Lo que pide un auditor, o el motor de evidencias de Sekit.
Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Del catálogo de evidencias de Sekit
En la práctica
Las pruebas de auditoría que tocan sistemas en vivo necesitan el mismo cuidado que cualquier cambio a producción: un alcance definido de antemano, un evaluador calificado y salvaguardas que mantengan disponibles los sistemas probados durante la prueba. Los auditores quieren ver pruebas de penetración con alcance deliberado en vez de ejecutadas contra producción sin plan de aislamiento, y cada hallazgo con seguimiento hasta el cierre o la aceptación formal en vez de quedar en un informe que nadie revisa. Automatizar la recolección de evidencia donde sea posible reduce el riesgo de que la auditoría resulte disruptiva, ya que extraer datos de los logs del sistema es más seguro que consultar directamente una base de datos de producción en vivo.
Brechas habituales
Se ejecutó una prueba de penetración contra producción sin ningún acuerdo de alcance documentado, así que el acceso y las ventanas de prueba del evaluador nunca se acotaron formalmente.
Los hallazgos del último informe de auditoría interna siguen abiertos sin ningún responsable asignado para la remediación ni fecha objetivo fijada cuando se registraron.
La evidencia de la auditoría se recopiló consultando manualmente la base de datos de producción en vez de usar las herramientas de recolección automatizada ya disponibles.
Preguntas que hará tu auditor
¿Cómo aseguran que una prueba de penetración no interrumpa las operaciones de producción?
El entorno técnico se prepara con objetivos aislados donde hace falta y salvaguardas que mantienen producción disponible, y la prueba se acota deliberadamente con un evaluador calificado antes de empezar.
¿A los hallazgos de auditoría se les da seguimiento hasta su resolución?
Cada hallazgo se sigue hasta el cierre o la aceptación formal en vez de quedar abierto, registrado en el informe de auditoría interna.
¿Cómo se recopila la evidencia para las auditorías internas sin interrumpir los sistemas en vivo?
La recolección de evidencia de auditoría se automatiza donde es posible, extrayendo de datos del sistema en vez de capturas de pantalla manuales o consultas directas a sistemas en vivo.
Dónde lo exige la regulación
NIS2 art. 7.2 exige evaluaciones y pruebas de seguridad de los sistemas de la organización, y ENS org.4 exige un proceso de autorización formal antes de que pueda empezar esa actividad de prueba.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.