Principianteauditoriapymeciberseguridadchecklistcompliance

Checklist Auditoría Ciberseguridad Pyme: 30 Puntos Clave

Checklist de 30 puntos para auditar la ciberseguridad de tu pyme. Sin jerga, sin consultora, con herramientas gratuitas. Descarga el PDF y empieza hoy.

MalwareIntel Research··9 min lectura
Serie: CERTs y Marco Regulatorio — Parte 16

TL;DR: 30 puntos para auditar la ciberseguridad de tu pyme sin consultora externa. Organizados en 6 areas, con herramientas gratuitas y criterios de cumplimiento claros. Si solo puedes hacer 3 cosas: activa MFA, verifica backups y parchea sistemas criticos.

Si buscas una vision mas amplia del proceso de auditoria, consulta nuestra guia completa de auditoria de ciberseguridad.

Para quien es este checklist

Este checklist esta disenado para pymes de 10 a 100 empleados sin equipo de seguridad dedicado. Lo puede ejecutar:

  • El responsable de TI o sistemas
  • El gerente con conocimientos tecnicos basicos
  • Un proveedor de servicios IT externo

No necesitas certificaciones ni herramientas de pago. Cada punto incluye la herramienta gratuita para verificarlo.

Como usar el checklist

Para cada punto, marca uno de tres estados:

  • OK — El control esta implementado y verificado
  • PARCIAL — Existe pero incompleto o sin verificar
  • NO — No implementado

Al final, cuenta: menos de 20 puntos OK = prioridad alta de remediacion.


Area 1: Control de acceso (6 puntos)

1. MFA activo en todos los accesos criticos

Verificar: Email corporativo, VPN, paneles de administracion, servicios cloud (Azure/AWS/Google Workspace) tienen autenticacion multifactor activa.

Herramienta: Revisar configuracion de cada servicio. Google Workspace: Admin > Seguridad > 2FA. Microsoft 365: Azure AD > MFA.

Criterio: 100% de cuentas con acceso a datos sensibles tienen MFA activo. Sin excepciones.

2. Politica de contraseñas configurada

Verificar: Longitud minima 12 caracteres, complejidad requerida, bloqueo tras 5 intentos fallidos.

Herramienta: Active Directory: Get-ADDefaultDomainPasswordPolicy. Google Workspace: Admin > Seguridad > Contraseña.

Criterio: Politica aplicada por sistema, no solo documentada.

3. Inventario de cuentas privilegiadas

Verificar: Existe lista actualizada de cuentas con permisos de administrador. Cada una tiene propietario asignado.

Herramienta: AD: Get-ADGroupMember -Identity "Domain Admins". Linux: grep -Po '^sudo.+:\K.*$' /etc/group.

Criterio: Menos de 5 cuentas admin para pymes < 50 empleados. Cuentas genericas (admin, root compartido) eliminadas.

4. Proceso de baja de usuarios

Verificar: Cuando un empleado se va, sus accesos se revocan en menos de 24 horas.

Herramienta: Cruzar lista de empleados activos (RRHH) con cuentas activas en AD/Google Workspace.

Criterio: Zero cuentas activas de ex-empleados.

5. Principio de minimo privilegio

Verificar: Los usuarios solo tienen acceso a lo que necesitan para su trabajo. No hay accesos "por si acaso".

Herramienta: Revisar grupos de AD y permisos de carpetas compartidas. Cloud: IAM Analyzer (AWS) o Security Center (Azure).

Criterio: Ningun usuario estandar tiene permisos de administrador local.

6. Acceso remoto seguro

Verificar: VPN con MFA para acceso remoto. No hay RDP expuesto a internet. No hay TeamViewer/AnyDesk sin control.

Herramienta: nmap -p 3389 IP_PUBLICA para verificar que RDP no esta expuesto. Shodan para verificar exposicion.

Criterio: Zero servicios de acceso remoto expuestos sin autenticacion fuerte.


Area 2: Seguridad de red (5 puntos)

7. Firewall con reglas documentadas

Verificar: El firewall tiene reglas explicitas, documentadas y revisadas en los ultimos 6 meses. No hay reglas "any-any".

Herramienta: Export de reglas del firewall. Revisar reglas con destino ANY o puerto ANY.

Criterio: Cada regla tiene descripcion, fecha de creacion y responsable.

8. Segmentacion de red basica

Verificar: La red de oficina, la WiFi de invitados y los servidores estan en VLANs separadas.

Herramienta: traceroute entre segmentos para verificar aislamiento. Revisar configuracion de switches.

Criterio: Minimo 3 segmentos: corporativa, invitados, servidores/DMZ.

9. WiFi corporativa segura

Verificar: WPA3 o WPA2-Enterprise. Contraseña WiFi corporativa rotada minimo cada 6 meses. Red de invitados aislada.

Herramienta: Revisar configuracion del punto de acceso. airodump-ng para verificar cifrado.

Criterio: No WEP ni WPA1. Red de invitados sin acceso a red interna.

10. DNS filtrado

Verificar: Existe filtrado DNS que bloquea dominios maliciosos conocidos.

Herramienta: Opciones gratuitas: Cloudflare Gateway (1.1.1.2), Quad9 (9.9.9.9), NextDNS (free tier).

Criterio: DNS corporativo configurado para bloquear malware y phishing.

11. Monitorizacion basica de red

Verificar: Existe algun sistema que alerte sobre actividad anomala en la red (conexiones inusuales, trafico excesivo, dispositivos nuevos).

Herramienta: Wazuh (open source), ntopng, o como minimo los logs del firewall revisados semanalmente.

Criterio: Alguien revisa alertas de red al menos semanalmente.


Area 3: Endpoints y parcheado (5 puntos)

12. Antivirus/EDR en todos los endpoints

Verificar: Todos los equipos (Windows, Mac, Linux) tienen proteccion endpoint activa y actualizada.

Herramienta: Windows Defender esta bien para pymes. Verificar: Get-MpComputerStatus en PowerShell.

Criterio: 100% de endpoints con proteccion activa. Zero excepciones.

13. Parcheado al dia

Verificar: Sistemas operativos y software critico (navegadores, Office, Java) parcheados. Vulnerabilidades criticas aplicadas en menos de 14 dias.

Herramienta: Windows: Get-WindowsUpdate. Linux: apt list --upgradable. Lynis para auditoria completa.

Criterio: Zero vulnerabilidades criticas (CVSS >= 9.0) sin parchear con mas de 30 dias.

14. Cifrado de disco

Verificar: Todos los portatiles tienen cifrado de disco completo activado.

Herramienta: Windows: manage-bde -status. Mac: fdesetup status. Linux: lsblk -f (buscar LUKS).

Criterio: 100% de portatiles cifrados. Los de sobremesa en oficina son recomendables pero menos criticos.

15. Hardening basico aplicado

Verificar: Configuraciones por defecto cambiadas. Servicios innecesarios deshabilitados.

Herramienta: Lynis para Linux/Mac. CIS-CAT Lite para Windows (gratuito).

Criterio: Puntuacion Lynis >= 70/100. Sin servicios escuchando en puertos innecesarios.

16. Dispositivos moviles controlados

Verificar: Si se accede al correo/datos corporativos desde moviles, existe una politica de uso y capacidad de borrado remoto.

Herramienta: Google Workspace: Admin > Dispositivos. Microsoft 365: Intune (incluido en Business Premium).

Criterio: Capacidad de borrado remoto en caso de perdida/robo.


Area 4: Datos y backups (5 puntos)

17. Backups automatizados

Verificar: Los datos criticos se respaldan automaticamente. Frecuencia minima diaria.

Herramienta: Verificar jobs de backup en el sistema usado. Revisar logs de ultima ejecucion exitosa.

Criterio: Backup diario automatizado de datos criticos. Ultimo backup exitoso < 24 horas.

18. Backups verificados con prueba de restauracion

Verificar: Se ha probado restaurar un backup completo en los ultimos 3 meses. Alguien ha verificado que los datos restaurados son correctos.

Herramienta: Restaurar un backup en entorno de prueba y verificar integridad de los datos.

Criterio: Prueba de restauracion documentada con fecha y resultado. Si no la has hecho, tu backup no existe.

19. Regla 3-2-1

Verificar: 3 copias de los datos, en 2 medios diferentes, 1 fuera de la ubicacion principal.

Herramienta: Verificar que existe copia en cloud (Backblaze B2, AWS S3) o disco externo almacenado fuera de la oficina.

Criterio: Al menos una copia offline o inmutable que un ransomware no pueda cifrar.

20. Datos sensibles identificados y clasificados

Verificar: La empresa sabe donde estan sus datos mas sensibles (datos personales, financieros, propiedad intelectual).

Herramienta: Busqueda manual en carpetas compartidas. Para algo mas automatizado: Sensitive Data Finder de Lynis.

Criterio: Existe un inventario basico de datos sensibles con su ubicacion y responsable.

21. Cifrado de datos en transito

Verificar: Todas las comunicaciones externas usan TLS/HTTPS. El correo corporativo usa TLS.

Herramienta: curl -v https://tusitio.com 2>&1 | grep TLS. Verificar TLS del correo en cabeceras.

Criterio: Zero comunicaciones externas sin cifrar. TLS 1.2 como minimo, TLS 1.3 preferible.


Area 5: Organizacion y personas (5 puntos)

22. Politica de seguridad documentada

Verificar: Existe un documento (aunque sea basico) que define las reglas de seguridad de la empresa. Los empleados lo conocen.

Herramienta: No hace falta software. Un documento de 2-3 paginas con las reglas basicas es suficiente.

Criterio: Documento accesible a todos los empleados, firmado o aceptado digitalmente.

23. Formacion basica en ciberseguridad

Verificar: Los empleados han recibido formacion sobre phishing, contraseñas seguras y uso aceptable en los ultimos 12 meses.

Herramienta: Simulacion de phishing gratuita: Gophish (open source).

Criterio: Al menos una sesion de formacion anual. Tasa de clic en phishing simulado < 15%.

24. Acuerdos de confidencialidad

Verificar: Todos los empleados y proveedores con acceso a datos han firmado NDA o clausula de confidencialidad.

Herramienta: Revision documental con RRHH y legal.

Criterio: 100% de empleados y proveedores criticos con acuerdo firmado.

25. Gestion de proveedores

Verificar: Los proveedores con acceso a datos o sistemas estan identificados y evaluados en terminos de seguridad.

Herramienta: Lista de proveedores con acceso a datos + cuestionario basico de seguridad.

Criterio: Inventario de proveedores criticos con evaluacion basica de seguridad.

26. Proteccion de datos (RGPD)

Verificar: Registro de actividades de tratamiento actualizado. Politica de privacidad publicada. DPO designado (si aplica).

Herramienta: Facilita RGPD de la AEPD (gratuita, especifica para pymes).

Criterio: Registro de tratamientos completo. Consentimientos documentados.


Area 6: Respuesta a incidentes (4 puntos)

27. Plan de respuesta a incidentes

Verificar: Existe un plan basico que dice que hacer cuando hay un incidente de seguridad: a quien llamar, que desconectar, como comunicar.

Herramienta: Plantilla gratuita: INCIBE Plan de Contingencia para pymes.

Criterio: Documento con roles, contactos de emergencia y procedimientos basicos. Probado al menos una vez al anio.

28. Contactos de emergencia actualizados

Verificar: La empresa tiene identificados los contactos clave: proveedor IT, INCIBE (017), aseguradora ciber, asesor legal.

Herramienta: Lista impresa y digital accesible sin depender de sistemas IT.

Criterio: Lista accesible incluso si todos los sistemas estan caidos.

29. Logs centralizados

Verificar: Los logs de sistemas criticos (firewall, AD, servidores, correo) se almacenan de forma centralizada y se retienen minimo 90 dias.

Herramienta: Wazuh (open source) o como minimo los Event Logs de Windows centralizados.

Criterio: Logs de autenticacion y acceso retenidos >= 90 dias. Sin acceso de modificacion por usuarios normales.

30. Seguro de ciberseguridad

Verificar: La empresa tiene (o ha evaluado) un seguro de ciberriesgos que cubra respuesta a incidentes, perdida de datos y responsabilidad civil.

Herramienta: Solicitar presupuesto a aseguradoras (Hiscox, Mapfre, Zurich ofrecen polizas ciber para pymes desde ~500 EUR/anio).

Criterio: Poliza activa o evaluacion documentada con decision justificada de no contratar.


Puntuacion y siguientes pasos

PuntuacionEstadoQue hacer
25-30 OKBuena posturaMantener cadencia trimestral. Considerar certificacion
18-24 OKAceptable con gapsPriorizar hallazgos criticos. Remediar en 90 dias
10-17 OKRiesgo altoPlan de remediacion urgente. Considerar consultora externa
< 10 OKRiesgo criticoParar y remediar los 3 basicos: MFA, backups, parcheado

Los 3 controles con mayor impacto

Si solo puedes hacer 3 cosas esta semana:

  1. Activa MFA en email y accesos criticos (punto 1)
  2. Verifica que tus backups se restauran (punto 18)
  3. Parchea vulnerabilidades criticas abiertas (punto 13)

Estos 3 controles bloquean el 80% de los ataques a pymes.

Siguientes pasos

Preguntas frecuentes

Citar este articulo

MalwareIntel Research. “Checklist Auditoría Ciberseguridad Pyme: 30 Puntos Clave.” MalwareIntel, 15 ago 2026. https://malwareintel.es/blog/certs-regulatorio/checklist-auditoria-ciberseguridad-pyme/

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.