Volver

Fase 1 y Fase 2 de la auditoría ISO 27001: la diferencia y cómo prepararse

La auditoría de certificación ISO 27001 tiene dos fases, y las empresas confunden regularmente su propósito. Por eso llevan a la Fase 1 lo innecesario y no preparan para la Fase 2 lo esencial. Lo aclaro — desde la perspectiva del auditor que dirige ambas.

Fase 1: verificación de la preparación

El objetivo es entender si el sistema está listo para la auditoría completa. Se revisan: el alcance y sus límites, la documentación obligatoria (política de seguridad, evaluación de riesgos, SoA), si se hicieron la auditoría interna y la revisión por la dirección, si el contexto está claro. Resultado: un informe con zonas de atención antes de la Fase 2.

Error típico: tratar la Fase 1 como formalidad. Si la evaluación de riesgos está cruda y la SoA hecha deprisa — la Fase 2 se pospone, y son semanas perdidas.

Fase 2: verificación del funcionamiento

La segunda fase comprueba que el sistema funciona de verdad. El auditor recorre procesos y controles: accesos, incidentes, cambios, proveedores, formación, copias de seguridad, monitorización. La base son evidencias objetivas: registros, logs, entrevistas.

Tiempo entre fases

Normalmente 2–6 semanas: suficiente para cerrar los hallazgos de la Fase 1, pero no tanto como para que las conclusiones caduquen. Para empresas de TI, ambas fases suelen ser remotas.

Preparación eficaz

  • Para la Fase 1: ordene la documentación y haga la auditoría interna;
  • para la Fase 2: deje rodar el sistema «en combate» al menos 2–3 meses para acumular registros;
  • revísese con la lista de no conformidades comunes.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta