forumAbrir tema

Vendrá un inspector fiscal en menos de un mes — ¿qué debo preparar para la auditoría de ciberseguridad?

GGamze U***hace 10 meses·77 mensajes·479,6 mil visualizacionesCerrado#auditoría#cumplimiento#Preparación
GGamze U***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2024
Mensaje
270
#1

El inspector fiscal vendrá a finales de mes. Hará una auditoría informática (sistemas registros). Auditarán el cumplimiento de la KVKK. ¿Qué debo preparar? ¿Qué podrían preguntar?

Datos de clientes, datos de empleados, datos confidenciales... comprobarán los plazos de retención, las copias de seguridad y el cifrado. ¿Es suficiente la estructura actual?

¿Qué pasa si encuentran una vulnerabilidad durante la auditoría? ¿Multa? ¿Cuántos días dan para subsanarlo?

PPerihanParticipante
Cargo
Comunicación corporativa
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
118
Más útil#2

Alcance de la auditoría de la Inspección Tributaria: cumplimiento KVKK (Artículo 32 - Medidas de seguridad), registros de tratamiento de datos (registro de responsables de datos), procedimiento de notificación de violaciones de datos, capacitación del personal, plan de respuesta a incidentes. Lista de preparación: 1) Verificar si está inscrito en el Registro de Responsables de Datos (VSS), 2) Inventario de tratamiento de datos (qué tipo de datos, con qué fin, cuánto tiempo se conservan), 3) Documentación de la política de seguridad (texto de información, política de privacidad, plan de respuesta a incidentes), 4) Controles de TI (registros de acceso, reglas de firewall, 2FA), 5) Registros de capacitación del personal (capacitación KVKK, cuándo se realizó), 6) Historial de violaciones de datos (si hubo, cómo se manejó), 7) Procedimiento de respaldo y pruebas (se realizó la restauración). Preguntas frecuentes del inspector: 'Quién tiene acceso a los datos de los clientes', 'Cómo se revoca el acceso cuando un empleado se va', 'A quién y dónde se reporta una fuga de datos'. Hallazgo de vulnerabilidades: Si hay violación, recomendación escrita de mejora en 30 días (riesgo de multa administrativa $500-5000). Alcance de las sanciones: Artículo 18 KVKK (posible 5M-50M TL, pero generalmente advertencia + recomendación). Periodicidad: Puede realizar otra auditoría dentro de los 5 años.

YYusuf Y***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
79
#3

prepara las políticas, el inventario de datos, demuestra que estás registrado. muestra la protección de la base de datos de clientes. saca los logs prepara un informe de prueba de backup... si encuentran vulnerabilidades 30 días para subsanar la multa suele ser baja...

TTolga K***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
76
#4

Checklist para preparación de auditoría: 1) Documentación KVKK (políticas, matriz de retención, inventario de procesamiento de datos), 2) Auditoría de controles técnicos (muestra de logs de acceso de 90 días, exportación de reglas de firewall, estado de cifrado (certificados TLS válidos), tasa de registro de 2FA), 3) Respuesta a incidentes (informe de prueba si se realizó), 4) Registros de formación de empleados (fechas de formación KVKK, asistencia), 5) Historial de brechas de datos (informes de incidentes si los hay, cronología de respuesta), 6) Acuerdos con subprocesadores (si hay externalización: email, almacenamiento en la nube), 7) Cumplimiento de terceros (informes de auditoría de proveedores). Evidencia de rastro de auditoría: exportar logs de acceso (muestra de los últimos 7-30 días), reglas de firewall, registros de aprovisionamiento de cuentas de usuario, registros de bajas.

AAycan C***Participante
Cargo
Desarrollador de software
Sector
vidrio
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2025
Mensaje
122
#5

preparate pa la auditoría. prepara las políticas inventario de datos registro en el registro. logs de acceso informes de pruebas de backup registros de formación de empleados. los inspectores suelen ser amables la multa por incumlpimiento es baja pero si encuentran una vulnerabilidad te dan un escrito para corregir en 30 días...

İİlker C***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
29
#6

Preparación para auditoría: Revisión de documentación (comprobación de integridad), Verificación de controles técnicos (muestreo de logs, aplicación de políticas) Entrevistas con partes interesadas (personal de TI RRHH, comprensión de la dirección), Seguimiento de remediación (estado de hallazgos de auditorías anteriores). Clasificación de hallazgos de auditoría: Observación (menor, informativa) Hallazgo (brecha de control, SLA de remediación 30 días), Incumplimiento (violación grave acción inmediata requerida, posible multa). Estrategia de respuesta: Preparar plan de remediación dentro de la ventana de 30 días, seguir la implementación (con evidencia), notificar al auditor la finalización, solicitar la firma de conformidad.

FFurkan A***Veterano
Cargo
Director de cadena de suministro
Sector
Formación
Tipo de organización
agencia boutique
Miembro desde
oct 2023
Mensaje
1
#7

Separemos los conceptos, se están confundiendo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Corrijanme si me equivoco.

HHasan E***Experto
Cargo
Editor de contenido
Sector
Construcción
Tipo de organización
empresa familiar
Miembro desde
dic 2023
Mensaje
88
#8

la discusión se ha dispersado, voy a ordenarla luego los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

corrijanme si me equivoco.

DDamla T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
95
#9

Yo también tengo curiosidad.

TTolga Ş***Experto
Cargo
Director de producción
Sector
Ganadería
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
38
#10

Yo también tengo curiosidad. Al tomar decisiones, escribe también el peor escenario no solo el mejor.

TTülay Y***Participante
Cargo
Planificación de producción
Sector
Industria auxiliar del automóvil
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
384
#11

Gracias por escribir esto, es lo correcto. El error cometido por preparación para la auditoría suele ser reversible, pero caro.

Yo seguiría por ese camino.

EEmine C***Nuevo miembro
Cargo
Director de clínica
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
sept 2026
Mensaje
1
#12

Ha sido una buena idea abrir este hilo. la verdad si regañas las falsas alarmas nadie volverá a reportar.

Ánimo.

İİsmail K***Nuevo miembro
Cargo
Tienda de ultramarinos
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
22

Doki · Configuración de gestión de logs · 2025

#13

tema muy oportuno. si decidimos sin medir, siempre acabamos en el mismo punto.

yo seguiría por ese camino.

ZZehra E***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
220
#14

Yo también estaba pensando en lo mismo. El tiempo que tardas en detectar un problema determina directamente su coste.

Lo dejo como nota, por si sirve.

TTülay Ç***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
77
#15

No sabía eso.

LLevent E***Participante
Cargo
Responsable de almacén
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
108
#16

Totalmente. Si tuviera que añadir algo más: La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

SSerkan A***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
350
#17

Lo escribo para que no cometan el mismo error. Lo importante no es la cifra, sino en qué se basa esa cifra.

Yo seguiría por ese camino.

EEmre K***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
taller
Miembro desde
nov 2023
Mensaje
1
#18

No te olvides de: Una copia de seguridad no probada no es una copia de seguridad.

También me gustaría saber si alguien lo hace de otra manera.

JJale B***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2026
Mensaje
291
#19

Resumen breve para nuevos usuarios: Que todo el mundo haga algo no significa que sea lo correcto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#20

Yo también tengo curiosidad.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema