Auditoría interna ISO 27001: cómo prepararla y qué esperar
Aprende cómo preparar una auditoría interna ISO 27001 paso a paso, qué evalúa el auditor, qué evidencias necesitas y cómo evitar los errores más comunes antes de la certificación.
La auditoría interna ISO 27001 es el ensayo general antes del partido definitivo. Es la oportunidad de encontrar tus propias no conformidades antes de que las encuentre el auditor externo — y la diferencia entre llegar a la certificación con confianza o llegar con sorpresas.
Muchas organizaciones la tratan como un trámite. Las que se certifican en el primer intento la tratan como una herramienta de mejora real.
¿Qué es la auditoría interna ISO 27001?
La auditoría interna es un requisito obligatorio de la norma ISO 27001:2022, establecido en la Cláusula 9.2. Su propósito es verificar que el Sistema de Gestión de Seguridad de la Información está implementado conforme a los requisitos de la norma y a las políticas y objetivos que la propia organización se fijó.
No es una auditoría de certificación — no la realiza un organismo externo acreditado ni genera un certificado. La realiza la propia organización o un consultor externo contratado para ese fin, y su resultado es interno: un informe con hallazgos y un plan de acciones correctivas.
La auditoría interna es obligatoria al menos una vez antes de la auditoría de certificación y debe repetirse al menos una vez al año durante el período de vigencia del certificado.
La diferencia entre auditoría interna y auditoría de certificación
Entender esta diferencia es fundamental para prepararse correctamente:
| Aspecto | Auditoría interna | Auditoría de certificación |
|---|---|---|
| Quién la realiza | Auditor interno o consultor externo | Organismo certificador acreditado |
| Propósito | Identificar no conformidades y mejorar | Verificar cumplimiento para emitir certificado |
| Consecuencias | Plan de acciones correctivas | Aprobación, condicionamiento o rechazo |
| Periodicidad | Al menos una vez al año | Stage 1, Stage 2 + seguimientos anuales |
| Costo | Interno o consultoría | Cobrado por el organismo certificador |
¿Quién puede hacer la auditoría interna?
ISO 27001 establece un requisito clave: el auditor interno no puede auditar su propio trabajo. Debe existir objetividad e imparcialidad en el proceso.
Esto significa que si la persona responsable de implementar el SGSI también realiza la auditoría interna, hay un conflicto de interés que el organismo certificador puede señalar como no conformidad.
Las opciones más comunes son:
Auditor interno capacitado de otra área. Una persona de la organización con formación en ISO 27001 y sin responsabilidad directa sobre los controles auditados. Requiere inversión en capacitación pero genera conocimiento interno valioso.
Consultor externo especializado. La opción más común para empresas que hacen su primera auditoría. Un consultor con experiencia en ISO 27001 realiza la auditoría con objetividad total y aporta perspectiva de múltiples implementaciones.
Empresa certificadora en auditorías de primera parte. Algunos organismos certificadores ofrecen servicios de auditoría interna separados de la auditoría de certificación, realizados por auditores diferentes.
Qué evalúa la auditoría interna ISO 27001
Una auditoría interna completa evalúa dos dimensiones:
Conformidad con los requisitos de las cláusulas 4 a 10
El auditor verifica que la organización cumple con cada uno de los requisitos obligatorios de la norma:
- Cláusula 4: Contexto de la organización, partes interesadas y alcance del SGSI
- Cláusula 5: Liderazgo, política de seguridad y roles y responsabilidades
- Cláusula 6: Planificación, gestión de riesgos y objetivos de seguridad
- Cláusula 7: Recursos, competencia, concienciación y comunicación
- Cláusula 8: Operación, gestión de riesgos operacional y control de cambios
- Cláusula 9: Monitoreo, medición, auditoría interna y revisión por la dirección
- Cláusula 10: Mejora continua y gestión de no conformidades
Implementación de los controles del Anexo A
El auditor revisa la Declaración de Aplicabilidad (SoA) y verifica que los controles declarados como aplicables están efectivamente implementados y generan evidencia verificable.
No basta con tener el control documentado — el auditor busca evidencia de que funciona en la práctica: registros de acceso, logs de sistemas, actas de capacitación, reportes de incidentes, minutas de revisiones.
Cómo preparar la auditoría interna paso a paso
Paso 1 — Definir el programa de auditoría
El programa de auditoría es el documento que planifica las auditorías internas del SGSI para el año — qué se auditará, cuándo, con qué criterios y quién será el auditor. Este documento es evidencia de cumplimiento de la Cláusula 9.2 y lo solicitará el organismo certificador.
El programa debe incluir:
- Alcance de cada auditoría
- Criterios de auditoría (cláusulas y controles a evaluar)
- Frecuencia y fechas tentativas
- Responsable de cada auditoría
Paso 2 — Preparar el plan de auditoría
El plan de auditoría es el documento específico para cada auditoría — la agenda detallada con horarios, áreas a auditar, personas a entrevistar y documentos a revisar. Se comunica a los auditados con anticipación suficiente para que puedan prepararse.
Paso 3 — Revisar la documentación del SGSI antes de la auditoría
Antes de iniciar la auditoría en campo, el auditor revisa la documentación del SGSI — políticas, procedimientos, la Declaración de Aplicabilidad, el registro de riesgos y los registros de actividades previas. Esta revisión documental identifica las áreas donde la auditoría en campo debe profundizar.
Paso 4 — Realizar la auditoría en campo
La auditoría en campo combina tres técnicas:
Entrevistas. El auditor conversa con los responsables de cada área para entender cómo se aplican en la práctica los controles documentados. Las preguntas típicas son: "¿Cómo se hace esto?", "¿Quién es el responsable?", "¿Cómo sabes que funciona?", "¿Cuándo fue la última vez que lo revisaste?"
Revisión de registros. El auditor solicita evidencias de que los controles están funcionando — logs de acceso, registros de incidentes, actas de capacitación, reportes de vulnerabilidades, minutas de revisión por la dirección.
Observación directa. En algunos casos, el auditor observa directamente cómo se realizan los procesos — cómo se gestiona el acceso a un sistema, cómo se maneja un incidente, cómo se controla el acceso físico a áreas sensibles.
Paso 5 — Documentar los hallazgos
Los hallazgos de la auditoría se clasifican en tres categorías:
No conformidad mayor: Incumplimiento de un requisito de la norma que indica ausencia total de implementación o un fallo sistémico. Una no conformidad mayor en la auditoría de certificación puede impedir la emisión del certificado.
No conformidad menor: Incumplimiento puntual o parcial de un requisito — el control existe pero tiene deficiencias en su implementación o documentación. Requiere acción correctiva con fecha límite.
Observación u oportunidad de mejora: No es un incumplimiento, pero el auditor identifica un área donde el sistema puede fortalecerse. No requiere acción obligatoria pero es recomendable atenderla.
Paso 6 — Elaborar el informe de auditoría
El informe de auditoría es el entregable formal del proceso. Debe incluir:
- Fecha, alcance y criterios de la auditoría
- Auditor responsable y auditados
- Resumen ejecutivo de hallazgos
- Lista detallada de no conformidades y observaciones
- Conclusión sobre el estado del SGSI
Este informe es evidencia de cumplimiento que el organismo certificador solicitará durante la auditoría de certificación.
Paso 7 — Gestionar las acciones correctivas
Cada no conformidad identificada requiere un plan de acción correctiva con análisis de causa raíz, acciones específicas, responsable y fecha de cierre. El seguimiento de estas acciones hasta su cierre — con evidencia — es parte del requisito de la Cláusula 10.
Las evidencias que más solicita el auditor
Estas son las evidencias que ningún auditor ISO 27001 deja de solicitar durante la auditoría interna:
- Política de seguridad de la información firmada y con fecha de última revisión
- Declaración de Aplicabilidad (SoA) actualizada con todos los controles evaluados
- Registro de riesgos con evaluación, tratamiento y responsables asignados
- Actas de capacitación del personal en seguridad de la información
- Registros de acceso a sistemas críticos y evidencia de revisiones periódicas
- Registro de incidentes de seguridad del período (aunque sea vacío, debe existir el registro)
- Informe de auditoría interna previa (para auditorías de seguimiento)
- Minuta de revisión por la dirección del período
- Registros de backups y pruebas de restauración
- Evidencia de gestión de no conformidades anteriores con cierre documentado
Los errores más comunes en auditorías internas
Hacerla demasiado cerca de la auditoría de certificación. Si la auditoría interna se realiza dos semanas antes del Stage 2, no hay tiempo suficiente para cerrar las no conformidades encontradas. Lo recomendable es realizarla al menos 6 semanas antes.
Auditar solo la documentación y no la práctica. Una auditoría que solo revisa si los documentos existen — sin verificar que los procesos se siguen en la práctica — no cumple su propósito y da una falsa sensación de conformidad.
No involucrar a la dirección. La revisión por la dirección es un requisito separado de la auditoría interna, pero ambos están relacionados. Si la dirección no participa en la auditoría y no revisa sus resultados, hay una no conformidad en la Cláusula 5.
No documentar los hallazgos formalmente. Los hallazgos verbales sin registro escrito no son evidencia. Todo lo que identifica el auditor debe quedar documentado en el informe.
No dar seguimiento a las acciones correctivas. Identificar no conformidades y no cerrarlas formalmente antes de la auditoría de certificación es peor que no haberlas identificado — demuestra que el sistema de mejora continua no funciona.
¿Cómo apoya una plataforma SGSI en la auditoría interna?
Una plataforma de gestión SGSI como GEIN360 simplifica significativamente el proceso de auditoría interna:
- Checklists de auditoría integrados por cláusula y por control del Anexo A
- Registro de hallazgos directamente en la plataforma con clasificación automática
- Seguimiento de acciones correctivas con alertas de vencimiento
- Generación automática del informe de auditoría con todos los hallazgos documentados
- Evidencias centralizadas y accesibles para el auditor en un solo lugar
- Historial completo de auditorías anteriores para demostrar el ciclo de mejora continua
El resultado: una auditoría interna que toma días en lugar de semanas, con evidencias organizadas desde el primer día.
Si quieres ver cómo funciona en la práctica, solicita una demo de GEIN360 o agenda un diagnóstico inicial sin costo.
Alfredo Díaz Arriaga es co-fundador de GEIN360, plataforma SaaS GRC para empresas mexicanas, y consultor especializado en implementación de Sistemas de Gestión de Seguridad de la Información bajo ISO/IEC 27001:2022.