GlosarioOperaciones de cumplimiento

Evidencia de auditoría

Respuesta corta

La evidencia de auditoría es la información que usa un auditor para comprobar que se cumplen los requisitos y que los controles funcionan: documentos, registros, configuraciones de sistemas, logs, capturas de pantalla, entrevistas y observación directa. En ISO 27001, el ENS o SOC 2, la calidad de las evidencias suele decidir el resultado de la auditoría.

Tipos de evidencia

Los documentos describen lo que debería pasar, como las políticas y los procedimientos. Los registros muestran lo que ha pasado, como los resultados de las revisiones de accesos, la formación completada, el registro de incidentes o las aprobaciones de cambios. La evidencia técnica sale de los propios sistemas: configuraciones, exportaciones, logs y capturas de pantalla. Las entrevistas y la observación confirman que las personas conocen y siguen los procesos.

Qué buscan los auditores

La evidencia debe ser pertinente para el requisito, fiable, estar fechada y cubrir todo el periodo auditado. Los auditores suelen tomar muestras, por ejemplo una selección de altas, bajas o cambios, y comprueban cada una frente al proceso. Una política sin registros de que se aplica es una evidencia débil; unos registros que contradicen la política generan una no conformidad.

Un momento concreto o un periodo

Un informe SOC 2 Tipo I comprueba que los controles están bien diseñados en una fecha concreta. Un informe SOC 2 Tipo II revisa evidencias de un periodo de observación, normalmente de entre tres y doce meses, de modo que cualquier hueco en ese periodo aparece como una excepción. Las auditorías de certificación de ISO 27001 también esperan registros que demuestren que el SGSI está funcionando, incluida una auditoría interna y una revisión por la dirección ya realizadas.

Recogerla bien

Asignar un responsable a cada control, definir qué evidencias genera y con qué frecuencia, y recogerlas como parte del trabajo diario en lugar de en las semanas previas a la auditoría. Las plataformas de cumplimiento pueden automatizar buena parte de la recogida desde los sistemas conectados. Nuestro artículo sobre lo que de verdad comprueba una auditoría de certificación explica qué revisan los auditores en la práctica.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema