GlosarioISO 27001

Acción correctiva

Respuesta corta

Una acción correctiva elimina la causa de una no conformidad o de un incidente para que no vuelva a ocurrir. Va más allá de arreglar el problema inmediato: exige encontrar la causa raíz, actuar sobre ella y comprobar que la acción ha funcionado. ISO 27001 exige una acción correctiva para cada no conformidad.

Corrección y acción correctiva

Una corrección arregla el problema inmediato, por ejemplo retirar un acceso que debería haberse revocado. Una acción correctiva ataca la razón por la que ocurrió, por ejemplo conectando el proceso de bajas de RRHH con la baja de cuentas para que no vuelva a pasar. Los auditores esperan ambas.

Los pasos

ISO 27001 (cláusula 10.2) exige reaccionar ante la no conformidad y afrontar sus consecuencias, revisarla e identificar su causa raíz, comprobar si existen o podrían darse problemas similares en otras áreas, implantar la acción, revisar su eficacia y actualizar el SGSI si hace falta. Cada paso debe quedar registrado.

Encontrar la causa raíz

Funcionan bien técnicas sencillas: preguntar por qué varias veces hasta llegar a la causa de fondo, o clasificar las causas en personas, procesos y tecnología. Una causa raíz de error humano suele indicar que el análisis se quedó corto; la causa real suele ser un proceso que falta, una responsabilidad poco clara o la falta de automatización.

Después de una auditoría

Cuando un auditor de certificación detecta una no conformidad, la organización debe presentar un plan de acciones correctivas en un plazo acordado. Las no conformidades mayores deben resolverse antes de emitir o mantener el certificado. Las acciones correctivas también surgen de las auditorías internas, los incidentes de seguridad y la revisión por la dirección.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema