Si buscas la certificación ISO 27001 , la auditoría de la Fase 2 será uno de los momentos clave. Deberás demostrar que tu SGSI es más que simples documentos bien redactados y buenas intenciones. Debe funcionar tan bien en la práctica como en teoría.
A lo largo de los años, hemos ayudado a muchos clientes a superar con éxito la auditoría de Fase 2 en su primer intento. Algunos de nuestros expertos en ISO 27001 han sido auditores de organismos de certificación, por lo que conocemos muy bien el proceso desde ambas perspectivas. Nos hemos basado en esa experiencia para compartir nuestra:
- Fase 2 auditoría consejos
- Lista de verificación inicial para diez de ISO 27001
Asegúrate de cubrir todos los elementos esenciales.
Su auditor examinará cada parte de su SGSI. Se centrarán en particular en sus componentes principales. Si no están a la altura, no lo recomendarán para la certificación. Por eso, cuando se esté preparando para su auditoría, tenga especial cuidado en cubrir:
Gestión del riesgo
Para que tus medidas de seguridad informática sean efectivas, necesitas comprender de qué te estás protegiendo. Por lo tanto, revisa minuciosamente el contenido y los procesos de gestión de riesgos .
Asegúrese de haber:
- Identificó y registró todos los riesgos posibles en su registro de riesgos.
- Definiste cómo responderás a ellos en tu plan de tratamiento de riesgo
- Registra qué controles estás aplicando en tu declaración de aplicabilidad
Gestión de activos
Tu SGSI (Sistema de Gestión de la Seguridad de la Información) tiene una visión tanto interna como externa. Tu auditor necesita comprobar que comprendes exactamente qué estás protegiendo. Por lo tanto, verifica que hayas registrado y comprendido todos tus activos de información.
Ten en cuenta que los activos de información de tu organización van más allá del software y el hardware informático. La lista puede incluir desde clientes y proveedores hasta contratos e intangibles como tu marca y reputación. ¡Asegúrate de incluirlo todo!
Administracion de incidentes
Su auditor está comprobando que su SGSI funciona en la práctica. Por lo tanto, necesitarán asegurarse de que usted y sus colegas sepan exactamente qué hacer cuando suceda lo peor y el azúcar se acabe.
Deberás tener absoluta certeza de que tus procesos de gestión de incidentes están a la altura. Eso significa definir con precisión:
- Cuándo y cómo se activan
- ¿Quién hace qué y cuándo cuando ocurre un nuevo incidente?
- Cómo registra y aprende de su respuesta a cada incidente, para que pueda:
- Mejore su SGSI
- Asegúrese de que cualquier repetición tenga menos o incluso ningún impacto
Acostúmbrate adecuadamente en tu SGSI
Su auditor necesita comprobar que su SGSI funciona en la práctica. Para asegurarte de que ese sea el caso, déjalo funcionar un rato. Tómese un poco de tiempo y espacio para generar confianza en su SGSI antes de mostrárselo a su auditor.
Ganarás confianza de dos maneras. En parte, esto será algo natural a medida que supervises tu SGSI, veas qué funciona y corrijas lo que no. Pero también deberías marcar algunas casillas más formales. Asegúrate de haber realizado:
- Uno o mas auditorías internas y revisiones del sistema de gestión
- Actividades apropiadas de educación y participación del personal.
Ese segundo punto es particularmente importante. Un SGSI sólo es eficaz cuando las personas lo comprenden y lo cumplen. Así que asegúrese de que su gente sepa:
- para que sirve
- ¿Por qué es tan importante?
- Qué políticas y controles deben seguir
- Exactamente cómo seguirlos
Asegúrese de que su SGSI realice cambios reales
Las organizaciones crean SGSI porque no son lo suficientemente seguras sin ellos. Estar seguro significa cambiar su enfoque de la seguridad. Esto crea una forma muy sencilla de comprobar si su SGSI está listo para la auditoría. Pregúntese:
¿Ha cambiado algo realmente?
Un SGSI eficaz generará cambios visibles y prácticos en el funcionamiento de su organización. Estos cambios afectarán tanto a sus procesos y relaciones internas como externas, y deberían resultarle muy evidentes.
Si tu SGSI ha generado cambios prácticos, positivos y evidentes, estás un paso más cerca de estar preparado para la auditoría. Pero si simplemente has cambiado el nombre de tus sistemas de seguridad existentes , probablemente aún te quede trabajo por hacer.
No se preocupe si los bloqueos afectan su auditoría
Las auditorías de la etapa 2 siempre han sido exhaustivas y in situ. Eso es difícil en nuestro mundo moderno, infectado por Covid. Pero no dejes que esto te preocupe.
Los organismos de certificación son muy claros al afirmar que el proceso de auditoría debe continuar con normalidad, independientemente de si la organización se encuentra en confinamiento. Estarán encantados de auditar su organización de forma remota y colaborar con usted para superar cualquier dificultad.
La auditoría remota hace aún más importante contar con un SGSI totalmente transparente, de fácil acceso y centralizado, como (y creemos importante mencionarlo) el que nuestra plataforma puede ayudarle a crear. Y si ya trabaja con nosotros, eso es precisamente lo que ya tendrá.
No se detenga una vez que haya finalizado la auditoría de la Etapa 2
'Muchas organizaciones pasan su auditoría, celebran todo su arduo trabajo y... básicamente se olvidan por completo de su SGSI. Todos vuelven a su trabajo diario. Luego, aproximadamente diez meses después, hay un gran pánico cuando tienen que prepararse para su primera auditoría de mantenimiento.
Un SGSI no es un sistema de disparar y olvidar. Para mantener la certificación ISO 27001 se debe:
- Aprenda de cualquier incidente de seguridad de la información
- Evolucionar a medida que su organización matriz crece y cambia.
- Tenga en cuenta cualquier nueva amenaza y desarrollo de seguridad de la información.
A menudo decimos que mantener su SGSI es un desafío tan grande como ponerlo en funcionamiento. ¡Asegúrate de que sea un desafío para el que estés preparado!
Siga nuestra lista de verificación ISO 27001 básica para diez
Les hemos brindado algunos consejos generales para prepararse para la auditoría de la Fase 2. Concluiremos con algunas pautas específicas. Esta tabla es una guía introductoria de diez pasos para verificar su SGSI según la norma ISO 27001. Les ayudará a concentrarse mientras analizan cada parte.
Referencia ISO 27001 y Mareas Ideales para Lecciones
Cláusula 10.1
¿Se han registrado, gestionado y seguido todos los hallazgos de su auditoría de la Etapa 1?
¿Se han solucionado hasta el final todas las no conformidades importantes?
¿Las no conformidades menores están resueltas o en curso según su plan de acción correctiva ?
Cláusula 5
¿Están todos los procesos programados funcionando de manera oportuna para mostrar niveles de recursos adecuados?
Cláusulas 6.1, 8.2 y 8.3
¿ Su registro de riesgos refleja con precisión la situación actual de los niveles de riesgo (es decir, actualiza los riesgos en función de los cambios y las mejoras en el tratamiento de los riesgos)?
Cláusula 6.2
¿Está alcanzando sus objetivos de seguridad de la información?
Cláusula 7.2
¿Está usted subsanando alguna deficiencia en las competencias de seguridad de la información ?
Cláusula 7.3
¿Está usted implementando el programa de concienciación sobre seguridad de la información que ha descrito?
Cláusula 9.1
¿Ha realizado y evaluado las mediciones de desempeño de su SGSI?
Cláusulas 9.2, 10.1 y 10.2
¿Ha completado al menos dos auditorías internas según el cronograma de auditoría?
¿Registraste, rastreaste y administraste todos tus hallazgos?
No necesariamente es necesario completar hallazgos que requieran mejoras significativas, pero sí debe demostrar que se han planificado acciones o que se están llevando a cabo.
Cláusulas 9.3, 10.1 y 10.2
¿Se ha llevado a cabo al menos una revisión formal de la gestión del SGSI de acuerdo con los requisitos de la norma?
¿Ha registrado, seguido y gestionado todos los hallazgos?
Controles del Anexo A
¿Puede mostrar evidencia de que está operando cada control y proceso relevante de manera efectiva?
Cuando necesite realizar mejoras, ¿puede demostrar que las está rastreando y gestionando?
R.16. Gestión de Incidentes de Seguridad de la Información
¿Puede demostrar que, cuando ocurren incidentes, los registra, rastrea, administra y responde a lo largo del tiempo?
Concluyendo… ¡y buena suerte!
Hemos reflexionado mucho sobre la auditoría de la Fase 2, ya que hemos diseñado nuestra plataforma para ayudar a nuestros clientes a superarla. De hecho, todos los clientes que han seguido nuestro Método de Resultados Garantizados han obtenido la certificación en su primer intento.
Y no tienes que empezar de cero. Es fácil migrar tu trabajo actual a nuestra plataforma. Puedes hacerlo cuando te convenga, incluso si ya has completado la auditoría de Fase 1 o has obtenido la certificación ISO 27001.
Y eso es eso. Si esta publicación de blog lo ayuda en su auditoría de la Etapa 2, háganoslo saber: nos encanta saber cómo lo hacen las organizaciones. ¡Solo nos queda desearte mucha suerte! Estamos seguros de que todo su arduo trabajo dará sus frutos.
¿Estás listo para ver cómo podemos ayudarte a lograr el éxito por primera vez en la Etapa 2?
Reserva una demostración gratuita y sin compromiso para ver nuestra plataforma en acción. Además, nuestros precios son sorprendentemente asequibles. Solicita tu presupuesto aquí.







