¿Qué implica una auditoría ISO 27001?

Reserve una demostración

casual,hombre,independiente,trabajando,en,computadora portátil,computadora y,haciendo clic,inalámbrico

Las auditorías se utilizan comúnmente para garantizar que una actividad cumpla con un conjunto de criterios definidos. Para todas las normas de sistemas de gestión ISO, las auditorías se utilizan para garantizar que el sistema de gestión cumpla con los requisitos de la norma relevante, los requisitos y objetivos propios de la organización, y siga siendo eficiente y eficaz. Será necesario realizar un programa de auditorías para confirmarlo.

¿Qué es una auditoría ISO 27001?

An ISO 27001 La auditoría implica que un auditor competente y objetivo revise:

  • La ISMS o elementos del mismo y probar que cumple con los requisitos de la norma,
  • Los propios requisitos de información de la organización, los objetivos del SGSI,
  • Que las políticas, procesos y otros controles sean prácticos y eficientes.

Además del cumplimiento y eficacia general del SGSI, como ISO 27001 está diseñada para permitir a una organización gestionar sus riesgos de seguridad de la información. a un nivel tolerable, será necesario comprobar que los controles implementados realmente reducen el riesgo hasta un punto en el que los propietarios del riesgo estén felices de tolerar el riesgo residual.

¿Cuáles son los tipos de auditorías?

La norma exige que una organización planifique y lleve a cabo un cronograma de “auditorías internas” para poder afirmar que cumple con la norma. Además, si una organización desea obtener la certificación, requerirá que un “organismo de certificación” lleve a cabo “auditorías externas”, una organización con recursos de auditoría competentes según la norma ISO 27001.

Para garantizar el máximo beneficio del SGSI, se recomienda encarecidamente garantizar que el organismo de certificación seleccionado esté acreditado por una autoridad supervisora ​​reconocida. En el Reino Unido, los organismos de certificación están acreditados por UKAS (el Servicio de Acreditación del Reino Unido).

Internal audit

Las auditorías internas, como su nombre indica, son aquellas auditorías realizadas con recursos propios de la organización. Si la organización no cuenta con auditores competentes y objetivos dentro de su propio personal, estas auditorías pueden ser realizadas por un proveedor contratado. A menudo se las denomina “auditorías de segunda parte”, ya que el proveedor actúa como un “recurso interno”.

Auditoría externa

El término “auditoría externa” se aplica más comúnmente a aquellas auditorías realizadas por un organismo de certificación para obtener o mantener la certificación. Sin embargo, el término también puede usarse para referirse a aquellas auditorías realizadas por otras partes interesadas (por ejemplo, socios o clientes) que desean obtener su propia seguridad del SGSI de la organización. Esto es especialmente cierto cuando dicha parte tiene requisitos que van más allá de los de la norma.

Hemos logrado más avances en ISO 27001 en las últimas 2 semanas utilizando ISMS.online que en el último año.

Tom Woolrych
Gerente de Servicio y Soporte, La fuerza de trabajo
Fideicomiso de desarrollo

Reserva tu demostración

Todas las personas a las que ayudamos a realizar una auditoría ISO 27001 la aprobaron a la primera. Tú también podrías.

¿Por qué son importantes las auditorías ISO 27001?

Sin verificar cómo se gestiona y funciona su SGSI, no existe una garantía real de que esté cumpliendo los objetivos que se ha fijado.

Las auditorías contribuyen en cierta medida a proporcionar esta seguridad.

¿Por qué necesito auditar mi SGSI?

Hay muchas razones para auditar su SGSI:

¿Qué implican las auditorías internas ISO 27001?

  • Revisión de la documentación – Se trata de una revisión de las políticas, procedimientos, estándares y documentación de orientación de la organización para garantizar que sean adecuados para su propósito y que se revisen y mantengan.
  • Auditoría evidencial (o revisión de campo) – Se trata de una actividad de auditoría que muestrea activamente evidencia para demostrar que se están cumpliendo las políticas, que se están siguiendo los procedimientos y normas y que se están considerando las orientaciones.
  • ECONOMÉTRICOS – Luego de la revisión de la documentación y/o el muestreo de evidencia, el auditor evaluará y analizará los hallazgos para confirmar si se están cumpliendo los requisitos estándar.
  • Informe de auditoria – Será necesario preparar un informe de auditoría según lo exige la norma de la Cláusula 9.2 f) y proporcionarlo a la dirección para garantizar la visibilidad.
  • Revisión de gestión – es una actividad requerida según la Cláusula 9.3 Revisión por la dirección, que debe considerar los hallazgos de las auditorías realizadas para garantizar que se implementen acciones correctivas y mejoras según sea necesario.

Consigue tu primera ISO 27001

Descargue su guía gratuita para una certificación rápida y sostenible



Si no utiliza ISMS.online, ¡está haciendo su vida más difícil de lo necesario!
Mark Wightman
Director Técnico aluma
El 100% de nuestros usuarios aprueban la certificación a la primera
Reserva tu demostración

¿Qué implica una auditoría externa ISO 27001?

Los procesos de auditoría externa son esencialmente los mismos que los del programa de auditoría interna, pero generalmente se llevan a cabo para lograr y mantener la certificación.

El programa de auditorías externas [de certificación] será determinado por los auditores externos [organismo de certificación] pero seguirá un requisito sistemático (ver más abajo).

El auditor correspondiente proporcionará un plan de auditoría y, una vez que la organización lo confirme, se asignarán los recursos y se acordarán las fechas, horarios y lugares.

Luego, la auditoría se llevará a cabo siguiendo el plan de auditoría.

¿Con qué frecuencia se realizan auditorías externas?

Diferentes organismos de acreditación en todo el mundo establecen diferentes requisitos para el programa de auditorías de certificación; sin embargo, en el caso de certificados acreditados por UKAS, esto incluirá:

  • Auditoría de certificación inicial: realizada en 2 etapas.
  • Auditorías de vigilancia periódicas, normalmente cada seis meses o, como mínimo, anualmente.
  • Auditorías de recertificación realizadas cada 3 años.

¿Cuáles son los tipos y etapas de las auditorías externas?

  • Auditoría de etapa 1 – “Revisión de Documentación” establece que la La organización tiene la documentación requerida. para un SGSI operativo.
  • Auditoría de etapa 2 – “Auditoría de Certificación” – una auditoría probatoria para confirmar que la organización está operando el SGSI de acuerdo con el estándar – es decir, que las políticas, procedimientos y estándares documentados están implementados, son operativos y efectivos. Esta auditoría probatoria se realiza mediante muestreo.
  • Auditoria de vigilancia – También conocidas como “Auditorías periódicas”, se llevan a cabo de forma programada entre las auditorías de certificación y recertificación y se centrarán en una o más áreas del SGSI.
  • Auditoría de recertificación – Se lleva a cabo antes de que expire el período de certificación (3 años para los certificados acreditados por UKAS) y es una revisión más exhaustiva que las realizadas durante una auditoría de vigilancia. Cubre todas las áreas de la norma.

Además del programa de auditorías externas de certificación formal mencionado anteriormente, es posible que un tercero interesado, como un cliente, un socio o un regulador, le solicite someterse a una auditoría externa. La parte pertinente normalmente le proporcionará un plan de auditoría y realizará un seguimiento con un informe de auditoría que deberá incluirse en su revisión de la gestión del SGSI.

Vea las características de nuestra plataforma en acción

Una sesión práctica adaptada a tus necesidades y objetivos.

Reserva tu demostración

¿Le parece confusa la norma ISO 27001?

Valor de una Auditoría ISO 27001 con/sin Certificación

La decisión de la organización de lograr Cumplimiento y posiblemente certificación ISO 27001. dependerá de la implementación y operación de un SGSI formal y documentado. A menudo, esto se documentará dentro de un caso de negocio que identificará los objetivos esperados y el retorno de la inversión.

Sin certificación, la organización sólo puede afirmar "cumplimiento" de la norma, y ​​ningún tercero acreditado garantiza este cumplimiento. Si el motivo para implementar el SGSI es sólo mejorar la gestión de la seguridad y el aseguramiento interno, entonces esto puede ser suficiente.

Para obtener el máximo beneficio y retorno de la inversión del SGSI en términos de proporcionar seguridad a las operaciones externas de la organización. partes interesadas y partes interesadas, se requerirá un programa de auditoría de certificación acreditado, externo e independiente.

Recuerde que la única diferencia en términos de esfuerzo entre “cumplimiento” y “certificación” es el programa de auditorías de certificación externas. Esto se debe a que para afirmar que “cumple” con el estándar, la organización aún tendrá que hacer todo lo que exige el estándar; el “cumplimiento” autoevaluado no reduce los recursos necesarios ni el esfuerzo involucrado en la implementación y operación de un SGSI.

Preparación para una auditoría de certificación ISO 27001

Al prepararse para una auditoría de certificación, se deben considerar los siguientes puntos clave:

  • son la clave proceso del SGSI implementado y operativo?
    • Contexto organizacional: comprender y documentar el contexto organizacional y los requisitos para la seguridad de la información, incluidas las partes interesadas. Esto también incluirá documentar el alcance del SGSI.
    • Gestión de riesgos y oportunidades: ¿la organización ha identificado y riesgos de seguridad de la información evaluados y oportunidades y documentó un plan de tratamiento?
    • Liderazgo: ¿Se puede demostrar un fuerte liderazgo de alto nivel? Por ejemplo, mediante la provisión de recursos y una declaración de compromiso documentada dentro del política de seguridad organizacional.
    • Auditoría interna: ¿Se ha documentado, acordado e iniciado un programa de auditorías internas de conformidad con la Cláusula 9.2?
    • Revisión de la gestión: ¿el SGSI se ha sometido a una revisión formal de la gestión de acuerdo con Cláusula 9.3
    • Acción correctiva y Mejora continua – ¿Puede la organización demostrar que las acciones correctivas y las mejoras se están gestionando e implementando de manera eficaz y eficiente?
  • ¿Están los documentos requeridos en vigor y aprobados?
  • ¿Son fáciles de localizar y acceder a los registros probatorios?
  • Tener todo el personal y los contratistas relevantes recibidos. educación en seguridad de la información, capacitación y concientización? También es una buena práctica asegurarse de que quienes serán entrevistados hayan sido informados sobre qué esperar durante la auditoría y cómo responder. Además, asegúrese de que puedan acceder fácilmente a los documentos y pruebas que pueda solicitar el auditor.

Sentimos que teníamos
lo mejor de ambos mundos. Éramos
capaz de utilizar nuestro
procesos existentes,
y el Adoptar, Adaptar
El contenido nos dio nuevos
profundidad a nuestro SGSI.

andres bud
Fundador, iprov

Reserva tu demostración

Hacemos que alcanzar la ISO 27001 sea fácil

Obtenga una ventaja inicial del 77%

Obtenga una ventaja inicial del 77%

Nuestro SGSI viene preconfigurado con herramientas, marcos y documentación que puede adoptar, adaptar o agregar. Simple.

Tu camino hacia el éxito

Tu camino hacia el éxito

Nuestro Método de Resultados Garantizados está diseñado para certificarlo en su primer intento. Tasa de éxito del 100%.

Mira y aprende

Mira y aprende

Olvídese de la formación costosa y que requiere mucho tiempo. Nuestra serie de videos de Virtual Coach está disponible las 24 horas del día, los 7 días de la semana para guiarlo.

Reserva tu demostración

¿Quién realiza las auditorías ISO 27001?

Todas las auditorías según ISO 27001 deben ser realizadas por auditores competentes y objetivos.

Para demostrar competencia para la auditoría ISO 27001, generalmente se requiere que el auditor tenga conocimiento demostrable de la norma y de cómo realizar una auditoría. Esto puede ser asistiendo a un curso de Auditor Líder ISO 27001 o teniendo otra calificación de auditoría reconocida y luego conocimiento demostrable de la norma. Es posible demostrar que un auditor es competente sin una formación formal. Sin embargo, es probable que esta sea una conversación más difícil con su organismo de certificación.

Para demostrar objetividad, se debe demostrar que el auditor no está auditando su propio trabajo y que no está indebidamente influenciado a través de sus líneas jerárquicas.

Puede resultar más práctico para organizaciones más pequeñas o para aquellas que desean una objetividad más clara contratar un auditor.

Los organismos de certificación habrán verificado la competencia de sus auditores y deberían estar preparados para demostrárselo si así lo solicita.

¿Cómo ISMS.online hace que el proceso de auditoría sea más eficiente?

ISMS.online incluye un proyecto de programa de auditoría prediseñado que cubre auditorías internas y externas y también puede incluir auditorías según GDPR si ha elegido esta opción.

El programa de auditoría prediseñado incluye:

  • Actividades para 2 auditorías recomendadas antes de la certificación
  • Un plan de auditorías internas para el primer período de certificación de 3 años.
  • Marcadores de posición para su certificación externa y auditorías periódicas

Además de proporcionar el proyecto del programa de auditoría, la capacidad de vincularse rápidamente a otras áreas de trabajo dentro de la plataforma todo en uno ISMS.online significa vincular los hallazgos de la auditoría con los controles, las acciones correctivas y las mejoras, e incluso los riesgos se hacen fáciles y accesible. Esto le permitirá demostrar fácilmente a su auditor externo la gestión conjunta de los hallazgos identificados.

ISMS.online es un
solución integral que aceleró radicalmente nuestra implementación.

evan harris
Fundador y director de operaciones, Lleno de vida

Reserva tu demostración

Empezamos usando hojas de cálculo y fue una pesadilla. Con la solución ISMS.online, todo el trabajo duro fue fácil.
Perry Bowles
Director Técnico ZIPTECH
El 100% de nuestros usuarios aprueban la certificación a la primera
Reserva tu demostración

El camino comprobado hacia el éxito de ISO 27001

Construido con todo lo que necesita para tener éxito con facilidad y listo para usar nada más sacarlo de la caja, ¡no requiere capacitación!
Políticas internas

Políticas y controles perfectos

Colabora, crea y demuestra fácilmente que estás al tanto de tu documentación en todo momento

Más información
gestión de riesgos

Gestión de riesgos sencilla

Aborde sin esfuerzo amenazas y oportunidades e informe dinámicamente sobre el rendimiento

Más información
Informes

Medición e informes automatizados

Tome mejores decisiones y demuestre que tiene el control con paneles, KPI e informes relacionados.

Más información
Auditorías

Auditorías, acciones y revisiones

Simplifique el trabajo de acciones correctivas, mejoras, auditorías y revisiones de gestión

Más información
Enlace

Trabajo de mapeo y vinculación

Ilumine las relaciones críticas y vincule elegantemente áreas como activos, riesgos, controles y proveedores.

Más información
Activos

Fácil gestión de activos

Seleccione activos del Banco de Activos y cree su Inventario de Activos con facilidad

Más información
Integración perfecta

Integración rápida y perfecta

Integraciones listas para usar con sus otros sistemas comerciales clave para simplificar su cumplimiento

Más información
Normas-Reglamentos

Otras normas y reglamentos

Agregue claramente otras áreas de cumplimiento que afecten a su organización para lograr aún más

Más información
Cumplimiento

Garantía de cumplimiento del personal

Involucrar al personal, proveedores y otras personas con un cumplimiento dinámico de extremo a extremo en todo momento

Más información
de la Cadena de suministro

Gestión de la cadena de suministro

Gestionar la debida diligencia, contratos, contactos y relaciones a lo largo de su ciclo de vida.

Más información
Partes interesadas

Gestión de Interesados

Mapee y gestione visualmente las partes interesadas para garantizar que sus necesidades se aborden claramente

Más información
Privacidad

Fuerte privacidad y seguridad

Fuerte privacidad por diseño y controles de seguridad para satisfacer sus necesidades y expectativas

Más información
 
Consigue tu primera ISO 27001

Descargue nuestra guía gratuita para una certificación rápida y sostenible

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más