SERVICIOS · AUDITORÍA INTERNA

Auditoría interna ISO 27001: encuentra tus no conformidades antes que el auditor externo

Ejecutamos el ciclo completo de auditoría interna que exige ISO 27001 — planificación, ejecución, informe de hallazgos y seguimiento de acciones correctivas. Evaluación independiente, con criterio técnico y foco en mejora real. No buscamos cumplir un checklist: buscamos que estés preparado.

🔎 ISO 19011
📑 Informe formal
⚙️ Plan correctivo
🌎 Chile y México
[FINDING] NO CONFORMIDAD MAYOR DETECTADA
> EVALUACIÓN CONTROL A.5.1 -- COMPLETADO
CAPA CREADO: ACCIÓN CORRECTIVA ASIGNADA
INFORME LISTO PARA LA ALTA DIRECCIÓN
📝
Informe Formal Basado en ISO 19011
Certificación Readiness Fase Etapa 2 asegurada

La auditoría interna no es opcional — es un requisito de ISO 27001

La cláusula 9.2 de ISO/IEC 27001:2022 establece que toda organización certificada (o en proceso de certificación) debe ejecutar auditorías internas a intervalos planificados. El objetivo es verificar dos cosas: que el SGSI cumple con los requisitos de la norma y los propios de la organización, y que el sistema está implementado y se mantiene de forma eficaz.

Sin auditoría interna no hay certificación. Es así de directo. La certificadora no ejecutará la auditoría de Etapa 2 si no puede verificar que realizaste al menos una auditoría interna del SGSI. Y una vez certificado, las auditorías de seguimiento anuales esperan ver que el ciclo se repitió.

Corrección Oportuna

Pero el requisito formal es solo la mitad de la historia. La otra mitad es práctica: una auditoría interna bien ejecutada te muestra exactamente dónde están las no conformidades que el auditor externo va a encontrar. Cada hallazgo que identifiques y corrijas antes de la auditoría de certificación es un problema que desaparece de la mesa. Cada hallazgo que no identifiques es un riesgo de NC mayor que puede bloquear tu certificado.

Una auditoría interna deficiente es peor que no tener auditoría

El error más común que vemos en organizaciones que se preparan para certificarse es tratar la auditoría interna como un trámite. Alguien del equipo interno llena un checklist, marca todo como conforme, genera un informe genérico y lo archiva. El resultado: una falsa sensación de seguridad que se desmorona cuando llega el auditor externo.

Escenarios provocados por auditorías mal ejecutadas:

El Auditor Externo encuentra las NC Mayores

Esto no solo bloquea la certificación — también pone en duda la independencia y competencia del proceso de auditoría interna, lo cual es en sí mismo un hallazgo adicional (falso cumplimiento).

Los controles solo "existen en papel"

Si la auditoría interna solo revisó documentación y no verificó que los controles se ejecutan con evidencias reales, la brecha entre lo que dice tu SGSI y lo que ocurre solo se descubre en el peor momento.

No existe un plan CAPA

Una auditoría interna que identifica hallazgos pero no genera un plan de remediación (Acciones Correctivas) con responsables, plazos y verificación de eficacia no cumple el ciclo que la norma espera del SGSI.

La auditoría interna es tu última oportunidad de corregir antes de que un tercero evalúe tu sistema con consecuencias formales.

Qué incluye nuestra auditoría interna ISO 27001

Ejecutamos la auditoría interna completa de tu SGSI siguiendo las directrices de ISO 19011 (directrices para la auditoría de sistemas de gestión). El proceso cubre tanto la revisión del sistema de gestión como las pruebas de cumplimiento de controles del Anexo A.

Fase 1 — Planificación de la auditoría

Definimos el programa de auditoría: alcance, criterios, calendario y asignación de auditores. Revisamos la documentación disponible — el SOA, la matriz de riesgos, las políticas, los registros de incidentes y las actas de revisión por la dirección — para focalizar la auditoría en las áreas de mayor riesgo.

✓ Entregable: Plan de auditoría aprobado con alcance, cronograma y criterios.

Fase 2 — Ejecución de la auditoría

Realizamos la auditoría en terreno (presencial o remota según tu ubicación). El proceso incluye dos tipos de revisión:

  • Revisión del sistema de gestión: evaluamos el cumplimiento de las cláusulas 4 a 10 de ISO 27001 — contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora. Verificamos que todo esté aprobado y alineado.
  • Pruebas de cumplimiento de controles: verificamos que los controles del Anexo A declarados como aplicables en tu SOA estén operando (Entrevistas, logs, evidencias).

✓ Entregable: Evidencias recopiladas, notas de auditoría por control y por cláusula.

Fase 3 — Informe de hallazgos

Consolidamos los resultados en un informe formal que clasifica cada hallazgo según su severidad (No conformidades mayores, No conformidades menores, Observaciones puntuales o debilidades, Oportunidades de mejora y eficiencias).

✓ Entregable: Informe de auditoría interna completo, presentado a la dirección.

Fase 4 — Plan de acciones correctivas y seguimiento

No terminamos con el informe. Acompañamos a tu equipo en la elaboración del plan de acciones correctivas (CAPA) para cada no conformidad: definición de la causa raíz, acción correctiva propuesta, responsable, plazo y verificación de eficacia. Hacemos el testing de validación del cierre de esas desviaciones antes de la auditoría oficial.

✓ Entregable: Plan de acciones correctivas con seguimiento de cierre.

Por qué la auditoría interna debe ser ejecutada por un tercero

ISO 27001 exige que los auditores internos sean independientes del proceso que auditan. Esto no significa necesariamente que sean externos a la organización — pero en la práctica, para empresas de 10 a 80 personas, es casi imposible tener personal interno con la independencia, competencia y disponibilidad necesarias para ejecutar una auditoría rigurosa de su propio SGSI.

Cuando quien implementó los controles también los audita, hay un sesgo natural: los hallazgos tienden a minimizarse y los puntos ciegos del implementador se replican en la auditoría. El auditor externo identifica estas brechas de inmediato.

01. Independencia real

Nuestros auditores no participaron en la implementación de tu SGSI. No tienen sesgo sobre lo que "debería estar funcionando". Evaluamos lo que encontramos, no lo que esperamos encontrar.

02. Criterio de auditor certificador

Sabemos exactamente qué busca el auditor externo porque conocemos el proceso de certificación desde ambos lados. Cada hallazgo que reportamos está calibrado contra el nivel de exigencia real.

03. Experiencia transversal

Al auditar múltiples organizaciones en distintas industrias, traemos una perspectiva que el auditor interno no puede tener. Identificamos patrones de riesgo y debilidades comunes que no son visibles desde dentro.

Tres momentos donde la auditoría interna es crítica

01

Antes de la auditoría de certificación (primera vez)

Si estás en proceso de implementar ISO 27001, es el último paso antes de enfrentar al auditor externo. Es tu ensayo general. Idealmente se ejecuta 4 a 8 semanas antes de la Etapa 1.

02

Antes de cada auditoría de seguimiento anual (surveillance)

La certificación tiene un ciclo de 3 años. Cada año debes demostrar que ejecutaste una auditoría interna y gestionaste hallazgos. Si no la hiciste el año en curso, recibirás una no conformidad asegurada.

03

Antes de la auditoría de recertificación

Al cumplirse los 3 años, la auditoría es más exhaustiva que los seguimientos. Es el momento de hacer una auditoría interna completa que revise todo tu horizonte de ISO 27001 y verifique la mejora continua.

También es útil cuando tu organización ha pasado por cambios significativos — nueva infraestructura, cambios de operaciones, adquisiciones o nuevos requisitos regulatorios — y necesitas evaluar el impacto real y técnico en tu SGSI.

Qué cubre la auditoría interna

La auditoría cubre dos dimensiones complementarias del SGSI que atacan tanto su fundamento gerencial como sus barreras técnicas operacionales:

1. Sistema de gestión (Cláusulas 4 a 10)

Evaluamos el motor de gobierno del sistema acorde a ISO/IEC 27001:2022:

  • Contexto de la organización y partes interesadas.
  • Alcance del SGSI y justificación.
  • Compromiso y liderazgo de la alta dirección.
  • Metodología y resultados del análisis de riesgos.
  • Plan de tratamiento (RTP) y su ejecución.
  • Statement of Applicability (SOA).
  • Objetivos de seguridad y métricas de desempeño.
  • Actas de revisión por la dirección y gestión de NC previas.

2. Controles del Anexo A (Basado en SOA)

Los 93 controles de ISO 27001 se organizan en 4 categorías: organizacionales, personas, físicos y tecnológicos. Auditamos una selección representativa:

Para cada control en tu alcance, verificamos 4 capas de madurez:

  • Que el procedimiento existe y está aprobado formalmente.
  • Que se ejecuta consistentemente con registros como evidencia.
  • Que las métricas definidas demuestran que el control funciona correctamente.
  • Que hay evidencia trazable de revisión periódica a su funcionamiento.

Lo que nos diferencia como auditores internos

⚖️

Auditamos con criterio de certificación

No buscamos ser amables — buscamos prepararte. Cada hallazgo que reportamos está calibrado contra lo que un auditor de Bureau Veritas, SGS o TÜV registraría como no conformidad. Cuando decimos que estás listo, lo estás.

🖥️

Conocemos la realidad de las empresas TI

Sabemos cómo operan las startups, los SaaS y las consultoras de tecnología. No pedimos evidencias burocráticas irrelevantes. Evaluamos controles adaptados a equipos remotos, infraestructura cloud y ciclos ágiles de desarrollo.

📑

Hallazgos con informe ejecutivo y técnico

El informe tiene dos capas: resumen ejecutivo para la dirección (estado general, riesgos, decisiones) y detalle técnico para la operación (hallazgo con evidencia, referencia a la cláusula y recomendación de corrección).

🤝

Seguimiento hasta el cierre

No entregamos el informe y desaparecemos. Acompañamos el cierre de cada no conformidad, verificamos la eficacia de las acciones correctivas y dejamos el SGSI listo para enfrentar sin temor a la auditoría externa.

🚀

Los hallazgos quedan integrados en Confirmer360

Si utilizas nuestra herramienta GRC web, los hallazgos de la auditoría interna se registran directamente con la trazabilidad completa y automática (diagramas, evidencias y cierres de CAPA directos). El auditor externo revisa la plataforma unificada, simplificando todo su trabajo y acortando los plazos dramáticamente.

Preguntas frecuentes sobre la auditoría interna ISO 27001

¿La auditoría interna es obligatoria para certificarse en ISO 27001?
Sí. La cláusula 9.2 de ISO 27001 exige que la organización ejecute auditorías internas a intervalos planificados. Sin evidencia de al menos una auditoría interna completa, la certificadora no procede con la auditoría de Etapa 2. Es un requisito no negociable.
¿Puedo hacer la auditoría interna con personal propio?
En teoría sí, siempre que el auditor sea independiente del proceso que audita y tenga la competencia necesaria. En la práctica, para empresas de 10 a 80 personas, es difícil encontrar alguien interno que cumpla ambas condiciones. La mayoría de las organizaciones de este tamaño externalizan la auditoría interna.
¿Cuánto tiempo toma la auditoría interna?
Depende del tamaño del alcance y la complejidad de los controles. Para una organización típica de 15 a 50 personas con un SGSI acotado a un producto o servicio, el proceso completo — planificación, ejecución, informe y plan correctivo — toma entre 2 y 4 semanas.
¿Con cuánta anticipación debo hacer la auditoría interna antes de la certificación?
Recomendamos ejecutarla entre 4 y 8 semanas antes de la auditoría de Etapa 1. Esto deja tiempo suficiente para corregir los hallazgos y demostrar que las acciones correctivas fueron implementadas y verificadas por la dirección.
¿Qué pasa si la auditoría interna encuentra muchas no conformidades?
Es lo mejor que puede pasar. Cada NC que encuentres en la auditoría interna es una NC que no te va a encontrar el auditor externo. El propósito del ejercicio es precisamente detectar y corregir antes de la certificación. Un informe de auditoría interna sin hallazgos es una señal de que la auditoría no fue lo suficientemente rigurosa (lo cual es en sí mismo una bandera roja).
¿La auditoría interna y el gap analysis son lo mismo?
No. El gap analysis se ejecuta al inicio del proyecto de implementación para evaluar la brecha entre el estado actual y los requisitos de la norma. La auditoría interna se ejecuta cuando el SGSI ya está implementado, para verificar que funciona correctamente. Son ejercicios distintos en momentos distintos del ciclo.
¿Qué norma se usa para ejecutar la auditoría interna?
La auditoría interna se ejecuta bajo las directrices de ISO 19011 (directrices para la auditoría de sistemas de gestión) y evalúa el cumplimiento contra los requisitos de ISO/IEC 27001:2022 y los controles del Anexo A declarados en el SOA de su propia organización.
¿Pueden auditar un SGSI que fue implementado por otra consultora?
Sí. De hecho, es una buena práctica que la auditoría interna sea ejecutada por un equipo distinto al que implementó el sistema en primera etapa. La independencia estricta entre implementador y auditor mejora la objetividad del resultado y asegura más transparencia ante certificadoras.
¿La auditoría se hace presencial o remota?
Ambas modalidades son perfectamente válidas. Para organizaciones en Santiago, podemos ejecutarla de forma presencial. Para empresas fuera de Santiago, en México, o con equipos radicalmente distribuidos, la auditoría remota funciona correctamente y está aceptada de plano por las certificadoras base.

¿Tu auditoría de certificación se acerca y aún no has hecho la auditoría interna?

Programa tu auditoría interna con tiempo. Evaluamos tu SGSI, identificamos los hallazgos y te acompañamos hasta el cierre de las acciones correctivas. Cuando llegue el auditor externo, ya no hay sorpresas.

Presencial o remota. Para certificación, seguimiento o recertificación.

Explora la seguridad

Implementación ISO 27001 → Gap Análisis ISO 27001 → CISO Virtual (Mantenimiento) → Plataformas GRC → Guía completa ISO 27001 → Conoce la Metodología →
Agenda auditoría