Auditoría de seguridad informática: caso real
Descubre, paso a paso, cómo una empresa peruana implementó una auditoría de seguridad informática y mejoró su control de accesos, reduciendo riesgos operativos
Foto de Nicolas Foster en Pexels
En la última década, la pérdida de datos y los accesos no autorizados se han convertido en una preocupación constante para gerentes y dueños de empresas en Perú. En este artículo verás, con ejemplos concretos, cómo una auditoría de seguridad informática transformó el día a día de una compañía del sector logístico.
El punto de partida
Empresa: LogiPerú S.A., operadora de transporte y distribución de carga, 120 empleados distribuidos entre Lima, Arequipa y Trujillo.
Sector: Logística y transporte de mercancías.
Tamaño: 3 sedes, 2 centros de distribución, 1 oficina central.
Problema concreto: En los últimos seis meses se registraron tres incidentes de acceso indebido a la plataforma de gestión de rutas. Los usuarios que ya no estaban activos seguían teniendo permisos, y el equipo de TI tardaba horas en identificar y revocar esos accesos. Además, la empresa debía cumplir con la normativa de SUNAT sobre facturación electrónica y la Ley de Protección de Datos Personales, lo que exigía evidencias de control de accesos y copias de seguridad.
Qué se hizo y por qué
- Contratación de una auditoría externa – Se decidió contratar a Kovensa para realizar una auditoría de seguridad informática enfocada en control de accesos y permisos de usuarios. Se descartó la opción de usar una herramienta SaaS genérica porque requería personalizarse para integrar el ERP propio y los módulos de facturación electrónica.
- Mapeo de usuarios y roles – En la primera semana se levantó un inventario de 350 cuentas activas, clasificándolas en tres grupos: operativos, gerenciales y de soporte. Se detectó que el 12 % de esas cuentas correspondían a empleados que ya habían dejado la empresa.
- Política de privilegios mínimos – Se redefinieron los permisos, aplicando el principio de “least privilege”. Por ejemplo, los conductores solo podían ver sus rutas y registrar entregas; no tenían acceso a la facturación ni a la configuración del sistema.
- Implementación de un gestor de identidades (IAM) – Se integró una solución IAM que centraliza la autenticación y permite revocar accesos en tiempo real. La decisión de usar un IAM on‑premise se tomó porque la empresa necesitaba mantener los datos dentro de sus servidores para cumplir con la normativa peruana de residencia de datos.
- Automatización de revocaciones – Se programó una rutina semanal que compara la lista de empleados activos (extraída del sistema de recursos humanos) con las cuentas del ERP y desactiva automáticamente las que no coinciden.
- Copias de seguridad para empresas – Se reforzaron los procesos de backup, añadiendo una copia fuera del sitio cada 24 horas y verificando la integridad de los archivos antes de cada restauración.
Qué cambió en el día a día
Antes
- Los gerentes recibían alertas tardías sobre accesos sospechosos, lo que obligaba a dedicar entre 4 y 6 horas semanales a investigar incidentes.
- Los conductores a veces veían información de rutas de otras áreas, generando confusión y errores en la planificación.
- El equipo de TI tenía que intervenir manualmente para desactivar cuentas, un proceso que podía tardar hasta 48 horas.
Después
- Tiempo de respuesta: la detección de accesos no autorizados se redujo a menos de 5 minutos, gracias al monitor de eventos del IAM.
- Productividad: los conductores ahora solo ven su propio itinerario; la carga de trabajo del área de planificación se redujo en un 18 %.
- Cumplimiento: la empresa cuenta con reportes mensuales que demuestran a SUNAT y a la Autoridad de Protección de Datos que los accesos están controlados y auditados.
- Mantenimiento: la rutina automática de revocación de cuentas elimina la carga manual y garantiza que el 100 % de los accesos inactivos se desactiven en menos de 24 horas.
Qué es replicable y qué no
Replicable:
- El enfoque de mapear usuarios y roles antes de cualquier cambio. Cualquier empresa peruana, sin importar su sector, puede aplicar este paso para obtener una visión clara de sus permisos.
- La política de privilegios mínimos y la automatización de revocaciones. Son procesos que no dependen del software específico y pueden implementarse con la mayoría de los IAM disponibles en el mercado.
- La integración de copias de seguridad fuera del sitio, que es obligatoria bajo la normativa peruana y aporta resiliencia a cualquier organización.
No replicable:
- La decisión de usar una solución IAM on‑premise se basó en la necesidad de cumplir con la residencia de datos exigida por la Ley de Protección de Datos Personales. Empresas que operen exclusivamente en la nube pueden optar por soluciones SaaS sin problema.
- La personalización del ERP propio de LogiPerú para conectar el módulo de facturación electrónica con el gestor de identidades. Cada ERP tiene sus propias APIs y requerirá un desarrollo a medida.
Conclusión
Una auditoría de seguridad informática bien planificada permite a tu empresa pasar de un escenario de reacción constante a uno de control proactivo. Al mapear usuarios, aplicar privilegios mínimos, automatizar revocaciones y reforzar las copias de seguridad, se reducen los incidentes, se mejora la productividad y se garantiza el cumplimiento normativo peruano. Si tu organización enfrenta problemas similares, estos pasos pueden servir como hoja de ruta para lograr un entorno más seguro y eficiente.
