Volver

Cómo es una auditoría ISO: lo cuenta el auditor Kyrylo Proskurnya

Me llamo Kyrylo Proskurnya, soy auditor jefe ISO y a lo largo de los años he realizado cientos de auditorías — de startups de diez personas a grupos internacionales. El miedo a la auditoría suele nacer del desconocimiento de cómo es en realidad. Así que muestro el proceso por dentro.

Antes de la llegada del auditor

Recibe un plan con antelación: fechas, auditores, qué procesos y equipos se revisan y cuándo. Nada de visitas sorpresa — la auditoría de certificación siempre se acuerda antes. La empresa prepara documentación y accesos y designa acompañantes.

El día de la auditoría

Empieza con la reunión de apertura: presentaciones, confirmación del plan, reglas. Después, el trabajo por procesos: hablo con los dueños de los procesos, veo registros y sistemas, comparo lo dicho con lo documentado y con la norma. No es un examen de teoría — no espero que un ingeniero cite cláusulas de la ISO 27001. Verifico si cada uno conoce su papel: cómo reportar un incidente, dónde guardar datos, a quién avisar de un cambio.

Lo que más pregunto

  • «Muéstrenme cómo conceden y retiran accesos» — con ejemplos reales;
  • «¿Qué hace si ve un correo sospechoso?» — la prueba de concienciación;
  • «Muéstrenme el último incidente y su análisis»;
  • «¿Cómo verifican a sus proveedores?»

Reunión de cierre y resultado

Al final, el balance: fortalezas, oportunidades de mejora, no conformidades (si las hay). Una no conformidad no es una condena: para la mayoría hay plazo de acciones correctivas. Las más típicas están en este artículo.

Si se prepara para su primera auditoría, empiece por el análisis de las Fases 1 y 2 y el checklist de auditoría interna.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta