forumAbrir tema

¿Qué procesos y evidencias se exigen exactamente para la gestión de vulnerabilidades en la auditoría ISO 27001?

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#1

Somos una empresa de software B2B de 25 personas con sede en Barcelona. A petición de grandes clientes corporativos hemos entrado en el proceso de certificación ISO 27001 y en dos meses tenemos la auditoría de Fase 1. Nuestro consultor nos ha dicho que debemos definir un proceso regular y evidencias concretas para el auditor de cara al control del Anexo A sobre la gestión de vulnerabilidades técnicas.

Nuestro equipo de desarrollo actualiza de vez en cuando las dependencias en los repositorios de código y se aplican parches de seguridad automáticos en los servidores. Sin embargo, hasta ahora no hemos tenido un procedimiento escrito de gestión de vulnerabilidades, un calendario oficial de escaneos o un acuerdo de nivel de servicio (SLA) que defina los plazos de corrección. ¿Qué registros, informes y documentos de proceso quiere ver exactamente el auditor? ¿Cuáles son los pasos mínimos que debemos dar para pasar la auditoría a la primera sin ahogarnos en burocracia?

HHatice Ş***Participante
Cargo
Especialista en recursos humanos
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
sept 2025
Mensaje
123
Más útil#2

Respuesta corta: El auditor de la ISO 27001 no espera que tengas cero vulnerabilidades; espera que demuestres un proceso sistemático, repetible y basado en riesgos. Lo que se pide esencialmente es un procedimiento escrito, informes de escaneo periódicos, plazos de resolución basados en el nivel CVSS y registros de excepciones aprobados para aquellos fallos que no puedan corregirse de inmediato.

El primer documento que debes poner sobre la mesa es el Procedimiento de Gestión de Vulnerabilidades. En él se debe definir claramente la frecuencia de escaneo de los activos (por ejemplo, mensual para sistemas externos y trimestral para internos) y los plazos de corrección según la gravedad. Los estándares del sector suelen fijar 7 días para fallos Críticos, 30 días para Altos y 60 o 90 días para Medios.

El segundo paso es generar las evidencias de auditoría. El auditor suele pedir comparar al menos dos o tres informes de escaneo consecutivos. Debes poder demostrar, por ejemplo, que un fallo 'Alto' detectado en el escaneo de enero aparece resuelto en el de febrero o, si no fue posible solucionarlo, que cuenta con una aceptación de riesgo firmada por la dirección como registro de excepción.

Por último, aclara el alcance del análisis. No basta con escanear el sistema operativo del servidor; hay que incluir dependencias de código (librerías), configuración cloud y endpoints expuestos a internet. Los informes en PDF/CSV descargados directamente de la herramienta de escaneo y los registros de cierre de tareas en tu gestor de tickets son prueba suficiente para superar la auditoría con éxito.

EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#3

Separa el alcance en dos partes: Infraestructura y código. En la parte de infra, pasa un escáner de vulnerabilidades de código abierto una vez al mes a tus bloques de IP y genera un informe. En la parte de código, añade una herramienta de control de dependencias a tu CI/CD; si al compilar se detecta una librería con una vulnerabilidad crítica conocida, que se pare el proceso. Esos logs del pipeline son la evidencia técnica favorita de los auditores.

CCem E***Participante
Cargo
Gestor de proyectos
Sector
Derecho
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2023
Mensaje
213
#4

Cuando nos auditamos el año pasado mantuvimos unos objetivos de resolución realistas: 7 días para críticas, 30 para altas y 90 para medias. El auditor encontró 4 vulnerabilidades altas sin cerrar en la primera revisión, pero al ver los formularios de aceptación de riesgo con su justificación de negocio nos aprobó sin sacar ninguna no conformidad.

MMerve Y***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
jul 2026
Mensaje
313
#5

Tu carpeta para la auditoría debe contener sí o sí estos cuatro elementos: 1) Política de Vulnerabilidades aprobada y tabla de SLA, 2) Informes resumidos de escaneo fechados de los últimos tres meses, 3) Historial de resolución de tickets en tu gestor de tareas, 4) Documentos de Aceptación de Riesgo firmados para aquellos fallos que no se hayan podido parchear por motivos técnicos u operativos.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#6

nunca le digan al auditor "aquí no nos sale nniguna vulnerabilidad" sospechan de una y empiezan a rascar más hondo. lo mejor es enseñar un listado de seguimiento transparente q demuestre q salen fallos, q los priorizan según la gravedad y q los van cerrando.

edit: escrito desde el móvil, perdonad las erratas.

SSinan B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
140
#7

¿Y el auditor de la ISO acepta como documento oficial los informes hechos con herramientas de escaneo open source gratuitas o hacen falta sí o sí informes con licencia de software corporativo caro?

GGökhan A***Participante
Cargo
Fabricante · muebles
Miembro desde
oct 2023
Mensaje
74
#8

Al auditor le da igual la marca de la herramienta lo q mira es la metodología. Escaneen ya mismo todas sus IP externas con una herramienta gratuita pasen las vulnerabilidades a una hoja de cálculo asígnenselas a los desarrolladores responsables y pongan fecha a las cerradas. Si enseñan este ciclo de dos meses pasan la auditoría sin problema.

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#9

Los consultores suelen meter miedo para q compres software de escaneo carísimo. Pero la norma no te pide perfección, sino un mecanismo de control definido. Un script de automatización simple hecho por ti y un registro regular de tickets pasan la auditoría perfectamente si tienen una estructura lógica.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#10

Lo probaré.

MMerve K***Participante
Cargo
Director de producción
Sector
Agricultura
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2024
Mensaje
34

Doki · Migración de infraestructura · 2025

#11

Separemos los conceptos, se están confundiendo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

KKemal K***Veterano
Cargo
Desarrollador de software
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
feb 2023
Mensaje
57

Doki · Diseño de interfaz · 2026

#12

En teoría es correcto, pero en la práctica no funciona así. La respuesta varía mucho según el sector, no hay una regla general.

Ánimo.

UUğur V***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
282
#13

rara vez se encuentra un texto que lo explique tan claro.

SSelin K***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
42
#14

De acuerdo, incluso me gustaría recalcarlo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Ánimo.

SSerkan Z***Participante
Cargo
Director regional
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
231
#15

Aquí hay una trampa, no puedo dejar de mencionarla. Empezad con una pequeña prueba, no lo integréis todo de golpe.

También me gustaría saber si alguien lo hace de otra manera.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#16

Hay tres cosas que revisar al hacer esto. El error cometido por gestión de vulnerabilidades suele ser reversible, pero caro.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

TTülay A***Participante
Cargo
Empleado de tienda
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2023
Mensaje
64
#17

Yo no me apresuraría. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Esta es mi opinión, no lo escribo como una verdad absoluta.

HHakan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
84
#18

guardado.

AAslı G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#19

Yo también estaba pensando en lo mismo. Antes de decidir, mirad qué datos tenéis en la mano.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Yo seguiría por ese camino.

HHalil Ş***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
12
#20

Tomo nota, gracias.

Responder