Gobierno de seguridad · Ciberseguridad
Auditoría interna ISO/IEC 27001:2022
Auditamos tu Sistema de Gestión de Seguridad de la Información con el mismo rigor con que lo hará el organismo certificador, para que no aparezcan sorpresas el día de la auditoría real.
- Norma
- ISO/IEC 27001:2022 · cláusula 9.2
- Duración
- 3 a 6 semanas
- Modalidad
- Auditoría interna o de proveedores
- Salida
- Informe con no conformidades y plan
El problema
La norma exige auditorías internas a intervalos planificados, y no es un trámite: es el mecanismo que detecta las desviaciones antes de que lo haga un tercero. También sirve como ensayo general si aún no te certificas, y como control sobre proveedores críticos que declaran cumplir y nadie ha verificado.
Qué incluye
Programa de auditoría
Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.
Revisión documental
Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.
Auditoría de campo
Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.
Verificación de controles del Anexo A
Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.
Hallazgos clasificados
No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.
Plan de acciones correctivas
Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.
Seguimiento del cierre
Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.
Auditoría a proveedores
La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.
Cómo trabajamos
- 01PlanificaciónAlcance, criterios, equipo auditor y calendario acordados con la dirección.
- 02Revisión documentalAnálisis previo del SGSI y preparación de la lista de verificación.
- 03EjecuciónEntrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
- 04InformeHallazgos clasificados, evidencia y plan de acciones correctivas.
- 05SeguimientoVerificación del cierre efectivo de cada no conformidad.
Entregables
| Documento | Extensión |
|---|---|
| Programa de auditoría Ciclo anual documentado. | incluido |
| Lista de verificación Cláusula por cláusula y control por control. | incluido |
| Informe de auditoría Hallazgos con evidencia y clasificación. | 20-45 págs |
| Plan de acciones correctivas Con causa raíz, responsable y plazo. | incluido |
| Acta de cierre Verificación de eficacia por hallazgo. | incluido |
Auditamos, no certificamos. La certificación la emite un organismo independiente acreditado, y esa independencia es justamente lo que le da valor. Nuestro rol es interno: encontrar lo que falla mientras todavía se puede corregir sin que quede en un informe oficial.