ISO/IEC 27001 · ISO 19011
Auditoría interna ISO 27001
La norma te pide auditar tu propio sistema antes de que lo haga el certificador. La hacemos bajo ISO 19011 y, si quieres, con un simulacro de la auditoría de certificación.
Llamada de 30 minutos, sin costo. Eliges día y hora.
No emitimos certificados. El certificado lo emite un organismo de certificación acreditado.
¿Qué es la auditoría interna ISO 27001?
Es la revisión que la propia empresa hace de su sistema de gestión de seguridad de la información, exigida por la cláusula 9.2 de ISO/IEC 27001. Comprueba que el sistema cumple la norma y las reglas de la empresa, y que funciona en la práctica. Se planifica, se hace con criterios definidos y la ejecutan auditores objetivos e imparciales. Su informe es una de las primeras cosas que pide el organismo de certificación.
Dos versiones
El simulacro reproduce el método del certificador. No emite certificado y no garantiza el resultado.
¿Qué revisa un organismo de certificación ISO 27001?
La auditoría de certificación se hace en 2 etapas. En la etapa 1 el organismo revisa la documentación y si el sistema está preparado para la siguiente. En la etapa 2 audita el sistema en operación: que los controles funcionan y dejan registro. La duración depende del tamaño de la empresa.
Quién la hace
La norma pide que la auditoría interna sea objetiva e imparcial (ISO/IEC 27001, cláusula 9.2). Si participamos en la implementación de tu sistema, la auditoría interna la hace un auditor de Riskent que no participó en ella. Si eso no es posible, te lo decimos y puedes contratar la auditoría interna con otra firma. Tú sigues siendo responsable de tu programa de auditoría.
Así reportamos una no conformidad
| Hallazgo | Severidad | Evidencia | Acción |
|---|---|---|---|
| 4. Revisión de accesos | Alta | No hay registro de revisión de accesos desde enero. | Revisión trimestral con firma del responsable. |
| 7. Respaldos | Media | No hay registro de una prueba de restauración desde marzo. | Prueba de restauración semestral con acta. |
Ejemplo ilustrativo. Así se ve un hallazgo en nuestros informes.
Precio según tu alcance
El precio depende de cuántas sedes, personas y procesos entran en el alcance. Lo acordamos antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.
Después de la llamada te enviamos una propuesta con alcance, fechas y precio para el alcance acordado.
Preguntas frecuentes
¿La auditoría interna es obligatoria en ISO 27001?
Sí. La cláusula 9.2 pide hacerla a intervalos planificados. El organismo de certificación pide ver el informe de la última.
¿Cada cuánto hay que hacerla?
La norma no fija una frecuencia; pide intervalos planificados. Tiene que estar hecha antes de la auditoría de certificación.
¿Puede hacerla alguien de mi empresa?
Sí, si puede hacerla con la objetividad e imparcialidad que pide la norma. En empresas medianas puede faltar alguien que cumpla esa condición y conozca la norma; por eso se contrata afuera.
¿Qué es una no conformidad?
Es el incumplimiento de un requisito de la norma o de una regla de tu propio sistema, con evidencia que lo muestra. Cada una lleva una acción correctiva.
¿Qué diferencia hay entre el simulacro y la auditoría de certificación?
El simulacro reproduce el método del organismo de certificación: entrevistas, muestreo de registros y criterio de tercera parte. No emite certificado y no garantiza el resultado. Te muestra qué saldría para que lo corrijas antes.
¿Con cuánto tiempo de anticipación hay que hacerla?
Unos 3 meses antes de la auditoría de certificación. Así queda tiempo para corregir lo que salga.
¿Cuándo llega el certificador?
Agéndala con tiempo para corregir lo que salga.
Llamada de 30 minutos, sin costo. Eliges día y hora.
Escrito por Riskent Auditores. Actualizado el .