Ir al contenido
Legiscope
Menú
Cumplimiento

Auditoría RGPD: metodología completa 2026

Metodología completa de auditoría RGPD: fases, herramientas, entregables y plan de remediación. Guía operativa con plantillas y plazos.

En una frase. Una auditoría RGPD útil combina revisión documental, entrevistas a responsables, pruebas técnicas y verificación in situ, produciendo un informe accionable con prioridades y plan de remediación en un plazo de 4-8 semanas según tamaño.

Puntos clave

  • Una auditoría RGPD eficaz tiene cuatro fases: planificación, recogida, análisis, informe y plan de remediación.
  • Profundidad recomendada: revisión documental + 8-15 entrevistas + 5-10 pruebas técnicas.
  • Duración típica: 4 semanas (pyme), 8 semanas (mediana), 12+ semanas (grupo).
  • Coste medio en España: 5.000-15.000 EUR (pyme), 15.000-40.000 EUR (mediana), 40.000+ EUR (grupo).
  • Frecuencia recomendada: auditoría completa cada 24 meses; revisión anual ligera; auditoría tras cambios significativos.

1. Por qué auditar el cumplimiento RGPD

El artículo 24 del RGPD impone el principio de responsabilidad proactiva: el responsable debe demostrar el cumplimiento. La auditoría es la herramienta que materializa esta demostración: identifica brechas, prioriza riesgos, alimenta el plan de mejora y constituye prueba ante la AEPD.

La AEPD ha valorado la existencia de auditorías documentadas como atenuante en numerosos procedimientos sancionadores, en línea con los criterios de graduación del art. 83.2 RGPD desarrollados en las directrices sobre imposición de multas del Comité Europeo de Protección de Datos. En ausencia de auditoría, la organización se expone a inspecciones sin red de seguridad. La Agencia ofrece además herramientas gratuitas de autoevaluación —Facilita RGPD y Gestiona EIPD— publicadas en su sección de herramientas de cumplimiento, útiles como punto de partida antes de una auditoría profesional.

2. Tipos de auditoría RGPD

Tipo Objetivo Quién
Inicial / diagnóstico Establecer línea base Consultor externo
Periódica Mantener cumplimiento Externo o DPO
Específica Tratamiento o área concreta DPO o experto
Pre-inspección Anticipar fiscalización AEPD Externo experto
Post-incidente Análisis tras brecha Externo independiente
Due diligence M&A, integración Externo

3. Marco de referencia para auditar

  • RGPD: principios, derechos, obligaciones, transferencias.
  • LOPDGDD: especificidades nacionales, derechos digitales.
  • Guías AEPD: sectoriales y temáticas.
  • Directrices CEPD: criterios europeos.
  • ISO/IEC 27701 e ISO 27001, cuya combinación con el RGPD es habitual en empresas españolas.
  • Esquema de certificación europea EuroPriSe.

El criterio de auditoría debe ser explícito y declarado en el informe.

4. Fase 1: planificación

Actividades:

  • Definir alcance: entidad, sedes, procesos, sistemas, países.
  • Designar interlocutores: DPO, responsable IT, responsable legal, RR. HH., marketing.
  • Solicitar documentación inicial: registro de actividades, política de privacidad, contratos de encargado, protocolo de brechas, formación.
  • Acordar calendario y planificar entrevistas.
  • Identificar tratamientos críticos para inspección detallada.

Entregable: plan de auditoría firmado por dirección.

5. Fase 2: recogida de evidencias

Tres líneas paralelas:

Entrevistas. Habitualmente 8-15 entrevistas estructuradas con DPO, IT, RR. HH., marketing, comercial, atención al cliente, financiero, seguridad. Duración 45-90 minutos cada una.

Pruebas técnicas. Verificación de banner de cookies, análisis del CMP, pruebas de derechos del interesado (acceso, supresión), revisión de logs de acceso, verificación de cifrado en bases de datos, prueba de borrado seguro, verificación de copias de seguridad.

6. Fase 3: análisis y evaluación

Cada hallazgo debe documentarse con:

  • Descripción del hecho.
  • Norma o criterio incumplido.
  • Riesgo asociado (probabilidad x impacto).
  • Recomendación.
  • Prioridad (crítica, alta, media, baja).
  • Plazo sugerido.
  • Responsable interno.

Matriz de riesgos típica: 4 niveles de probabilidad x 4 niveles de impacto = 16 cuadrantes. Hallazgos en las 4 cuadrantes críticos exigen acción inmediata.

7. Áreas de control mínimas

Área Puntos clave
Gobernanza DPO, comité, políticas
Registro actividades Completo, actualizado, firmado
Bases jurídicas Identificadas por finalidad
Información Política completa y accesible
Consentimientos Granular, registrado, retirable
Derechos Procedimiento, plazos, evidencia
Encargados Contratos vigentes, cláusulas correctas
Transferencias Garantías documentadas
Brechas Protocolo, simulacros, registro
EIPD Realizadas cuando procede
Seguridad Medidas técnicas y organizativas
Formación Plan, ejecución, evidencia
Conservación Plazos definidos y aplicados
Cookies Banner conforme Guía AEPD
RR. HH. Derechos digitales art. 87-90 LOPDGDD

8. Pruebas operativas concretas

Ejemplos de pruebas eficaces:

  • Enviar solicitud de acceso desde correo externo y medir respuesta.
  • Solicitar supresión a marketing y verificar eliminación efectiva.
  • Comprobar carga de cookies antes de consentimiento.
  • Acceder al sistema con un perfil bajo y verificar segregación.
  • Simular fuga de USB con datos.
  • Pedir contrato art. 28 a un proveedor reciente.
  • Verificar último simulacro de brecha.

9. Fase 4: informe y plan de remediación

Estructura del informe:

  1. Resumen ejecutivo (1-2 páginas).
  2. Alcance y metodología.
  3. Marco normativo aplicado.
  4. Resumen de hallazgos por área.
  5. Detalle de cada hallazgo.
  6. Plan de remediación priorizado.
  7. Anexos: documentación analizada, entrevistas, pruebas.

El plan de remediación debe definir hitos a 30, 60, 90 días y 6-12 meses, con responsable nominado y presupuesto estimado por línea.

10. Seguimiento de la remediación

Una auditoría sin seguimiento es coste sin retorno. Recomendaciones:

  • Revisión a 3 meses: 50% de acciones críticas cerradas.
  • Revisión a 6 meses: 80% de acciones cerradas.
  • Re-auditoría parcial a 12 meses sobre áreas críticas.
  • Re-auditoría completa cada 24 meses.

El DPO o comité de privacidad debe llevar tablero de seguimiento documentado.

11. Errores frecuentes en auditorías RGPD

  • Alcance demasiado amplio que dispersa el esfuerzo.
  • Falta de acceso real a sistemas e información (auditoría sobre papel).
  • Hallazgos sin priorización clara.
  • Recomendaciones genéricas no accionables.
  • Informe que no llega al órgano de dirección.
  • Ausencia de plan de remediación con responsables.
  • No verificar cierre efectivo de hallazgos.
  • Confundir auditoría RGPD con auditoría de seguridad (son complementarias).

12. Cuándo recurrir a auditor externo

Razones para auditor externo:

  • Independencia frente a la organización auditada.
  • Especialización y benchmarking sectorial.
  • Recursos y metodología establecidos.
  • Mayor valor probatorio ante AEPD.
  • Detección de sesgos internos.

Razones para auditor interno (DPO o equipo):

  • Conocimiento profundo de procesos.
  • Coste reducido.
  • Continuidad en seguimiento.
  • Auditorías periódicas ligeras.

Modelo ideal: auditoría externa cada 24 meses + revisión interna anual + revisión específica tras cambios. Combinar con checklist RGPD operativo y herramientas como Facilita RGPD de la AEPD para pymes.

13. Auditoría y evaluación de impacto: dos instrumentos distintos

Un error frecuente es confundir la auditoría RGPD con la evaluación de impacto relativa a la protección de datos (EIPD). La auditoría es un examen transversal del estado global de cumplimiento de la organización; la EIPD, en cambio, es un análisis prospectivo y específico de un tratamiento concreto de alto riesgo antes de ponerlo en marcha (art. 35 RGPD). Una buena auditoría detecta precisamente qué tratamientos exigían una EIPD que no se realizó —biometría, videovigilancia masiva, scoring, seguimiento sistemático— y lo incorpora al plan de remediación como hallazgo crítico. Ambos instrumentos se retroalimentan: los tratamientos catalogados en el registro de actividades se cruzan con la lista de tratamientos que requieren EIPD publicada por la AEPD para determinar el alcance real del riesgo.

14. El papel del DPO en el ciclo de auditoría

El delegado de protección de datos no debería auditar aquello que él mismo diseñó, por un principio elemental de independencia. Cuando el DPO es obligatorio, su función en el ciclo de auditoría es supervisar el alcance, facilitar el acceso a la información, interpretar los hallazgos y liderar el seguimiento de la remediación —no ejecutar la revisión de sus propias decisiones. Por eso el modelo más robusto combina un auditor externo independiente con un DPO interno que garantiza la continuidad. Entre los hallazgos que la auditoría rara vez debe pasar por alto figura la existencia de un protocolo probado de respuesta a la brecha de seguridad con notificación en 72 horas, uno de los puntos donde la AEPD concentra su escrutinio.

Véase también: cuánto cuesta cumplir el RGPD.

Véase también: inspección de la AEPD.

FAQ

¿Cuánto cuesta una auditoría RGPD en España?

Entre 5.000 EUR (pyme básica) y 60.000+ EUR (grupo multinacional). La mediana en pymes españolas se sitúa en torno a 8.000-12.000 EUR.

¿Cuánto tiempo dura una auditoría?

Entre 4 semanas (pyme con un único proceso principal) y 12+ semanas (organizaciones complejas con múltiples sedes y sistemas).

¿La auditoría es obligatoria?

No directamente. El RGPD exige demostrar cumplimiento, y la auditoría es la forma más reconocida. Algunos sectores regulados (banca, sanidad) la imponen vía supervisor.

¿Quién puede realizar la auditoría?

Cualquier consultor con experiencia RGPD reconocida. La AEPD no acredita auditores, pero certificaciones DPO (UNE 0066), ISO 27001 Lead Auditor o EuroPriSe aportan credibilidad.

¿La auditoría protege ante una sanción AEPD?

No exime, pero es atenuante reconocido si demuestra revisión seria reciente y plan de remediación en ejecución. Auditorías formales sin seguimiento real no aportan defensa.

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Cumplimiento

RGPD autónomos y freelance: guía 2026

En una frase. Los autónomos y freelance españoles están plenamente sometidos al RGPD desde la primera factura emitida a una persona física, con sanciones reales (no apercibimiento) habituales entre…

3 de junio de 2026
02Cumplimiento

RGPD pymes: cumplimiento básico 2026

En una frase. Una pyme española cumple el RGPD con 10 acciones básicas que pueden ejecutarse en 20-40 horas: registro de actividades, política de privacidad, banner de cookies, contratos con…

3 de junio de 2026
03Cumplimiento

¿Cuánto cuesta cumplir el RGPD? Presupuestos 2026

En una frase. Cumplir el RGPD en España cuesta, en 2026, entre unos cientos y varias decenas de miles de euros al año según el tamaño y la complejidad: una adecuación inicial de 800-15.000 EUR, un…

6 de julio de 2026
04Cumplimiento

Alternativas a OneTrust: 7 opciones europeas 2026

- OneTrust es una plataforma potente pero sobredimensionada y cara para pymes y medianas: su modelo modular y su implantación tipo proyecto la hacen difícil de justificar por debajo de cierto tamaño.…

6 de julio de 2026
05Cumplimiento

Canal de denuncias (Ley 2/2023): obligaciones

En una frase. La Ley 2/2023 obliga a las empresas de 50 o más trabajadores y a todo el sector público a implantar un canal interno de denuncias, con acuse de recibo en 7 días y respuesta máxima en 3…

10 de julio de 2026
06Cumplimiento

Derecho a la desconexión digital — Art. 88

En una frase. El art. 88 LOPDGDD impone a toda empresa española la obligación de articular una política interna sobre desconexión digital previa audiencia de los representantes legales de los…

3 de junio de 2026
07Cumplimiento

DORA España 2026: entidades financieras, Banco de España, CNMV y calendario

En una frase. DORA (Reglamento UE 2022/2554) es de aplicación directa desde el 17 de enero de 2025 y obliga a las entidades financieras españolas —bancos, aseguradoras, empresas de servicios de…

4 de julio de 2026
08Cumplimiento

Esquema Nacional de Seguridad (ENS): guía 2026

En una frase. El ENS es el marco obligatorio de seguridad para el sector público español y para los proveedores que prestan servicios al sector público; el Real Decreto 311/2022 consolida tres…

23 de mayo de 2026