La auditoría de un corporativo estadounidense a su planta en Tijuana rara vez encuentra sorpresas exóticas. Encuentra los mismos 6 o 7 hallazgos, y casi siempre en la misma semana del año. Esta es la lista, en el orden en que aparecen.
1. Retención de video insuficiente
La política dice 30 días. El NVR guarda 18 porque se agregaron cámaras sin recalcular el almacenamiento. Es el hallazgo más común y el más fácil de evitar: cada vez que se suma una cámara hay que rehacer el cálculo de días efectivos, no suponer que el disco aguanta.
2. Red plana entre producción y administración
El equipo de piso y el de nóminas en el mismo segmento. Basta un correo abierto en administración para que el ransomware alcance los sistemas de producción. La segmentación es el control que más reduce el impacto de un incidente y el que más se pospone porque «funciona así desde siempre».
3. Accesos de personal que ya no trabaja aquí
Cuentas activas de gente que salió hace meses, credenciales de proveedores externos que terminaron el proyecto el año pasado, un usuario genérico compartido por el turno de noche. La auditoría cruza la lista de recursos humanos contra el directorio activo y el hallazgo es inmediato.
4. Respaldos que nunca se probaron
El respaldo corre todas las noches y el reporte dice «exitoso». Nadie ha intentado restaurar en 18 meses. Un respaldo no probado no es un respaldo: es una carpeta grande con expectativas.
La pregunta de auditoría no es si respaldas. Es cuándo fue la última vez que restauraste.
5. Firmware y licencias vencidas
El firewall está instalado, pero el servicio de inspección venció hace 8 meses y nadie renovó. Técnicamente hay firewall; funcionalmente hay un ruteador caro. Lo mismo con el antivirus sin actualizar y el switch con firmware de hace 4 versiones.
6. Sin bitácora de quién consulta el video
C-TPAT no solo pregunta si grabas: pregunta quién puede ver la grabación, con qué autorización y si queda registro de la consulta. Un sistema donde 3 personas comparten la contraseña de administrador no puede responder eso.
7. Documentación desactualizada
El diagrama de red es de la administración anterior, el plano de cableado no incluye la ampliación de la nave y nadie sabe qué hay conectado en 4 puertos del switch principal. La auditoría lo toma como falta de control, y tiene razón.
Cómo llegar preparado
- 3 meses antes: levantamiento del estado real: inventario, versiones, días efectivos de retención y prueba de restauración.
- 2 meses antes: cierre de hallazgos críticos: segmentación, bajas de accesos, renovación de licenciamiento.
- Un mes antes: documentación al día —diagramas, políticas, matriz de accesos— y simulacro de las preguntas de auditoría.
- La semana de: el expediente ya existe. La auditoría deja de ser un evento y se vuelve un trámite.
Ninguno de estos 7 puntos requiere tecnología que no tengas. Requiere que alguien los revise con calendario, que es exactamente lo que hace una póliza de mantenimiento preventivo bien armada.



