Auditado
CERTO
CERT-22301
2026-08-09
Informe de Auditoría de Cumplimiento

ISO 22301:2019
Sistema de Gestión

Datacenter Sur S.L.

ReferenciaCERT-22301-2026-08-09
Versión1.0
Fecha de emisión9 de agosto de 2026
ClasificaciónCONFIDENCIAL
OrganizaciónDatacenter Sur S.L.
AlcanceOperación de centro de datos TIER III en el PTA con servicios de colocation, cloud privado y disaster recovery para 120 clientes corporativos
SectorTecnologías de la Información — Infraestructura (CNAE 63.11)
Norma auditadaISO 22301:2019
AuditorCarlos Jiménez, CISA, CBCI nº 8832
Fecha de auditoría9 de agosto de 2026
MetodologíaISO 19011:2018

1. RESUMEN EJECUTIVO Y DICTAMEN

Dictamen: CONFORME CON OBSERVACIONES

La organización cumple mayoritariamente con ISO 22301:2019, si bien se han identificado áreas de mejora que deben abordarse.
72%
Cumplimiento Global
11
Controles Evaluados
1
No Conformidades Mayores
7
No Conformidades Menores

2. RESULTADOS POR ÁREA TEMÁTICA

📋 Contexto y análisis
60%
🛡️ Estrategia y planes
58%

3. HALLAZGOS DE AUDITORÍA (Formato 5C)

Hallazgo 1/8 NO CONFORMIDAD MENOR

Ref: B.4.1 — Contexto BC

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 2/8 NO CONFORMIDAD MENOR

Ref: B.4.2 — Partes interesadas BC

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 3/8 NO CONFORMIDAD MENOR

Ref: B.5.1 — Liderazgo BC

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 4/8 NO CONFORMIDAD MENOR

Ref: B.6.2 — Análisis de impacto (BIA)

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Completar BIA para los 12 servicios críticos del CPD identificando RTO<4h, RPO<15min, dependencias de suministro eléctrico y conectividad.

Hallazgo 5/8 NO CONFORMIDAD MENOR

Ref: B.8.1 — Estrategia de continuidad

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Definir estrategia de continuidad con site de respaldo en Madrid para failover de servicios TIER III en <4 horas.

Hallazgo 6/8 NO CONFORMIDAD MENOR

Ref: B.8.4 — Pruebas y ejercicios

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Ejecutar simulacro anual de failover completo al site de respaldo con medición de tiempos reales de recuperación y lecciones aprendidas.

Hallazgo 7/8 NO CONFORMIDAD MENOR

Ref: B.8.5 — Comunicación de crisis

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Establecer protocolo de comunicación de crisis con plantillas para clientes, proveedores, medios y Protección Civil en caso de interrupción prolongada del CPD.

Hallazgo 8/8 NO CONFORMIDAD MAYOR

Ref: B.9.1 — Evaluación y mejora

Criterio: La norma ISO 22301:2019 requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple sin evidencia de implementación.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

4. RECOMENDACIONES Y PLAN DE ACCIÓN

Se recomienda a la Dirección de Datacenter Sur S.L. priorizar las siguientes acciones correctivas según la criticidad de los hallazgos detectados.

🔴 PRIORIDAD ALTA (1 hallazgos)

  1. B.9.1 — Evaluación y mejora

🟡 PRIORIDAD MEDIA (7 hallazgos)

  1. B.4.1 — Contexto BC
  2. B.4.2 — Partes interesadas BC
  3. B.5.1 — Liderazgo BC
  4. B.6.2 — Análisis de impacto (BIA)
  5. B.8.1 — Estrategia de continuidad
  6. B.8.4 — Pruebas y ejercicios
  7. B.8.5 — Comunicación de crisis

Plazo global recomendado: 6 meses. Seguimiento mensual con reporte a Dirección.

5. CIERRE Y VALIDEZ

Este informe ha sido generado mediante la herramienta CERTO.

Metodología: ISO 19011:2018 · Tipo: Interna / Autoevaluación · Criterios: ISO 22301:2019

EL AUDITOR

Carlos Jiménez
CISA, CBCI nº 8832
9 de agosto de 2026 · Málaga, España
Firmado digitalmente · CERTO v1.0

EL CLIENTE

Datacenter Sur S.L.
9 de agosto de 2026 · Málaga, España
Firmado digitalmente · CERTO v1.0

ANEXO — Matriz de Evaluación

Evaluación de todos los controles de ISO 22301:2019 aplicables.

📋 Contexto y análisis

B.4.1 Contexto BC ◐ Parcial
B.4.2 Partes interesadas BC ◐ Parcial
B.5.1 Liderazgo BC ◐ Parcial
B.6.1 Riesgos de interrupción ✔ Conforme
B.6.2 Análisis de impacto (BIA) ◐ Parcial

🛡️ Estrategia y planes

B.8.1 Estrategia de continuidad ◐ Parcial
B.8.2 Planes de continuidad ✔ Conforme
B.8.3 Procedimientos de respuesta ✔ Conforme
B.8.4 Pruebas y ejercicios ◐ Parcial
B.8.5 Comunicación de crisis ◐ Parcial
B.9.1 Evaluación y mejora ✖ No Conforme

6. VALIDACIÓN Y AUTENTICIDAD

🔐

Verificación de Autenticidad del Informe

Este informe está protegido con un hash SHA-256 calculado sobre el contenido completo del documento (texto, hallazgos, matriz de evaluación). Cualquier modificación será detectada.

QR de verificación

Escanee el código QR para verificación remota

http://localhost:3000/CERT-22301-2026-08-09

Hash SHA-256 del contenido completo del informe
e0c8f62b8113592719ba0b9fc97a152d37b212a2e2b1b584e77bffc96c0d40a7

🔍 Validación offline

Haga clic para recalcular el hash SHA-256 del texto real del informe y compararlo con el hash de emisión. No se requiere conexión ni servidor externo.

  1. Verificación remota: acceda a http://localhost:3000/CERT-22301-2026-08-09
  2. Verificación offline: use el botón 🔍 Validar ahora de arriba
  3. El hash se recalcula sobre el texto completo del informe (incluyendo hallazgos y matriz)
  4. ✅ Hash coincide = informe auténtico · ❌ Hash difiere = contenido alterado

Este mecanismo de verificación cumple con los requisitos de integridad documental de ISO 19011:2018 y garantiza la trazabilidad del informe de auditoría.