Una auditoría IT no es «revisar los ordenadores». Es una radiografía de tu empresa a través de la tecnología: dónde se escapa el dinero por procesos rotos, dónde corren peligro los datos, dónde la infraestructura no aguantará el crecimiento. Si nunca has hecho una auditoría IT, hay un 90% de probabilidades de que estés perdiendo el 10–20% de tu presupuesto de IT en apaños que nadie ve.
Esta guía es una checklist práctica de 15 puntos. Úsala para auditarte tú mismo o como brief para un auditor externo. Sirve para empresas de 20+ empleados con una infraestructura de IT de cualquier complejidad.
auditoría IT externa
Para qué necesitas una auditoría IT
Nadie hace una auditoría IT por cumplir. Se hace cuando tienes una decisión por delante:
Antes de automatizar. Antes de implantar un ERP, un CRM o cualquier otro sistema, entiende lo que tienes ahora. Si no, automatizas el caos. Es la base de cualquier proyecto de automatización empresarial.
Cuando creces rápido. La infraestructura que funcionaba para 20 personas se rompe con 100. La auditoría te dice qué escalar con antelación, no con prisas.
Después de un incidente. Una fuga de datos, un servidor caído, una base de datos perdida. La auditoría encuentra la causa y evita que se repita.
Cuando cambia la dirección de IT. Un nuevo CTO necesita saber qué hereda: dónde están las minas, dónde se acumula la deuda técnica y dónde están las victorias rápidas.
Antes de buscar inversión o vender la empresa (M&A). Inversores y compradores revisan la parte de IT: seguridad, escalabilidad, dependencia de personas concretas. Si auditas pronto, tendrás menos sorpresas desagradables durante la due diligence.
Checklist de auditoría IT: 15 puntos
Bloque 1: infraestructura (puntos 1–4)
La regla 3-2-1: tres copias de tus datos, en dos soportes distintos, una de ellas fuera de la oficina (en la nube o en otro centro de datos). Si no lo tienes así, es lo primero que debes arreglar tras la auditoría. Si pierdes los datos, pierdes la empresa.
Bloque 2: seguridad (puntos 5–8)
Bloque 3: software (puntos 9–11)
Bloque 4: procesos y personas (puntos 12–15)
Cómo hacer la auditoría: por tu cuenta o con una empresa externa
Autoauditoría
Cuándo funciona: una empresa de hasta 50 personas, una infraestructura sencilla y un director de IT o un administrador de sistemas con experiencia en plantilla.
Cómo hacerla: usa la checklist de arriba. Para cada punto, anota el estado actual (verde / amarillo / rojo), qué hay que arreglar, la prioridad y un presupuesto aproximado. Tiempo: 1–2 semanas a jornada completa.
Limitaciones: un auditor interno tiene puntos ciegos y deja de ver los problemas a los que está acostumbrado. No hay comparativa (nada con qué comparar). Puede faltarte conocimiento en áreas muy especializadas (seguridad, arquitectura).
Auditoría externa
Cuándo la necesitas: una empresa de 50+ personas, una infraestructura compleja, un gran proyecto de IT por delante (ERP, transformación digital) o la necesidad de una valoración objetiva.
Coste: desde 3.500 € por una auditoría exprés (infraestructura + seguridad, 1–2 semanas), unos 6.300–13.500 € por una auditoría completa (los 15 puntos, 2–4 semanas) y desde 13.900 € por una auditoría en profundidad con recomendaciones y hoja de ruta.
Qué obtienes: un informe con recomendaciones priorizadas, una hoja de ruta (qué hacer primero), una comparativa (cómo estás frente a tu sector) y una valoración objetiva (sin «siempre se ha hecho así»).
Una buena auditoría IT se paga sola 5–10 veces. Ahorros típicos tras auditar una empresa de 100 personas: 6.300–15.300 € al año en suscripciones sin uso, 9.000–31.500 € en incidentes evitados, 15.300–58.500 € en optimización de la infraestructura. Una auditoría de 9.000 € devuelve 31.500–90.000 € en ahorros.
Qué hacer después de la auditoría
Priorización: la matriz impacto × esfuerzo
Puntúa cada problema encontrado en dos ejes: impacto en el negocio (1–5) y dificultad y coste de arreglarlo (1–5). Empieza por el cuadrante «alto impacto + poco esfuerzo» (victorias rápidas). Los sospechosos habituales: cambiar contraseñas, configurar copias de seguridad, cancelar suscripciones que no se usan. Rápido, barato y con un efecto que se nota.
Hoja de ruta
Meses 1–2: seguridad crítica. Contraseñas, 2FA, copias de seguridad, actualizaciones de seguridad. Presupuesto: 0–1.400 € (sobre todo horas de trabajo).
Meses 2–4: infraestructura. Migración a versiones de software actuales, optimización de la red, redundancia. Presupuesto: 2.700–13.500 €.
Meses 4–8: procesos y automatización. Integración de sistemas, automatización de la gestión documental, nuevas herramientas. Presupuesto: 9.000–58.500 €.
Meses 8–12: proyectos estratégicos. ERP, un CRM nuevo, un portal corporativo, migración a la nube. Presupuesto: 31.500–300.000 €.
Cómo hacemos las auditorías IT
En March Code hacemos auditorías IT como servicio independiente y como parte del trabajo previo a los proyectos de automatización. El formato: 2–3 semanas de trabajo y, después, un informe con recomendaciones priorizadas y una hoja de ruta a 12 meses.
de las recomendaciones
Preguntas frecuentes
¿Cada cuánto hay que hacer una auditoría IT?
Una auditoría completa: cada 1–2 años. Una revisión exprés de seguridad: cada 6 meses. Extraordinaria: cuando cambia la dirección de IT, después de un incidente, antes de un gran proyecto o cuando la empresa multiplica su tamaño. En sectores regulados (fintech, salud), la auditoría de seguridad anual suele ser obligatoria.
¿Y si la auditoría destapa problemas críticos?
Sin pánico: prioriza. Los problemas críticos de seguridad (sin copias de seguridad, puertos abiertos, exempleados con acceso) se arreglan en 1–2 días. Los de infraestructura llevan un plan de 2–4 semanas. Los de procesos, un plan de 1–3 meses. Lo importante es empezar en lugar de esperar «el momento perfecto».
¿Cuánto cuesta una auditoría IT para una empresa de 100 personas?
Exprés (infraestructura + seguridad): desde 3.500 €. Completa (los 15 puntos): unos 9.000–13.500 €. Con hoja de ruta y acompañamiento durante la implantación: desde 13.900 €. El precio depende de la complejidad de la infraestructura: 2 servidores + una cuenta en la nube es más sencillo que 20 servidores + 3 centros de datos + 5 delegaciones.
¿Se puede hacer una auditoría IT en remoto?
Infraestructura y software: en torno al 80%, sí (acceso remoto, escaneo de red, análisis de configuraciones). Seguridad: en parte (necesitamos acceso a los logs y las configuraciones, pero no necesariamente presencia física). Procesos y personas: requieren entrevistas (Zoom funciona perfectamente). Infraestructura física (sala de servidores, red, cableado): requiere visita. Donde se puede ir, usamos un formato híbrido: 70% en remoto y 30% presencial.
¿Qué herramientas se usan en una auditoría IT?
Red: Nmap (escaneo de puertos), Wireshark (análisis de tráfico). Seguridad: Nessus / OpenVAS (escaneo de vulnerabilidades), OWASP ZAP (seguridad web). Infraestructura: Zabbix / Grafana (monitorización), Ansible (inventario). Software: Snow / Lansweeper (inventario de software y licencias). Procesos: entrevistas + cuestionarios + revisión de la documentación.

