ISO 27001 · el programa de auditoría interna
El programa de auditoría interna, redactado a partir de cinco respuestas
El apartado 9.2 quiere un programa, no una auditoría suelta: con qué frecuencia la empresa se audita a sí misma, contra qué, por quién, cómo y adónde van los resultados, redactado abajo a partir de cinco respuestas con las 7 secciones de la norma y los 4 temas del anexo A con 93 controles repartidos entre las auditorías del año, para que cada parte del sistema se audite al menos una vez al año por alguien que no la construyó.
El calendario de 2026
Las secciones de la norma y los temas del anexo A repartidos en orden entre las auditorías, cada uno al menos una vez al año; un control excluido en la declaración de aplicabilidad se audita por su justificación, no por su funcionamiento.
Auditoría 1: octubre de 2026
- 4: Contexto de la organización (4 apartados)
- 5: Liderazgo (3 apartados)
- 6: Planificación (5 apartados)
- 7: Apoyo (5 apartados)
- 8: Operación (3 apartados)
- 9: Evaluación del desempeño (4 apartados)
Auditoría 2: abril de 2027
- 10: Mejora (2 apartados)
- Anexo A, Organizativo (37 controles)
- Anexo A, Personas (8 controles)
- Anexo A, Físico (14 controles)
- Anexo A, Tecnológico (34 controles)
El programa
# Programa de auditoría interna: [empresa] Responsable del programa: [el responsable del programa] · Aprobado por: [la dirección] · Año: 2026 Redactado el con la página gratuita de getstandardos.com según el apartado 9.2 de ISO/IEC 27001:2022. La formulación es la de StandardOS; los títulos de las secciones y los temas son sus descripciones, no el texto de la norma. ## Propósito y criterios Las auditorías internas comprueban si el sistema de gestión de seguridad de la información de [empresa] cumple los requisitos de ISO/IEC 27001:2022 y los requisitos propios de la empresa, y si se implementa y se mantiene tal como está escrito. Los criterios de cada auditoría son la norma, la declaración de alcance, la política de seguridad de la información y las políticas que dependen de ella, el plan de tratamiento de riesgos y la declaración de aplicabilidad vigente en la fecha de la auditoría. ## Frecuencia y cobertura Dos auditorías internas al año se reparten el sistema: las 7 secciones de la norma y los 4 temas del anexo A con 93 controles se distribuyen entre las dos auditorías de modo que cada sección y cada tema se auditen al menos una vez al año, con los controles muestreados por tema. Se añade una auditoría cuando un cambio significativo, un incidente o el hallazgo de un cliente lo requieren. ## Auditores e independencia Las auditorías las realizan personas de [empresa] formadas para ello, elegidas para cada auditoría de modo que nadie audite un trabajo del que es responsable o que ejecuta; donde el equipo es demasiado pequeño para ello en un tema, ese tema lo audita un auditor externo. Un auditor nunca audita un control que opera, una política de la que es responsable o un registro que produjo. La auditoría se hace contra evidencias: una afirmación sin registro es un hallazgo, no una conformidad. ## Métodos - Revisión documental: la política, los procedimientos y la declaración de aplicabilidad leídos contra los criterios antes de la auditoría. - Entrevistas: los responsables de los apartados y controles en el alcance, invitados a mostrar en vez de contar. - Muestreo de registros: revisiones de acceso, incidentes, evaluaciones de proveedores, registros de formación y registros de cambios, muestreados a lo largo del periodo. - Observación de sistemas: configuraciones, registros y ajustes comprobados donde el control vive en un sistema y no en un documento. ## El calendario de 2026 Cada auditoría cubre las secciones y los temas de abajo; el plan de cada auditoría, con sus fechas, su auditor y los registros muestreados, se redacta dos semanas antes. ### Auditoría 1: octubre de 2026 - 4: Contexto de la organización (4 apartados) - 5: Liderazgo (3 apartados) - 6: Planificación (5 apartados) - 7: Apoyo (5 apartados) - 8: Operación (3 apartados) - 9: Evaluación del desempeño (4 apartados) ### Auditoría 2: abril de 2027 - 10: Mejora (2 apartados) - Anexo A, Organizativo (37 controles) - Anexo A, Personas (8 controles) - Anexo A, Físico (14 controles) - Anexo A, Tecnológico (34 controles) ## Informes y seguimiento Cada auditoría termina en un informe escrito a [el responsable del programa] y a la dirección en dos semanas, con las evidencias vistas, los hallazgos como no conformidades u observaciones con el apartado o control al que afectan, y las buenas prácticas anotadas. Cada no conformidad entra en el proceso de acciones correctivas con un responsable y una fecha; los hallazgos y su estado son una entrada de la siguiente revisión por la dirección. ## Registros Este programa, cada plan de auditoría, cada informe y la evidencia de las acciones correctivas se conservan como información documentada del sistema de gestión, con versiones y a disposición de la entidad de certificación. Aprobado por [la dirección] el [fecha]. Revisado en la revisión por la dirección y siempre que el alcance, los riesgos o los resultados de las auditorías exijan un cambio. Este programa se redacta a partir de las respuestas dadas. No es asesoramiento de certificación; la entidad de certificación lee el programa, los planes y los informes en la auditoría, y el registro que acepta es el que la empresa mantiene.
StandardOS ejecuta el programa que redacta
En StandardOS el programa es un calendario: cada auditoría tiene su fecha, su alcance, su auditor y su lista de comprobación extraída del registro de apartados y de la declaración de aplicabilidad, los hallazgos se convierten en acciones correctivas con responsables, y los resultados fluyen a la revisión por la dirección sin volver a teclearse.
La declaración de aplicabilidadLos controles del anexo ALos apartados, uno a uno