Publicado el

AUDITORÍA – Plan de auditoría ISO 45001: Guía para identificar no conformidades

Exportar / Guardar PDFImprimir

INTRODUCCIÓN

La auditoría tiene un papel fundamental en la evaluación de la eficacia de los sistemas de gestión de seguridad de la información conforme a la norma ISO 27001. Esta norma establece los requisitos para un Sistema de Gestión de Seguridad de la Información (SGSI) que proteja la confidencialidad, integridad y disponibilidad de la información. En el contexto de la auditoría, se busca asegurar que las políticas, procedimientos y controles estén alineados con las directrices de la norma.

SECCIÓN 1 – OBJETIVO DE LA AUDITORÍA SEGÚN LA NORMA

El objetivo de la auditoría bajo la norma ISO 27001 es evaluar la conformidad del SGSI con los requisitos especificados en el Anexo A de la norma. Se deben verificar aspectos críticos como:

  • A.5.1: Política de seguridad de la información. Verificar que esté documentada, aprobada y comunicada.
  • A.8.1: Clasificación de la información. Evaluar los métodos de clasificación utilizados y su alineación con el manejo de la información sensible.
  • A.12.1: Seguridad en las operaciones. Revisar los procedimientos implementados para gestionar el cambio y la capacidad del sistema.

La auditoría debe garantizar que los controles necesarios estén documentados, implementados y mantenidos de manera efectiva.

SECCIÓN 2 – PLANIFICACIÓN DE LA AUDITORÍA OPERATIVA

Definición del alcance

Es esencial definir claramente el alcance de la auditoría, que debe incluir:

  • Procesos y funciones cubiertos por el SGSI.
  • Activos críticos que necesitan protección.
  • Ubicación física y sistemas tecnológicos en uso.

Recopilación de documentación

La preparación implica la recolección de documentación clave, como:

  • Políticas y procedimientos de seguridad.
  • Registros de formación y sensibilización.
  • Informes de auditorías anteriores y resultados de autoevaluaciones.

Identificación de procesos críticos

Identifique los procesos críticos que impactan la seguridad de la información, incluidos:

  • Acceso a sistemas y datos sensibles.
  • Gestión de incidentes de seguridad.
  • Respaldo y recuperación de información.

Matriz de riesgos/controles

Elabore una matriz de riesgos en la que se enumeren los riesgos identificados y los controles existentes, alineados con los siguientes criterios:

  • Probabilidad de ocurrencia.
  • Impacto potencial.
  • Efectividad del control implementado.

SECCIÓN 3 – LISTA DE VERIFICACIÓN DE LA AUDITORÍA OPERATIVA

Utilizando la siguiente lista de verificación, los auditores pueden asegurar que se cumplen los requisitos de la norma:

  • ¿Existen políticas de seguridad documentadas y aprobadas?

    • Evidencia: Copia de la política.
  • ¿Se realiza la clasificación de la información?

    • Evidencia: Registros e informes de clasificación.
  • ¿Se llevan a cabo auditorías internas previsibles?

    • Evidencia: Plan de auditoría y reportes previos.
  • ¿Están documentados los procedimientos de gestión de incidentes?

    • Evidencia: Procedimiento y registros de incidentes manejados.
  • ¿Se han realizado pruebas de los controles de seguridad?

    • Evidencia: Resultados de las pruebas y análisis posteriores.

SECCIÓN 4 – NO CONFORMIDADES TÍPICAS ENCONTRADAS

Durante las auditorías operativas, se pueden identificar varias no conformidades, tales como:

  • Falta de actualización de políticas: A menudo, las políticas no se revisan anualmente, lo que no cumple con el requisito de revisión periódica.
  • Deficiencias en la documentación de controles: Muchos departamentos no cuentan con documentación clara que respalde la implementación de medidas de seguridad.
  • Inadecuada gestión de incidentes: Los registros de incidentes suelen estar incompletos o no se sigue adecuadamente el proceso de análisis y aprendizaje de las lecciones.

SECCIÓN 5 – CÓMO ESTRUCTURAR EL INFORME DE AUDITORÍA

El informe de auditoría debe contener los siguientes elementos mínimos:

  1. Introducción: Contexto y objetivo de la auditoría.
  2. Alcance y metodología: Descripción del alcance y de cómo se llevó a cabo la auditoría.
  3. Hallazgos: Detalles de las conformidades y no conformidades encontradas, basadas en la lista de verificación.
  4. Recomendaciones: Sugerencias para la mejora continua y corrección de no conformidades.
  5. Anexos: Documentación de soporte, como registros, informes y listas de verificación empleadas.

La documentación de hallazgos debe ser clara y concisa, reflejando la evidencia recolectada y las acciones correctivas recomendadas.

SECCIÓN 6 – SOPORTE OPERATIVO CON EL SOFTWARE AUDIT MANAGER

Para optimizar el proceso de auditoría, recomendamos el uso del software Audit Manager que proporciona las siguientes funcionalidades:

  • Planificación de auditorías: Organiza y programa auditorías con facilidad, asegurando que se cumplan los plazos estipulados.
  • Gestión de listas de verificación: Permite crear y personalizar listas de verificación directamente en la plataforma, facilitando la recopilación de datos.
  • Registro de no conformidades: Permite documentar y categorizar no conformidades de manera sencilla para su seguimiento.
  • Seguimiento de acciones correctivas: Facilita la asignación y seguimiento de acciones correctivas, asegurando que se cierren en el tiempo estipulado.
  • Archivo de evidencias: Proporciona un repositorio seguro para almacenar todas las evidencias, asegurando su disponibilidad y fácil recuperación.
  • Generación de informes estructurados: Automatiza la elaboración de informes, ahorrando tiempo y asegurando la consistencia en la presentación de resultados.

CONCLUSIÓN

Realizar una auditoría bien estructurada y documentada es crucial para garantizar la efectividad de un SGSI bajo la norma ISO 27001. Al seguir un enfoque sistemático y utilizar herramientas adecuadas, los consultores y auditores pueden identificar y mitigar riesgos, asegurando así la seguridad de la información dentro de sus organizaciones.

Exportar / Guardar PDFImprimir