Dos desarrolladores programando en pareja frente a un mismo monitor, revisando una seccion de codigo

Auditoría de TI: qué revisa, qué te entrega y cómo leer el informe

Una auditoría de TI revisa el estado real de tu tecnología: qué equipos y sistemas tienes, cómo están configurados, quién accede a qué, qué procesos existen y cuáles solo viven en la cabeza de alguien, y dónde están los riesgos concretos. Lo que entrega es un inventario, un mapa de riesgos priorizado y un plan de acción con plazos, no una opinión general sobre si tu tecnología «está bien».

Es el paso que casi siempre conviene dar primero, porque todo lo demás se decide sobre lo que arroja.

Qué revisa concretamente

Inventario y arquitectura

Qué servidores, equipos, aplicaciones y servicios existen realmente, cómo se conectan entre sí y de qué dependen. Suena básico, y en la mayoría de las empresas la lista completa no existe en ninguna parte. Aparecen sistemas que nadie recordaba, servicios de proveedores que siguen activos y equipos que ya nadie sabe para qué sirven.

Accesos y permisos

Quién puede entrar a qué. Acá se encuentran los hallazgos más incómodos: cuentas de personas que ya no trabajan en la empresa, usuarios con permisos de administrador «porque era más fácil», credenciales compartidas entre varias personas, accesos de proveedores que terminaron su proyecto hace años.

Procesos y documentación

Cómo se atiende un incidente, cómo se aprueba un cambio, quién autoriza qué y qué queda registrado. La pregunta que ordena esta parte es simple: si la persona que sabe se va mañana, ¿la operación sigue?

Respaldos y continuidad

No si existen respaldos, sino si sirven. Cuándo se probó la última restauración, cuánto demora, qué se pierde en el intertanto y si el respaldo está lo bastante aislado como para sobrevivir a un ataque que comprometa la red.

Seguridad y cumplimiento

Versiones sin parchar, configuraciones débiles, servicios expuestos que no deberían estarlo. Y la revisión del tratamiento de datos personales, que con la Ley 21.719 vigente desde el 1 de diciembre de 2026 dejó de ser opcional.

Qué te tiene que entregar

Un informe que sirve tiene cuatro partes:

  1. El inventario. La foto de lo que hay, que a partir de ahí se mantiene actualizada.
  2. Los hallazgos, priorizados por riesgo real. No una lista alfabética de todo lo mejorable, sino qué duele más y por qué.
  3. El plan de acción. Cada hallazgo con una acción concreta, un responsable y un plazo. «Revisar la política de accesos» no es una acción; «eliminar las 14 cuentas de usuarios desvinculados» sí lo es.
  4. El resumen ejecutivo. Dos páginas que la gerencia pueda leer y decidir sobre ellas.

Si el informe no permite armar un presupuesto y un cronograma la semana siguiente, la auditoría quedó a medias.

Cómo leerlo sin ser técnico

Tres criterios para no perderse:

Separa lo urgente de lo importante. Un servicio expuesto a internet sin parchar es urgente. Una documentación incompleta es importante. Los dos se arreglan, pero no la misma semana.

Busca las dependencias de una sola persona. Es el riesgo que menos se ve y el que más caro sale. Si un solo nombre aparece en muchos hallazgos, ese es el problema estructural.

Fíjate en lo que no se pudo revisar. Un buen informe declara sus límites. Si dice que no se pudo acceder a determinado sistema, ahí hay una zona ciega que sigue abierta.

Auditoría e ITIL: cómo se conectan

ITIL es un marco internacional que estandariza cómo se gestionan los servicios de tecnología: cómo se atiende un incidente, cómo se aprueba un cambio, qué se documenta, qué nivel de servicio se compromete.

La auditoría es el diagnóstico; ITIL es una de las respuestas posibles. Implementarlo sirve para que el área de tecnología deje de depender de la memoria de las personas: con ITIL, un incidente sigue siempre el mismo camino, los cambios quedan registrados y los tiempos de respuesta se pueden medir.

No hace falta implementar el marco completo. Se parte por los procesos donde la auditoría mostró más dolor, casi siempre gestión de incidentes y gestión de cambios.

Cada cuánto

Una auditoría completa cada uno o dos años, y una revisión acotada cada vez que ocurra un cambio importante: un sistema nuevo, un cambio de proveedor, una fusión, la salida de la persona que administraba todo.

El inventario, en cambio, no se audita: se mantiene. Si vuelve a estar desactualizado, la próxima auditoría empieza otra vez desde cero.

En Saytec la auditoría es el punto de partida habitual de la relación: revisar procesos, controles, documentación y riesgos actuales para saber por dónde empezar. Está detallado en la línea de Tecnologías de la Información.

Escríbele a un especialista si quieres partir por un diagnóstico.

Dudas frecuentes

Dudas sobre auditorías de TI

¿Qué entrega una auditoría de TI?

Un inventario real de lo que tienes, una lista de hallazgos priorizados por riesgo, un plan de acción con responsables y plazos, y un resumen ejecutivo que la gerencia pueda leer para decidir.

Si el informe no permite armar un presupuesto y un cronograma la semana siguiente, la auditoría quedó a medias. La utilidad no está en el diagnóstico sino en que cada hallazgo se traduzca en una acción concreta y asignada.

¿Qué es ITIL y para qué le sirve a mi empresa?

Es un marco internacional que estandariza cómo se gestionan los servicios de tecnología: cómo se atiende un incidente, cómo se aprueba un cambio, qué se documenta y qué nivel de servicio se compromete.

Sirve para que el área de tecnología deje de depender de la memoria de las personas. No hace falta implementar el marco completo: se parte por los procesos donde la auditoría mostró más dolor, que casi siempre son la gestión de incidentes y la de cambios.

¿Cada cuánto conviene auditar la tecnología de la empresa?

Una auditoría completa cada uno o dos años, más una revisión acotada cada vez que haya un cambio relevante: un sistema nuevo, un cambio de proveedor, una fusión o la salida de la persona que administraba todo.

El inventario, en cambio, no se audita cada tanto: se mantiene actualizado de forma continua. Si vuelve a desactualizarse, la siguiente auditoría tiene que empezar otra vez desde cero y se pierde buena parte del trabajo anterior.