Qué exige ISO 27001
Las auditorías internas deben seguir un programa planificado que cubra todo el SGSI a lo largo del tiempo. Los auditores deben ser objetivos e imparciales, lo que significa que nadie debe auditar su propio trabajo. Los resultados se comunican a la dirección y las no conformidades se corrigen.
Antes de la certificación
Las entidades de certificación esperan que se haya completado al menos una auditoría interna completa y una revisión por la dirección antes de la auditoría de certificación de Fase 2. Sin ellas, no se puede demostrar que el sistema funciona.
Quién la realiza
Puede hacerla personal formado de otra área de la empresa o un auditor externo que actúe en nombre de la organización. Las empresas pequeñas suelen recurrir a un auditor externo para garantizar la independencia.
Por qué es útil
Una buena auditoría interna encuentra las brechas antes que la entidad de certificación, cuando corregirlas es más barato y no tiene consecuencias para el certificado.




