Gobierno de seguridad · Cibersegurança
Auditoria interna ISO/IEC 27001:2022
Auditamos seu Sistema de Gestão de Segurança da Informação com o mesmo rigor do organismo certificador, para que não apareçam surpresas no dia da auditoria real.
- Norma
- ISO/IEC 27001:2022 · cláusula 9.2
- Duração
- 3 a 6 semanas
- Modalidade
- Auditoria interna ou de fornecedores
- Saída
- Relatório com não conformidades e plano
O problema
A norma exige auditorias internas em intervalos planejados, e não é burocracia: é o mecanismo que detecta os desvios antes que um terceiro o faça. Também serve como ensaio geral se você ainda não se certificou, e como controle sobre fornecedores críticos que declaram conformidade sem que ninguém tenha verificado.
O que inclui
Programa de auditoría
Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.
Revisión documental
Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.
Auditoría de campo
Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.
Verificación de controles del Anexo A
Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.
Hallazgos clasificados
No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.
Plan de acciones correctivas
Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.
Seguimiento del cierre
Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.
Auditoría a proveedores
La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.
Como trabalhamos
- 01PlanificaciónAlcance, criterios, equipo auditor y calendario acordados con la dirección.
- 02Revisión documentalAnálisis previo del SGSI y preparación de la lista de verificación.
- 03EjecuciónEntrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
- 04RelatórioHallazgos clasificados, evidencia y plan de acciones correctivas.
- 05AcompanhamentoVerificación del cierre efectivo de cada no conformidad.
Entregáveis
| Documento | Extensão |
|---|---|
| Programa de auditoría Ciclo anual documentado. | incluído |
| Lista de verificación Cláusula por cláusula y control por control. | incluído |
| Informe de auditoría Hallazgos con evidencia y clasificación. | 20-45 págs |
| Plan de acciones correctivas Con causa raíz, responsable y plazo. | incluído |
| Acta de cierre Verificación de eficacia por hallazgo. | incluído |
Auditamos, não certificamos. A certificação é emitida por um organismo independente acreditado, e essa independência é exatamente o que lhe dá valor. Nosso papel é interno: encontrar o que falha enquanto ainda dá para corrigir sem que fique em um relatório oficial.