10 no conformidades comunes en la auditoría ISO 27001 — y cómo evitarlas
Cada auditor tiene su «top» de hallazgos que se repiten de empresa en empresa. Estas son las no conformidades que más registro en auditorías ISO 27001 — revise su empresa con esta lista antes de la visita.
Documentación y riesgos
- Evaluación de riesgos desconectada de la realidad. El registro se copió de una plantilla y no refleja la especificidad de la empresa: servicios cloud, proveedores, incidentes reales.
- SoA que no corresponde a lo implementado. En la Declaración de Aplicabilidad el control figura como implementado, pero en la práctica no existe — camino directo a una no conformidad mayor.
- Políticas que nadie ha leído. Los documentos existen, pero en las entrevistas los empleados no saben explicar las reglas básicas.
Procesos operativos
- Gestión de accesos. Cuentas de exempleados activas, permisos sin revisión, accesos de administrador sin restricciones.
- Incidentes sin registrar. «No tuvimos incidentes» en un año significa, para el auditor, que el proceso no funciona.
- Copias de seguridad sin probar. Se hacen backups, pero nadie ha probado la restauración.
- Cambios sin rastro. No hay registros de quién, cuándo y por qué cambió sistemas críticos.
Personas y proveedores
- Formación puntual. Un único curso de seguridad en la implantación — la norma espera regularidad.
- Proveedores fuera de control. Sin evaluación de los críticos ni cláusulas de seguridad en los contratos.
- Auditoría interna formal. Hecha deprisa, sin evidencias reales — vea mi checklist.
Qué hacer con esta lista
Repase cada punto un mes antes de la auditoría — tiempo suficiente para cerrar la mayoría de brechas. Si aún se está preparando, empiece por el plan paso a paso.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta