Objetivo de la auditoría interna
La auditoría interna ISO 27001 evalúa si el Sistema de Gestión de Seguridad de la Información cumple con los requisitos de la norma y con las políticas y objetivos de la propia organización. Es un requisito explícito de la cláusula 9.2 y debe realizarse con independencia del área auditada.
Qué se evalúa
- Cumplimiento de los requisitos de las cláusulas 4 a 10 de ISO 27001
- Implementación y efectividad de los controles del Anexo A declarados en la SoA
- Funcionamiento de los procesos del SGSI
- Cierre de no conformidades de auditorías anteriores
- Alineación entre la documentación y la operación real
Criterios de auditoría
Los criterios son el marco de referencia contra el cual se evalúa la evidencia: la norma ISO/IEC 27001:2022, las políticas internas, los procedimientos del SGSI y los controles declarados en la Declaración de Aplicabilidad.
Proceso de auditoría
Planificación → Definición del programa, alcance, criterios y cronograma.
Revisión documental → Evaluación de políticas, procedimientos, registros y evidencias.
Entrevistas → Verificación del conocimiento y aplicación de controles en campo.
Muestreo → Selección representativa de casos para verificar la operación de controles.
Hallazgos → Documentación de conformidades, no conformidades y oportunidades de mejora.
Tipos de hallazgos
No conformidad mayor: Incumplimiento de un requisito de la norma que afecta la integridad del SGSI.
No conformidad menor: Incumplimiento puntual o sistemático que no afecta el conjunto del sistema pero requiere corrección.
Oportunidad de mejora: Situación que, aunque no es una no conformidad, puede fortalecerse para mejorar el desempeño del SGSI.
Entregables
Preparación para auditoría de certificación
Una auditoría interna bien ejecutada es la mejor preparación para la auditoría de certificación. Permite identificar y cerrar no conformidades antes de que un auditor externo las encuentre, reduciendo el riesgo de hallazgos críticos durante el proceso de certificación.
Preguntas frecuentes
¿Con qué frecuencia debe realizarse la auditoría interna?
ISO 27001 exige que se realice al menos una vez al año. En organizaciones con ciclos de cambio frecuentes o mayor exposición al riesgo, puede ser recomendable realizarla con mayor frecuencia.
¿Cuál es la diferencia entre una auditoría interna y un GAP Analysis?
El GAP Analysis evalúa el estado inicial frente a los requisitos para planificar la implementación. La auditoría interna evalúa el funcionamiento de un SGSI ya implementado y genera hallazgos formales con plan de cierre.