forumAbrir tema

El auditor pide una política de auditoría de seguridad para AWS: ¿qué debe contener realmente?

ÜÜlkü Ç***Participante
Cargo
Técnico de servicio
Sector
Joyería
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2025
Mensaje
336
#1

Estamos a punto de cerrar una venta de software B2B de 55.000 $ anuales con un cliente corporativo en EE. UU. Nuestra empresa está registrada en Delaware, somos un equipo de software de 7 personas y toda nuestra infraestructura corre en AWS. Antes de firmar, el equipo de auditoría de riesgos del cliente nos mandó un listado exhaustivo y uno de los puntos pide compartir el documento 'AWS Security Audit Policy'.

Sinceramente, en nuestra cuenta tenemos bien configurados los grupos de seguridad, los buckets S3 cerrados al exterior y la base de datos cifrada. Pero no tenemos ningún texto escrito oficial titulado 'Política de Auditoría de Seguridad de AWS'. ¿Lo que espera el auditor es una plantilla de permisos IAM técnica o un documento de gobernanza corporativa?

¿Qué contenido mínimo debería llevar este documento y quién en la empresa tendría que redactarlo? Tenemos que entregar este papel en dos semanas y no sabemos ni por dónde empezar.

OOkan F***Experto
Cargo
Product Manager en Fintech
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
146
Más útil#2

Respuesta corta: Lo que pide el auditor no es un código de permisos IAM técnico (JSON) para subir a la consola de AWS; es un documento de política escrito (PDF/documento) que explique cómo gestionáis vuestro entorno cloud, quién accede y cómo, cuánto tiempo guardáis los registros y con qué frecuencia revisáis la infraestructura.

Para pasar la auditoría sin problemas, el documento debe incluir como mínimo estas cuatro secciones principales: 1) Gestión de Identidades y Accesos (IAM): prohibición de usar la cuenta root en tareas diarias y obligación de mantenerla protegida con MFA, autenticación centralizada (SSO) en vez de usuarios IAM individuales, y borrado de claves y permisos sin uso cada 90 días. 2) Registros, Monitoreo y Retención: CloudTrail activo en todas las regiones, almacenamiento de logs inmutable (Object Lock) en una cuenta separada y alertas en cambios de permisos críticos. 3) Seguridad de Red y Datos: restricción de recursos expuestos a internet (puertos 22 SSH y 3389 RDP cerrados), almacenamiento (S3) cifrado por defecto y privado, y bases de datos cifradas con claves KMS. 4) Calendario de Auditoría Interna: herramientas automáticas mensuales para buscar vulnerabilidades y el compromiso de hacer un pentest independiente al menos una vez al año.

El documento debe redactarlo vuestro ingeniero de DevOps o de infraestructura según la realidad técnica, y debe estar firmado por el responsable técnico o dirección. No pongáis ninguna regla que no apliquéis solo para complacer al auditor; pedirán pruebas (evidencias) como capturas de pantalla o reportes de logs de cada punto.

RReyhan T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
318
#3

Para un auditor la cosa es simple: la política dice 'qué hay que hacer', el procedimiento explica 'cómo hacerlo' y la evidencia demuestra que 'se ha hecho'. Lo que os piden es el primer paso. En el documento ponéis 'nuestra empresa exige MFA por hardware o software a todos los usuarios de AWS' y luego presentáis como prueba la tabla de estado de MFA del panel de IAM.

NNuri K***Experto
Cargo
Diseñador gráfico
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
222
#4

Lo primero que buscan los auditores corporativos en el documento son estos cuatro puntos: 1) Cómo se protegen los registros de CloudTrail contra eliminación. 2) Quién accede al entorno de producción y mediante qué mecanismo de aprobación. 3) En cuántos días como máximo se aplican los parches de seguridad. 4) La cláusula que garantiza que el acceso a AWS de los ex empleados se revocará el mismo día de su salida.

KKader Ö***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de muebles
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
163

Doki · Soporte de respuesta a incidentes · 2026

#5

El trimestre pasado pasamos por una auditoría similar para un cliente financiero con un presupuesto de 80.000 $. Preparamos un documento de política sencillo de 6 páginas. Tras leer la política, el auditor solo pidió evidencia en vivo de dos cosas: la última fecha de inicio de sesión de la cuenta Root y las alarmas de acceso no autorizado configuradas en CloudWatch. Si ambas están bien, el proceso se suele aprobar en 48 horas.

TTarkanParticipante
Cargo
Director de retail
Miembro desde
mar 2024
Mensaje
104
#6

No te compliques redactando desde cero. Busca en internet el título CIS AWS Foundations Benchmark. Pasa los puntos de control de esta guía a un archivo Word y conviértelos en las reglas internas de tu empresa. Ponle el nombre de la empresa y el número de versión en el título y fírmalo en PDF.

KKübra M***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
62
#7

La trampa más grande aquí es copiar y enviar plantillas corporativas de 30 páginas descargadas de internet. Si pones en el documento "se realizan escaneos de vulnerabilidades cada semana" y no lo haces, el proceso de venta se cae en cuanto el auditor pida pruebas. Escribe solo lo que puedas cumplir; que sea poco, pero real.

CCem K***Experto
Cargo
Desarrollador de software
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
106
#8

En nuestra primera auditoría corporativa pusimos en la política que "las claves de acceso se renuevan cada 90 días". Vino el auditor, vio que una clave de API en el sistema llevaba 410 días activa y nos puso directamente una nota de no conformidad en el informe. El trato se retrasó un mes. Por eso cada frase escrita tiene que reflejarse tal cual en el panel.

ÖÖzge E***Participante
Cargo
Líder de equipo de desarrollo
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
jun 2024
Mensaje
173
#9

Esto es totalmente un documento Word/PDF, no es código técnico; declaras en lenguaje formal tus reglas de infraestructura y tu disciplina de registros.

FFeyza I***Participante
Cargo
Director regional
Sector
vidrio
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2024
Mensaje
94
#10

Es fundamental que el texto a preparar sea compatible con los procesos de gestión de seguridad de la información de la empresa. La inclusión de la fecha de entrada en vigor, el número de revisión y la firma de aprobación de la alta dirección en el documento constituye un requisito desde el punto de vista de los estándares de auditoría.

EEdaParticipante
Cargo
Relaciones públicas
Miembro desde
abr 2024
Mensaje
106
#11

Permíteme resumir lo que se ha dicho hasta ahora. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Ánimo.

MMehmet E***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
61
#12

Tiene razón. Todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

HHakan Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
375
#13

Muchas gracias, lo probaré hoy.

BBurcu S***Participante
Cargo
Operador de entrada de datos
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
224
#14

Gracias por escribir esto, es lo correcto. Si regañas las falsas alarmas, nadie volverá a reportar.

Yo seguiría por ese camino.

JJale D***Participante
Cargo
Contabilidad básica
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
ago 2025
Mensaje
8
#15

Lo probaré.

FFatma G***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
21
#16

correcto.

ÖÖzgür K***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2025
Mensaje
79

Doki · Aplicación móvil · 2023

#17

Exactamente así. El tiempo que tardas en detectar un problema determina directamente su coste.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#18

Que quede claro: el error más común en este tema es confiar en una sola medida. Ve capa por capa — si una falla, la otra detiene el problema.

BBarış I***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
2
#19

Yo pasé por esto, déjenme contarlo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Espero que le sea útil.

OOsman Ş***Participante
Cargo
Agente de call center
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
feb 2025
Mensaje
17
#20

exacto y encima no es tan conocido y la verdad la respuesta varía muco según el sector, no hay una regla general.

por supuesto, cambia si tu situación es diferente.

Responder