Para qué sirve una auditoría NIS2
NIS2 no se cumple con un documento: exige medidas implantadas, supervisadas por la dirección y demostrables ante la autoridad. La auditoría es el punto de partida de la adecuación a NIS2 y responde a tres preguntas: qué se exige a su organización, qué tiene ya y qué le falta, ordenado por riesgo y coste.
También sirve a empresas que no están en el ámbito directo pero cuyos clientes sí lo están y les piden demostrar su nivel de seguridad como proveedores.
Cómo hacemos la auditoría
- Arranque: alcance (sociedades, sedes, servicios), interlocutores y petición de documentación.
- Revisión documental: políticas, análisis de riesgos, planes de continuidad, contratos con proveedores y actas.
- Entrevistas con dirección, sistemas, seguridad, compras y áreas de negocio críticas.
- Verificación técnica por muestreo: comprobamos que los controles existen en los sistemas, no solo en el papel.
- Valoración de cada requisito en una escala de madurez, con la evidencia que la sustenta.
- Informe y presentación a la dirección, con el plan de adecuación priorizado.
Qué recibe
- Informe ejecutivo para la dirección: situación, riesgos principales y decisiones necesarias.
- Matriz de cumplimiento requisito a requisito, con evidencias y nivel de madurez.
- Plan de adecuación con acciones, responsables, plazos y estimación de esfuerzo.
- Correspondencia con ISO 27001 y el ENS para reutilizar lo que ya tenga.
Auditoría NIS2 y otras auditorías que ya tenga
Si ya está certificado en ISO 27001 o en el ENS, no empezamos de cero: partimos de sus evidencias y nos centramos en lo que NIS2 añade, que suele ser la responsabilidad formal de la dirección, los plazos de notificación, el registro ante la autoridad y la profundidad del control de proveedores. Si lo que necesita es una revisión más amplia de su seguridad, vea nuestras auditorías de ciberseguridad.