Cómo es una auditoría ISO: lo cuenta el auditor Kyrylo Proskurnya
Me llamo Kyrylo Proskurnya, soy auditor jefe ISO y a lo largo de los años he realizado cientos de auditorías — de startups de diez personas a grupos internacionales. El miedo a la auditoría suele nacer del desconocimiento de cómo es en realidad. Así que muestro el proceso por dentro.
Antes de la llegada del auditor
Recibe un plan con antelación: fechas, auditores, qué procesos y equipos se revisan y cuándo. Nada de visitas sorpresa — la auditoría de certificación siempre se acuerda antes. La empresa prepara documentación y accesos y designa acompañantes.
El día de la auditoría
Empieza con la reunión de apertura: presentaciones, confirmación del plan, reglas. Después, el trabajo por procesos: hablo con los dueños de los procesos, veo registros y sistemas, comparo lo dicho con lo documentado y con la norma. No es un examen de teoría — no espero que un ingeniero cite cláusulas de la ISO 27001. Verifico si cada uno conoce su papel: cómo reportar un incidente, dónde guardar datos, a quién avisar de un cambio.
Lo que más pregunto
- «Muéstrenme cómo conceden y retiran accesos» — con ejemplos reales;
- «¿Qué hace si ve un correo sospechoso?» — la prueba de concienciación;
- «Muéstrenme el último incidente y su análisis»;
- «¿Cómo verifican a sus proveedores?»
Reunión de cierre y resultado
Al final, el balance: fortalezas, oportunidades de mejora, no conformidades (si las hay). Una no conformidad no es una condena: para la mayoría hay plazo de acciones correctivas. Las más típicas están en este artículo.
Si se prepara para su primera auditoría, empiece por el análisis de las Fases 1 y 2 y el checklist de auditoría interna.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta