Gobierno de seguridad · Cybersécurité
Audit interne ISO/IEC 27001:2022
Nous auditons votre Système de management de la sécurité de l'information avec la rigueur qu'appliquera l'organisme certificateur, pour qu'aucune surprise ne surgisse le jour de l'audit réel.
- Norme
- ISO/IEC 27001:2022 · clause 9.2
- Durée
- 3 à 6 semaines
- Modalité
- Audit interne ou de fournisseurs
- Résultat livré
- Rapport avec non-conformités et plan
Le problème
La norme impose des audits internes à intervalles planifiés, et ce n'est pas une formalité : c'est le mécanisme qui détecte les écarts avant qu'un tiers ne le fasse. Il sert aussi de répétition générale si vous n'êtes pas encore certifié, et de contrôle sur les fournisseurs critiques qui déclarent se conformer sans que personne ne l'ait vérifié.
Ce que cela comprend
Programa de auditoría
Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.
Revisión documental
Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.
Auditoría de campo
Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.
Verificación de controles del Anexo A
Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.
Hallazgos clasificados
No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.
Plan de acciones correctivas
Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.
Seguimiento del cierre
Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.
Auditoría a proveedores
La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.
Notre méthode
- 01PlanificaciónAlcance, criterios, equipo auditor y calendario acordados con la dirección.
- 02Revisión documentalAnálisis previo del SGSI y preparación de la lista de verificación.
- 03EjecuciónEntrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
- 04RapportHallazgos clasificados, evidencia y plan de acciones correctivas.
- 05SuiviVerificación del cierre efectivo de cada no conformidad.
Livrables
| Document | Volume |
|---|---|
| Programa de auditoría Ciclo anual documentado. | inclus |
| Lista de verificación Cláusula por cláusula y control por control. | inclus |
| Informe de auditoría Hallazgos con evidencia y clasificación. | 20-45 págs |
| Plan de acciones correctivas Con causa raíz, responsable y plazo. | inclus |
| Acta de cierre Verificación de eficacia por hallazgo. | inclus |
Nous auditons, nous ne certifions pas. La certification est délivrée par un organisme indépendant accrédité, et cette indépendance est justement ce qui lui donne de la valeur. Notre rôle est interne : trouver ce qui ne va pas tant que cela peut encore être corrigé sans figurer dans un rapport officiel.