Pasar al contenido principal

Auditoría Interna ISO 27001

Auditoría Interna ISO 27001

El objetivo de esta auditoría es dar cumplimiento al requisito 9.2 del estándar ISO/IEC 27001:2022 al realizar una revisión del estado de implementación del SGSI mediante una auditoría de primera parte independiente de todas las áreas de la organización.

El objetivo de hacer una auditoría interna en el estándar ISO/IEC 27001:2022 es evaluar de manera independiente y sistemática el Sistema de Gestión de Seguridad de la Información (SGSI) de la organización, con el fin de:

  1. Verificar el grado de conformidad con los requisitos de la norma ISO/IEC 27001 y con las políticas, procedimientos y controles internos establecidos por la organización.
  2. Identificar brechas, no conformidades y oportunidades de mejora en la implementación y operación del SGSI.
  3. Evaluar la eficacia de los controles de seguridad, incluyendo los establecidos en el Anexo A de la norma.
  4. Proporcionar información objetiva y evidencia documentada para apoyar la toma de decisiones de la alta dirección.
  5. Contribuir a la preparación para auditorías de certificación o de seguimiento, asegurando que el SGSI se mantiene adecuado, efectivo y alineado con los riesgos del negocio.

La metodología seguida por Internet Security Auditors tiene como objetivo asegurar una completa y correcta evaluación del Sistema de Gestión de Seguridad de la Información y sus controles de seguridad, la metodología cubre los siguientes aspectos:

Ámbito de las pruebas

Fase I: Planificación, Revisión Documental y Plan de Auditoría

  • Se hará un proceso de conocimiento básico del SGSI con
    el reponsable del mismo
  • Revisión de la documentación que soporta el SGSI
  • Elaboración del Plan de Auditoría

Fase II: Ejecución de la Auditoría

En esta fase se ejecutarán las reuniones establecidas en el Plan de Auditoría de la fase anterior, iniciando con la reunión de apertura en la cual se expondrá el objetivo y alcance de la auditoría, se llevará a cabo una revisión de la conformidad de las cláusulas de la norma internacional ISO/IEC 27001:2022 y de los controles de seguridad listados en el anexo de esta misma norma, siempre que apliquen a la Organización según su Declaración de Aplicabilidad (revisada en la fase anterior).

La evaluación consta de procesos de entrevista, observación de procesos, revisión de documentos, observaciones físicas, revisión de sistemas con el objetivo de determinar conformidad con el estándar y de los controles definidos por la organización.

 

Fase III: Informe de Auditoría

Auditoría que presentará los detalles de proceso y resultados obtenidos, especificando el listado de controles evaluados, los hallazgos detallados de la auditoría y las oportunidades de mejora.

La categorización de las no conformidades se establecerá de acuerdo con la metodología y formatos que se definan en el sistema de gestión de seguridad de la información y el manual de auditorías internas al cual Internet Security Auditors se ajusta para demostrar que se usa la documentación oficial del SGSI definida bajo la guía de las buenas prácticas de la industria. 

Se hará una reunión de cierre donde se presentarán las principales fortalezas y debilidades detectadas en el proceso.

 

Entregables

  • Plan de auditoría
  • Resumen Ejecutivo
  • Informe de Auditoría Interna

 

Qué opinan nuestros clientes


No dudes en ponerte en contacto con nosotros si necesitas más información

Mandanos tus dudas y nos pondremos en contacto contigo lo antes posible.

Por favor, introduzca un número de teléfono válido.
CAPTCHA
Esta pregunta es para comprobar si usted es un visitante humano y prevenir envíos de spam automatizado.