El objetivo de esta auditoría es dar cumplimiento al requisito 9.2 del estándar ISO/IEC 27001:2022 al realizar una revisión del estado de implementación del SGSI mediante una auditoría de primera parte independiente de todas las áreas de la organización.
El objetivo de hacer una auditoría interna en el estándar ISO/IEC 27001:2022 es evaluar de manera independiente y sistemática el Sistema de Gestión de Seguridad de la Información (SGSI) de la organización, con el fin de:
- Verificar el grado de conformidad con los requisitos de la norma ISO/IEC 27001 y con las políticas, procedimientos y controles internos establecidos por la organización.
- Identificar brechas, no conformidades y oportunidades de mejora en la implementación y operación del SGSI.
- Evaluar la eficacia de los controles de seguridad, incluyendo los establecidos en el Anexo A de la norma.
- Proporcionar información objetiva y evidencia documentada para apoyar la toma de decisiones de la alta dirección.
- Contribuir a la preparación para auditorías de certificación o de seguimiento, asegurando que el SGSI se mantiene adecuado, efectivo y alineado con los riesgos del negocio.
La metodología seguida por Internet Security Auditors tiene como objetivo asegurar una completa y correcta evaluación del Sistema de Gestión de Seguridad de la Información y sus controles de seguridad, la metodología cubre los siguientes aspectos:
Fase I: Planificación, Revisión Documental y Plan de Auditoría
- Se hará un proceso de conocimiento básico del SGSI con
el reponsable del mismo - Revisión de la documentación que soporta el SGSI
- Elaboración del Plan de Auditoría
![]()
Fase II: Ejecución de la Auditoría
En esta fase se ejecutarán las reuniones establecidas en el Plan de Auditoría de la fase anterior, iniciando con la reunión de apertura en la cual se expondrá el objetivo y alcance de la auditoría, se llevará a cabo una revisión de la conformidad de las cláusulas de la norma internacional ISO/IEC 27001:2022 y de los controles de seguridad listados en el anexo de esta misma norma, siempre que apliquen a la Organización según su Declaración de Aplicabilidad (revisada en la fase anterior).
La evaluación consta de procesos de entrevista, observación de procesos, revisión de documentos, observaciones físicas, revisión de sistemas con el objetivo de determinar conformidad con el estándar y de los controles definidos por la organización.
Fase III: Informe de Auditoría
Auditoría que presentará los detalles de proceso y resultados obtenidos, especificando el listado de controles evaluados, los hallazgos detallados de la auditoría y las oportunidades de mejora.
La categorización de las no conformidades se establecerá de acuerdo con la metodología y formatos que se definan en el sistema de gestión de seguridad de la información y el manual de auditorías internas al cual Internet Security Auditors se ajusta para demostrar que se usa la documentación oficial del SGSI definida bajo la guía de las buenas prácticas de la industria.
Se hará una reunión de cierre donde se presentarán las principales fortalezas y debilidades detectadas en el proceso.
Entregables
- Plan de auditoría
- Resumen Ejecutivo
- Informe de Auditoría Interna