¿Qué es una Auditoría Interna en ISO 27001?
Una Auditoría Interna es una evaluación sistemática e independiente de tu SGSI para verificar que cumple con los requisitos de la norma ISO 27001:2022 y se implementa de manera efectiva…
Visión general
Una Auditoría Interna es una evaluación sistemática e independiente de tu SGSI para verificar que cumple con los requisitos de la norma ISO 27001:2022 y se implementa de manera efectiva. Es un requisito obligatorio según la Cláusula 9.2 y una herramienta crítica para identificar brechas antes de la auditoría de certificación.
Las auditorías internas proporcionan evidencia objetiva de que tu SGSI funciona según lo previsto y ayudan a impulsar la mejora continua.
Auditoría Interna en la práctica
La norma ISO 27001:2022 exige que realices auditorías internas a intervalos planificados para evaluar si tu SGSI:
- Cumple con tus propios requisitos del SGSI y con los estándares de la norma ISO 27001:2022
- Se implementa y mantiene de manera efectiva
- Alcanza los resultados previstos definidos en tus objetivos de seguridad de la información
Debes establecer un programa de auditoría que considere la importancia de los procesos, los cambios que afectan a la organización y los resultados de auditorías anteriores.
Las auditorías internas deben ser realizadas por personal competente que sea independiente del área auditada para garantizar la objetividad.
Componentes clave de las Auditorías Internas
Planificación de la auditoría
Tu programa de auditoría debe definir:
- Frecuencia de la auditoría (normalmente anual, pero las áreas de alto riesgo pueden requerir revisiones más frecuentes)
- Alcance de la auditoría que cubra todas las cláusulas del SGSI (4-10) y los controles aplicables del Anexo A
- Criterios de auditoría basados en los requisitos de la norma ISO 27001:2022 y tus procedimientos documentados
- Métodos de auditoría (revisión de documentos, entrevistas, observación, muestreo)
Realización de la auditoría
Durante la auditoría, debes:
- Revisar la información documentada (políticas, procedimientos, registros)
- Entrevistar a los responsables de los procesos y al personal
- Observar la implementación de los controles
- Muestrear evidencia de la efectividad de los controles
- Documentar los hallazgos de manera objetiva con evidencia
Informe de auditoría
La Cláusula 9.2 exige que conserves información documentada como evidencia de los resultados de la auditoría. Tus informes de auditoría deben incluir:
- Conformidades y no conformidades identificadas
- Oportunidades de mejora
- Evidencia que respalde los hallazgos
- Requisitos de acción correctiva para las no conformidades
Las no conformidades encontradas durante las auditorías internas deben abordarse mediante acciones correctivas (Cláusula 10.2) antes de la auditoría de certificación.
Requisitos del auditor
La Cláusula 9.2 de la norma ISO 27001:2022 especifica que los auditores deben:
- Ser competentes en auditoría y seguridad de la información
- Ser imparciales y objetivos
- No auditar su propio trabajo (requisito de independencia)
Ejemplo: Un responsable de seguridad de TI puede auditar los procesos de RRHH, pero otra persona debe auditar los controles de seguridad de TI de los que el responsable es responsable.
Frecuencia y momento de las auditorías
Aunque la norma ISO 27001:2022 no establece intervalos específicos, las mejores prácticas incluyen:
- Auditoría completa del SGSI al menos una vez al año
- Auditorías más frecuentes para áreas críticas o de alto riesgo
- Auditorías adicionales tras cambios significativos
- Momento que permita la acción correctiva antes de las auditorías de certificación externas
Utiliza ISMS Copilot para generar listas de verificación de auditorías internas adaptadas a controles específicos del Anexo A o crear preguntas de auditoría para entrevistas con los responsables de los procesos.
Áreas comunes de auditoría
Tu auditoría interna debe cubrir:
- Cláusula 4: Contexto, alcance y límites del SGSI
- Cláusula 5: Compromiso de la dirección y política
- Cláusula 6: Evaluación y tratamiento de riesgos
- Cláusula 7: Recursos, competencia, concienciación, comunicación
- Cláusula 8: Planificación operativa e implementación de controles
- Cláusula 9: Seguimiento, medición, auditoría interna, revisión por la dirección
- Cláusula 10: No conformidad y acción correctiva, mejora continua
- Anexo A: Controles aplicables de tu Declaración de Aplicabilidad (SoA)
Términos relacionados
- ISMS – El sistema que se audita
- Management Review – Utiliza los hallazgos de la auditoría como entrada
- Control – Medidas de seguridad individuales evaluadas en las auditorías
- Statement of Applicability – Define qué controles auditar