Fase 1 y Fase 2 de la auditoría ISO 27001: la diferencia y cómo prepararse
La auditoría de certificación ISO 27001 tiene dos fases, y las empresas confunden regularmente su propósito. Por eso llevan a la Fase 1 lo innecesario y no preparan para la Fase 2 lo esencial. Lo aclaro — desde la perspectiva del auditor que dirige ambas.
Fase 1: verificación de la preparación
El objetivo es entender si el sistema está listo para la auditoría completa. Se revisan: el alcance y sus límites, la documentación obligatoria (política de seguridad, evaluación de riesgos, SoA), si se hicieron la auditoría interna y la revisión por la dirección, si el contexto está claro. Resultado: un informe con zonas de atención antes de la Fase 2.
Error típico: tratar la Fase 1 como formalidad. Si la evaluación de riesgos está cruda y la SoA hecha deprisa — la Fase 2 se pospone, y son semanas perdidas.
Fase 2: verificación del funcionamiento
La segunda fase comprueba que el sistema funciona de verdad. El auditor recorre procesos y controles: accesos, incidentes, cambios, proveedores, formación, copias de seguridad, monitorización. La base son evidencias objetivas: registros, logs, entrevistas.
Tiempo entre fases
Normalmente 2–6 semanas: suficiente para cerrar los hallazgos de la Fase 1, pero no tanto como para que las conclusiones caduquen. Para empresas de TI, ambas fases suelen ser remotas.
Preparación eficaz
- Para la Fase 1: ordene la documentación y haga la auditoría interna;
- para la Fase 2: deje rodar el sistema «en combate» al menos 2–3 meses para acumular registros;
- revísese con la lista de no conformidades comunes.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta