Auditoría de ciberseguridad para empresas: Sabe dónde está el riesgo antes de que lo encuentre otro.
Revisamos las cuentas, los equipos, el correo, la red, las copias y Microsoft 365 de tu empresa y te entregamos un informe con lo que hay que corregir primero. Sin puntuaciones inventadas: hallazgos con evidencia y un plan que se puede ejecutar.
- Desde 1988
- Equipo propio
- Remoto + presencial
- Sede en Málaga

Qué es
Una revisión de cómo está protegida tu empresa, con un plan de qué corregir primero.
No puedes proteger bien algo que no conoces. Muchas veces la seguridad «está bien» porque no ha pasado nada, no porque alguien lo haya comprobado. La cuenta de un antiguo empleado que sigue activa, un administrador sin doble factor o una copia que nadie ha restaurado nunca no generan ninguna alerta. Aparecen cuando alguien los busca, o cuando ya es tarde.
Una auditoría de seguridad informática pone por escrito cómo está hoy tu entorno: revisamos las cuentas, los equipos, el correo, la red, las copias y Microsoft 365, y documentamos cada hallazgo con su evidencia.
Así conviertes sospechas difusas en una lista corta de prioridades: qué corregir primero y qué puede esperar.
- Hallazgos con evidencia: cada punto del informe se puede comprobar.
- Un resumen para dirección y el detalle técnico para quien tenga que corregirlo.
- Sin parar la empresa: buena parte de la revisión es en remoto.
- El informe es tuyo: aplicas las mejoras con tu equipo, tu proveedor o con nosotros.

Auditoría
De “creemos que está bien” a prioridades concretas.
La auditoría no inventa una puntuación: revisa áreas, recoge evidencias y ordena los riesgos para decidir qué corregir primero y qué puede esperar.
Qué revisamos
Las áreas por donde suelen entrar los problemas.
Ajustamos el alcance al tamaño de la empresa, pero una auditoría completa recorre estas áreas. En cada una miramos la configuración real, no lo que dice un documento.
- Identidades
Cuentas, contraseñas y MFA
Quién tiene cuenta, quién es administrador y quién ya no debería tener acceso. Comprobamos si el MFA, el doble factor que pide un segundo paso además de la contraseña, está activo para todos y sobre todo en las cuentas con privilegios.
- Puestos y servidores
Equipos, parches y protección
Sistemas sin soporte del fabricante, actualizaciones pendientes, equipos sin antivirus o sin EDR (detección y respuesta en el puesto) y usuarios que son administradores de su equipo sin necesitarlo.
- Correo
Filtrado, suplantación y fraude
Qué filtro tiene el correo, si el dominio está protegido con SPF, DKIM y DMARC, los registros que impiden que otro envíe correo en tu nombre, y cómo llegaría hoy una factura falsa a la bandeja de administración.
- Red y firewall
Puertas abiertas en la red
Reglas del firewall que ya nadie recuerda, puertos abiertos a internet, accesos remotos sin VPN, la WiFi de invitados mezclada con la de trabajo y cámaras o impresoras en la misma red que el servidor.
- Copias
Copias que se puedan restaurar
Qué se copia, cada cuánto, dónde se guarda y si existe una copia fuera de la oficina que un ransomware no pueda alcanzar. Y la pregunta que importa: cuándo se hizo la última restauración de prueba.
- Microsoft 365
La configuración del tenant
El tenant es el espacio de tu empresa en Microsoft 365. Revisamos el acceso condicional, los reenvíos automáticos a buzones externos, lo compartido en SharePoint y OneDrive y si los registros de auditoría están activos.
- Proveedores
Terceros con acceso a tus sistemas
Qué proveedores entran en tus equipos, con qué cuentas y desde dónde: el programa de gestión, la centralita, las cámaras. Cada acceso de un tercero es una puerta más que también hay que controlar.
- Personas y procedimientos
Altas, bajas y formación
Cómo se da de alta y de baja a una persona, quién puede autorizar un cambio de cuenta bancaria de un proveedor, qué sabe el equipo del phishing y qué hace alguien que ha pulsado un enlace que no debía.
Cómo trabajamos
Cuatro pasos, de la entrevista al plan de mejora.
La auditoría se hace sin parar la empresa. Buena parte de la revisión es en remoto, con los accesos que nos das, y vamos a la oficina cuando hay que ver la red, los equipos o el armario de comunicaciones.
- 01
Entrevista
Hablamos con dirección y con quien lleva la informática: qué hace la empresa, qué datos maneja y qué le preocupa.
- 02
Revisión técnica
Revisamos cuentas, configuraciones, copias y red, y documentamos cada hallazgo con su evidencia.
- 03
Informe priorizado
Cada riesgo explicado en lenguaje claro y ordenado por impacto para el negocio y urgencia.
- 04
Plan de mejora
Qué hacer, en qué orden y con qué esfuerzo, presentado en una reunión para decidir por dónde empezar.
Qué necesitamos y qué te llevas
Poco trabajo por tu parte. Un informe que se entiende.
La auditoría pide algo de tiempo de tu equipo al principio, sobre todo en la entrevista y para darnos los accesos. El resto del trabajo es nuestro.
- Tú aportas
Una persona de contacto
Alguien que conozca cómo trabaja la empresa y pueda resolver dudas o darnos paso durante la revisión.
- Tú aportas
Accesos para revisar
Cuentas de administración, temporales si lo prefieres, a Microsoft 365, al firewall, a la consola de copias y a los servidores. Se retiran al terminar.
- Tú aportas
Lo que ya tengas por escrito
Inventario de equipos, contratos con proveedores, políticas o auditorías anteriores. Si no existe nada, no pasa nada: también es un hallazgo.
- Te llevas
Informe de hallazgos
Cada riesgo con su evidencia, su impacto y su prioridad. Un resumen para dirección y el detalle técnico para quien tenga que corregirlo.
- Te llevas
Plan de mejora
Las medidas separadas en inmediatas, de los próximos meses y las que pueden esperar, con una estimación de esfuerzo para que puedas presupuestarlas.
- Te llevas
Reunión de presentación
Repasamos el informe contigo, resolvemos dudas y acordamos por dónde empezar. Las mejoras las puedes hacer con nosotros o con quien prefieras.
Auditoría, NIS2 y ENS
Una auditoría no es una certificación. Pero es por donde se empieza.
NIS2, el ENS e ISO 27001 piden conocer los riesgos y demostrar las medidas con evidencias. La auditoría técnica te da ese punto de partida; la adecuación completa a la norma la llevamos con Vessera, nuestro socio de consultoría.
- Si te afecta NIS2: la directiva europea exige gestión de riesgos, seguridad de la cadena de suministro y responsabilidad de la dirección. El informe documenta el estado técnico del que parte ese análisis.
- Si trabajas para la administración: el ENS (Esquema Nacional de Seguridad) se exige al sector público y a las empresas que le prestan servicios tecnológicos. La revisión muestra qué medidas existen ya y cuáles faltan antes de adecuarse.
- Si necesitas adecuarte o certificarte: el análisis de brechas contra la norma, las políticas, el CISO externo y la preparación de la certificación los lleva Vessera. Callsoft implanta las medidas técnicas.

Cuando hace falta ir más lejos
La auditoría es el punto de partida. Esto se añade según el riesgo.
Algunas empresas necesitan algo más que una revisión de configuración. Lo valoramos en la entrevista inicial y solo lo proponemos si tiene sentido para tu caso.
- Diagnóstico
Análisis de riesgos
Activos, amenazas y exposición de la empresa, valorados por probabilidad e impacto. Es la base que piden las normas de seguridad.
- Validación · con Vessera
Pruebas de intrusión
Un pentest es un ataque controlado y autorizado para comprobar si lo que parece seguro lo es. Lo hace Vessera, con un alcance pactado por escrito.
- Operación · con Vessera
SOC 24/7
Un centro de operaciones de seguridad vigila los avisos de forma continua, también de noche y en fin de semana, cuando el riesgo o un cliente lo exigen.
- Hoja de ruta
Plan director
Las medidas de la auditoría convertidas en un plan a medio plazo, con responsables y revisiones periódicas para ver cómo avanza.
Preguntas frecuentes
Lo que nos preguntan sobre la auditoría.
¿Qué es una auditoría de ciberseguridad?
Es una revisión ordenada de cómo está protegida una empresa: cuentas, equipos, correo, red, copias y servicios en la nube. El resultado es un informe con los riesgos encontrados, su evidencia y un plan de mejora priorizado.
¿Cuánto cuesta una auditoría de ciberseguridad?
Depende de los usuarios, las sedes y los servicios que entren en el alcance, así que la presupuestamos después de una primera conversación. No publicamos precios cerrados porque dos empresas del mismo tamaño pueden necesitar revisiones muy distintas.
¿La auditoría interrumpe el trabajo de la empresa?
No, se hace sin parar la actividad. Buena parte es revisión de configuraciones con los accesos que nos das, y las visitas a la oficina se acuerdan con antelación.
¿Una auditoría sirve para cumplir NIS2 o el ENS?
Sirve como punto de partida, pero no equivale a la adecuación ni a una certificación. Documenta el estado técnico y las medidas que faltan; la adecuación completa a NIS2, al ENS o a ISO 27001 la llevamos con Vessera, nuestro socio de consultoría.
¿Qué diferencia hay entre una auditoría y un pentest?
La auditoría revisa configuraciones, procedimientos y medidas de toda la empresa; el pentest es un ataque controlado que intenta entrar por una puerta concreta. Se complementan: primero se ordena lo básico y después se pone a prueba.
¿Tengo que contratar las mejoras con Callsoft?
No. El informe es tuyo y las medidas las puedes aplicar con tu equipo, con tu proveedor actual o con nosotros. Si nos las encargas, las implantamos y las mantenemos.
Por qué Callsoft
Una auditoría hecha por quien sabe cómo se arregla.
Desde 1988 damos soporte a empresas de Málaga y de toda España en sistemas, Microsoft, seguridad, copias y redes. Quien revisa tu entorno sabe lo que supone en la práctica corregir cada hallazgo.
Hallazgos con evidencia
Cada punto del informe se puede comprobar; no es una opinión.
Prioridades realistas
Ordenadas por impacto y por lo que tu empresa puede asumir.
Remoto + presencial
Revisamos a distancia y vamos a la oficina cuando hace falta.
Relacionado
La auditoría dice qué hacer. Estos servicios lo hacen.
Hablemos

