Casi todas las empresas con más de diez puestos tienen equipo que nadie sabe muy bien para qué sirve, cuentas de usuario de personas que ya se han marchado y una copia de seguridad que “debe de estar funcionando”. Una auditoría del parque informático no necesita un consultor externo ni una semana de trabajo: necesita una lista, dos o tres horas y honestidad en las respuestas. Esta es la lista que usamos cuando entramos en una empresa nueva. Puede usarla solo o pedirnos que la hagamos con usted.
Antes de comenzar: qué es una auditoría del parque informático
Es un levantamiento sistemático de lo que la empresa tiene (equipos, software, cuentas, conexiones), del estado en el que está y de lo que falta para trabajar con seguridad. No es un informe de vulnerabilidades técnico — es un retrato que un gestor consigue leer y que sirve de base para decidir dónde invertir. Si la respuesta a una pregunta es “no sé”, anótala como está: es esa la información útil.
1. Inventario de equipos
- Lista de todos los ordenadores, portátiles, servidores, impresoras, conmutadores, puntos de acceso y cortafuegos, con marca, modelo, número de serie y ubicación.
- Edad de cada equipo. Regla práctica: los portátiles y puestos de trabajo con más de 5 años y los servidores con más de 6 son candidatos a sustitución planificada, no a reparación de urgencia.
- Equipos en garantía o con contrato de soporte del fabricante — y la fecha en que terminan.
- Equipo que existe físicamente pero no aparece en ninguna lista. Aparece siempre.
2. Sistemas operativos y software
- Versión del sistema operativo en cada puesto y servidor. Los puestos que aún están en Windows 10 se quedan sin actualizaciones de seguridad gratuitas desde octubre de 2025; vea qué hacer en nuestro artículo sobre el fin del soporte para Windows 10.
- Servidores en versiones sin soporte (Windows Server 2012 y anteriores, o 2016 con fin de soporte en enero de 2027).
- Licenciamiento: qué licencias de Microsoft 365, antivirus, software de gestión y otras existen, cuántas están asignadas y cuántas se pagan sin uso.
- Software instalado por los usuarios sin autorización (herramientas de acceso remoto, gestores de ficheros en la nube personales, conversores en línea).
3. Copias de seguridad
- Lo que se copia: servidores, puestos, correo electrónico y archivos de Microsoft 365, bases de datos del software de gestión.
- Con qué frecuencia, a dónde y cuántas versiones se guardan. Si solo existe una copia en el mismo edificio, no existe copia.
- Fecha de la última prueba de restauración con éxito. Si nunca se ha hecho, márquelo como el primer punto a resolver.
- Quién recibe la alerta cuando una copia falla — y si alguien la lee.
Si este bloque quedó con respuestas débiles, comience por aquí: vea cómo funciona el copia de seguridad gestionada con pruebas de restauración.
4. Cuentas y accesos
- Lista de usuarios activos en el dominio y en Microsoft 365. Compárela con la lista de empleados actuales: las diferencias son cuentas a desactivar hoy.
- Quien tiene permisos de administrador en las estaciones de trabajo, en los servidores y en Microsoft 365. Debe ser un número pequeño y conocido.
- Autenticación multifactor activa en todas las cuentas con acceso a correo electrónico y archivos — sin excepciones para la dirección.
- Cuentas compartidas (la “cuenta de recepción”, el “usuario de la tienda”) y quién sabe sus contraseñas.
- Accesos de proveedores externos: quién entra en su red, con qué credenciales y si todavía necesita hacerlo.
5. Red y conexión a Internet
- Esquema de la red, incluso si está dibujado a mano: dónde está el bastidor, qué switches hay, cómo llega Internet y por dónde pasa el wifi.
- Bastidor ordenado y etiquetado, o un enmarañado de cables que nadie quiere tocar. La respuesta dice mucho sobre el tiempo que una avería tarda en resolverse.
- Red de visitantes separada de la red de la empresa. Equipos sensibles (servidores, cámaras, TPA) en segmentos propios.
- Conexión de Internet: operador, velocidad contratada, si existe una segunda conexión de reserva y cuánto tiempo aguanta la empresa sin Internet.
6. Seguridad
- Cortafuegos: marca, modelo, si está actualizada, quién lo gestiona y cuándo se revisó la configuración por última vez.
- Protección de puestos y servidores: qué producto, si está activo en todos los equipos y quién recibe las alertas.
- Protección de correo electrónico contra suplantación de identidad y facturas alteradas: el tipo de fraude más común en las empresas portuguesas.
- Plan de respuesta a incidentes: si una estación de trabajo es cifrada por ransomware a las 9:00 del lunes, ¿quién hace qué en los primeros 30 minutos?
Para profundizar este bloque use nuestra lista de verificación de ciberseguridad para pymes.
7. Documentación y contratos
- Contraseñas de administración de los equipos (cortafuegos, conmutadores, servidores, enrutador del operador) guardadas en un lugar seguro y conocido por más de una persona.
- Contratos en vigor: operador de Internet, licencias, soporte informático. Plazos, fidelizaciones y lo que está y no está incluido.
- Si la informática es realizada por un proveedor externo: ¿existe un SLA por escrito? ¿Sabe lo que ocurre si desaparece mañana? Vea lo que exigir en un contrato de TI.
8. Personas
- Quién es el punto de contacto interno para la informática y qué sucede cuando está de vacaciones.
- ¿Cuándo fue la última sesión de concienciación sobre phishing y seguridad? Si la respuesta es “nunca”, es la inversión más barata con mejor retorno de la lista.
- Procedimiento de alta y baja de colaboradores: crear y desactivar cuentas, recoger equipos, revocar accesos.
¿Qué hacer con el resultado?
Ordene los fallos en tres grupos: lo que expone a la empresa a parar (copias sin prueba, servidor sin soporte, una única Internet), lo que expone a la empresa a un ataque (sin MFA, cuentas antiguas activas, cortafuegos sin gestión) y lo que cuesta dinero sin retorno (licencias de más, equipo a reparar en vez de sustituir). Los dos primeros grupos se resuelven en semanas; el tercero paga el resto. Si prefiere que hagamos el levantamiento con usted, es exactamente esto lo que incluye nuestra consultoría informática para empresasvisita al lugar y informe escrito con prioridades, antes de cualquier propuesta.
Preguntas frecuentes
¿Cuánto tiempo demora una auditoría del parque informático?
Para una empresa de entre 10 y 50 puestos, la evaluación in situ toma medio día y el informe está listo en pocos días. Las empresas con varias oficinas o servidores propios pueden necesitar más visitas.
¿Necesito herramientas especiales?
No para empezar. Una hoja de cálculo y acceso a los equipos llegan. Herramientas de inventario automático ayudan en parques grandes, pero no sustituyen las preguntas sobre copias de seguridad, accesos y contratos.
¿Con qué frecuencia se debe repetir?
Al menos una vez al año, y siempre que hay un cambio importante: mudanza de oficina, nuevo software de gestión, fusión, salida del responsable de informática. En un contrato de TI gestionado, el inventario se mantiene actualizado de forma continua.
¿Es la auditoría lo mismo que una auditoría de seguridad?
No. Una auditoría de seguridad (pruebas de intrusión, análisis de vulnerabilidades) es más profunda y más técnica. Esta lista de verificación es el paso anterior: saber lo que existe y en qué estado está. Sin ella, la auditoría de seguridad queda incompleta.
¿Quieres que la encuesta sea realizada por quien hace esto todas las semanas?
Visitamos su empresa, recorremos esta lista con usted y entregamos un informe escrito con lo que está en riesgo y en qué orden resolverlo. Sin compromiso. Vea nuestra consultoría informática para empresas o llame al 211 459 950.






































