Tener controles no es lo mismo que poder demostrarlos
Muchas empresas tienen antivirus, firewall y copias de respaldo, pero no pueden responder con evidencia preguntas básicas: quién tiene acceso administrativo y por qué, cuándo se revisaron esos accesos, si las copias de respaldo se han restaurado alguna vez, qué datos personales se almacenan y si están cifrados. Cuando un cliente corporativo envía un cuestionario de seguridad, o un auditor lo solicita, esas brechas quedan expuestas.
Una auditoría de ciberseguridad ordena ese panorama. Compara lo que existe con un marco de referencia reconocido, verifica que los controles funcionen en la práctica y no solo en el papel, y traduce las brechas en un plan priorizado por riesgo y esfuerzo.
En Perú, además, la Ley N° 29733 de Protección de Datos Personales y su reglamento exigen medidas de seguridad técnicas, organizativas y legales para los bancos de datos personales. La auditoría incluye esa revisión, de modo que la empresa sepa qué le falta para cumplir y cómo cerrarlo.
Para quién es
- Empresas que deben responder cuestionarios de seguridad de clientes corporativos o superar procesos de homologación de proveedores.
- Organizaciones que evalúan implementar un sistema de gestión de seguridad de la información alineado con ISO/IEC 27001 y necesitan un diagnóstico inicial.
- Empresas que tratan datos personales de clientes, pacientes o trabajadores y necesitan verificar sus medidas de seguridad frente a la Ley N° 29733.
- Directorios y comités de auditoría que requieren una evaluación independiente del estado de la ciberseguridad.
- Empresas que tras un incidente necesitan revisar de forma integral sus controles, configuraciones y políticas.
Qué incluye
- Análisis de brechas frente a marcos de referencia
- Evaluación de políticas, procesos y controles frente a ISO/IEC 27001 y su Anexo A, NIST Cybersecurity Framework 2.0 o CIS Controls, según su objetivo. El resultado indica qué existe, qué falta y qué está implementado solo parcialmente.
- Controles de protección de datos personales
- Revisión de las medidas de seguridad aplicadas a los bancos de datos personales conforme a la Ley N° 29733 y su reglamento: control de accesos, registro de actividad, copias de respaldo, conservación y tratamiento por terceros.
- Políticas y procedimientos
- Revisión o elaboración de la política de seguridad de la información y de los procedimientos que la sostienen: gestión de accesos, contraseñas, uso aceptable, copias de respaldo, gestión de incidentes y relación con proveedores.
- Gestión de identidades y accesos
- Verificación de cuentas privilegiadas, autenticación multifactor, cuentas inactivas o compartidas, segregación de funciones y revisiones periódicas de permisos.
- Hardening de configuraciones
- Revisión del endurecimiento de servidores, estaciones, equipos de red y servicios en la nube frente a referencias como los CIS Benchmarks: servicios innecesarios, configuraciones por defecto, registro de eventos y parches.
- Cifrado y protección de datos
- Evaluación del cifrado en tránsito y en reposo, de la gestión de claves y certificados, y de la protección de la información sensible en equipos, bases de datos, copias de respaldo y servicios en la nube.
- Continuidad y respaldo
- Verificación de la estrategia de copias de respaldo (incluidas copias aisladas o inmutables), las pruebas de restauración y la preparación ante incidentes.
Cómo trabajamos
- 01
Objetivo y alcance
Definimos el propósito de la auditoría (diagnóstico interno, preparación hacia ISO/IEC 27001, cumplimiento de la Ley N° 29733, requisito de un cliente), el marco de referencia, las áreas y los sistemas incluidos.
- 02
Revisión documental
Analizamos políticas, procedimientos, inventarios, contratos con proveedores que tratan información y registros existentes.
- 03
Entrevistas y verificación técnica
Entrevistamos a los responsables y verificamos en los sistemas que los controles declarados funcionen: configuraciones, accesos, registros, cifrado y copias de respaldo.
- 04
Análisis de brechas y riesgos
Calificamos cada control según su nivel de implementación y valoramos el riesgo de cada brecha para su negocio.
- 05
Informe y hoja de ruta
Entregamos el informe de auditoría y un plan de cierre de brechas priorizado por riesgo y esfuerzo, y lo presentamos a la gerencia.
- 06
Seguimiento
Si se contrata, verificamos periódicamente el avance del plan y actualizamos el estado de cumplimiento.
Entregables
- Informe ejecutivo con el nivel de madurez, las brechas principales y su impacto en el negocio.
- Matriz de brechas control por control frente al marco de referencia elegido.
- Evaluación de las medidas de seguridad de los bancos de datos personales frente a la Ley N° 29733.
- Hallazgos técnicos de configuración, accesos y cifrado con recomendaciones concretas.
- Hoja de ruta de cierre de brechas priorizada por riesgo y esfuerzo.
- Políticas y procedimientos de seguridad, cuando su elaboración forma parte del alcance.
- Informes de seguimiento del avance, en la modalidad recurrente.
Modalidades de contratación
Proyecto
Auditoría puntual con alcance, cronograma y entregables definidos, facturada por hitos.
Servicio recurrente
Seguimiento periódico del plan de cierre de brechas y revisiones anuales de cumplimiento.
Solución híbrida integral
La auditoría orienta el resto del programa: el pentest verifica los controles técnicos, la gestión de vulnerabilidades sostiene el hardening y el SOC cubre la detección.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- STRATON no es un organismo de certificación ni emite certificados ISO. Evaluamos frente a ISO/IEC 27001 y otros marcos como referencia; la certificación, si se busca, la otorga un organismo acreditado mediante su propia auditoría.
- La auditoría refleja el estado de los controles en el periodo evaluado y con la información y los accesos proporcionados.
- La revisión de cumplimiento de la Ley N° 29733 es técnica y organizativa; la interpretación jurídica y las decisiones legales corresponden a su asesoría legal.
