Artículo

Requisito Temático de Ciberseguridad del IIA: qué exige y cómo auditarlo

Qué exige a Auditoría Interna, cómo planificar su revisión y errores frecuentes al auditarlo

El Requisito Temático de Ciberseguridad, incorporado al Marco Internacional para la Práctica Profesional de la Auditoría Interna, es de obligado cumplimiento desde el 5 de febrero de 2026 para las funciones que declaran conformidad con las Normas Globales de Auditoría Interna. Muchos departamentos ya auditaban controles de seguridad de la información, pero este requisito formaliza un alcance mínimo que debe cubrirse de forma explícita. Este artículo explica qué exige el requisito y cómo planificar su revisión.

Qué es el Requisito Temático de Ciberseguridad y por qué es obligatorio

Los Requisitos Temáticos son documentos del IIA Global que complementan las Normas Globales de Auditoría Interna con exigencias específicas sobre un área de riesgo concreta. El de ciberseguridad fue uno de los primeros en publicarse, dada la relevancia y la urgencia de este riesgo en prácticamente todos los sectores.

Origen y entrada en vigor

El requisito se desarrolló como parte del proceso de actualización del Marco Internacional que acompañó a la publicación de las Normas Globales de Auditoría Interna en 2024, con un periodo de adaptación que finalizó el 5 de febrero de 2026. A partir de esa fecha, las funciones certificadas deben poder demostrar que lo aplican en su metodología.

A quién aplica dentro del Marco Internacional para la Práctica Profesional

El requisito aplica a toda función de Auditoría Interna que declare conformidad con las Normas Globales, independientemente del sector. No sustituye una auditoría técnica de ciberseguridad realizada por especialistas en seguridad de la información, sino que define el nivel de aseguramiento que Auditoría Interna debe aportar sobre el gobierno y la gestión del riesgo cibernético.

Qué exige realmente este requisito a Auditoría Interna

Evaluación del gobierno de la ciberseguridad

Auditoría Interna debe valorar si existe una estructura de gobierno clara sobre la ciberseguridad: quién es responsable a nivel ejecutivo, cómo se reporta al Consejo y si existe una estrategia de ciberseguridad formalmente aprobada y revisada con periodicidad definida.

Evaluación de la gestión de riesgos de ciberseguridad

El requisito exige verificar que la organización identifica, evalúa y trata los riesgos cibernéticos de forma sistemática, no solo reactiva tras un incidente. Esto incluye revisar si el mapa de riesgos de ciberseguridad se actualiza con la frecuencia adecuada y si está alineado con el apetito de riesgo definido por el Consejo.

Evaluación de los controles operativos

Más allá del gobierno y la estrategia, Auditoría Interna debe obtener evidencia sobre la efectividad de controles concretos: gestión de accesos, respuesta ante incidentes, copias de seguridad y planes de continuidad, entre otros. Aquí suele apoyarse en la colaboración con especialistas técnicos cuando el equipo de auditoría no cuenta con esa competencia interna.

Cómo planificar la auditoría del Requisito Temático de Ciberseguridad

Paso 1: mapeo de los marcos de referencia ya adoptados

Identifica si la organización ya sigue un marco como NIST, ISO 27001 o un esquema sectorial específico. El Requisito Temático no impone un marco técnico concreto, por lo que la auditoría debe evaluar el cumplimiento frente al marco que la propia organización ha decidido adoptar.

Paso 2: evaluación de madurez frente al marco elegido

Antes del trabajo de campo detallado, conviene realizar una evaluación de madurez que identifique las áreas de mayor brecha frente al marco de referencia. Esto permite priorizar el alcance del trabajo hacia los controles con mayor riesgo, en lugar de revisar todo el catálogo de controles con la misma profundidad.

Paso 3: trabajo de campo sobre controles críticos

Concentra las pruebas detalladas en los controles que protegen los activos más críticos: sistemas que soportan procesos esenciales, datos personales o información financiera. La gestión de accesos privilegiados y los planes de respuesta ante incidentes suelen ser puntos de control prioritarios en este tipo de revisiones.

Paso 4: comunicación al Comité de Auditoría

Los hallazgos de ciberseguridad deben comunicarse en un lenguaje que el Comité de Auditoría pueda valorar en términos de riesgo de negocio, evitando un detalle técnico excesivo que dificulte la toma de decisiones sobre la priorización de recursos.

Errores frecuentes al auditar este requisito

  • Limitar la revisión a un test de penetración puntual. El Requisito Temático exige evaluar también el gobierno y la gestión de riesgos, no solo la robustez técnica de los sistemas en un momento determinado.
  • No verificar la frecuencia de actualización del mapa de riesgos. Un mapa de riesgos de ciberseguridad desactualizado puede dar una falsa sensación de control sobre amenazas que ya han cambiado.
  • Delegar toda la auditoría en especialistas técnicos sin involucrar al equipo de Auditoría Interna en la valoración de gobierno. El requisito exige una perspectiva integral que combine ambas dimensiones.
  • No revisar la cobertura de terceros con acceso a sistemas críticos. Buena parte de los incidentes de ciberseguridad se originan en proveedores con acceso remoto a la infraestructura de la organización.

Punto de control clave: si la última evaluación de madurez de ciberseguridad de la organización tiene más de doce meses, es probable que el mapa de riesgos ya no refleje amenazas relevantes que han surgido en ese periodo.

Un software de gestión de auditoría y GRC permite mantener actualizado el mapa de riesgos de ciberseguridad, vincular cada control evaluado con su evidencia y generar alertas cuando una revisión programada se acerca a su fecha de vencimiento, sin depender de un seguimiento manual disperso entre distintas hojas de cálculo.

Checklist del Requisito Temático de Ciberseguridad

  1. ¿Existe una estrategia de ciberseguridad formalmente aprobada y revisada periódicamente?
  2. ¿El mapa de riesgos de ciberseguridad se actualiza con una frecuencia definida y documentada?
  3. ¿Se ha realizado una evaluación de madurez frente al marco de referencia adoptado por la organización?
  4. ¿El plan de auditoría incluye pruebas sobre gestión de accesos, respuesta ante incidentes y continuidad?
  5. ¿Se evalúa el riesgo de ciberseguridad asociado a terceros con acceso a sistemas críticos?
  6. ¿Los hallazgos se comunican al Comité de Auditoría en términos de riesgo de negocio, no solo técnico?

Conclusión

El Requisito Temático de Ciberseguridad no pide a Auditoría Interna convertirse en un equipo de seguridad técnica, pero sí exige una evaluación estructurada del gobierno, la gestión de riesgos y los controles operativos frente al marco de referencia que la organización haya adoptado. Cumplir este requisito de forma sostenida, con evidencia actualizada y trazable, es lo que distingue a una función preparada para la próxima Evaluación Externa de Calidad de una que simplemente declara cumplimiento sobre el papel.