La auditoría del ENS asusta. Viene evaluador oficial, revisa todo, y da veredicto. Pero si estás preparado, es tranquilo.
La diferencia entre pasar o fallar: una auditoría interna simulada de 1,500€ bien hecha.
En esta guía explicamos cómo funciona auditoría del ENS, qué esperar en cada fase, y cómo prepararte para superarla sin sorpresas.
Tipos de Auditoría ENS
Auditoría inicial: primera vez que te auditan. Revisa todo: documentación, implementación, equipo.
Auditoría de seguimiento: anual después de inicial. Verifica que sistema se mantiene, qué cambios ha habido.
Auditoría de renovación: cada 3 años como la inicial, pero requiere menos tiempo.
Todos tienen la misma estructura. La diferencia es profundidad (inicial es más profunda).
Duración de Auditoría ENS
Nivel Bajo:
- Auditoría inicial: 2-3 días
- Auditoría seguimiento: 1 día
- Auditoría renovación: 2 días
Nivel Medio:
- Auditoría inicial: 3-5 días
- Auditoría seguimiento: 1-2 días
- Auditoría renovación: 2-3 días
Nivel Alto:
- Auditoría inicial: 5-7 días
- Auditoría seguimiento: 2-3 días
- Auditoría renovación: 3-5 días
No son días continuos. Usualmente divididos en 2-3 visitas.
Fases de la Auditoría ENS
Fase 1: Revisión de Documentación (Pre-Auditoría)
Evaluador revisa documentación ANTES de ir físicamente.
Qué revisa:
- Política de seguridad
- Procedimientos documentados
- Catálogo de riesgos
- Plan de correcciones (si hay auditoría anterior)
Si hay problemas obvios: evaluador avisa con tiempo para corregir.
Duración: 1-2 semanas antes de auditoría presencial.
Fase 2: Reunión de Apertura
Evaluador se reúne con dirección + responsable seguridad. 1 hora aprox.
Qué hace:
- Explica alcance (qué va a auditar)
- Explica metodología (cómo va a hacerlo)
- Confirma disponibilidad de gente/documentación
- Establece horarios
Tono: profesional, no confrontacional. Es «esto es lo que voy a hacer».
Fase 3: Trabajo de Campo
Día 1-2: Revisión técnica
- Evalúa infraestructura: firewall, servidores, backups
- Revisa logs de acceso (quién accedió a qué, cuándo)
- Testing de controles (verifica que funcionan)
- Entrevistas a personal IT
Día 2-3: Revisión de procesos
- Entrevistas a personal de negocio (¿saben política? ¿reportan incidentes?)
- Revisión de incidentes históricos (cómo se manejaron)
- Revisión de cambios (fueron evaluados correctamente)
- Revisión de formación (quién fue formado, cuándo)
Día 3+: Verificación profunda
- Si halló gaps, profundiza en cada uno
- Pide evidencia (documentos, logs, correos)
- Verifica que controles no son solo «en papel»
Fase 4: Reunión de Cierre
Último día. Evaluador presenta hallazgos.
Dos posibles resultados:
A) Conformidad:
- Cumples ENS
- Validación oficial durante 1 año (nivel bajo) o 3 años (nivel medio/alto)
B) No Conformidades:
- Clasificadas como:
- Críticas: incumplen requisito fundamental
- Mayores: incumplen pero menos crítico
- Menores: observación
- Tienes 30 días para corregir críticas y mayores
- Evaluador puede re-auditar para verificar correcciones
Checklist de Preparación
Documentación (2 semanas antes):
- Política de seguridad clara y actualizada
- Procedimientos documentados y actualizados
- Catálogo de riesgos identificado
- Registros de formación completos
- Registros de incidentes (si los hay) documentados
- Logs de acceso disponibles
Equipo (1 semana antes):
- Responsable seguridad sabe qué va a pasar
- Personal IT está preparado
- Personal de negocio conoce la política básica
- Todos saben quién es responsable de qué
Procesos (siempre):
- Controles técnicos funcionan (no en papel solamente)
- Si hay incidentes históricos, fueron respondidos correctamente
- Si hay cambios históricos, fueron evaluados correctamente
Auditoría interna simulada (3 semanas antes):
- Contrataste auditor externo que hizo auditoría simulada
- Identificaste y corregiste problemas
Errores Comunes que Fallan Auditoría
Error 1: Documentación no está en la práctica. Procedimiento dice «revisamos logs semanalmente». En realidad, no se hace. Auditor pregunta por últimos logs semanales, no existen.
Error 2: Equipo no sabe de política. Auditor entrevista a empleado: «¿Cuál es la política de seguridad?» Respuesta: «no sé». Eso es fallo directo.
Error 3: Cambios no fueron evaluados. Cambio de sistema hace 6 meses. No hay documentación de evaluación de riesgo de seguridad. Fallo.
Error 4: Incidente no fue reportado. Hace 3 meses hubo acceso no autorizado. Fue manejado internamente pero no documentado. Auditor descubre. Fallo.
Error 5: Auditoria interna nunca se hizo. Política requiere auditoría interna anual. Nunca se hizo. Fallo.
Sección Adicional: Cuánto Tarda una Auditoría ENS
Desde solicitud hasta resultado: 6-8 semanas típicamente.
- Semana 1-2: documentación pre-auditoría + coordinación
- Semana 3-4: auditoría presencial
- Semana 5-6: evaluador analiza y prepara informe
- Semana 7-8: informe final
Si hay no conformidades: + 30 días para corregir.
Sección Honestidad: Por Qué las Auditorías Sorpresa Fallan
Si llegas a auditoría sin estar preparado:
- Dirección sabe de ENS pero operación no
- Documentación existe pero no refleja realidad
- Personal no sabe qué es política
- Controles están documentados pero no configurados
- Incidentes pasados no fueron reportados
Auditor entra, pregunta, descubre todo en primer día. Resultado: no conformidades que no puedes resolver en 30 días.
Conclusión: fallas auditoría. Esperas otro año. Pierdes oportunidades comerciales (si trabajas con Admin Pública, pierdes capacidad de vender).
La diferencia entre pasar y fallar: una auditoría interna simulada de 1,500€.
Lo que Ubimia hace por ti
En Ubimia Compliance:
- Acompañamiento hasta auditoría oficial
- Auditoría interna simulada 3 semanas antes (identificar problemas)
- Ayuda a corregir antes de auditoría oficial
- Recomendaciones para auditoría oficial
- Post-auditoría: seguimiento de 1 año
El 95% de nuestros clientes pasan auditoría ENS a la primera.
¿Auditoría ENS próxima y no sabes si estás listo? Contáctanos. Hacemos auditoría interna simulada para identificar problemas ahora, cuando aún hay tiempo de corregir.