CyberAcademy
Planificación de la Auditoría

Priorización del Plan de Auditoría según el Riesgo

Ordenar auditorías por exposición, no por turno

Cuando una organización tiene decenas de sistemas y procesos susceptibles de auditar pero solo capacidad para revisar una fracción de ellos cada año, el plan anual de auditoría debe priorizarse según el riesgo relativo de cada elemento y no según un criterio arbitrario como el orden alfabético o la disponibilidad de las áreas. Esto se logra construyendo un universo de auditoría que enumera todos los procesos y sistemas auditables, y asignándoles una puntuación de riesgo basada en factores como el tiempo transcurrido desde la última revisión, la criticidad del activo, los cambios recientes en el entorno y los hallazgos históricos. En la práctica, este plan debe revisarse y ajustarse periódicamente, porque el riesgo no es estático: un sistema considerado de baja prioridad puede escalar de un momento a otro si se detecta una vulnerabilidad crítica en su tecnología subyacente o si cambia su exposición tras una migración a la nube.