GlosarioISO 27001

Auditoría interna

Respuesta corta

Una auditoría interna es una revisión planificada e independiente que una organización hace de su propio sistema de gestión para comprobar que cumple los requisitos de una norma como ISO 27001 y funciona como debe. Es obligatoria antes de la certificación.

Qué exige ISO 27001

Las auditorías internas deben seguir un programa planificado que cubra todo el SGSI a lo largo del tiempo. Los auditores deben ser objetivos e imparciales, lo que significa que nadie debe auditar su propio trabajo. Los resultados se comunican a la dirección y las no conformidades se corrigen.

Antes de la certificación

Las entidades de certificación esperan que se haya completado al menos una auditoría interna completa y una revisión por la dirección antes de la auditoría de certificación de Fase 2. Sin ellas, no se puede demostrar que el sistema funciona.

Quién la realiza

Puede hacerla personal formado de otra área de la empresa o un auditor externo que actúe en nombre de la organización. Las empresas pequeñas suelen recurrir a un auditor externo para garantizar la independencia.

Por qué es útil

Una buena auditoría interna encuentra las brechas antes que la entidad de certificación, cuando corregirlas es más barato y no tiene consecuencias para el certificado.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema