Saltar al contenido
STRATONDefense & Security

Ciberseguridad

Auditoría de ciberseguridad para empresas en Perú

La auditoría de ciberseguridad de STRATON evalúa sus políticas, procesos y controles técnicos frente a marcos de referencia como ISO/IEC 27001 y NIST CSF, y frente a las medidas de seguridad que exige la Ley N° 29733. Está dirigida a empresas en Perú que necesitan conocer su nivel real de protección, cerrar brechas con un plan priorizado y presentar evidencia ante directorio, auditores o clientes.

Modalidades
Proyecto · Servicio recurrente · Solución híbrida integral
Sectores
Minería y energíaLogística y transporteComercio y retailBanca y finanzasIndustria y manufactura
Última revisión

Tener controles no es lo mismo que poder demostrarlos

Muchas empresas tienen antivirus, firewall y copias de respaldo, pero no pueden responder con evidencia preguntas básicas: quién tiene acceso administrativo y por qué, cuándo se revisaron esos accesos, si las copias de respaldo se han restaurado alguna vez, qué datos personales se almacenan y si están cifrados. Cuando un cliente corporativo envía un cuestionario de seguridad, o un auditor lo solicita, esas brechas quedan expuestas.

Una auditoría de ciberseguridad ordena ese panorama. Compara lo que existe con un marco de referencia reconocido, verifica que los controles funcionen en la práctica y no solo en el papel, y traduce las brechas en un plan priorizado por riesgo y esfuerzo.

En Perú, además, la Ley N° 29733 de Protección de Datos Personales y su reglamento exigen medidas de seguridad técnicas, organizativas y legales para los bancos de datos personales. La auditoría incluye esa revisión, de modo que la empresa sepa qué le falta para cumplir y cómo cerrarlo.

Para quién es

  • Empresas que deben responder cuestionarios de seguridad de clientes corporativos o superar procesos de homologación de proveedores.
  • Organizaciones que evalúan implementar un sistema de gestión de seguridad de la información alineado con ISO/IEC 27001 y necesitan un diagnóstico inicial.
  • Empresas que tratan datos personales de clientes, pacientes o trabajadores y necesitan verificar sus medidas de seguridad frente a la Ley N° 29733.
  • Directorios y comités de auditoría que requieren una evaluación independiente del estado de la ciberseguridad.
  • Empresas que tras un incidente necesitan revisar de forma integral sus controles, configuraciones y políticas.

Qué incluye

Análisis de brechas frente a marcos de referencia
Evaluación de políticas, procesos y controles frente a ISO/IEC 27001 y su Anexo A, NIST Cybersecurity Framework 2.0 o CIS Controls, según su objetivo. El resultado indica qué existe, qué falta y qué está implementado solo parcialmente.
Controles de protección de datos personales
Revisión de las medidas de seguridad aplicadas a los bancos de datos personales conforme a la Ley N° 29733 y su reglamento: control de accesos, registro de actividad, copias de respaldo, conservación y tratamiento por terceros.
Políticas y procedimientos
Revisión o elaboración de la política de seguridad de la información y de los procedimientos que la sostienen: gestión de accesos, contraseñas, uso aceptable, copias de respaldo, gestión de incidentes y relación con proveedores.
Gestión de identidades y accesos
Verificación de cuentas privilegiadas, autenticación multifactor, cuentas inactivas o compartidas, segregación de funciones y revisiones periódicas de permisos.
Hardening de configuraciones
Revisión del endurecimiento de servidores, estaciones, equipos de red y servicios en la nube frente a referencias como los CIS Benchmarks: servicios innecesarios, configuraciones por defecto, registro de eventos y parches.
Cifrado y protección de datos
Evaluación del cifrado en tránsito y en reposo, de la gestión de claves y certificados, y de la protección de la información sensible en equipos, bases de datos, copias de respaldo y servicios en la nube.
Continuidad y respaldo
Verificación de la estrategia de copias de respaldo (incluidas copias aisladas o inmutables), las pruebas de restauración y la preparación ante incidentes.

Cómo trabajamos

  1. 01

    Objetivo y alcance

    Definimos el propósito de la auditoría (diagnóstico interno, preparación hacia ISO/IEC 27001, cumplimiento de la Ley N° 29733, requisito de un cliente), el marco de referencia, las áreas y los sistemas incluidos.

  2. 02

    Revisión documental

    Analizamos políticas, procedimientos, inventarios, contratos con proveedores que tratan información y registros existentes.

  3. 03

    Entrevistas y verificación técnica

    Entrevistamos a los responsables y verificamos en los sistemas que los controles declarados funcionen: configuraciones, accesos, registros, cifrado y copias de respaldo.

  4. 04

    Análisis de brechas y riesgos

    Calificamos cada control según su nivel de implementación y valoramos el riesgo de cada brecha para su negocio.

  5. 05

    Informe y hoja de ruta

    Entregamos el informe de auditoría y un plan de cierre de brechas priorizado por riesgo y esfuerzo, y lo presentamos a la gerencia.

  6. 06

    Seguimiento

    Si se contrata, verificamos periódicamente el avance del plan y actualizamos el estado de cumplimiento.

Entregables

  • Informe ejecutivo con el nivel de madurez, las brechas principales y su impacto en el negocio.
  • Matriz de brechas control por control frente al marco de referencia elegido.
  • Evaluación de las medidas de seguridad de los bancos de datos personales frente a la Ley N° 29733.
  • Hallazgos técnicos de configuración, accesos y cifrado con recomendaciones concretas.
  • Hoja de ruta de cierre de brechas priorizada por riesgo y esfuerzo.
  • Políticas y procedimientos de seguridad, cuando su elaboración forma parte del alcance.
  • Informes de seguimiento del avance, en la modalidad recurrente.

Modalidades de contratación

  • Proyecto

    Auditoría puntual con alcance, cronograma y entregables definidos, facturada por hitos.

  • Servicio recurrente

    Seguimiento periódico del plan de cierre de brechas y revisiones anuales de cumplimiento.

  • Solución híbrida integral

    La auditoría orienta el resto del programa: el pentest verifica los controles técnicos, la gestión de vulnerabilidades sostiene el hardening y el SOC cubre la detección.

Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.

Límites y marco legal

  • STRATON no es un organismo de certificación ni emite certificados ISO. Evaluamos frente a ISO/IEC 27001 y otros marcos como referencia; la certificación, si se busca, la otorga un organismo acreditado mediante su propia auditoría.
  • La auditoría refleja el estado de los controles en el periodo evaluado y con la información y los accesos proporcionados.
  • La revisión de cumplimiento de la Ley N° 29733 es técnica y organizativa; la interpretación jurídica y las decisiones legales corresponden a su asesoría legal.

Servicios y soluciones relacionados

FAQ

Preguntas frecuentes

¿Qué es una auditoría de ciberseguridad?

Es una evaluación sistemática de las políticas, procesos y controles técnicos de una empresa para determinar si protegen adecuadamente su información. Se realiza frente a un marco de referencia, como ISO/IEC 27001 o NIST CSF, combina revisión documental, entrevistas y verificación técnica en los sistemas, y concluye con un informe de brechas y un plan priorizado para cerrarlas.

¿Qué diferencia hay entre una auditoría de ciberseguridad y un pentest?

La auditoría evalúa de forma amplia si existen y funcionan los controles, políticas y procesos: accesos, respaldos, cifrado, gestión de proveedores, respuesta a incidentes. El pentest ataca de forma controlada un alcance técnico acotado para demostrar qué es explotable. La auditoría responde si la empresa está bien gestionada; el pentest, si un atacante puede entrar. Se complementan.

¿La auditoría me certifica en ISO 27001?

No. La certificación ISO/IEC 27001 solo la otorga un organismo de certificación acreditado tras su propia auditoría. Lo que STRATON realiza es un análisis de brechas frente a la norma: indica qué controles y requisitos del sistema de gestión cumple su empresa, cuáles faltan y en qué orden conviene implementarlos si decide buscar la certificación.

¿Qué exige la Ley 29733 en materia de seguridad de la información?

La Ley N° 29733 de Protección de Datos Personales y su reglamento exigen que el titular y el encargado del banco de datos adopten medidas técnicas, organizativas y legales que garanticen la seguridad de los datos personales y eviten su alteración, pérdida o acceso no autorizado. Incluyen, entre otras, control de accesos, registro de actividad, copias de respaldo y condiciones para el tratamiento por terceros.

¿Qué es el hardening y por qué se revisa en una auditoría?

El hardening, o endurecimiento, consiste en configurar servidores, equipos y servicios para reducir su superficie de ataque: desactivar servicios innecesarios, cambiar configuraciones por defecto, restringir permisos, habilitar el registro de eventos y aplicar parches. Se revisa porque muchas intrusiones aprovechan configuraciones débiles y no vulnerabilidades complejas. Los CIS Benchmarks son una referencia pública habitual para medirlo.

¿Cuánto cuesta una auditoría de ciberseguridad?

Se cotiza de forma individual. El costo depende del marco de referencia elegido, la cantidad de áreas, procesos, sedes y sistemas incluidos, la profundidad de la verificación técnica, la existencia previa de documentación de seguridad, la necesidad de elaborar políticas y si se requiere seguimiento posterior del plan de cierre de brechas.

¿Necesita evaluar un riesgo concreto?

Cuéntenos el contexto. Un especialista revisará su caso y le propondrá un alcance de trabajo. Cada servicio se diseña y cotiza según su situación.