Auditoría interna ISO
Programa y ejecución de auditoría interna de su sistema de gestión según ISO/IEC 27001 (seguridad de la información), ISO/IEC 27701 (privacidad), ISO 22301 (continuidad del negocio) o ISO 9001 (calidad), o un simulacro antes de la auditoría de certificación. Seguimos ISO 19011, la guía internacional para auditar sistemas de gestión.
Su sistema de gestión está en marcha y la norma pide auditarlo
ISO/IEC 27001, ISO/IEC 27701, ISO 22301 e ISO 9001 piden auditar el sistema de gestión a intervalos planificados, para saber si cumple los requisitos de la propia empresa y los de la norma, y si se implementa y mantiene con eficacia (cláusula 9.2 de cada norma).
Esa auditoría interna la puede hacer la propia empresa o una parte externa en su nombre, con auditores que aseguren la objetividad y la imparcialidad del proceso. Si Gradiente implementó su sistema, lo auditan profesionales que no participaron en esa implementación.
Si su empresa quiere certificarse, la auditoría de certificación es otra: la hace un organismo de certificación acreditado, que revisa, entre otras cosas, que las auditorías internas y la revisión por la dirección se planifiquen y se realicen. En ISO/IEC 27701, cuya edición vigente es de 2025, conviene confirmar que el organismo ya certifica esa edición.
El simulacro es una auditoría interna frente a los requisitos de la norma, antes de esa auditoría de certificación, para que su empresa llegue con tiempo de corregir lo que falte.
Si su sistema reúne varias normas, se pueden auditar juntas en una auditoría combinada, como la describe ISO 19011.
Qué le entregamos
El programa ordena las auditorías del ciclo; cada auditoría o simulacro tiene su plan, sus hallazgos y su informe.
- Programa de auditoría internaQué se audita, con qué frecuencia, con qué métodos y quién lo hace, según la importancia de cada proceso y los resultados de auditorías anteriores (cláusula 9.2.2).
- Plan de auditoríaLos objetivos, los criterios y el alcance de cada auditoría, con los procesos, las áreas y las fechas que acordamos con usted.
- HallazgosLo que se cumple y lo que no frente a la norma y a los requisitos de su empresa, cada hallazgo con su evidencia, más las oportunidades de mejora.
- Informe de auditoría internaEl resultado de la auditoría, para comunicarlo a la dirección y llevarlo a la revisión por la dirección que pide la norma (cláusula 9.3).
Cómo se desarrolla
-
Acordamos con usted el alcance: qué normas, qué procesos y si es parte de su programa de auditoría o un simulacro antes de certificar.
-
Preparamos el programa o el plan de auditoría y revisamos la documentación del sistema.
-
Auditamos: entrevistas con las personas a cargo de cada proceso y revisión de evidencias frente a los requisitos de la norma y los de su empresa.
-
Presentamos los hallazgos en una reunión de cierre y entregamos el informe.
Qué define el alcance
- La cantidad de días de auditoría.
- Cuántas normas se auditan y si se auditan juntas.
- Cuántos procesos, áreas y sedes entran en el alcance.
- Si es parte de su programa de auditoría o un simulacro antes de la certificación.
Cómo se contrata
Se contrata por día de auditoría; la cantidad de días depende del alcance.
Referencias
- ISO 19011
- ISO/IEC 27001:2022 · cláusula 9.2
- ISO/IEC 27701:2025 · cláusula 9.2
- ISO 22301:2019 · cláusula 9.2
- ISO 9001 · cláusula 9.2
Servicios relacionados
Línea GRC
ISO 27001, 27701, 22301 y 9001: de cero a preparado para certificar con un organismo acreditado.
Sistemas de gestión ISO
Línea IA
Auditoría interna de su sistema de gestión de IA, a cargo de un auditor certificado en ISO/IEC 42001.
Auditoría interna ISO 42001
Línea GRC
Evaluación de riesgos (ISO/IEC 27005 / ISO 31000) y gestión del riesgo de proveedores.
Riesgos y terceros
Conversemos sobre la auditoría interna de su sistema de gestión.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.