Como decorre uma auditoria ISO: conta o auditor Kyrylo Proskurnya
Chamo-me Kyrylo Proskurnya, sou auditor principal ISO e, ao longo dos anos, realizei centenas de auditorias — de startups de dez pessoas a grupos internacionais. Na maioria dos casos, o medo da auditoria nasce do desconhecimento de como ela realmente funciona. Vou mostrar o processo por dentro.
Antes da chegada do auditor
Antes da auditoria, recebe um plano: datas, auditores, que processos e equipas são verificados e quando. Nada de visitas surpresa — a auditoria de certificação é sempre acordada com antecedência. A empresa prepara a documentação e os acessos e designa os acompanhantes.
O dia da auditoria: como é
A auditoria começa com uma reunião de abertura: apresentações, confirmação do plano, regras. Depois — trabalho por processos: converso com os donos dos processos, vejo registos e sistemas, comparo o que é dito com o que está documentado e com os requisitos da norma. Não é um exame de teoria — não espero que um engenheiro cite cláusulas da ISO 27001. Verifico se a pessoa conhece o seu papel: como reportar um incidente, onde guardar dados, quem avisar sobre uma alteração.
O que mais pergunto
- «Mostrem como concedem e retiram acessos» — e vemos exemplos reais;
- «O que faz se notar um email suspeito?» — teste de sensibilização;
- «Mostrem o último incidente e como foi analisado»;
- «Como verificam os vossos fornecedores?»
Reunião de encerramento e resultado
No final — o balanço: pontos fortes, oportunidades de melhoria, não conformidades (se existirem). Uma não conformidade não é uma sentença: para a maioria há prazo para ações corretivas. As mais típicas estão neste artigo.
Se se prepara para a primeira auditoria, comece pela análise das Fases 1 e 2 e pelo checklist de auditoria interna.
Leia também
- Fase 1 e Fase 2 da auditoria ISO 27001
- 10 perguntas a um auditor ISO
- Não conformidades comuns na auditoria
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta