Lo que pide un auditor, o el motor de evidencias de Sekit.
Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Del catálogo de evidencias de Sekit
En la práctica
La revisión independiente solo funciona si quien revisa no tiene interés en el resultado, un error común en empresas pequeñas que dejan que la misma persona que construyó el control también lo pruebe. Una función de auditoría interna creíble define qué se revisa, con qué frecuencia, y separa al revisor de las operaciones diarias para poder decir que un control falló. Los hallazgos necesitan fecha de cierre y ruta de escalamiento para los vencidos, o la revisión queda como un documento que nadie vuelve a mirar. Reportar métricas de seguridad a la dirección de forma programada, no solo cuando algo sale mal, muestra que la supervisión independiente es una práctica constante, no una reacción a un mal resultado de auditoría.
Brechas habituales
La misma persona que configuró los controles de acceso también realiza la revisión interna que se supone debe probarlos de manera independiente.
Los hallazgos de auditoría interna se documentan pero quedan abiertos por más de un año sin escalamiento cuando se pasan los plazos.
Las métricas de seguridad se preparan para una reunión del consejo una vez al año, en vez de revisarse con una frecuencia regular que podría detectar una tendencia a tiempo.
Preguntas que hará tu auditor
¿Quién realiza la revisión independiente, y está separado del equipo que se está revisando?
La auditoría interna la realiza personal propio o un tercero externo sin responsabilidad operativa sobre los controles revisados, documentado en el enfoque de auditoría.
¿Qué pasa cuando un hallazgo de auditoría interna no se corrige a tiempo?
Los hallazgos vencidos escalan automáticamente a la dirección tras superar el plazo acordado, con seguimiento en el mismo registro que documentó el hallazgo original.
¿Con qué frecuencia se reportan métricas de seguridad a la dirección?
Los indicadores de seguridad se producen y revisan con la dirección según un calendario fijo, y los resultados alimentan decisiones de presupuesto y prioridades.
Dónde lo exige la regulación
NIS2 2.3 exige una revisión independiente de la seguridad de la información, exactamente el requisito que describe este control.
NIS2 7.3 exige revisión y actualización regular de las medidas de seguridad, en línea con el requisito de este control de revisiones a intervalos planificados.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.