Auditoría SGSI (ISO 27001 / ENS / NIS2)
Auditoría interna del sistema de gestión frente a ISO/IEC 27001, al Esquema Nacional de Seguridad o a NIS2, según cuál te aplique. No es una prueba de intrusión: se comprueba que los controles están definidos, implantados y, sobre todo, que producen evidencias de que funcionan.
Cuándo necesitarla
- Antes de la auditoría de certificación
Sale más barato que las no conformidades las encontremos nosotros y no la entidad certificadora en su visita.
- Si el SGSI lleva tiempo funcionando
Un sistema de gestión se desactualiza solo: cambian los sistemas, se va gente y la documentación se queda donde estaba.
- Cuando os piden el ENS
El Esquema Nacional de Seguridad es obligatorio para el sector público y sus proveedores, y la categoría marca qué controles hay que acreditar.
- Cuando NIS2 os alcanza
Si sois entidad esencial o importante, el artículo 21 obliga a medidas de gestión de riesgos y el 23 a notificar incidentes en plazo.
- Tras una no conformidad
Si la certificadora ha levantado un hallazgo, hay que cerrarlo con evidencias y comprobar que no queda ninguno más del mismo tipo.
Cómo lo enfocamos
Análisis de brechas
Contraste control a control entre lo que la norma exige y lo que la organización tiene hoy, con el estado real de cada uno y no solo con lo que dice el procedimiento.
Revisión de evidencias
Un control sin registro que lo demuestre no es auditable. Revisamos qué evidencia genera cada control, quién la guarda y si serviría delante de un auditor de certificación.
Plan priorizado
Las no conformidades salen ordenadas por lo que bloquea la certificación primero y por esfuerzo de cierre después, con responsable y plazo propuestos para cada una.
Precio
El presupuesto se cierra tras el Kick-Off, con el alcance ya acordado y sin variables abiertas.
La cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas.
Incluido siempre
- ›La ejecución de la auditoría
- ›Informe técnico con evidencias y remediación
- ›Informe ejecutivo para dirección
- ›Re-auditoría de verificación al aplicar las correcciones
Metodología y estándares
Contra qué se audita, control a control. En una auditoría interna la norma de referencia no es el motivo del encargo, es la herramienta de trabajo: de ella salen los criterios y, con ellos, las no conformidades.

ISO 27001:2022
Los 93 controles del Anexo A y las cláusulas 4 a 10, uno a uno, contra lo que tienes implantado. La versión de 2022 reorganizó los controles en cuatro grupos: si tu sistema sigue mapeado a la de 2013, se ve aquí.

ENS
Las medidas del Anexo II del Real Decreto 311/2022 según la categoría de tus sistemas, básica, media o alta. Se revisa también la declaración de aplicabilidad y el análisis de riesgos que la sostiene.

NIS2
Las medidas del artículo 21 y las obligaciones de notificación del 23, con el detalle que añade su transposición. Aplica si eres entidad esencial o importante, y eso es lo primero que se determina.
Proceso en cinco fases
Una auditoría de sistema de gestión no se ejecuta como un test de intrusión, así que sus fases tampoco son las mismas. Cada hito tiene duración estimada y entregable concreto.
Kick-Off
Acordamos contigo el alcance, la norma de referencia y el calendario. Definimos qué procesos y sedes entran y quién participa por tu parte.
Plan de auditoría
Documento formal con los criterios de auditoría, el programa de entrevistas, el muestreo previsto y la matriz de comunicación. Lo firmas antes de empezar.
Auditoría
Revisamos la documentación del sistema y contrastamos sobre el terreno que se aplica: entrevistas, registros y evidencias de cada control del alcance.
Informe de auditoría
Cada no conformidad con su evidencia, el requisito de la norma que incumple y su clasificación. Incluye observaciones y oportunidades de mejora.
Reunión de cierre
Presentamos las conclusiones a dirección y acordamos el plan de acción: responsable y plazo para cada no conformidad. Es lo que revisa el auditor de certificación.
Quién la ejecuta
Las credenciales del equipo que hace el trabajo. Son certificaciones individuales de los auditores, no sellos de empresa.














Entregables
Lo que recibes al terminar, y sale de las fases del proceso. No incluye informe de retest: en un sistema de gestión, comprobar que las no conformidades se cerraron es el siguiente ciclo de auditoría.
- Plan de auditoría
Documento formal con los criterios de auditoría, el alcance, el programa de entrevistas y el muestreo previsto. Lo revisas y lo firmas antes de que empecemos.
- Informe de auditoría interna
Cada no conformidad con su evidencia, el requisito de la norma que incumple y su clasificación en mayor o menor. Incluye observaciones y oportunidades de mejora.
- Plan de acción
Las no conformidades con responsable y plazo acordados contigo. Es el documento que pide el auditor de certificación para comprobar que el sistema reacciona.
- Reunión de cierre
Sesión con dirección y con los responsables de proceso para presentar las conclusiones, resolver discrepancias sobre los hallazgos y acordar ese plan.
Cumplimiento normativo
Marcos que exigen o asumen pruebas técnicas periódicas. El informe se entrega en un formato que sirve como evidencia ante el auditor.










Preguntas frecuentes
Parte de 980 € y la cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas. El presupuesto se cierra tras el Kick-Off, que dura media hora, y llega sin variables abiertas. Lo que incluye no cambia: la revisión documental, las entrevistas, el informe de auditoría interna y la reunión de cierre.
De uno a dos días de auditoría, según cuántos procesos y sedes entren en el alcance. El informe lleva después una semana: cada no conformidad se contrasta con el requisito que incumple antes de escribirla. Antes de todo eso hay media hora de Kick-Off y un día para el plan, que firmas.
Las de más arriba en esta ficha. Van escritas en el plan de auditoría que firmas antes de que empecemos. La herramienta da la cobertura y la persona da la profundidad: un escáner recorre en una tarde lo que ningún auditor recorrería, y no entiende ni una sola de las reglas de tu negocio.
No en este encargo, y no es una limitación nuestra: en un sistema de gestión el cierre de las no conformidades se comprueba en el siguiente ciclo de auditoría, que es como lo plantean la ISO 19011 y el propio auditor de certificación. Lo que sí entregamos es el plan de acción con responsable y plazo para cada una.
Al menos una vez al año, que es lo que pide la cláusula 9.2 de ISO 27001 para las auditorías internas. El programa puede repartir los procesos a lo largo del ciclo, pero todo el alcance tiene que quedar cubierto antes de la auditoría de certificación o de la revisión por la dirección.
No, y no puede hacerlo nadie que no sea una entidad de certificación acreditada por ENAC. Esto es la auditoría interna que la propia norma exige en su cláusula 9.2, y es requisito para presentarte a la de certificación: sin ella, la entidad certificadora te levanta una no conformidad antes de empezar.
Contra la que te obligue, y a veces son varias. El ENS es obligatorio para el sector público y sus proveedores. NIS2 aplica si eres entidad esencial o importante por sector y tamaño. ISO 27001 es voluntaria y es la que te piden tus clientes en los pliegos. Lo decidimos en el Kick-Off.
Para una auditoría interna, sí: hace falta que existan las políticas, el análisis de riesgos y los registros, porque es lo que se audita. Si aún no hay sistema, lo que necesitas es un análisis de brechas, que parte de la misma revisión pero termina en un plan de implantación y no en no conformidades.
¿Hablamos de tu auditoría SGSI (ISO 27001 / ENS / NIS2)?
Cuéntanos qué quieres auditar y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.
- Respuesta en menos de 24 horas laborables
- Presupuesto cerrado, sin sorpresas
- Confidencialidad bajo acuerdo (NDA)