Tipos de evidencia
Los documentos describen lo que debería pasar, como las políticas y los procedimientos. Los registros muestran lo que ha pasado, como los resultados de las revisiones de accesos, la formación completada, el registro de incidentes o las aprobaciones de cambios. La evidencia técnica sale de los propios sistemas: configuraciones, exportaciones, logs y capturas de pantalla. Las entrevistas y la observación confirman que las personas conocen y siguen los procesos.
Qué buscan los auditores
La evidencia debe ser pertinente para el requisito, fiable, estar fechada y cubrir todo el periodo auditado. Los auditores suelen tomar muestras, por ejemplo una selección de altas, bajas o cambios, y comprueban cada una frente al proceso. Una política sin registros de que se aplica es una evidencia débil; unos registros que contradicen la política generan una no conformidad.
Un momento concreto o un periodo
Un informe SOC 2 Tipo I comprueba que los controles están bien diseñados en una fecha concreta. Un informe SOC 2 Tipo II revisa evidencias de un periodo de observación, normalmente de entre tres y doce meses, de modo que cualquier hueco en ese periodo aparece como una excepción. Las auditorías de certificación de ISO 27001 también esperan registros que demuestren que el SGSI está funcionando, incluida una auditoría interna y una revisión por la dirección ya realizadas.
Recogerla bien
Asignar un responsable a cada control, definir qué evidencias genera y con qué frecuencia, y recogerlas como parte del trabajo diario en lugar de en las semanas previas a la auditoría. Las plataformas de cumplimiento pueden automatizar buena parte de la recogida desde los sistemas conectados. Nuestro artículo sobre lo que de verdad comprueba una auditoría de certificación explica qué revisan los auditores en la práctica.




