Para qué sirve una auditoría NIS2

NIS2 no se cumple con un documento: exige medidas implantadas, supervisadas por la dirección y demostrables ante la autoridad. La auditoría es el punto de partida de la adecuación a NIS2 y responde a tres preguntas: qué se exige a su organización, qué tiene ya y qué le falta, ordenado por riesgo y coste.

También sirve a empresas que no están en el ámbito directo pero cuyos clientes sí lo están y les piden demostrar su nivel de seguridad como proveedores.

Cómo hacemos la auditoría

  1. Arranque: alcance (sociedades, sedes, servicios), interlocutores y petición de documentación.
  2. Revisión documental: políticas, análisis de riesgos, planes de continuidad, contratos con proveedores y actas.
  3. Entrevistas con dirección, sistemas, seguridad, compras y áreas de negocio críticas.
  4. Verificación técnica por muestreo: comprobamos que los controles existen en los sistemas, no solo en el papel.
  5. Valoración de cada requisito en una escala de madurez, con la evidencia que la sustenta.
  6. Informe y presentación a la dirección, con el plan de adecuación priorizado.

Qué recibe

  • Informe ejecutivo para la dirección: situación, riesgos principales y decisiones necesarias.
  • Matriz de cumplimiento requisito a requisito, con evidencias y nivel de madurez.
  • Plan de adecuación con acciones, responsables, plazos y estimación de esfuerzo.
  • Correspondencia con ISO 27001 y el ENS para reutilizar lo que ya tenga.

Auditoría NIS2 y otras auditorías que ya tenga

Si ya está certificado en ISO 27001 o en el ENS, no empezamos de cero: partimos de sus evidencias y nos centramos en lo que NIS2 añade, que suele ser la responsabilidad formal de la dirección, los plazos de notificación, el registro ante la autoridad y la profundidad del control de proveedores. Si lo que necesita es una revisión más amplia de su seguridad, vea nuestras auditorías de ciberseguridad.