ISMS Copilot Docs

¿Qué es una No Conformidad en ISO 27001?

Una No Conformidad es el incumplimiento de un requisito en tu SGSI. En ISO 27001:2022, la Cláusula 10.2 exige a las organizaciones identificar, responder y corregir no conformidades cuando ocurren, y luego tomar acciones correctivas para eliminar sus causas raíz y prevenir su recurrencia.

Visión general

Una No Conformidad es el incumplimiento de un requisito en tu SGSI. En ISO 27001:2022, la Cláusula 10.2 exige a las organizaciones identificar, responder y corregir no conformidades cuando ocurren, y luego tomar acciones correctivas para eliminar sus causas raíz y prevenir su recurrencia.

Las no conformidades se descubren durante auditorías internas, revisiones de la dirección, auditorías de certificación externas o las operaciones diarias, y abordarlas es crítico para mantener la certificación y mejorar tu SGSI.

No Conformidades en la Práctica

Existe una no conformidad cuando tu SGSI no cumple con un requisito de:

  • Los requisitos de la norma ISO 27001:2022 (Cláusulas 4-10)
  • Tus propios requisitos documentados del SGSI (políticas, procedimientos, objetivos)
  • Obligaciones legales, regulatorias o contractuales aplicables

Las no conformidades pueden variar desde pequeñas lagunas en la documentación hasta fallos graves en los controles que comprometen la seguridad de la información.

Durante las auditorías de certificación, las no conformidades mayores pueden retrasar o impedir la certificación. Las no conformidades menores requieren acción correctiva, pero normalmente no bloquean la certificación si se abordan con prontitud.

Tipos de No Conformidades

No Conformidad Mayor

Un fallo significativo que afecta la capacidad del SGSI para lograr los resultados previstos o cumplir con los requisitos.

Ejemplos:

  • Ausencia total de un proceso requerido (ej.: no se ha realizado una evaluación de riesgos)
  • Fallo sistemático de un control (ej.: no se han realizado revisiones de acceso durante 18 meses)
  • Incumplimiento significativo de requisitos legales (ej.: no se siguió el procedimiento de notificación de brechas de GDPR)
  • Múltiples no conformidades menores relacionadas que indican problemas sistémicos

Impacto: Los organismos de certificación suelen exigir que las no conformidades mayores se resuelvan antes de otorgar o mantener la certificación.

No Conformidad Menor

Un incidente aislado o un descuido que no afecta gravemente la eficacia del SGSI.

Ejemplos:

  • Falta de firma en un único documento de política
  • Un caso en el que un empleado no completó la formación en concienciación de seguridad a tiempo
  • Documentación incompleta para una reciente revisión de la dirección
  • Un control implementado pero no completamente documentado

Impacto: Debe corregirse, pero normalmente no impide la certificación si se aborda en un plazo razonable.

Observación/Oportunidad de Mejora

Técnicamente no es una no conformidad, pero es un hallazgo que sugiere posibles problemas futuros o áreas de mejora.

Ejemplos:

  • El contenido de la formación en concienciación de seguridad está desactualizado (no se viola ningún requisito actual)
  • El proceso de evaluación de riesgos funciona, pero podría ser más eficiente
  • Las métricas de monitoreo no se alinean bien con los objetivos de seguridad de la información

Impacto: No se requiere acción correctiva inmediata, pero debe considerarse para la mejora continua.

Los auditores de certificación clasifican los hallazgos como no conformidad mayor, no conformidad menor u observación. Las auditorías internas deben utilizar las mismas clasificaciones para prepararse para las auditorías externas.

Fuentes Comunes de No Conformidades

Auditorías Internas (Cláusula 9.2)

Tu propio programa de auditoría identifica no conformidades antes de las auditorías de certificación.

Ejemplo: La auditoría interna descubre que no se ha probado la restauración de copias de seguridad en 14 meses, violando el requisito de tu política de copias de seguridad de realizar pruebas trimestrales.

Auditorías de Certificación Externas

Los organismos de certificación evalúan el cumplimiento durante las auditorías de Etapa 1, Etapa 2 y de vigilancia.

Ejemplo: El auditor de certificación no encuentra evidencia documentada de revisión de la dirección en los últimos 12 meses (incumplimiento de la Cláusula 9.3).

Monitoreo Operacional (Cláusula 9.1)

Las mediciones de desempeño revelan desviaciones de los requisitos.

Ejemplo: El monitoreo muestra que los tiempos de respuesta a incidentes promedian 8 horas, excediendo tu objetivo de 4 horas.

Incidentes de Seguridad

Brechas o cuasi incidentes exponen fallos en los controles.

Ejemplo: Un ataque de phishing exitoso revela que los empleados no han recibido formación en concienciación de seguridad (no conformidad con la Cláusula 7.2 y A.6.3).

Retroalimentación de Partes Interesadas

Clientes, reguladores o empleados reportan problemas.

Ejemplo: Una auditoría de cliente descubre que no se han documentado las evaluaciones de proveedores externos (no conformidad con A.5.19).

Respuesta a las No Conformidades (Cláusula 10.2)

ISO 27001:2022 exige una respuesta estructurada cuando ocurren no conformidades:

1. Reaccionar ante la No Conformidad

  • Tomar medidas inmediatas para controlar y corregir la situación
  • Gestionar las consecuencias (contener el daño, notificar a las partes afectadas)

Ejemplo: Se descubre una no conformidad en el control de acceso. Acción inmediata: Revocar el acceso no autorizado, notificar al equipo de seguridad, revisar todas las concesiones de acceso recientes.

2. Evaluar la Necesidad de Acciones para Eliminar las Causas

  • Investigar por qué ocurrió la no conformidad (análisis de causa raíz)
  • Determinar si existen no conformidades similares o podrían ocurrir en otros lugares

Ejemplo: Causa raíz: No hay recordatorios automáticos para las revisiones trimestrales de acceso. Riesgo similar: Otras tareas periódicas pueden carecer de recordatorios.

3. Implementar Acción Correctiva

  • Tomar medidas para eliminar la causa raíz y prevenir la recurrencia
  • Asegurar que las acciones sean apropiadas para la importancia de la no conformidad

Ejemplo: Acción correctiva: Implementar programación automática de tareas para todas las actividades periódicas del SGSI (revisiones de acceso, pruebas de copias de seguridad, revisiones de políticas).

4. Revisar la Eficacia de la Acción Correctiva

  • Verificar que la acción resolvió la no conformidad y previno su recurrencia
  • Monitorear para asegurar que el problema no vuelva a ocurrir

Ejemplo: Después de 6 meses, la auditoría confirma que todas las tareas programadas se están completando a tiempo con recordatorios automáticos.

5. Actualizar el SGSI si es Necesario

  • Revisar la información documentada (políticas, procedimientos, controles)
  • Actualizar la evaluación de riesgos si se identifican nuevos riesgos

Ejemplo: Actualizar el procedimiento de gestión de cambios para incluir el seguimiento automático de tareas para todas las actividades periódicas.

Documenta todas las no conformidades y acciones correctivas en un registro. Incluye: descripción, clasificación, fecha de descubrimiento, causa raíz, acciones tomadas, persona responsable, plazo y resultados de la revisión de eficacia.

Técnicas de Análisis de Causa Raíz

Una acción correctiva efectiva requiere identificar las verdaderas causas raíz, no solo los síntomas:

5 Porqués

Preguntar "por qué" repetidamente para profundizar en la causa raíz.

Ejemplo:

  • ¿Por qué ocurrió el incidente? → Un empleado hizo clic en un enlace de phishing.
  • ¿Por qué hizo clic? → No lo reconoció como sospechoso.
  • ¿Por qué no lo reconoció? → Carecía de formación en concienciación.
  • ¿Por qué carecía de formación? → Los nuevos empleados no se inscriben automáticamente.
  • ¿Por qué no hay inscripción automática? → No hay integración del proceso con el sistema de RR.HH.
  • Causa raíz: La formación en seguridad no está integrada con el proceso de incorporación.

Diagrama de Ishikawa (Espina de Pescado)

Categorizar las posibles causas (personas, proceso, tecnología, entorno) para identificar factores contribuyentes.

Análisis de Modos de Fallo y Efectos (FMEA)

Evaluar sistemáticamente cómo pueden fallar los procesos y las consecuencias.

Ejemplos por Cláusula de ISO 27001

Cláusula 5.2 - Política de Seguridad de la Información

No Conformidad: La política no ha sido aprobada por la alta dirección o falta el compromiso con la mejora continua.

Acción correctiva: Obtener la firma del CEO, añadir una cláusula de mejora continua, comunicar la política actualizada.

Cláusula 6.1.2 - Evaluación de Riesgos

No Conformidad: La evaluación de riesgos no se ha actualizado en 24 meses a pesar de cambios significativos en el negocio.

Acción correctiva: Realizar una evaluación de riesgos actualizada, establecer un calendario anual de revisiones con recordatorios.

Cláusula 7.2 - Competencia

No Conformidad: No hay registros que muestren que el personal de TI tiene las certificaciones o formación en seguridad requeridas.

Acción correctiva: Documentar las competencias actuales, identificar brechas de formación, inscribir al personal en los cursos requeridos, mantener registros de formación.

Cláusula 9.2 - Auditoría Interna

No Conformidad: La auditoría interna fue realizada por la misma persona responsable de los controles auditados (falta de independencia).

Acción correctiva: Revisar el programa de auditoría para asignar auditores independientes de las áreas auditadas, proporcionar formación a los auditores sobre los requisitos de independencia.

Anexo A.8.8 - Gestión de Vulnerabilidades Técnicas

No Conformidad: Se identificaron vulnerabilidades críticas en los escaneos, pero no se parchearon dentro del plazo definido.

Acción correctiva: Parchear los sistemas vulnerables de inmediato, implementar despliegue automático de parches, establecer monitoreo de SLA de vulnerabilidades.

Utiliza ISMS Copilot para realizar análisis de causa raíz de no conformidades, generar planes de acción correctiva o crear plantillas para registros de seguimiento de no conformidades.

Requisitos de Documentación

La Cláusula 10.2 requiere información documentada como evidencia de:

  • La naturaleza de las no conformidades y las acciones tomadas
  • Los resultados de las acciones correctivas

Tu registro de no conformidades debe incluir:

  • ID de la no conformidad y fecha de descubrimiento
  • Fuente (auditoría interna, auditoría externa, incidente, monitoreo)
  • Clasificación (mayor, menor, observación)
  • Descripción detallada y requisito afectado
  • Resultados del análisis de causa raíz
  • Plan de acción correctiva con responsabilidades y plazos
  • Seguimiento del estado (abierta, en progreso, cerrada)
  • Resultados de la revisión de eficacia

Acción Preventiva en ISO 27001:2022

A diferencia de versiones anteriores, ISO 27001:2022 no tiene una cláusula separada de "acción preventiva". La prevención está integrada en la norma a través de:

  • La evaluación de riesgos que identifica posibles problemas antes de que ocurran
  • La mejora continua (Cláusula 10.1) que mejora proactivamente el SGSI
  • La acción correctiva que aborda las causas raíz para prevenir la recurrencia

Términos Relacionados

  • Internal Audit – Identifica no conformidades
  • Continual Improvement – Va más allá de corregir no conformidades para optimizar el SGSI
  • Management Review – Revisa tendencias de no conformidades y acciones correctivas
  • ISMS – Lo que las no conformidades indican que no cumple con los requisitos

En esta página