Inicio / Documentación / Cláusula 9.2

Cláusula 9.2: Auditoría Interna

La organización evalúa continuamente el desempeño de su SGSI mediante un sistema integral que combina seguimiento y medición de indicadores, auditorías internas planificadas e independientes y revisiones periódicas por la dirección. Los datos se recopilan de fuentes confiables, se analizan con metodologías establecidas y se comunican oportunamente a los niveles de decisión, lo que permite confirmar la eficacia de los controles, evidenciar el cumplimiento de objetivos y detectar oportunidades de mejora.

ISO 27001: Sistema de Gestión de Seguridad de la Información

Auditoría Interna

La organización lleva a cabo auditorías internas periódicas del SGSI para verificar el cumplimiento de los requisitos de la norma ISO/IEC 27001:2022, de la propia política y procedimientos internos, y para evaluar la eficacia de los controles implementados.

Acciones implementadas:

Planificación de auditorías

Se elabora anualmente un Programa de Auditoría Interna (FOR 006) que cubre todos los procesos, ubicaciones y controles relevantes. El calendario asegura cobertura completa sin solapamientos y considera riesgos y resultados de auditorías previas.

Selección de auditores

Se designan auditores internos competentes e independientes de las áreas auditadas, garantizando imparcialidad y objetividad. Los auditores reciben formación específica en técnicas de auditoría y en requisitos de la ISO 27001.

Ejecución de auditorías

Se aplican listas de verificación basadas en cláusulas 4-10 y en los controles del Anexo A. Se recogen evidencias (documentos, registros, entrevistas, observaciones) y se documentan hallazgos.

Informe de auditoría

Tras cada auditoría, el Auditor Interno elabora un informe con no conformidades, oportunidades de mejora y fortalezas. El informe se presenta al Comité de Seguridad y a la alta dirección.

Seguimiento de acciones

Todas las no conformidades detectadas generan acciones correctivas que se registran. El Responsable del SGSI supervisa el cierre de las acciones y verifica su eficacia.

Revisión del proceso de auditoría

Se evalúa anualmente la eficacia del programa de auditoría (cobertura, competencia de auditores, calidad de informes). Se ajustan criterios, frecuencias y alcance para mejorar el valor añadido del proceso.

Documentos relacionados:

Controles del Anexo A que respaldan 9.2:

9.2.2 Programa de auditoría interna

La organización planifica, establece y mantiene un programa de auditoría interna para evaluar de manera objetiva la conformidad y eficacia del SGSI, asegurando que los resultados impulsen la mejora continua.

Acciones implementadas:

Programa anual de auditorías

Se desarrolla un programa anual de auditorías internas que cubre todos los procesos y áreas relevantes del SGSI.

Auditores competentes e independientes

Se asignan auditores competentes, independientes y con formación específica en seguridad de la información.

Criterios y métodos definidos

Se utilizan criterios y métodos definidos para la ejecución de las auditorías, incluyendo revisiones documentales, entrevistas y pruebas operativas.

Documentación y comunicación

Se documentan los hallazgos y se comunican oportunamente a la alta dirección y a los responsables de área.

Seguimiento de acciones correctivas

Se da seguimiento riguroso a las acciones correctivas derivadas de las auditorías para verificar su implementación y eficacia.

Documentos relacionados:

Controles del Anexo A que respaldan 9.2.2:

Consideraciones Adicionales

Las auditorías internas se realizan de manera sistemática y planificada, asegurando la independencia y objetividad de los auditores. Este proceso es fundamental para verificar la conformidad del SGSI con los requisitos de la norma ISO 27001 y para identificar oportunidades de mejora continua.

Cómo cumplimos

Mediante la implementación de un programa anual de auditorías, la designación de auditores competentes e independientes, la ejecución sistemática de auditorías basadas en criterios definidos, y el seguimiento riguroso de las acciones correctivas derivadas de los hallazgos.

Responsables

El responsable del SGSI coordina el programa de auditorías internas. Los auditores internos designados ejecutan las auditorías. La Dirección revisa los resultados y aprueba las acciones correctivas. Todas las áreas son responsables de implementar las acciones correctivas derivadas de las auditorías.