Corrección y acción correctiva
Una corrección arregla el problema inmediato, por ejemplo retirar un acceso que debería haberse revocado. Una acción correctiva ataca la razón por la que ocurrió, por ejemplo conectando el proceso de bajas de RRHH con la baja de cuentas para que no vuelva a pasar. Los auditores esperan ambas.
Los pasos
ISO 27001 (cláusula 10.2) exige reaccionar ante la no conformidad y afrontar sus consecuencias, revisarla e identificar su causa raíz, comprobar si existen o podrían darse problemas similares en otras áreas, implantar la acción, revisar su eficacia y actualizar el SGSI si hace falta. Cada paso debe quedar registrado.
Encontrar la causa raíz
Funcionan bien técnicas sencillas: preguntar por qué varias veces hasta llegar a la causa de fondo, o clasificar las causas en personas, procesos y tecnología. Una causa raíz de error humano suele indicar que el análisis se quedó corto; la causa real suele ser un proceso que falta, una responsabilidad poco clara o la falta de automatización.
Después de una auditoría
Cuando un auditor de certificación detecta una no conformidad, la organización debe presentar un plan de acciones correctivas en un plazo acordado. Las no conformidades mayores deben resolverse antes de emitir o mantener el certificado. Las acciones correctivas también surgen de las auditorías internas, los incidentes de seguridad y la revisión por la dirección.




