Consultoría

Auditoría informática: qué cubre y cuándo la necesita

Qué cubre una auditoría informática, quién audita cada parte, las señales de que su empresa la necesita, cómo se desarrolla y qué debe incluir un buen informe.

Sus sistemas han crecido herramienta a herramienta: una hoja de cálculo aquí, una suscripción allá, una aplicación antigua que nadie se atreve a tocar. Antes de invertir en algo nuevo, quiere saber qué tiene realmente. Esa es la tarea de una auditoría informática.

Pero el término abarca cosas muy distintas. Algunas auditorías revisan servidores y redes, otras la seguridad, otras sus aplicaciones y la forma en que el trabajo fluye por ellas. Esta guía explica qué puede cubrir una auditoría informática, qué tipo de auditor se encarga de cada parte, las señales de que ha llegado el momento, cómo se desarrolla y qué debe contener el informe final para ser útil.

Qué cubre una auditoría informática

Una auditoría informática es una mirada externa a su sistema de información: de qué está hecho, en qué medida sirve a su negocio y qué debería cambiar. En la práctica, el sistema de información tiene varias capas, y una auditoría rara vez las cubre todas con la misma profundidad.

Aplicaciones, procesos y datos

Es la capa más cercana a su trabajo diario. Aquí la auditoría examina:

  • Los procesos: cómo avanza realmente un pedido, un expediente o una solicitud dentro de la empresa, incluidos los pasos que se hacen a mano o por correo electrónico;
  • Las herramientas: el software que utiliza, desde suscripciones estándar hasta aplicaciones propias, y en qué medida se adapta cada una;
  • Los datos y las integraciones: dónde están sus datos, cuántas veces se vuelven a introducir y cómo intercambian información sus herramientas, cuando llegan a hacerlo;
  • Las restricciones: presupuesto, plazos, normas de su sector, competencias de su equipo.

Cuando hay una aplicación antigua de por medio, la auditoría también lee su código: todas las reglas de negocio, incluso las que están ocultas en él, se identifican y se documentan.

Infraestructura y seguridad

La segunda capa es técnica: servidores, redes, puestos de trabajo, copias de seguridad, servicios en la nube y permisos de acceso. Preguntas habituales: ¿se prueban alguna vez las copias de seguridad? ¿Quién tiene acceso de administrador? ¿Qué sistemas ya no reciben soporte de su fabricante?

Una evaluación de seguridad más profunda, como una prueba de penetración, en la que especialistas intentan entrar como lo haría un atacante, es una especialidad en sí misma.

Lo que una auditoría informática no es

La misma palabra se usa para auditorías con un papel formal. La auditoría informática que describimos aquí no es:

  • una auditoría financiera u obligatoria por ley, en la que los auditores revisan los controles generales de TI como parte de la revisión de sus cuentas;
  • una auditoría de certificación, como la que exige una norma ISO;
  • un dictamen jurídico o de cumplimiento normativo.

Si un regulador, un banco o un cliente le pide una auditoría, pregúntele de qué tipo se trata, y consúltelo con su asesor contable o jurídico.

Quién se encarga de cada parte

Ningún proveedor es el adecuado para todas las capas. Así suele repartirse el trabajo:

Parte de la auditoría Qué examina Suele realizarla
Auditoría de aplicaciones y procesos Procesos, herramientas, datos, integraciones, código Empresas de software y de consultoría
Revisión de infraestructura Servidores, red, puestos, copias de seguridad, licencias Proveedores de soporte y servicios gestionados
Auditoría de seguridad, prueba de penetración Vulnerabilidades, accesos, resistencia a ataques Empresas especializadas en seguridad
Auditoría financiera o de certificación Controles exigidos por la ley o por una norma Auditores acreditados

Nuestra auditoría cubre la primera fila: analizamos sus procesos, herramientas, datos y restricciones. Cuando una pregunta corresponde a la infraestructura o a la seguridad, se lo decimos y le recomendamos que la revise un especialista. Si está comparando proveedores, nuestra guía para elegir un proveedor informático recoge las preguntas que conviene hacer.

Señales de que su empresa necesita una auditoría de sistemas de información

Una auditoría de sistemas de información es más útil antes de una gran decisión, o cuando las fricciones del día a día se vuelven costumbre. Las señales habituales:

  1. Los mismos datos se introducen varias veces en distintas herramientas u hojas de cálculo.
  2. Una aplicación clave está envejeciendo: su desarrollador se ha ido, y cada cambio lleva más tiempo y parece más arriesgado. Suele ser deuda técnica que se acumula.
  3. Va a comprar o construir algo importante: un ERP (planificación de recursos empresariales), un CRM (gestión de la relación con los clientes) o un software a medida. La auditoría le indica qué debe conectarse con él y qué puede retirarse.
  4. Nadie tiene la visión completa: el conocimiento está en manos de una o dos personas, y no existe un mapa actualizado de sus herramientas.
  5. La empresa ha cambiado: crecimiento, una nueva sede, una fusión, nuevas normativas.
  6. Los costos son difíciles de explicar: suscripciones que se solapan, licencias que nadie usa.

¿Y cuándo no vale la pena? Si tiene unas pocas herramientas que funcionan bien juntas y ningún proyecto a la vista, una auditoría completa le aportaría poco. Una breve conversación basta para confirmarlo.

Cómo se desarrolla una auditoría de TI para pymes

Una auditoría de TI para pymes sigue los mismos pasos que en una gran empresa, con menos personas que entrevistar. Así se desarrolla la nuestra.

1. Una llamada exploratoria

Todo empieza con una llamada exploratoria gratuita de 30 minutos. Escuchamos su situación y sus objetivos, y le decimos con franqueza si una auditoría le sería útil. Si es así, se la proponemos al final de la llamada, mediante un presupuesto que fija su alcance.

2. Entrevistas y observación

Hablamos con las personas que hacen el trabajo, no solo con los responsables: la forma en que se realiza una tarea suele diferir de la forma en que se describe. Revisamos las herramientas en uso, con casos reales.

3. Análisis de herramientas, datos y código

Elaboramos un mapa de sus aplicaciones y de los datos que intercambian, comprobamos la calidad de esos datos y, si hay una aplicación propia, leemos su código para sacar a la luz las reglas de negocio que contiene. Así empiezan también nuestros proyectos de modernización.

4. Informe y presentación

Le presentamos las conclusiones, analizamos las opciones con usted y le entregamos un informe escrito. Después, la decisión es suya: actuar con nosotros, con otro proveedor o no hacer nada.

Lista de control: qué debe incluir un buen informe de auditoría

Un informe solo es útil si le permite actuar. Antes de aceptarlo, compruebe que incluye:

  • Alcance y método: qué se auditó, qué no, y a quién se entrevistó.
  • Un mapa de su sistema de información: aplicaciones, flujos de datos, integraciones y quién usa qué.
  • Hallazgos respaldados por pruebas: qué se observó, dónde y por qué importa para el negocio.
  • Una separación clara entre hechos y opiniones.
  • Riesgos ordenados por impacto, descritos en términos de negocio, no solo técnicos.
  • Opciones, no una única respuesta: mantener, mejorar, sustituir por una herramienta estándar o desarrollar, con las ventajas e inconvenientes de cada una.
  • Prioridades y un orden: por dónde empezar y qué depende de qué.
  • Una propuesta económica de los trabajos recomendados, si la pidió. Nuestro artículo sobre el costo de un software a medida explica qué determina esa cifra.
  • Los puntos fuera del alcance, como la infraestructura o la seguridad, señalados para un especialista.
  • Un lenguaje claro: un directivo que no estuvo en las entrevistas puede seguir el resumen.

Desconfíe de un informe que concluye «hay que rehacerlo todo» sin mostrar otras opciones, o que enumera problemas técnicos sin relación con su negocio.

Preguntas frecuentes

¿Qué diferencia hay entre una auditoría informática y un diagnóstico tecnológico?

Los términos se solapan. Un diagnóstico tecnológico suele designar una revisión más rápida de la infraestructura: servidores, copias de seguridad, actualizaciones, licencias. Una auditoría informática puede ir más lejos y examinar sus procesos, aplicaciones y datos. Sea cual sea el nombre, pida el alcance por escrito: qué capas se cubren, cuáles no y qué contendrá el informe.

¿Vale la pena una auditoría informática para una pyme?

A menudo, cuando se acerca una decisión importante: elegir un software, sustituir una aplicación antigua, reorganizar un equipo. La auditoría le ayuda a no comprometerse con la herramienta equivocada. Pero no siempre es necesaria. Si sus herramientas funcionan, sus datos están en un solo lugar y no hay ningún proyecto previsto, una llamada exploratoria puede bastar para confirmarlo.

¿Una auditoría informática incluye una prueba de seguridad?

No necesariamente. Una auditoría de aplicaciones puede señalar las debilidades que encuentre, como contraseñas compartidas o permisos de acceso demasiado amplios, pero no pone a prueba sus sistemas como lo haría un atacante. La prueba de penetración es tarea de un especialista, se contrata aparte y con reglas acordadas de antemano.

En resumen

Una auditoría informática puede cubrir aplicaciones, procesos, datos, infraestructura y seguridad, y cada parte corresponde a especialistas distintos. La nuestra se centra en sus procesos, herramientas, datos y restricciones, y señala lo que requiere un especialista. Encárguela antes de una decisión importante o cuando las fricciones se vuelvan costumbre, y júzguela por su informe: pruebas, opciones, prioridades y lenguaje claro.

¿Sus herramientas siguen adaptándose a la forma en que trabaja su empresa? Reserve una llamada exploratoria gratuita de 30 minutos: revisamos juntos su situación y, si una auditoría le resulta útil, se la proponemos al final de la llamada, mediante un presupuesto.

¿Tiene un proyecto en mente?

Hablemos de él en una llamada exploratoria de 30 minutos, gratuita y sin compromiso.

Reservar llamada exploratoria

Para seguir leyendo

Todos los artículos