La respuesta corta: en el ENS, cumplir es poder demostrarlo. La mayoría de los sustos de auditoría no vienen de medidas sin implantar, sino de medidas implantadas sin rastro: la política sin acta de aprobación, la formación sin registro, el backup jamás restaurado ante testigos. Aquí van las ocho evidencias que más veces llegan tarde — y el cambio de enfoque que lo arregla: generar la evidencia como subproducto del trabajo, no como un sprint de arqueología dos semanas antes de la auditoría.

Las 8 que casi siempre faltan

1. Las actas de aprobación

La política de seguridad existe, los roles existen… pero nadie guarda quién los aprobó y cuándo. Sin acta, firma o registro, el auditor solo tiene tu palabra. Es la evidencia más barata de generar a tiempo y la más incómoda de reconstruir a posteriori (ver la ficha org.1 · Política de seguridad).

2. Los registros de formación y concienciación

«Hicimos una charla en enero.» ¿Quién asistió? ¿Qué se contó? ¿Dónde consta? Una lista de asistentes y el material usado convierten un recuerdo en una evidencia. Sin eso, la medida de concienciación está implantada solo en la memoria de quien dio la charla.

3. Las revisiones de accesos

Todo el mundo revoca accesos «cuando alguien se va». Casi nadie puede enseñar una revisión periódica de cuentas y privilegios con fecha y resultado. Un export trimestral de usuarios por sistema, revisado y firmado, resuelve la papeleta — y de paso suele encontrar dos o tres cuentas zombis (ver op.acc.6).

4. Las pruebas de restauración

La joya de la corona. Copias de seguridad hay en todas partes; informes de restauración probada, en muy pocas. «Restauramos una vez en 2024» no es una evidencia, es una anécdota. Programa la prueba, documenta tiempo y resultado, repite (ver mp.info.6 · Copias de seguridad).

5. El análisis de riesgos actualizado

Se hizo uno estupendo para arrancar el proyecto… hace dos años, antes de migrar a otra nube y lanzar dos servicios nuevos. Un análisis desfasado dice a gritos que el sistema de gestión no está vivo. La revisión anual (o tras cambios relevantes) con su registro es la evidencia (ver op.pl.1).

6. Los contratos y acuerdos con proveedores

El servicio corre sobre cloud, el correo lo manda un tercero, el soporte lo da una subcontrata… y a la hora de la verdad nadie encuentra los contratos, los encargos de tratamiento ni las condiciones de seguridad pactadas. Recopilarlos a toro pasado puede llevar semanas de ida y vuelta con terceros (ver op.nub.1).

7. El registro de incidentes

Paradoja clásica: el registro de incidentes en blanco no demuestra que no pasó nada — sugiere que nadie registró. Los incidentes menores y los casi-incidentes documentados son la mejor prueba de que el proceso funciona (ver op.exp.7).

8. Las evidencias caducadas

El certificado del proveedor venció, la revisión anual tocaba hace cuatro meses, el simulacro de continuidad era «para este trimestre». Cada evidencia tiene fecha de caducidad implícita; sin alguien (o algo) vigilándolas, caducan en silencio.

Por qué pasa (siempre lo mismo)

Porque la evidencia se trata como un entregable de auditoría en lugar de como un subproducto del trabajo. Si aprobar la política, dar la formación o probar el backup no deja rastro en el momento, alguien tendrá que reconstruirlo después — y reconstruir siempre cuesta más que registrar.

El arreglo, en cuatro hábitos

  • Cada medida, su evidencia definida de antemano: al implantar una medida se decide qué rastro deja (documento, export, acta, captura) y dónde vive.
  • Cada evidencia, un responsable y una vigencia: quién la genera, cada cuánto se renueva, quién se entera si caduca.
  • Un único sitio, no veinte carpetas: repositorio estructurado por medida. El día de la auditoría, el paquete se exporta, no se fabrica.
  • Las recurrentes, al calendario: revisiones de acceso, pruebas de restauración, formación anual. Si no está agendado, no existirá.

Esto es exactamente lo que automatiza nuestra plataforma — evidencias ligadas a medidas, con responsable, vigencia y avisos de caducidad. Y mientras llega, te ayudamos a montarlo con método.

Fuentes: RD 311/2022 · Guías CCN-STIC 802 (auditoría) y 804 (implantación), en el portal CCN-CERT · Fichas relacionadas en nuestro Atlas de medidas ENS.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.