Lo que aparece cuando alguien mira de verdad

Pregunta a cualquier negocio cuántos aparatos hay conectados a su red ahora mismo y casi nadie da una cifra segura. El router, dos o tres ordenadores, la impresora: eso se recuerda. Lo que no se recuerda es el móvil personal que alguien conectó al wifi hace un año, el disco de red que se instaló para un proyecto puntual y nadie ha vuelto a mirar, o la cámara de seguridad que trajo el instalador y quedó con la contraseña que traía de fábrica.

Nada de eso se ve a simple vista. El router muestra una lista de direcciones sin nombres claros, y ahí se queda la información: nadie la revisa hasta que hace falta, y para entonces suele ser tarde. Una auditoría de red es, antes que nada, la respuesta a una pregunta muy simple que casi ningún negocio puede contestar con seguridad: ¿qué hay conectado a mi red, y cómo está configurado?

No es que nadie se ocupe de ello a propósito: es que ese inventario no es trabajo de una sola persona ni de un solo día. Cambia el proveedor de internet y llega un router nuevo con la configuración por defecto. Se va un empleado y su portátil se retira sin comprobar qué tenía instalado. Se contrata a alguien para instalar una cámara o un sistema de fichaje y ese aparato se queda conectado años después de que el proyecto terminara. Cada cambio es pequeño y razonable por separado; el resultado, con el tiempo, es una red que nadie tiene entera en la cabeza.

Cableado de red rojo y azul conectado a los puertos de un panel de parcheo

Qué es una auditoría de red, y qué no es

Una auditoría de red es un inventario y una revisión de configuración: qué equipos hay, qué puertos y servicios tienen abiertos hacia el resto de la red, y si algo de lo que se encuentra supone un riesgo conocido. El resultado es un informe con lo que se ha visto y lo que conviene corregir.

No es una prueba de penetración. No se intenta entrar en ningún sistema, no se prueban contraseñas y no se explota ningún fallo que aparezca. Escanear la red de un negocio sin su autorización por escrito puede ser delito en España: el artículo 197 bis del Código Penal castiga con prisión de seis meses a dos años a quien acceda a un sistema de información vulnerando sus medidas de seguridad y sin autorización. Por eso lo primero que se firma es precisamente eso: qué se va a mirar, con qué rangos de direcciones y durante qué ventana de tiempo. Sin ese documento firmado no se envía ni un paquete a la red del cliente.

Qué revisamos y qué no tocamos

El criterio es observar, no intervenir. Se mira cómo está configurado cada aparato de la red y se anota lo que se encuentra; no se toca nada, no se entra en ningún sitio y no se fuerza ninguna puerta. Qué entra dentro de eso:

  • Qué dispositivos hay conectados a la red y, cuando es posible saberlo, de qué fabricante.
  • Qué puertos y servicios tiene abiertos cada equipo hacia el resto de la red.
  • Si hay protocolos obsoletos activos, como SMBv1, el mismo que en 2017 permitió que WannaCry se propagara por medio mundo sin que nadie tuviera que hacer clic en nada.
  • En los equipos que se autorizan uno por uno: si el disco está cifrado, si hay un antivirus activo y si el sistema operativo sigue recibiendo actualizaciones de seguridad.

Y qué queda deliberadamente fuera, porque cruzar esa línea convertiría la auditoría en otra cosa distinta, con otras implicaciones legales:

  • No se prueban contraseñas, ni siquiera las que un aparato trae de fábrica.
  • No se explota ninguna vulnerabilidad que aparezca durante la revisión.
  • No se lee el contenido de archivos, correos ni bases de datos.
  • No se hacen pruebas de carga ni se modifica la configuración de nada.

Cómo funciona el proceso

El orden importa: no hay revisión sin autorización, y el informe no se escribe hasta que la revisión ha terminado. Son tres pasos, siempre en este orden.

01

Autorización firmada

Antes de escanear nada se firma qué rangos de direcciones se autorizan y durante qué ventana de tiempo. Es el paso que hace legal todo lo demás, y sin él no hay revisión.

02

Revisión desde dentro de tu red

El trabajo se hace en el propio local, con una herramienta que no consulta nada en internet ni envía el inventario a ningún sitio. Lo que se encuentra en tu red se queda en tu red.

03

Informe con hallazgos

Un documento en PDF con lo que se ha encontrado, el riesgo de cada cosa y qué se recomienda corregir. Lo que no se ha podido comprobar también se dice, en vez de darlo por bueno.

Cables de red conectados a los puertos de un switch, con los indicadores luminosos en verde

Por qué importa

Cada uno de estos números explica una parte de por qué merece la pena saber qué hay conectado a tu red antes de que lo descubras por el motivo malo.

197 bis
Artículo del Código Penal

Exige tu autorización por escrito antes de escanear tu propia red.

72 h
Plazo del RGPD

Es lo que da la ley para notificar a la AEPD una brecha de seguridad.

2017
El año de WannaCry

SMBv1, el protocolo que explotó, sigue activo en redes que nunca lo revisaron.

Hay ejemplos más concretos que también aparecen en una revisión así. El soporte de Windows 10 terminó el 14 de octubre de 2025: un equipo que siga con ese sistema ya no recibe parches de seguridad, y eso es exactamente el tipo de cosa que un inventario de red saca a la luz. Lo mismo pasa con TLS 1.0 y 1.1, las versiones antiguas del cifrado que protege una conexión web: el IETF las declaró obsoletas formalmente en 2021, y aun así siguen aceptadas en interfaces de administración de routers y otros aparatos que nadie ha vuelto a mirar desde que se instalaron. No hace falta esperar a una auditoría para toparse con esto: basta con seguir los avisos de seguridad que publica INCIBE cada semana sobre este tipo de equipos.

Una auditoría de red no es un dictamen de cumplimiento. Dice qué hay conectado y cómo está configurado. Si eso cumple el RGPD o la normativa de tu sector es una valoración que corresponde a tu asesoría, con el informe delante.

Cuándo tiene sentido

Si en tu negocio hay un inventario actualizado de cada equipo, cada puerto abierto y cada protocolo que corre en la red, probablemente esto no te aporte nada nuevo. Si no estás seguro de poder responder a eso ahora mismo —y la mayoría no puede—, es un buen punto de partida: antes de una revisión de cumplimiento, después de mudar de local o de que haya cambiado el personal que gestiona los equipos, o simplemente porque nunca se ha hecho.

El informe no resuelve nada por sí solo. Dice dónde mirar y con qué prioridad, y a partir de ahí la decisión es tuya: qué se corrige primero, qué se pospone y qué compensa dejar como está porque el equipo en cuestión está a punto de sustituirse. Es la misma idea que sostiene el resto de lo que hacemos: no puedes decidir bien sobre algo que no sabes que existe.

Encaja con el resto de los servicios que ofrecemos fuera de la instalación de servidores de IA: la misma idea de saber exactamente qué tienes y quién controla qué. Y si lo que te preocupa es perder información en vez de exponerla, el artículo sobre la regla 3-2-1 de las copias de seguridad cubre la otra mitad del problema.