¿Qué es una auditoría de seguridad?: qué incluye y cuándo revisar tus sistemas
Una auditoría de seguridad de instalaciones es la revisión técnica de los sistemas de protección física ya instalados (CCTV, alarma, control de accesos, incendios) para comprobar si siguen cubriendo el riesgo real de la instalación y si cumplen la normativa vigente. No es una auditoría de riesgos laborales ni de ciberseguridad: es una revisión de hardware, cobertura y normativa aplicada a la seguridad física de un edificio o instalación.
Muchas empresas instalan un sistema de seguridad una vez y no vuelven a revisarlo hasta que ocurre un incidente, cambia el uso del edificio o alguien detecta que una cámara lleva meses sin grabar. En ese intervalo, el riesgo real de la instalación puede haber cambiado bastante más que el sistema que se supone que lo cubre.
Tabla de contenidos
Qué integra una auditoría de seguridad
Una auditoría de seguridad de instalaciones bien hecha no se limita a comprobar que las cámaras encienden. Cubre, como mínimo, estos bloques:
1. Videovigilancia (CCTV): Cobertura real de cámaras frente a puntos ciegos, calidad de imagen suficiente para identificación (no solo detección), estado del grabador y tiempo de retención de las imágenes, y cumplimiento del grado de seguridad que exige la norma UNE-EN 62676 para sistemas de videovigilancia conectados a Central Receptora de Alarmas (CRA).
2. Alarma de intrusión y perimetral: Estado de los detectores, zonas sin protección tras ampliaciones de la instalación, y verificación del grado de seguridad (1 a 4) que fija la norma UNE-EN 50131-1 según el nivel de riesgo del emplazamiento — un grado insuficiente para el riesgo actual es una de las incidencias más habituales en instalaciones que han crecido sin revisar el sistema original.
3. Control de accesos: Coherencia entre permisos activos y personal/proveedores reales con acceso, puntos de entrada sin control (muelles de carga, accesos de mantenimiento) y trazabilidad de accesos ante una incidencia.
4. Protección contra incendios: Detección y extinción conforme al riesgo fijado en la licencia de actividad del establecimiento, y estado de mantenimiento de los equipos.
5. Infraestructura y cableado: Estado físico del cableado, redundancia de comunicaciones (la transmisión de la señal de alarma debe poder enviarse por dos vías distintas, según la Orden INT/316/2011) y compatibilidad entre equipos de distintas generaciones o fabricantes.
6. Integración y centralización (PSIM): Si existen varios subsistemas (CCTV, accesos, alarma), la auditoría revisa si están integrados en una plataforma PSIM o funcionan de forma aislada, lo que suele generar puntos ciegos entre sistemas.
7. Cumplimiento normativo vigente: Verificación de que la instalación sigue ajustada al Reglamento de Seguridad Privada y a los artículos 111 y 112 del mismo (obligatoriedad de sistemas conectados a CRA según actividad) y, si aplica, a un plan de autoprotección conforme al RD 393/2007 que siga vigente y actualizado.
Cuándo hay que auditar un sistema de seguridad
No hace falta esperar a un incidente. Estas son las señales más habituales que indican que toca revisar el sistema:
- El sistema tiene más de 8-10 años y usa tecnología analógica o componentes descatalogados sin soporte del fabricante.
- La instalación ha cambiado de uso o de tamaño: nuevas naves, ampliación de plantilla, cambio de actividad, apertura de nuevas zonas.
- Ha habido un incidente de intrusión, robo o incumplimiento detectado en una inspección.
- Cambia la normativa aplicable o se actualiza el grado de riesgo asociado a la actividad.
- Se ha producido una fusión, adquisición o cambio de titularidad y no está claro qué sistemas heredados siguen siendo adecuados.
- El plan de autoprotección está caducado o no refleja los sistemas realmente instalados.
Qué diferencia esta auditoría de otras revisiones con nombre parecido
Es habitual confundir la auditoría de seguridad de instalaciones con otras auditorías que comparten nombre pero no alcance. La respondemos directamente en la sección de preguntas frecuentes más abajo, pero el resumen es: esta auditoría revisa sistemas físicos de protección, no riesgos laborales, no ciberseguridad de redes, y no certificaciones de calidad alimentaria o ISO de gestión.
Dónde entra IMSEL: la seguridad física de la instalación
La auditoría de seguridad de las instalaciones es uno de los servicios que presta IMSEL dentro de su consultoría de seguridad, y es el paso natural cuando una empresa ya tiene sistemas instalados, ya sea por IMSEL o por un tercero, y necesita saber si siguen respondiendo al riesgo actual.
El trabajo se desarrolla en estas fases:
- Visita técnica a la instalación. Se revisan in situ los sistemas existentes: cobertura de cámaras, estado de los detectores de intrusión, puntos de acceso, cableado e integración entre subsistemas.
- Contraste con el riesgo actual. No se audita el sistema contra el riesgo que tenía la instalación cuando se diseñó, sino contra el riesgo real de hoy: si ha crecido la planta, si ha cambiado el flujo de mercancía o personas, si hay zonas nuevas sin cubrir.
- Informe de hallazgos. Detección de obsolescencia, puntos ciegos, incumplimientos del grado de seguridad exigido (UNE-EN 50131 / UNE-EN 62676) y desajustes respecto al Reglamento de Seguridad Privada.
- Propuesta de actualización. Qué mantener, qué sustituir y qué añadir, con presupuesto y sin necesidad de sustituir el sistema completo si no es necesario.
- Dirección técnica de la actualización, si el cliente decide ejecutar los cambios propuestos, para garantizar que la instalación resultante se ajusta al proyecto aprobado.
Este servicio se puede contratar de forma independiente, sin necesidad de un proyecto completo de consultoría, cuando lo único que se necesita es esa revisión de los sistemas ya instalados.
Preguntas frecuentes sobre auditoría de seguridad
¿Una auditoría de seguridad es lo mismo que una auditoría de riesgos laborales o PRL?
No. La auditoría de seguridad de instalaciones revisa sistemas físicos de protección (CCTV, alarma, accesos, incendios) frente al riesgo de intrusión y a la normativa de seguridad privada. La prevención de riesgos laborales, la evaluación ergonómica o normativas como ATEX corresponden al servicio de prevención de la empresa o a una ingeniería especializada en esa materia.
¿Incluye una auditoría de ciberseguridad de mis sistemas?
No. Esta auditoría se centra en los sistemas físicos de seguridad (hardware, cobertura, cumplimiento normativo de los equipos instalados), no en la seguridad de redes o sistemas informáticos, que corresponde a un proveedor especializado en ciberseguridad.
¿Cada cuánto tiempo hay que auditar un sistema de seguridad?
No hay un plazo legal único para todos los casos, pero una revisión cada 3-5 años es razonable en instalaciones estables, y se recomienda de inmediato ante cualquiera de las señales descritas más arriba (ampliación, cambio de uso, incidente, sistema con más de 8-10 años).
¿Puedo auditar solo una parte del sistema, por ejemplo solo las cámaras?
Sí. La auditoría se puede acotar a un subsistema concreto (CCTV, alarma, control de accesos) si es lo único que preocupa, sin necesidad de revisar toda la instalación.
¿Qué pasa si la auditoría detecta que el sistema no cumple el grado de seguridad exigido?
Se documenta en el informe de hallazgos junto con la propuesta de actualización necesaria para ajustarse al grado de seguridad correspondiente según la norma UNE aplicable y el Reglamento de Seguridad Privada.



