y organismos públicos exigen a sus proveedores que demuestren que tienen la seguridad en orden antes de trabajar con ellos. Si estás en ese proceso o si lo prevés en los próximos meses, la auditoría deja de ser una decisión interna y se convierte en un requisito comercial.
Como explicamos en el post sobre RGPD para pymes y en el de NIS2, la normativa está empujando en esta dirección: si tu cliente está obligado por NIS2, puede exigirte garantías de seguridad como parte de su cadena de suministro. Sin esas garantías, puedes perder el contrato.
Doblar la plantilla, abrir una nueva sede, lanzar una tienda online, incorporar un sistema de gestión nuevo. El crecimiento es bueno, pero cada paso de crecimiento amplía la superficie de ataque de la empresa.
Lo que era adecuado para proteger una empresa de diez personas puede no ser suficiente para una de cuarenta. Y lo que bastaba cuando solo tenías una web puede no cubrir lo que necesitas cuando tienes una tienda online con datos de tarjetas de clientes.
Si nunca has hecho una, todo lo anterior es secundario. El primer paso no es decidir cada cuánto: es hacerla.
La primera auditoría establece el punto de referencia. Sin ella, no sabes cuál es tu situación de partida, no puedes priorizar qué mejorar primero y no tienes forma de medir si estás mejor o peor que hace un año.
En qué incluye una auditoría de ciberseguridad para pymes explicamos las siete áreas que cubre un análisis completo. Y en el post sobre diagnóstico, auditoría y pentesting aclaramos las diferencias entre los tres niveles de análisis para saber cuál tiene sentido según el punto de partida de cada empresa.
Si nunca has hecho ninguna revisión, el punto de entrada es el diagnóstico gratuito de CALMA. Son 20 minutos, sin acceso a los sistemas y sin compromiso de continuar. Te da la foto inicial que necesitas para saber qué hacer a continuación.
Una auditoría anual es una foto. La seguridad real requiere también vigilancia continua entre una foto y la siguiente.
Hay áreas que cambian tan rápido que no pueden esperar a la siguiente auditoría anual. El correo es la más evidente: si tu dominio no tiene DMARC bien configurado y alguien empieza a usarlo para suplantar tu empresa, puedes no enterarte hasta semanas después. Como explicamos en el post sobre cómo proteger el correo del phishing y la suplantación, los informes DMARC permiten ver en tiempo real cualquier intento de suplantación del dominio.
La monitorización continua no sustituye a la auditoría anual. La complementa. La auditoría te dice cómo estás hoy. La monitorización te avisa cuando algo cambia entre hoy y la siguiente auditoría.
Una lista de comprobación rápida. Si puedes responder sí a cualquiera de estas preguntas, no esperes a que llegue el siguiente ciclo anual:
| Situación | ¿Hay que actuar ahora? |
|---|---|
| Nunca has hecho una auditoría de ciberseguridad | Sí. Cuanto antes. |
| Han pasado más de 12 meses desde la última | Sí. Estás fuera de ciclo. |
| Has tenido algún incidente de seguridad | Sí. Inmediatamente. |
| Ha entrado o salido alguien con acceso a sistemas críticos | Sí. Antes de que pase más tiempo. |
| Has cambiado de proveedor tecnológico o migrado | Sí. El cambio introduce nuevas variables. |
| Un cliente te ha pedido garantías de seguridad | Sí. Es un requisito comercial. |
| Tu empresa ha crecido significativamente | Sí. La superficie de ataque ha cambiado. |
| No sabes cuándo fue la última revisión | Sí. Eso es suficiente señal. |
Hay una razón por la que hablamos de calma y no de miedo. Una auditoría de ciberseguridad no es una amenaza. Es lo que te permite cerrar el ordenador un viernes por la tarde sin pensar en ello hasta el lunes.
Como explicamos en qué pasa después de una auditoría de ciberseguridad, el valor no está en el informe. Está en lo que haces con él. Una empresa que sabe cómo está, que tiene un plan de acción priorizado y que ha resuelto lo más urgente es una empresa que puede centrarse en su negocio.
La frecuencia correcta es la que te permite mantener ese estado. Para la mayoría de pymes, eso es una auditoría anual con monitorización continua en las áreas más críticas.
Una auditoría de ciberseguridad no es un gasto puntual. Es el coste de saber cómo estás. Y saber cómo estás es siempre más barato que descubrirlo cuando ya ha pasado algo.
Como mínimo una vez al año. Para empresas en sectores regulados o bajo NIS2 y ENS, el ciclo anual es obligatorio. Para pymes sin requisitos normativos específicos, el ciclo anual es la recomendación del sector, con revisiones adicionales cuando hay cambios significativos en la empresa.
Sí, en un sentido importante: la primera establece el punto de referencia. Sin ella no hay forma de saber de dónde se parte ni de medir el progreso. Las siguientes son más ligeras porque ya tienen una base sobre la que trabajar.
La auditoría anual es una foto completa del estado de seguridad. La monitorización continua es la vigilancia activa entre fotos, que detecta cambios y nuevas amenazas antes de que se conviertan en problemas. Las dos son necesarias y se complementan.
En el mercado español el rango va de 500€ a 4.000€ para una auditoría básica de pyme. La auditoría completa de CALMA cuesta 599€ con entrega en cinco días. Lo explicamos en detalle en el post sobre cuánto cuesta una auditoría de ciberseguridad.
No sabes cómo estás. Y en ciberseguridad, no saber cómo estás es el riesgo más caro. Como mostramos en el post sobre cómo saber si tu empresa es vulnerable, hay señales que puedes detectar sin conocimientos técnicos. Pero una auditoría completa revela lo que esas señales no pueden mostrar.
¿Quieres saber cómo está tu empresa?
Empieza con un diagnóstico inicial gratuito. Te lo presentamos en 20 minutos, con un plan claro. Sin compromiso y sin tecnicismos.