La auditoría ENS no debería ser una ruleta.
Llega con el resultado decidido de antemano.
En categorías MEDIA y ALTA, la conformidad se certifica mediante la auditoría de una entidad acreditada. Nuestro trabajo es que ese día sea un trámite: preauditoría interna, hallazgos corregidos a tiempo y un paquete de evidencias que se defiende solo.
Quién hace qué (y por qué no pueden ser el mismo).
Audita y certifica
Una entidad de certificación acreditada (verificable en ENAC) realiza la auditoría y, si procede, emite la certificación de conformidad. Es independiente por diseño: ni prepara ni implanta, evalúa.
Te prepara y te acompaña
Preauditoría interna, corrección de no conformidades, organización del paquete de evidencias e interlocución técnica durante la auditoría. No certificamos — hacemos que certificarte sea fácil.
Recuerda: en categoría BÁSICA puedes optar por la autoevaluación conforme a la ITS de conformidad — también te la preparamos, con el mismo rigor de evidencias.
Los tres frentes de toda auditoría ENS.
Alcance y valoración
¿El alcance está bien definido? ¿La categoría (BÁSICA, MEDIA, ALTA) está justificada conforme al Anexo I y CCN-STIC 803? Un alcance difuso contamina todo lo demás.
Medidas implantadas
Las medidas del Anexo II aplicables, con sus refuerzos, funcionando de verdad: accesos, registros, copias, continuidad, proveedores… No sobre el papel: en los sistemas.
Documentación y evidencias
Política aprobada, análisis de riesgos vigente, Declaración de Aplicabilidad coherente y evidencias por medida. Aquí es donde se pierden más auditorías.
No conformidades que vemos repetirse.
✗ Análisis de riesgos desactualizado
Hecho para el proyecto inicial y jamás revisado, con sistemas que ya ni existen. La revisión periódica es parte de la medida (op.pl.1).
✗ DoA incoherente con la realidad
Medidas marcadas «no aplica» sin justificación, o «implantadas» sin evidencia detrás. La Declaración de Aplicabilidad se contrasta línea a línea.
✗ Evidencias fabricadas la semana antes
Actas sin fecha creíble, registros «reconstruidos», revisiones firmadas en bloque. Se nota — y mina la confianza en todo el sistema.
✗ Copias jamás restauradas
Backup configurado, restauración nunca probada (mp.info.6). Pregunta segura del auditor; respuesta que conviene tener.
✗ Proveedores sin garantías
Cloud y subcontratas sin condiciones de seguridad ni encargos firmados (op.nub.1).
✗ Roles sobre el papel
Responsables nombrados que no saben que lo son. Al auditor le basta una entrevista para descubrirlo.
Preauditoría: el ensayo general que evita el drama.
Qué hacemos
- Revisión completa con criterios de auditoría (CCN-STIC 802): alcance, medidas, documentación y evidencias
- Informe de hallazgos priorizado: qué corregir, en qué orden y con qué esfuerzo
- Acompañamiento en la corrección y en el cierre del paquete de evidencias
- Interlocución técnica con la entidad certificadora durante la auditoría real
Qué consigues
- Llegar a la auditoría sabiendo el resultado, no jugándotelo
- Corregir en semanas tranquilas lo que en auditoría serían no conformidades
- Un equipo que sabe responder al auditor sin improvisar
- Después: ENS Continuo para que la siguiente auditoría sea aún más fácil
Consejo de calendario: reserva la fecha con la entidad certificadora con antelación y sitúa la preauditoría al menos unas semanas antes — el margen de corrección es lo que convierte los hallazgos en anécdotas. Y verifica siempre la acreditación de la entidad en ENAC.
¿Tienes fecha de auditoría — o miedo a ponerla?
Cuéntanos en qué punto estás y te decimos qué corregir antes de que cueste caro.