March Code

CómohacerunaauditoríaIT:checklistde15puntos

Checklist de auditoría IT en 15 puntos: infraestructura, seguridad, procesos de negocio, software y datos. Cómo hacer la auditoría por tu cuenta o con una empresa externa, y cuánto cuesta (desde 3.500 €).

Cómo hacer una auditoría IT: checklist de 15 puntos
Eugene OlshevskyEugene OlshevskyCTO y cofundador
16 min de lectura

Una auditoría IT no es «revisar los ordenadores». Es una radiografía de tu empresa a través de la tecnología: dónde se escapa el dinero por procesos rotos, dónde corren peligro los datos, dónde la infraestructura no aguantará el crecimiento. Si nunca has hecho una auditoría IT, hay un 90% de probabilidades de que estés perdiendo el 10–20% de tu presupuesto de IT en apaños que nadie ve.

Esta guía es una checklist práctica de 15 puntos. Úsala para auditarte tú mismo o como brief para un auditor externo. Sirve para empresas de 20+ empleados con una infraestructura de IT de cualquier complejidad.

15
puntos de la checklist
2–4 semanas
duración típica de la auditoría
desde 3.500 €
coste de una
auditoría IT externa

Para qué necesitas una auditoría IT

Nadie hace una auditoría IT por cumplir. Se hace cuando tienes una decisión por delante:

Antes de automatizar. Antes de implantar un ERP, un CRM o cualquier otro sistema, entiende lo que tienes ahora. Si no, automatizas el caos. Es la base de cualquier proyecto de automatización empresarial.

Cuando creces rápido. La infraestructura que funcionaba para 20 personas se rompe con 100. La auditoría te dice qué escalar con antelación, no con prisas.

Después de un incidente. Una fuga de datos, un servidor caído, una base de datos perdida. La auditoría encuentra la causa y evita que se repita.

Cuando cambia la dirección de IT. Un nuevo CTO necesita saber qué hereda: dónde están las minas, dónde se acumula la deuda técnica y dónde están las victorias rápidas.

Antes de buscar inversión o vender la empresa (M&A). Inversores y compradores revisan la parte de IT: seguridad, escalabilidad, dependencia de personas concretas. Si auditas pronto, tendrás menos sorpresas desagradables durante la due diligence.

Checklist de auditoría IT: 15 puntos

Bloque 1: infraestructura (puntos 1–4)

1
Servidores y hosting. Qué revisar: dónde están físicamente los servidores (en tus instalaciones / en la nube / en colocation), sistemas operativos y versiones, carga de CPU / RAM / disco (media y en picos), redundancia (¿qué pasa si muere un servidor?) y coste mensual de la infraestructura. Señales de alarma: un servidor debajo de la mesa del administrador de sistemas, Windows Server 2012 en producción, la CPU constantemente por encima del 80%, ningún servidor de reserva
2
Red y conectividad. Qué revisar: topología de la red (física y lógica), ancho de banda y latencia, cobertura wifi (¿zonas muertas?), VPN para el personal en remoto, proveedor de internet (¿hay línea de respaldo?). Señales de alarma: un único proveedor sin respaldo, sin VPN (los empleados se conectan al programa de contabilidad por RDP desde el wifi de casa), un solo router de 2018 dando wifi a 50 personas
3
Puestos de trabajo. Qué revisar: antigüedad y características de los ordenadores, versiones del sistema operativo (Windows 10/11, macOS), estandarización (un paquete de software estándar o «cada uno con lo suyo»), licencias (software sin licencia = riesgo legal). Señales de alarma: ordenadores de más de 5 años (frenan a la gente), Office / Photoshop sin licencia, sin antivirus
4
Copias de seguridad. Qué revisar: qué se copia (bases de datos, archivos, correo, configuraciones), con qué frecuencia (diaria como mínimo), dónde (un servidor aparte, la nube, fuera de la oficina), si se ha probado la restauración (¿y cuándo fue la última vez?). Señales de alarma: sin copias de seguridad (¡el 20% de las empresas!), copias en el mismo servidor (el servidor muere y se lleva las copias con él), restauración nunca probada (una copia puede estar corrupta)
Consejo

La regla 3-2-1: tres copias de tus datos, en dos soportes distintos, una de ellas fuera de la oficina (en la nube o en otro centro de datos). Si no lo tienes así, es lo primero que debes arreglar tras la auditoría. Si pierdes los datos, pierdes la empresa.

Bloque 2: seguridad (puntos 5–8)

5
Gestión de accesos. Qué revisar: política de contraseñas (longitud, complejidad, rotación), autenticación en dos pasos (2FA), el modelo de roles (quién tiene acceso a qué), el procedimiento de bajas (¿se desactivan las cuentas?), cuentas compartidas (admin/admin123). Señales de alarma: sin 2FA en el correo y los sistemas de la empresa, exempleados con cuentas activas, «123456» como contraseña de un servidor
6
Protección perimetral. Qué revisar: firewall (¿lo hay?, ¿está configurado?), antivirus / EDR en puestos y servidores, actualizaciones de seguridad (¿cuándo se instalaron por última vez?), protección DDoS (si tienes servicios abiertos al público), protección del correo (antispam, antiphishing). Señales de alarma: sin firewall, un antivirus con la suscripción caducada, actualizaciones de Windows sin instalar desde hace 6+ meses
7
Protección de datos. Qué revisar: cifrado de datos (en reposo y en tránsito), cumplimiento del RGPD y la LOPDGDD (si tratas datos personales), una política de tratamiento de la información confidencial, un sistema DLP (prevención de fuga de datos) y registro de accesos a los datos críticos. Señales de alarma: datos personales guardados sin cifrar, ninguna política de tratamiento de datos personales, cualquiera puede copiar la base de clientes a un USB
8
Gestión de incidentes. Qué revisar: si hay un plan de respuesta ante incidentes (ciberataque, fuga, caída), quién es el responsable, cómo se avisa a las partes implicadas, si se han hecho simulacros. Señales de alarma: no hay plan (el 70% de las empresas), el responsable es un administrador de sistemas que está de vacaciones, el último incidente se «resolvió heroicamente» sin analizar la causa raíz

Bloque 3: software (puntos 9–11)

9
Inventario de software. Qué revisar: una lista completa del software en uso (local, en la nube, SaaS), las licencias y su coste, duplicidades (dos herramientas para lo mismo), suscripciones sin uso (herramientas SaaS «olvidadas» que cobran en silencio cada mes). Hallazgo típico: la empresa paga 3–5 herramientas SaaS que nadie usa, y ese dinero se tira sin más cada año
10
Sistemas de gestión (ERP, CRM, contabilidad). Qué revisar: versiones y grado de actualización, adopción (qué % de las funciones se usa de verdad), integraciones entre sistemas (¿se pasan datos a mano?), rendimiento (¿se ralentiza en los picos de carga?), personalizaciones (¿están documentadas?). Señales de alarma: un programa de contabilidad o un ERP anclado en una versión de 2018, un CRM usado como agenda de contactos (el 10% de sus funciones), datos que se vuelven a teclear a mano de un sistema a otro
11
Activos web. Qué revisar: la web (grado de actualización del CMS, certificado SSL, velocidad de carga, adaptación a móvil), los dominios (renovaciones, registros DNS), el hosting (estabilidad, copias de seguridad). Señales de alarma: una web en WordPress 5.x con 20 plugins desactualizados (vulnerabilidades), sin SSL, más de 5 segundos de carga, un dominio registrado con el correo personal de un exempleado

Bloque 4: procesos y personas (puntos 12–15)

12
Equipo de IT. Qué revisar: estructura (interno o externalizado), competencias (¿cubren las necesidades actuales?), bus factor (si se va una persona clave, ¿qué se rompe?), carga de trabajo (apagar fuegos constantemente indica que falta gente o que los procesos están rotos). Señales de alarma: todo depende de un administrador de sistemas (bus factor = 1), el director de IT se ocupa tanto de la estrategia como de configurar impresoras
13
Documentación. Qué revisar: si la arquitectura está documentada, si hay manuales de usuario, si los procedimientos de recuperación están por escrito, si la documentación está al día (se actualiza cuando algo cambia). Señales de alarma: sin documentación (el 60% de las empresas), documentación de hace 3 años (ya no se corresponde con la realidad), todo el conocimiento está en la cabeza de una sola persona
14
Presupuesto de IT. Qué revisar: estructura del gasto (hardware, software, personas, nube, soporte), ROI de las inversiones en IT del último año, gasto «oculto» (shadow IT: empleados que contratan SaaS con la tarjeta de la empresa sin aprobación), comparativa (cuánto gastan competidores de tamaño similar). Hallazgo típico: se desperdicia el 15–25% del presupuesto de IT
15
Alineación con la estrategia de negocio. Qué revisar: si la IT actual sostiene los planes de crecimiento de la empresa (escalar, nuevos productos, nuevos mercados), si hay una estrategia de IT (o solo se apagan fuegos), las prioridades de los proyectos de IT (¿cuadran con los objetivos de negocio?). Señales de alarma: el departamento de IT no conoce la estrategia de la empresa, las prioridades se las lleva quien más grita

Cómo hacer la auditoría: por tu cuenta o con una empresa externa

Autoauditoría

Cuándo funciona: una empresa de hasta 50 personas, una infraestructura sencilla y un director de IT o un administrador de sistemas con experiencia en plantilla.

Cómo hacerla: usa la checklist de arriba. Para cada punto, anota el estado actual (verde / amarillo / rojo), qué hay que arreglar, la prioridad y un presupuesto aproximado. Tiempo: 1–2 semanas a jornada completa.

Limitaciones: un auditor interno tiene puntos ciegos y deja de ver los problemas a los que está acostumbrado. No hay comparativa (nada con qué comparar). Puede faltarte conocimiento en áreas muy especializadas (seguridad, arquitectura).

Auditoría externa

Cuándo la necesitas: una empresa de 50+ personas, una infraestructura compleja, un gran proyecto de IT por delante (ERP, transformación digital) o la necesidad de una valoración objetiva.

Coste: desde 3.500 € por una auditoría exprés (infraestructura + seguridad, 1–2 semanas), unos 6.300–13.500 € por una auditoría completa (los 15 puntos, 2–4 semanas) y desde 13.900 € por una auditoría en profundidad con recomendaciones y hoja de ruta.

Qué obtienes: un informe con recomendaciones priorizadas, una hoja de ruta (qué hacer primero), una comparativa (cómo estás frente a tu sector) y una valoración objetiva (sin «siempre se ha hecho así»).

Una buena auditoría IT se paga sola 5–10 veces. Ahorros típicos tras auditar una empresa de 100 personas: 6.300–15.300 € al año en suscripciones sin uso, 9.000–31.500 € en incidentes evitados, 15.300–58.500 € en optimización de la infraestructura. Una auditoría de 9.000 € devuelve 31.500–90.000 € en ahorros.

Qué hacer después de la auditoría

Priorización: la matriz impacto × esfuerzo

Puntúa cada problema encontrado en dos ejes: impacto en el negocio (1–5) y dificultad y coste de arreglarlo (1–5). Empieza por el cuadrante «alto impacto + poco esfuerzo» (victorias rápidas). Los sospechosos habituales: cambiar contraseñas, configurar copias de seguridad, cancelar suscripciones que no se usan. Rápido, barato y con un efecto que se nota.

Hoja de ruta

Meses 1–2: seguridad crítica. Contraseñas, 2FA, copias de seguridad, actualizaciones de seguridad. Presupuesto: 0–1.400 € (sobre todo horas de trabajo).

Meses 2–4: infraestructura. Migración a versiones de software actuales, optimización de la red, redundancia. Presupuesto: 2.700–13.500 €.

Meses 4–8: procesos y automatización. Integración de sistemas, automatización de la gestión documental, nuevas herramientas. Presupuesto: 9.000–58.500 €.

Meses 8–12: proyectos estratégicos. ERP, un CRM nuevo, un portal corporativo, migración a la nube. Presupuesto: 31.500–300.000 €.

Cómo hacemos las auditorías IT

En March Code hacemos auditorías IT como servicio independiente y como parte del trabajo previo a los proyectos de automatización. El formato: 2–3 semanas de trabajo y, después, un informe con recomendaciones priorizadas y una hoja de ruta a 12 meses.

desde 3.500 €
auditoría IT exprés
2–3 semanas
duración
5–10x
ROI típico
de las recomendaciones

Preguntas frecuentes

¿Cada cuánto hay que hacer una auditoría IT?

Una auditoría completa: cada 1–2 años. Una revisión exprés de seguridad: cada 6 meses. Extraordinaria: cuando cambia la dirección de IT, después de un incidente, antes de un gran proyecto o cuando la empresa multiplica su tamaño. En sectores regulados (fintech, salud), la auditoría de seguridad anual suele ser obligatoria.

¿Y si la auditoría destapa problemas críticos?

Sin pánico: prioriza. Los problemas críticos de seguridad (sin copias de seguridad, puertos abiertos, exempleados con acceso) se arreglan en 1–2 días. Los de infraestructura llevan un plan de 2–4 semanas. Los de procesos, un plan de 1–3 meses. Lo importante es empezar en lugar de esperar «el momento perfecto».

¿Cuánto cuesta una auditoría IT para una empresa de 100 personas?

Exprés (infraestructura + seguridad): desde 3.500 €. Completa (los 15 puntos): unos 9.000–13.500 €. Con hoja de ruta y acompañamiento durante la implantación: desde 13.900 €. El precio depende de la complejidad de la infraestructura: 2 servidores + una cuenta en la nube es más sencillo que 20 servidores + 3 centros de datos + 5 delegaciones.

¿Se puede hacer una auditoría IT en remoto?

Infraestructura y software: en torno al 80%, sí (acceso remoto, escaneo de red, análisis de configuraciones). Seguridad: en parte (necesitamos acceso a los logs y las configuraciones, pero no necesariamente presencia física). Procesos y personas: requieren entrevistas (Zoom funciona perfectamente). Infraestructura física (sala de servidores, red, cableado): requiere visita. Donde se puede ir, usamos un formato híbrido: 70% en remoto y 30% presencial.

¿Qué herramientas se usan en una auditoría IT?

Red: Nmap (escaneo de puertos), Wireshark (análisis de tráfico). Seguridad: Nessus / OpenVAS (escaneo de vulnerabilidades), OWASP ZAP (seguridad web). Infraestructura: Zabbix / Grafana (monitorización), Ansible (inventario). Software: Snow / Lansweeper (inventario de software y licencias). Procesos: entrevistas + cuestionarios + revisión de la documentación.

Sobre los autores

El equipo de March Code

Somos un estudio de software con años de experiencia en desarrollo comercial, en el mercado ruso y en el internacional. Ayudamos a las empresas a digitalizarse: creamos aplicaciones web y móviles, automatizamos el trabajo rutinario e incorporamos IA donde de verdad hace falta.

En este tiempo hemos entregado más de 20 proyectos, desde MVP de startups hasta plataformas SaaS complejas y soluciones corporativas. Entre nuestros clientes hay empresas de hostelería, e-commerce, logística y educación. Para nosotros cada proyecto es un producto que tiene que dar resultados, no un simple montón de código.

Más de 20 proyectos entregadosMás de 13 años de experiencia de los fundadoresNDA a peticiónMás sobre la empresa →

Escríbenos directamente

Escríbenos: te respondemos en un día laborable y te ayudamos a concretar el proyecto.

Si nos contactas por mensajería o por correo electrónico, decides compartir tus datos de contacto para que respondamos a tu consulta. Tienes los detalles en nuestra Política de privacidad.