Gobierno de seguridad · Cybersecurity
ISO/IEC 27001:2022 internal audit
We audit your Information Security Management System with the same rigour the certification body will apply, so nothing surprises you on the real audit day.
- Standard
- ISO/IEC 27001:2022 · clause 9.2
- Duration
- 3 to 6 weeks
- Model
- Internal or supplier audit
- Output
- Report with nonconformities and plan
The problem
The standard requires internal audits at planned intervals, and it is not paperwork: it is the mechanism that catches deviations before a third party does. It also works as a dress rehearsal if you are not certified yet, and as a control over critical suppliers who claim compliance that nobody has verified.
What it includes
Programa de auditoría
Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.
Revisión documental
Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.
Auditoría de campo
Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.
Verificación de controles del Anexo A
Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.
Hallazgos clasificados
No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.
Plan de acciones correctivas
Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.
Seguimiento del cierre
Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.
Auditoría a proveedores
La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.
How we work
- 01PlanificaciónAlcance, criterios, equipo auditor y calendario acordados con la dirección.
- 02Revisión documentalAnálisis previo del SGSI y preparación de la lista de verificación.
- 03EjecuciónEntrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
- 04ReportHallazgos clasificados, evidencia y plan de acciones correctivas.
- 05Follow-upVerificación del cierre efectivo de cada no conformidad.
Deliverables
| Document | Length |
|---|---|
| Programa de auditoría Ciclo anual documentado. | included |
| Lista de verificación Cláusula por cláusula y control por control. | included |
| Informe de auditoría Hallazgos con evidencia y clasificación. | 20-45 págs |
| Plan de acciones correctivas Con causa raíz, responsable y plazo. | included |
| Acta de cierre Verificación de eficacia por hallazgo. | included |
We audit, we do not certify. Certification is issued by an accredited independent body, and that independence is exactly what gives it value. Our role is internal: to find what fails while it can still be fixed without ending up in an official report.