Seguridad de la información

Auditorías internas y de verificación

Un sistema de gestión que no se audita se degrada en silencio. Verificamos que lo definido se aplica, que la evidencia existe y que los controles mitigan los riesgos que dicen mitigar.

Duración típica
2 a 5 semanas por ciclo
Independencia
Auditores ajenos al equipo asesor
Normas
ISO/IEC 27001 · 20000-1 · 37001 · 37301 · 42001
Entregable
Informe de auditoría y hallazgos

Objetivo y alcance

Realizamos auditorías internas por auditores expertos independientes del equipo asesor, con apoyo y orientación en el tratamiento de los hallazgos identificados. Cuando la organización decide preparar personal interno como responsable de auditorías, brindamos el entrenamiento y la transferencia de conocimiento necesarios para su desempeño eficaz.


Las fases del proyecto

Fase 1

Programa y plan de auditoría

Definimos objetivo, alcance, criterios y calendario, considerando el estado de los procesos, los resultados de auditorías previas y los cambios en la organización.

Fase 2

Ejecución

Entrevistas, observación directa, revisión de registros y verificación técnica de la operación de los controles frente a los criterios definidos.

Fase 3

Informe de hallazgos

Documentamos no conformidades, observaciones y oportunidades de mejora con evidencia objetiva, clasificadas por severidad.

Fase 4

Tratamiento y seguimiento

Apoyamos el análisis de causa, la definición de acciones correctivas y la verificación de su eficacia, con registro en SORT Redmine.


Qué incluye la implantación

  • Programa anual de auditoría
  • Plan de auditoría por ciclo
  • Auditoría de sistema de gestión
  • Verificación técnica de controles
  • Informe con evidencia objetiva
  • Clasificación de hallazgos por severidad
  • Apoyo al análisis de causa raíz
  • Verificación de eficacia de las acciones

Preguntas frecuentes

¿Reemplaza a la auditoría de certificación?

No. La auditoría interna es un requisito de la norma y una preparación para la externa, pero la certificación la emite un organismo de certificación acreditado, que es independiente de nosotros.

¿Pueden auditar un sistema que ustedes implantaron?

Sí, con auditores del equipo de auditoría, independientes del equipo asesor que trabajó en la implantación. Esa separación es lo que preserva la imparcialidad exigida por la norma.

¿Auditan también proveedores?

Sí. Las auditorías a terceros críticos son una práctica cada vez más solicitada, tanto por requisitos contractuales como por el control A.5.22 de ISO/IEC 27001.

su socio de negocio

Protegiéndolo hoy, innovando para el mañana