Auditoría Interna ISO 27001 | Evaluación del SGSI | Karen Suárez

Auditoría interna ISO 27001

Evaluación del Sistema de Gestión de Seguridad de la Información frente a los requisitos de ISO/IEC 27001:2022. Revisión documental, entrevistas, muestreo de evidencias y hallazgos formales.

Objetivo de la auditoría interna

La auditoría interna ISO 27001 evalúa si el Sistema de Gestión de Seguridad de la Información cumple con los requisitos de la norma y con las políticas y objetivos de la propia organización. Es un requisito explícito de la cláusula 9.2 y debe realizarse con independencia del área auditada.

Qué se evalúa

  • Cumplimiento de los requisitos de las cláusulas 4 a 10 de ISO 27001
  • Implementación y efectividad de los controles del Anexo A declarados en la SoA
  • Funcionamiento de los procesos del SGSI
  • Cierre de no conformidades de auditorías anteriores
  • Alineación entre la documentación y la operación real

Criterios de auditoría

Los criterios son el marco de referencia contra el cual se evalúa la evidencia: la norma ISO/IEC 27001:2022, las políticas internas, los procedimientos del SGSI y los controles declarados en la Declaración de Aplicabilidad.

Proceso de auditoría

Planificación → Definición del programa, alcance, criterios y cronograma.
Revisión documental → Evaluación de políticas, procedimientos, registros y evidencias.
Entrevistas → Verificación del conocimiento y aplicación de controles en campo.
Muestreo → Selección representativa de casos para verificar la operación de controles.
Hallazgos → Documentación de conformidades, no conformidades y oportunidades de mejora.

Tipos de hallazgos

No conformidad mayor: Incumplimiento de un requisito de la norma que afecta la integridad del SGSI.

No conformidad menor: Incumplimiento puntual o sistemático que no afecta el conjunto del sistema pero requiere corrección.

Oportunidad de mejora: Situación que, aunque no es una no conformidad, puede fortalecerse para mejorar el desempeño del SGSI.

Entregables

✓Plan de auditoría
✓Listas de verificación
✓Informe ejecutivo de auditoría
✓Registro de hallazgos
✓Plan de cierre de no conformidades
✓Recomendaciones de mejora

Preparación para auditoría de certificación

Una auditoría interna bien ejecutada es la mejor preparación para la auditoría de certificación. Permite identificar y cerrar no conformidades antes de que un auditor externo las encuentre, reduciendo el riesgo de hallazgos críticos durante el proceso de certificación.

Preguntas frecuentes

¿Con qué frecuencia debe realizarse la auditoría interna?

ISO 27001 exige que se realice al menos una vez al año. En organizaciones con ciclos de cambio frecuentes o mayor exposición al riesgo, puede ser recomendable realizarla con mayor frecuencia.

¿Cuál es la diferencia entre una auditoría interna y un GAP Analysis?

El GAP Analysis evalúa el estado inicial frente a los requisitos para planificar la implementación. La auditoría interna evalúa el funcionamiento de un SGSI ya implementado y genera hallazgos formales con plan de cierre.

Conversemos sobre lo que necesita tu organización

¿Estás implementando un SGSI, preparando una auditoría, fortaleciendo la gestión de riesgos o trabajando en continuidad del negocio?

Cuéntame brevemente tu situación. Revisaremos el contexto y el tipo de acompañamiento que puede ajustarse mejor a tu necesidad.

o WhatsApp

Contacto directo

Cada proyecto es atendido directamente, desde el diagnóstico inicial hasta la entrega de resultados.