Saltar al contenido principal
Callsoft Informática

Auditoría de ciberseguridad para empresas: Sabe dónde está el riesgo antes de que lo encuentre otro.

Revisamos las cuentas, los equipos, el correo, la red, las copias y Microsoft 365 de tu empresa y te entregamos un informe con lo que hay que corregir primero. Sin puntuaciones inventadas: hallazgos con evidencia y un plan que se puede ejecutar.

  • Desde 1988
  • Equipo propio
  • Remoto + presencial
  • Sede en Málaga
Manos marcando una lista de comprobación manuscrita en una tableta con lápiz digital
Callsoft · Personas + tecnologíaPrimero entender. Después priorizar.Una auditoría útil convierte hallazgos técnicos en decisiones claras y un plan de mejora realista.

Qué es

Una revisión de cómo está protegida tu empresa, con un plan de qué corregir primero.

No puedes proteger bien algo que no conoces. Muchas veces la seguridad «está bien» porque no ha pasado nada, no porque alguien lo haya comprobado. La cuenta de un antiguo empleado que sigue activa, un administrador sin doble factor o una copia que nadie ha restaurado nunca no generan ninguna alerta. Aparecen cuando alguien los busca, o cuando ya es tarde.

Una auditoría de seguridad informática pone por escrito cómo está hoy tu entorno: revisamos las cuentas, los equipos, el correo, la red, las copias y Microsoft 365, y documentamos cada hallazgo con su evidencia.

Así conviertes sospechas difusas en una lista corta de prioridades: qué corregir primero y qué puede esperar.

  • Hallazgos con evidencia: cada punto del informe se puede comprobar.
  • Un resumen para dirección y el detalle técnico para quien tenga que corregirlo.
  • Sin parar la empresa: buena parte de la revisión es en remoto.
  • El informe es tuyo: aplicas las mejoras con tu equipo, tu proveedor o con nosotros.
Manos sacan de un cajón una caja de expedientes atados con cordel
Lo que no se mira, no avisa.Aparece cuando alguien lo busca, o cuando ya es tarde.

Auditoría

De “creemos que está bien” a prioridades concretas.

La auditoría no inventa una puntuación: revisa áreas, recoge evidencias y ordena los riesgos para decidir qué corregir primero y qué puede esperar.

Qué revisamos

Las áreas por donde suelen entrar los problemas.

Ajustamos el alcance al tamaño de la empresa, pero una auditoría completa recorre estas áreas. En cada una miramos la configuración real, no lo que dice un documento.

  • Identidades

    Cuentas, contraseñas y MFA

    Quién tiene cuenta, quién es administrador y quién ya no debería tener acceso. Comprobamos si el MFA, el doble factor que pide un segundo paso además de la contraseña, está activo para todos y sobre todo en las cuentas con privilegios.

  • Puestos y servidores

    Equipos, parches y protección

    Sistemas sin soporte del fabricante, actualizaciones pendientes, equipos sin antivirus o sin EDR (detección y respuesta en el puesto) y usuarios que son administradores de su equipo sin necesitarlo.

  • Correo

    Filtrado, suplantación y fraude

    Qué filtro tiene el correo, si el dominio está protegido con SPF, DKIM y DMARC, los registros que impiden que otro envíe correo en tu nombre, y cómo llegaría hoy una factura falsa a la bandeja de administración.

  • Red y firewall

    Puertas abiertas en la red

    Reglas del firewall que ya nadie recuerda, puertos abiertos a internet, accesos remotos sin VPN, la WiFi de invitados mezclada con la de trabajo y cámaras o impresoras en la misma red que el servidor.

  • Copias

    Copias que se puedan restaurar

    Qué se copia, cada cuánto, dónde se guarda y si existe una copia fuera de la oficina que un ransomware no pueda alcanzar. Y la pregunta que importa: cuándo se hizo la última restauración de prueba.

  • Microsoft 365

    La configuración del tenant

    El tenant es el espacio de tu empresa en Microsoft 365. Revisamos el acceso condicional, los reenvíos automáticos a buzones externos, lo compartido en SharePoint y OneDrive y si los registros de auditoría están activos.

  • Proveedores

    Terceros con acceso a tus sistemas

    Qué proveedores entran en tus equipos, con qué cuentas y desde dónde: el programa de gestión, la centralita, las cámaras. Cada acceso de un tercero es una puerta más que también hay que controlar.

  • Personas y procedimientos

    Altas, bajas y formación

    Cómo se da de alta y de baja a una persona, quién puede autorizar un cambio de cuenta bancaria de un proveedor, qué sabe el equipo del phishing y qué hace alguien que ha pulsado un enlace que no debía.

Cómo trabajamos

Cuatro pasos, de la entrevista al plan de mejora.

La auditoría se hace sin parar la empresa. Buena parte de la revisión es en remoto, con los accesos que nos das, y vamos a la oficina cuando hay que ver la red, los equipos o el armario de comunicaciones.

  1. 01

    Entrevista

    Hablamos con dirección y con quien lleva la informática: qué hace la empresa, qué datos maneja y qué le preocupa.

  2. 02

    Revisión técnica

    Revisamos cuentas, configuraciones, copias y red, y documentamos cada hallazgo con su evidencia.

  3. 03

    Informe priorizado

    Cada riesgo explicado en lenguaje claro y ordenado por impacto para el negocio y urgencia.

  4. 04

    Plan de mejora

    Qué hacer, en qué orden y con qué esfuerzo, presentado en una reunión para decidir por dónde empezar.

Qué necesitamos y qué te llevas

Poco trabajo por tu parte. Un informe que se entiende.

La auditoría pide algo de tiempo de tu equipo al principio, sobre todo en la entrevista y para darnos los accesos. El resto del trabajo es nuestro.

  • Tú aportas

    Una persona de contacto

    Alguien que conozca cómo trabaja la empresa y pueda resolver dudas o darnos paso durante la revisión.

  • Tú aportas

    Accesos para revisar

    Cuentas de administración, temporales si lo prefieres, a Microsoft 365, al firewall, a la consola de copias y a los servidores. Se retiran al terminar.

  • Tú aportas

    Lo que ya tengas por escrito

    Inventario de equipos, contratos con proveedores, políticas o auditorías anteriores. Si no existe nada, no pasa nada: también es un hallazgo.

  • Te llevas

    Informe de hallazgos

    Cada riesgo con su evidencia, su impacto y su prioridad. Un resumen para dirección y el detalle técnico para quien tenga que corregirlo.

  • Te llevas

    Plan de mejora

    Las medidas separadas en inmediatas, de los próximos meses y las que pueden esperar, con una estimación de esfuerzo para que puedas presupuestarlas.

  • Te llevas

    Reunión de presentación

    Repasamos el informe contigo, resolvemos dudas y acordamos por dónde empezar. Las mejoras las puedes hacer con nosotros o con quien prefieras.

Auditoría, NIS2 y ENS

Una auditoría no es una certificación. Pero es por donde se empieza.

NIS2, el ENS e ISO 27001 piden conocer los riesgos y demostrar las medidas con evidencias. La auditoría técnica te da ese punto de partida; la adecuación completa a la norma la llevamos con Vessera, nuestro socio de consultoría.

  • Si te afecta NIS2: la directiva europea exige gestión de riesgos, seguridad de la cadena de suministro y responsabilidad de la dirección. El informe documenta el estado técnico del que parte ese análisis.
  • Si trabajas para la administración: el ENS (Esquema Nacional de Seguridad) se exige al sector público y a las empresas que le prestan servicios tecnológicos. La revisión muestra qué medidas existen ya y cuáles faltan antes de adecuarse.
  • Si necesitas adecuarte o certificarte: el análisis de brechas contra la norma, las políticas, el CISO externo y la preparación de la certificación los lleva Vessera. Callsoft implanta las medidas técnicas.
Asesor con carpeta de documentos consultando un portátil junto a una clienta en un despacho
El punto de partida de la norma.La auditoría técnica documenta los riesgos y las medidas que faltan.

Cuando hace falta ir más lejos

La auditoría es el punto de partida. Esto se añade según el riesgo.

Algunas empresas necesitan algo más que una revisión de configuración. Lo valoramos en la entrevista inicial y solo lo proponemos si tiene sentido para tu caso.

  • Diagnóstico

    Análisis de riesgos

    Activos, amenazas y exposición de la empresa, valorados por probabilidad e impacto. Es la base que piden las normas de seguridad.

  • Validación · con Vessera

    Pruebas de intrusión

    Un pentest es un ataque controlado y autorizado para comprobar si lo que parece seguro lo es. Lo hace Vessera, con un alcance pactado por escrito.

  • Operación · con Vessera

    SOC 24/7

    Un centro de operaciones de seguridad vigila los avisos de forma continua, también de noche y en fin de semana, cuando el riesgo o un cliente lo exigen.

  • Hoja de ruta

    Plan director

    Las medidas de la auditoría convertidas en un plan a medio plazo, con responsables y revisiones periódicas para ver cómo avanza.

Preguntas frecuentes

Lo que nos preguntan sobre la auditoría.

¿Qué es una auditoría de ciberseguridad?

Es una revisión ordenada de cómo está protegida una empresa: cuentas, equipos, correo, red, copias y servicios en la nube. El resultado es un informe con los riesgos encontrados, su evidencia y un plan de mejora priorizado.

¿Cuánto cuesta una auditoría de ciberseguridad?

Depende de los usuarios, las sedes y los servicios que entren en el alcance, así que la presupuestamos después de una primera conversación. No publicamos precios cerrados porque dos empresas del mismo tamaño pueden necesitar revisiones muy distintas.

¿La auditoría interrumpe el trabajo de la empresa?

No, se hace sin parar la actividad. Buena parte es revisión de configuraciones con los accesos que nos das, y las visitas a la oficina se acuerdan con antelación.

¿Una auditoría sirve para cumplir NIS2 o el ENS?

Sirve como punto de partida, pero no equivale a la adecuación ni a una certificación. Documenta el estado técnico y las medidas que faltan; la adecuación completa a NIS2, al ENS o a ISO 27001 la llevamos con Vessera, nuestro socio de consultoría.

¿Qué diferencia hay entre una auditoría y un pentest?

La auditoría revisa configuraciones, procedimientos y medidas de toda la empresa; el pentest es un ataque controlado que intenta entrar por una puerta concreta. Se complementan: primero se ordena lo básico y después se pone a prueba.

¿Tengo que contratar las mejoras con Callsoft?

No. El informe es tuyo y las medidas las puedes aplicar con tu equipo, con tu proveedor actual o con nosotros. Si nos las encargas, las implantamos y las mantenemos.

Por qué Callsoft

Una auditoría hecha por quien sabe cómo se arregla.

Desde 1988 damos soporte a empresas de Málaga y de toda España en sistemas, Microsoft, seguridad, copias y redes. Quien revisa tu entorno sabe lo que supone en la práctica corregir cada hallazgo.

  • Hallazgos con evidencia

    Cada punto del informe se puede comprobar; no es una opinión.

  • Prioridades realistas

    Ordenadas por impacto y por lo que tu empresa puede asumir.

  • Remoto + presencial

    Revisamos a distancia y vamos a la oficina cuando hace falta.

Relacionado

La auditoría dice qué hacer. Estos servicios lo hacen.

Hablemos

¿Quieres saber qué riesgos y evidencias os faltan hoy?

Callsoft · Desde 1988La tecnología cambia. Nuestra responsabilidad no.

Tecnología que conocemos

Tecnología que integramos y gestionamos.