15 de septiembre de 2026
Qué incluye (y qué no) una auditoría de ciberseguridad para empresas

Respuesta rápida: "auditoría de ciberseguridad" se usa en el mercado chileno para cosas muy distintas, y ahí nace la mayoría de las malas compras. Una auditoría evalúa si los controles existen y funcionan conforme a un marco de referencia. Un análisis de vulnerabilidades identifica debilidades técnicas mediante herramientas. Un pentesting verifica explotando. Son tres servicios diferentes, con precios diferentes, y contratarlos por el nombre equivocado es la forma más común de pagar por un escaneo automatizado creyendo que se compró una evaluación.
Los tres servicios, separados
| Auditoría | Análisis de vulnerabilidades | Pentesting | |
|---|---|---|---|
| Pregunta que responde | ¿Tenemos los controles y funcionan? | ¿Qué debilidades técnicas tenemos? | ¿Qué puede lograr un atacante realmente? |
| Método | Revisión documental, entrevistas, verificación de configuraciones y evidencia | Escaneo con herramientas + validación manual de falsos positivos | Explotación manual encadenando hallazgos |
| Alcance | Organización, procesos y tecnología | Activos técnicos | Activos técnicos definidos |
| Marco de referencia | ISO 27001, NIST CSF, CIS, normativa aplicable | Ninguno, es inventario de debilidades | Metodologías OWASP, PTES, MITRE ATT&CK |
| Duración típica | 3-8 semanas | 3-10 días | 5-15 días hábiles |
| Resultado | Brechas contra el marco + hoja de ruta | Listado priorizado de vulnerabilidades | Rutas de ataque demostradas con evidencia |
Un proyecto completo suele combinar los tres. Lo que no funciona es comprar uno esperando el resultado de otro.
Qué debe incluir una auditoría seria
1. Gobierno y organización
- Existencia y vigencia real de políticas, no solo su existencia formal
- Roles y responsabilidades asignados con nombre, incluyendo el encargado de ciberseguridad
- Gestión de riesgos: metodología, registro actualizado, decisiones de tratamiento documentadas
- Presupuesto y capacidad del equipo respecto del riesgo declarado
2. Gestión de activos e identidades
- Inventario de activos de información y de sistemas, con responsable asignado
- Ciclo de vida de cuentas: alta, modificación y baja, con verificación de bajas efectivas
- Privilegios administrativos: cuántos hay, quién los tiene, cuándo se revisaron
- MFA en accesos críticos y remotos
3. Seguridad técnica
- Configuración de plataformas críticas contra líneas base reconocidas
- Gestión de parches: cobertura real medida, no política declarada
- Cifrado en tránsito y en reposo
- Respaldo con restauración probada y copias aisladas
- Registro y monitoreo: qué se registra, dónde se guarda, cuánto tiempo, quién lo revisa
4. Terceros
- Inventario de proveedores con acceso a sistemas o datos
- Cláusulas contractuales de seguridad y de notificación de incidentes
- Evidencia de control, no declaración del proveedor
5. Respuesta a incidentes y continuidad
- Procedimiento documentado con roles y plazos
- Capacidad de cumplir los plazos legales aplicables, probada con simulacro
- Plan de continuidad con tiempos objetivo definidos y ejercitados
Ver también notificación de brechas en 72 horas.
6. Personas
- Programa de concientización con medición, no solo asistencia
- Resultados de pruebas de phishing controladas si existen
Lo que una auditoría no hace
- No explota vulnerabilidades. Verifica que existan controles; no demuestra que se puedan vencer. Para eso está el pentesting.
- No certifica. Una auditoría interna o de un tercero no acreditado no otorga certificación ISO 27001. Prepara para ella.
- No es un escaneo. Si el entregable es principalmente una exportación de una herramienta, se contrató otra cosa.
- No reemplaza el monitoreo. Es una fotografía de un momento. Al día siguiente, el estado puede cambiar.
Cómo evaluar la propuesta antes de firmar
Seis preguntas que filtran rápido:
- ¿Contra qué marco se audita? Si la respuesta es "nuestra metodología propia" sin más detalle, pedir el índice de control que se va a revisar.
- ¿Cuántas horas de consultor senior están comprometidas? No cuántos consultores: cuántas horas y de qué perfil.
- ¿Qué evidencia se va a solicitar? Una auditoría que no pide configuraciones, registros ni matrices de acceso está auditando la conversación, no el control.
- ¿El informe incluye hoja de ruta con esfuerzo estimado? Un listado de brechas sin priorización ni estimación de esfuerzo obliga a contratar un segundo proyecto solo para saber por dónde partir.
- ¿Hay presentación a directorio incluida? El valor de la auditoría se materializa cuando el nivel de decisión entiende la exposición.
- ¿Incluye seguimiento a los 3 o 6 meses? Sin seguimiento, la tasa de remediación efectiva cae drásticamente.
Qué cuesta y de qué depende
El rango varía según cantidad de sedes, cantidad de sistemas críticos, si hay ambiente industrial en el alcance y si se requiere trabajo en terreno. Los factores que más mueven el precio:
- Número de sistemas críticos en alcance
- Presencia de ambiente OT, que requiere perfil especializado
- Cantidad de proveedores con acceso a evaluar
- Si se incluye o no validación técnica activa
- Multiplicidad de sedes
Desconfiar de propuestas cerradas a precio fijo sin haber definido el alcance: o el alcance se va a ajustar a la baja durante el proyecto, o el precio se va a ajustar al alza.
Nuestro enfoque de evaluación y servicios ofensivos está en Red Team, y lo referido a cumplimiento normativo en OIV y cumplimiento legal.
Preguntas frecuentes
¿Cuál es la diferencia entre auditoría y pentesting?
La auditoría verifica que los controles existan y operen conforme a un marco. El pentesting intenta vencerlos. Una responde "¿tenemos protección?" y el otro "¿sirve la protección que tenemos?".
¿Cuánto dura una auditoría de ciberseguridad?
Entre 3 y 8 semanas para una empresa mediana, dependiendo de la cantidad de sistemas, sedes y de la disponibilidad de los equipos para entrevistas.
¿Necesito auditoría si ya tengo ISO 27001?
La certificación cubre el sistema de gestión. Sigue siendo útil una evaluación técnica, porque un SGSI certificado puede convivir con configuraciones débiles en sistemas específicos.
¿Sirve para cumplir con la Ley 21.663?
Aporta evidencia directa del proceso de gestión de riesgos que exige la ley, y permite identificar las brechas respecto de las obligaciones aplicables según la calificación de la organización.
¿Con qué frecuencia debería auditarse una empresa?
Anualmente como base, y adicionalmente ante cambios relevantes: fusión, migración de plataforma, nueva línea de negocio o incidente significativo.
¿Quién debería recibir el informe?
El nivel que puede autorizar presupuesto. Si el informe muere en TI, las brechas que requieren inversión no se cierran.