Por qué una auditoría anual no basta
Una auditoría es una foto del día en que se hizo. Qué cambia en tu empresa entre una y la siguiente, y cómo cubrir ese hueco sin doblar el presupuesto.
Cuando terminamos una auditoría entregamos un informe con lo que encontramos y en qué orden conviene arreglarlo. Ese informe es exacto el día que se firma. El problema es que tu empresa no se queda quieta.
Lo que cambia entre una auditoría y la siguiente
En doce meses lo normal es que hayas publicado alguna aplicación nueva, cambiado de proveedor de correo, abierto un puerto para que un colaborador entre desde fuera, y contratado a gente que no estaba cuando hicimos las entrevistas. Cada una de esas cosas es razonable por separado. Juntas mueven la superficie que un atacante puede tocar.
A eso se suma lo que no depende de ti: vulnerabilidades que se publican después de la auditoría y que afectan a software que ya tenías instalado y que el día del informe estaba al día.
Qué hacer sin doblar el presupuesto
La respuesta no es auditar cuatro veces al año. Es separar dos cosas que se confunden:
- La revisión profunda, que sigue teniendo sentido una vez al año: es la que entra a fondo, simula un ataque real y produce el informe priorizado.
- La vigilancia continua, que no busca lo mismo: mira lo que aparece nuevo y lo que se publica fuera, y avisa cuando algo cambia.
Si solo puedes con una, quédate con la auditoría anual y sé consciente del hueco. Si puedes con las dos, la anual deja de ser una foto y pasa a ser el punto de partida de algo que se mantiene.