Después de acompañar auditorías TI en decenas de filiales internacionales en México, los mismos 15 hallazgos reaparecen una y otra vez — casi nunca por negligencia, sino porque nadie tuvo tiempo de revisarlos desde que se instaló la oficina. Ver también qué es y qué debe incluir una auditoría informática.
Seguridad y accesos
- Cuentas administrativas sin MFA — el hallazgo más frecuente y el más crítico: acceso total a servidores protegido solo por contraseña.
- Ex empleados con accesos activos — cuentas de personal que salió de la empresa hace meses, nunca deshabilitadas.
- Contraseñas compartidas entre varios usuarios — imposible saber quién hizo qué cuando algo falla.
- Sin segmentación de red — la impresora y el servidor de nómina en la misma red plana.
- Logs de autenticación no revisados — existen, pero nadie los mira hasta que ya pasó algo.
Software y licencias
- Software sin licencia o con licencias vencidas — riesgo legal directo, y a menudo descubierto solo en la auditoría.
- Inventario de software desactualizado — el documento dice una cosa, los equipos tienen otra.
- Versiones sin parchear más de 90 días — vulnerabilidades conocidas y ya corregidas por el fabricante, pero nunca aplicadas.
- Herramientas redundantes — dos o tres soluciones que hacen lo mismo, contratadas en momentos distintos por personas distintas.
Continuidad y respaldos
- Respaldos que nunca se probaron a restaurar — el hallazgo clásico: la copia existe, pero nadie sabe si funciona hasta que es demasiado tarde.
- Sin plan de recuperación ante desastres documentado — el conocimiento vive únicamente en la cabeza de una persona.
- Retención de respaldo insuficiente — menos de los 90 días mínimos recomendados para poder recuperar versiones anteriores.
Documentación y procesos
- Sin historial de cambios en la infraestructura — nadie puede decir qué cambió la semana pasada ni quién lo hizo.
- Políticas de TI inexistentes o desactualizadas — nada por escrito que la casa matriz pueda revisar en un due diligence.
- Procesos manuales que deberían estar automatizados — altas y bajas de usuarios hechas a mano, sin checklist ni registro.
Ninguno de estos 15 hallazgos es, por sí solo, catastrófico. El riesgo real es la acumulación: una filial que junta 6 o 7 de ellos sin plan de remediación es la que termina con un incidente serio, o con una casa matriz que pierde confianza en el reporte local.
Keptos identifica y prioriza estos hallazgos en cada auditoría — ver el detalle del servicio en auditoría TI para empresas en México.