Auditoría SGSI (ISO 27001 / ENS / NIS2)

Auditoría interna del sistema de gestión frente a ISO/IEC 27001, al Esquema Nacional de Seguridad o a NIS2, según cuál te aplique. No es una prueba de intrusión: se comprueba que los controles están definidos, implantados y, sobre todo, que producen evidencias de que funcionan.

Cuándo necesitarla

  • Antes de la auditoría de certificación

    Sale más barato que las no conformidades las encontremos nosotros y no la entidad certificadora en su visita.

  • Si el SGSI lleva tiempo funcionando

    Un sistema de gestión se desactualiza solo: cambian los sistemas, se va gente y la documentación se queda donde estaba.

  • Cuando os piden el ENS

    El Esquema Nacional de Seguridad es obligatorio para el sector público y sus proveedores, y la categoría marca qué controles hay que acreditar.

  • Cuando NIS2 os alcanza

    Si sois entidad esencial o importante, el artículo 21 obliga a medidas de gestión de riesgos y el 23 a notificar incidentes en plazo.

  • Tras una no conformidad

    Si la certificadora ha levantado un hallazgo, hay que cerrarlo con evidencias y comprobar que no queda ninguno más del mismo tipo.

Cómo lo enfocamos

Análisis de brechas

Contraste control a control entre lo que la norma exige y lo que la organización tiene hoy, con el estado real de cada uno y no solo con lo que dice el procedimiento.

Revisión de evidencias

Un control sin registro que lo demuestre no es auditable. Revisamos qué evidencia genera cada control, quién la guarda y si serviría delante de un auditor de certificación.

Plan priorizado

Las no conformidades salen ordenadas por lo que bloquea la certificación primero y por esfuerzo de cierre después, con responsable y plazo propuestos para cada una.

Precio

El presupuesto se cierra tras el Kick-Off, con el alcance ya acordado y sin variables abiertas.

Desde980

La cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas.

Incluido siempre

  • La ejecución de la auditoría
  • Informe técnico con evidencias y remediación
  • Informe ejecutivo para dirección
  • Re-auditoría de verificación al aplicar las correcciones
Pedir presupuesto cerrado →

Metodología y estándares

Contra qué se audita, control a control. En una auditoría interna la norma de referencia no es el motivo del encargo, es la herramienta de trabajo: de ella salen los criterios y, con ellos, las no conformidades.

ISO 27001:2022

Sistemas de gestión de la seguridad de la información

Los 93 controles del Anexo A y las cláusulas 4 a 10, uno a uno, contra lo que tienes implantado. La versión de 2022 reorganizó los controles en cuatro grupos: si tu sistema sigue mapeado a la de 2013, se ve aquí.

ENS

Esquema Nacional de Seguridad

Las medidas del Anexo II del Real Decreto 311/2022 según la categoría de tus sistemas, básica, media o alta. Se revisa también la declaración de aplicabilidad y el análisis de riesgos que la sostiene.

NIS2

Directiva (UE) 2022/2555

Las medidas del artículo 21 y las obligaciones de notificación del 23, con el detalle que añade su transposición. Aplica si eres entidad esencial o importante, y eso es lo primero que se determina.

Proceso en cinco fases

Una auditoría de sistema de gestión no se ejecuta como un test de intrusión, así que sus fases tampoco son las mismas. Cada hito tiene duración estimada y entregable concreto.

01

Kick-Off

Acordamos contigo el alcance, la norma de referencia y el calendario. Definimos qué procesos y sedes entran y quién participa por tu parte.

Duración
30 minutos
Entregable
Acuerdo y alcance
02

Plan de auditoría

Documento formal con los criterios de auditoría, el programa de entrevistas, el muestreo previsto y la matriz de comunicación. Lo firmas antes de empezar.

Duración
1 día
Entregable
Plan de auditoría formal
03

Auditoría

Revisamos la documentación del sistema y contrastamos sobre el terreno que se aplica: entrevistas, registros y evidencias de cada control del alcance.

Duración
1-2 días
Entregable
Hallazgos y evidencias
04

Informe de auditoría

Cada no conformidad con su evidencia, el requisito de la norma que incumple y su clasificación. Incluye observaciones y oportunidades de mejora.

Duración
1 semana
Entregable
Informe de auditoría interna
05

Reunión de cierre

Presentamos las conclusiones a dirección y acordamos el plan de acción: responsable y plazo para cada no conformidad. Es lo que revisa el auditor de certificación.

Duración
1 hora
Entregable
Plan de acción

Quién la ejecuta

Las credenciales del equipo que hace el trabajo. Son certificaciones individuales de los auditores, no sellos de empresa.

Entregables

Lo que recibes al terminar, y sale de las fases del proceso. No incluye informe de retest: en un sistema de gestión, comprobar que las no conformidades se cerraron es el siguiente ciclo de auditoría.

  1. Plan de auditoría

    Documento formal con los criterios de auditoría, el alcance, el programa de entrevistas y el muestreo previsto. Lo revisas y lo firmas antes de que empecemos.

  2. Informe de auditoría interna

    Cada no conformidad con su evidencia, el requisito de la norma que incumple y su clasificación en mayor o menor. Incluye observaciones y oportunidades de mejora.

  3. Plan de acción

    Las no conformidades con responsable y plazo acordados contigo. Es el documento que pide el auditor de certificación para comprobar que el sistema reacciona.

  4. Reunión de cierre

    Sesión con dirección y con los responsables de proceso para presentar las conclusiones, resolver discrepancias sobre los hallazgos y acordar ese plan.

Cumplimiento normativo

Marcos que exigen o asumen pruebas técnicas periódicas. El informe se entrega en un formato que sirve como evidencia ante el auditor.

Preguntas frecuentes

Parte de 980 € y la cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas. El presupuesto se cierra tras el Kick-Off, que dura media hora, y llega sin variables abiertas. Lo que incluye no cambia: la revisión documental, las entrevistas, el informe de auditoría interna y la reunión de cierre.

De uno a dos días de auditoría, según cuántos procesos y sedes entren en el alcance. El informe lleva después una semana: cada no conformidad se contrasta con el requisito que incumple antes de escribirla. Antes de todo eso hay media hora de Kick-Off y un día para el plan, que firmas.

Las de más arriba en esta ficha. Van escritas en el plan de auditoría que firmas antes de que empecemos. La herramienta da la cobertura y la persona da la profundidad: un escáner recorre en una tarde lo que ningún auditor recorrería, y no entiende ni una sola de las reglas de tu negocio.

No en este encargo, y no es una limitación nuestra: en un sistema de gestión el cierre de las no conformidades se comprueba en el siguiente ciclo de auditoría, que es como lo plantean la ISO 19011 y el propio auditor de certificación. Lo que sí entregamos es el plan de acción con responsable y plazo para cada una.

Al menos una vez al año, que es lo que pide la cláusula 9.2 de ISO 27001 para las auditorías internas. El programa puede repartir los procesos a lo largo del ciclo, pero todo el alcance tiene que quedar cubierto antes de la auditoría de certificación o de la revisión por la dirección.

No, y no puede hacerlo nadie que no sea una entidad de certificación acreditada por ENAC. Esto es la auditoría interna que la propia norma exige en su cláusula 9.2, y es requisito para presentarte a la de certificación: sin ella, la entidad certificadora te levanta una no conformidad antes de empezar.

Contra la que te obligue, y a veces son varias. El ENS es obligatorio para el sector público y sus proveedores. NIS2 aplica si eres entidad esencial o importante por sector y tamaño. ISO 27001 es voluntaria y es la que te piden tus clientes en los pliegos. Lo decidimos en el Kick-Off.

Para una auditoría interna, sí: hace falta que existan las políticas, el análisis de riesgos y los registros, porque es lo que se audita. Si aún no hay sistema, lo que necesitas es un análisis de brechas, que parte de la misma revisión pero termina en un plan de implantación y no en no conformidades.

¿Hablamos de tu auditoría SGSI (ISO 27001 / ENS / NIS2)?

Cuéntanos qué quieres auditar y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.

Comprobando que no eres un robot. Puedes enviar igualmente.