Auditoría interna ISO 27001: checklist y cómo prepararla
Por Kike Gandia · Co-Fundador y CEO, OSCP
Antes de que un auditor externo revise tu SGSI, la propia norma te obliga a auditarlo tú mismo. La auditoría interna de ISO 27001 no es un trámite burocrático: es el filtro que debería detectar las desviaciones antes de que las encuentre la entidad de certificación, cuando corregirlas ya cuesta tiempo y credibilidad.
Qué exige la cláusula 9.2 de ISO 27001
La norma exige realizar auditorías internas "a intervalos planificados" —en la práctica, anualmente— para comprobar que el SGSI cumple los requisitos propios de la organización y los de la norma, y que está implementado y mantenido de forma eficaz. El resultado debe documentarse y alimentar la revisión por la dirección (cláusula 9.3) y el proceso de no conformidades y acciones correctivas (cláusula 10.2).
¿Quién puede hacer la auditoría interna? El requisito de independencia
La norma exige que el auditor sea objetivo e imparcial: no puede auditar su propio trabajo. Esto no significa que tenga que ser externo obligatoriamente —una empresa mediana puede formar a un empleado de otro departamento como auditor interno certificado (por ejemplo, con un curso de auditor líder ISO 27001)— pero en la práctica, muchas pymes sin equipo suficiente para garantizar esa independencia optan por subcontratar la auditoría interna a un consultor externo, que además aporta experiencia frente a auditores de certificación reales.
Qué revisa una auditoría interna completa
Cobertura de los 93 controles del Anexo A frente a la Declaración de Aplicabilidad; evidencias de que las políticas y procedimientos documentados se aplican de verdad, no solo existen en papel; registros de incidentes, cambios y accesos; estado del análisis de riesgos y si sigue reflejando la realidad actual; seguimiento de acciones correctivas de auditorías anteriores; y entrevistas con responsables de proceso para verificar que conocen y aplican los procedimientos que les afectan.
Checklist antes de la auditoría externa
1) La Declaración de Aplicabilidad está actualizada y coincide con los controles realmente implementados. 2) Todas las no conformidades de la auditoría interna anterior tienen acción correctiva cerrada o en plazo. 3) Existe acta de la revisión por la dirección del último ciclo. 4) Los registros obligatorios (incidentes, accesos, formación, cambios) están completos y con fecha reciente. 5) El personal clave puede explicar, sin guion, cómo aplica los procedimientos que le afectan. Si alguno de estos cinco puntos falla, es más barato corregirlo antes de la auditoría externa que después.
No conformidad mayor, menor y observación: por qué importa la etiqueta
Los hallazgos de una auditoría no pesan lo mismo, y confundir las categorías lleva a dedicar el mismo esfuerzo a cosas muy distintas:
| Categoría | Qué significa | Ejemplo típico | Consecuencia |
|---|---|---|---|
| No conformidad mayor | Un requisito de la norma no se cumple, o el fallo es sistemático | No existe análisis de riesgos, o la revisión por dirección nunca se ha celebrado | Bloquea la certificación hasta que se cierre y se verifique |
| No conformidad menor | Un fallo puntual y aislado en un proceso que por lo demás funciona | Dos altas de usuario sin el registro de aprobación de este trimestre | Se cierra con acción correctiva y plazo; no bloquea el certificado |
| Observación u oportunidad de mejora | No incumple nada, pero apunta a un riesgo futuro | La revisión de accesos se hace, pero depende de una sola persona | No exige acción formal; conviene documentar la decisión |
La diferencia práctica entre mayor y menor casi nunca está en la gravedad aparente del hallazgo, sino en si es un caso aislado o una señal de que el proceso no existe. Dos registros que faltan son una menor; ningún registro en todo el año sobre ese mismo proceso es una mayor, aunque el control sea el mismo.
Cómo se planifica: el programa de auditoría
La cláusula 9.2 no pide una auditoría, pide un programa de auditoría: qué se audita, cuándo, con qué criterio y quién lo hace. Un programa razonable para una organización mediana reparte el trabajo en bloques a lo largo del año y deja por escrito, para cada bloque, qué evidencia se va a solicitar y a quién se va a entrevistar. Un ejemplo de reparto que funciona: en el primer bloque, gobierno del SGSI —política, alcance, análisis de riesgos, SoA, acta de revisión por dirección— entrevistando a dirección y al responsable del sistema; en el segundo, personas y proveedores —formación, altas y bajas, contratos y acuerdos de confidencialidad, evaluación de proveedores— con RR. HH. y compras; en el tercero, operación técnica —gestión de accesos, copias de seguridad y restauraciones, gestión de vulnerabilidades y parcheo, gestión de cambios, registros— con IT; y en el cuarto, incidentes y continuidad, revisando los incidentes reales del año y las pruebas de recuperación. Auditar por bloques tiene una ventaja que no es menor: reparte la carga sobre el equipo y permite que las acciones correctivas del primer bloque estén cerradas antes de que llegue la auditoría de certificación.
FAQ
¿Con qué frecuencia hay que hacer la auditoría interna?
Al menos una vez al año, y siempre antes de cada auditoría de certificación o de seguimiento externa. Muchas organizaciones auditan por bloques a lo largo del año (por ejemplo, controles técnicos en un trimestre, procesos organizativos en otro) en vez de hacerlo todo de una vez.
¿La auditoría interna sustituye a la auditoría de certificación?
No. Son complementarias y obligatorias ambas: la interna es un requisito de la norma que debes cumplir tú mismo; la de certificación la ejecuta una entidad acreditada externa y es la que emite (o mantiene) el certificado.
¿Qué pasa si la auditoría interna encuentra una no conformidad grave?
Se documenta, se abre una acción correctiva con plazo y responsable, y se hace seguimiento hasta cerrarla. Encontrar y corregir una no conformidad en la auditoría interna es exactamente lo que se espera del sistema: es peor si la encuentra primero el auditor de certificación.
¿Cuánto dura y cuánto tiempo del equipo consume?
En una organización pequeña con un alcance acotado, el trabajo de campo suele ocupar entre uno y tres días, más la preparación y la redacción del informe. Lo que conviene planificar no son los días del auditor, sino la disponibilidad de las personas entrevistadas: cada responsable de proceso necesita reservar una franja y tener a mano sus registros. Una auditoría interna que se intenta encajar entre reuniones acaba generando hallazgos que solo reflejan que nadie tuvo tiempo de buscar la evidencia.
¿Qué documentación hay que preparar antes de que llegue el auditor?
La documentación del SGSI vigente con su versión y fecha —política, alcance, análisis de riesgos, SoA, plan de tratamiento—, el informe y las acciones correctivas de la auditoría anterior, y los registros del periodo auditado. Estos últimos son los que de verdad se revisan: registro de incidentes, revisiones de acceso, formación impartida, cambios desplegados, pruebas de restauración de copias y evaluaciones de proveedores. Entregarlos con índice y fechas acorta la auditoría de forma notable.
¿Puede hacerla la misma consultora que nos implantó el SGSI?
Para la auditoría interna, sí: el requisito de la norma es objetividad e imparcialidad, no independencia societaria, y muchas organizaciones lo resuelven con un consultor distinto dentro del mismo proveedor, que no ha participado en la implantación. Donde la separación es innegociable es en la certificación: quien implanta no puede certificar. Si el proveedor no puede garantizar esa separación interna, lo limpio es que la auditoría interna la haga un tercero.
¿Qué se entrega al terminar?
Un informe con el alcance y las fechas auditadas, el criterio aplicado, las personas entrevistadas, los hallazgos clasificados como mayores, menores u observaciones, y la evidencia en la que se apoya cada uno. Ese informe es en sí mismo una evidencia obligatoria: el auditor de certificación lo va a pedir, y va a comprobar que los hallazgos que contiene tienen acciones correctivas con seguimiento real, no un campo de "cerrado" rellenado el mismo día.
Servicio relacionado
consultoría e implantación de ISO 27001