Un Sistema de Gestión de la Seguridad de la Información (SGSI) puede disponer de políticas aprobadas, procedimientos redactados, herramientas desplegadas y controles asignados, y aun así fallar en su propósito central.
La pregunta fundamental que debe responder la dirección es: ¿Cómo sabemos si el SGSI realmente funciona y cumple sus objetivos de seguridad?
Para resolver esto, la norma ISO/IEC 27001 exige estructurar dos disciplinas complementarias: la evaluación del desempeño (mediante seguimiento, medición e indicadores) y la auditoría del sistema (mediante comprobación sistemática de evidencias frente a criterios de control).
En esta Parte 6 de nuestra serie sobre el vocabulario de ISO 27001 construiremos el puente entre medir y auditar. Si aún no has revisado las piezas anteriores, te sugerimos consultar la Parte 3 sobre sistema de gestión, procesos y documentación y la Parte 5 sobre eventos, incidentes y continuidad.
Marcos normativos: ISO 27004, ISO 19011:2026 e ISO 27007
Para medir y auditar un SGSI con rigor profesional se recurre a estándares internacionales específicos:
- ISO/IEC 27004:2016: Orientación específica sobre seguimiento, medición, análisis y evaluación del desempeño de seguridad (actualmente en revisión en fase DIS ed. 3).
- ISO 19011:2026 (Nueva): Publicada en mayo de 2026 (4.ª edición), establece las directrices generales para auditar sistemas de gestión, incluyendo la gestión de programas, la conducción de auditorías y la competencia de los auditores.
- ISO/IEC 27007:2020: Orientación específica para auditar Sistemas de Gestión de la Seguridad de la Información (en fase DIS ed. 4).
- ISO/IEC TS 27008:2019: Guía técnica para revisar y evaluar la efectividad operacional de los controles de seguridad.
Puedes verificar la relación completa entre estos estándares en nuestro mapa de normas ISO relacionadas con ISO 27001.
1. Seguimiento vs Medición y Atributos
Seguimiento (Monitoring)
Es la observación continuada o periódica del estado de un sistema, proceso o condición (ej. Observar si los servicios están disponibles o revisar semanalmente los logs de acceso).
Medición (Measurement)
Es el proceso formal para asignar un valor (cuantitativo, semicuantitativo o cualitativo) a un atributo determinado según una escala o método definido (ej. Registrar que el tiempo medio de parches de seguridad fue de 4,2 días).
Atributo
La propiedad o característica del elemento que se va a medir (ej. Cobertura, tiempo de respuesta, porcentaje de cumplimiento, volumen de incidentes).
2. Medidas básicas, medidas derivadas e Indicadores / KPIs
De la observación a la decisión: los 3 niveles
- 1. Medida básica: Valor directo obtenido sin combinación (ej. 120 servidores totales / 6 servidores sin parchear).
- 2. Medida derivada: Valor obtenido al combinar dos o más medidas básicas mediante una función matemática (ej. (6 / 120) × 100 = 5 % de servidores no conformes).
- 3. Indicador / KPI: Representación que relaciona la medida derivada con una necesidad de información estratégica de la dirección (ej. "Porcentaje de servidores críticos expuestos sin parche por más de 14 días frente al SLA límite del 1 %").
Métrica vs KPI: Cualquier número es una métrica; solo aquel indicador directamente vinculado a la toma de decisiones estratégicas o al cumplimiento de objetivos del negocio constituye un KPI (Key Performance Indicator).
3. Análisis, Evaluación, Desempeño y Eficacia
Análisis
Proceso de examinar los datos recopilados para identificar patrones, tendencias, causas raíz o desviaciones en los controles.
Evaluación
Proceso de comparar los resultados del análisis contra los criterios de desempeño o metas establecidas para emitir un juicio de valor sobre el estado del sistema.
Desempeño (Performance)
El resultado medible obtenido en la gestión de actividades, controles o procesos del SGSI.
Eficacia (Effectiveness)
El grado en que se realizan las actividades planificadas y se alcanzan los resultados previstos. Atención: Una organización puede estar en 100% de cumplimiento formal de un procedimiento y ser totalmente ineficaz si el control no previene los incidentes esperados.
4. Auditoría: Criterios, Evidencias, Hallazgos y Conclusiones
Una auditoría es un proceso sistemático, independiente y documentado para obtener evidencias y evaluarlas de manera objetiva.
Los 4 pilares de la evidencia en auditoría
- Criterios de auditoría: Requisitos o referencias contra los que se compara (norma ISO 27001, políticas internas, leyes aplicables).
- Evidencia de auditoría: Registros, declaraciones de hechos u otra información verificable (tickets de soporte, configuraciones, actas).
- Hallazgo de auditoría: Resultado de evaluar la evidencia recopilada frente a los criterios. Puede ser de Conformidad, No conformidad u Oportunidad de mejora.
- Conclusión de auditoría: Resultado global que emite el equipo auditor tras considerar los hallazgos y el alcance examinado.
Auditoría vs Pentest vs Inspección técnica
Un pentesting busca vulnerabilidades de seguridad mediante técnicas de intrusión; una inspección técnica valida configuraciones de firewall. Una auditoría del SGSI evalúa la gobernanza, los procesos, la gestión del riesgo, la asignación de roles y la evidencia documental completa según los estándares de qué es un SGSI.
5. Programa vs Alcance de Auditoría y Competencia del Auditor
Programa de auditoría
Conjunto de una o varias auditorías planificadas para un marco temporal determinado (ej. El programa de auditoría interna anual del SGSI).
Alcance de auditoría
Límites, extensión y fronteras específicas de una auditoría concreta (ej. Auditoría del proceso de soporte cloud en la sede de Madrid en el Q3). No debe confundirse con el alcance global del SGSI.
Competencia del auditor (ISO 19011:2026)
Capacidad demostrada para aplicar conocimientos normativos, habilidades de entrevista, análisis de evidencia y juicio objetivo sin incurrir en conflictos de interés ni autoauditoría.
6. Caso práctico: Medición y auditoría de la gestión de accesos
Flujo combinado de Medición y Auditoría
1. Atributo a observar: Oportunidad en la revocación de accesos tras la baja de un empleado.
2. Medida básica: 40 desvinculaciones registradas en el mes.
3. Medida derivada: 35 desvinculaciones procesadas en menos de 4 horas (87,5 % de cumplimiento).
4. Análisis: Se identifican 5 desvinculaciones demoradas debido a notificaciones manuales en fin de semana.
5. Evaluación: La meta establecida era >99 %. El indicador demuestra que el proceso actual no es eficaz.
6. Auditoría Interna: El auditor revisa la evidencia (registros de HRIS vs logs de IAM) y contrasta contra la política interna.
7. Hallazgo: Se emite una No Conformidad por incumplimiento del SLA de revocación de accesos críticos.
8. Acción resultante: Se aprueba la automatización del workflow entre RR.HH. e IT para la mejora continua.
7. Errores frecuentes
- Medir métricas vanidosas: Llenar paneles con números (ej. Miles de port scans bloqueados) que no apoyan ninguna decisión ejecutiva.
- Confundir métricas con KPIs: Tratar cualquier dato de monitoreo operativo como un indicador clave de desempeño.
- Creer que el cumplimiento formal equivale a eficacia: Tener procedimientos aprobados pero ignorar si están reduciendo realmente el riesgo.
- Confundir una auditoría de SGSI con un pentest: Limitar la auditoría a un escaneo de puertos sin revisar gobierno, evidencias ni políticas.
- Citar la norma ISO 19011:2018 desactualizada: Ignorar que la versión vigente es la edición 2026.
8. Preguntas frecuentes (FAQ)
¿Qué norma ISO ayuda a medir un SGSI?
ISO/IEC 27004 proporciona orientación sobre seguimiento, medición, análisis y evaluación del desempeño de seguridad y la eficacia del SGSI.
¿Cuál es la edición vigente de ISO 19011?
ISO 19011:2026 (cuarta edición, mayo de 2026).
¿Qué diferencia hay entre ISO 19011 e ISO 27007?
ISO 19011 da directrices generales para auditorías de sistemas de gestión; ISO/IEC 27007 añade orientación específica para auditorías de un SGSI.
¿Qué hace ISO 27008?
ISO/IEC TS 27008 orienta la revisión y evaluación de controles de seguridad de la información.
¿Qué diferencia hay entre seguimiento y medición?
Seguimiento observa el estado de una condición o proceso; medición asigna un valor formal mediante un proceso definido.
¿Qué diferencia hay entre análisis y evaluación?
El análisis busca comprender causas y patrones; la evaluación compara los resultados frente a criterios para emitir un juicio.
¿KPI y métrica son lo mismo?
No. Una métrica es cualquier medida útil; un KPI es un indicador clave crítico para tomar decisiones estratégicas.
¿Auditoría y pentest son lo mismo?
No. La auditoría evalúa evidencias frente a criterios de gobernanza y procesos; el pentest busca vulnerabilidades técnicas mediante pruebas de penetración.
Conclusión
Medir y auditar bien exige conectar los requisitos normativos con evidencias tangibles, indicadores de desempeño y decisiones ejecutivas.
El seguimiento observa, la medición cuantifica, el análisis comprende, la evaluación juzga, la auditoría verifica y la mejora continua transforma las evidencias en excelencia.
Si deseas dominar esta metodología en auditoría, métricas, gestión de evidencias y gobernanza de TI, te invitamos a continuar con el curso Analista GRC: Gobernanza de IT, Riesgo y Cumplimiento.