¿Qué ocurre en una auditoría ISO 37001 de etapa 1 y etapa 2?

La etapa 1 se centra en iniciar la auditoría y verificar la preparación frente a los requisitos. La etapa 2 es donde se realizan las actividades de auditoría en sitio, incluyendo la ejecución de procedimientos, la comunicación con los auditados y el uso de planes de pruebas.

Las auditorías ISO 37001 normalmente separan el trabajo en actividades de etapa 1 y etapa 2. La agenda del curso destaca ambas etapas y las sitúa dentro de un ciclo de vida de auditoría más amplio que incluye preparación, ejecución y cierre. La etapa 1 forma parte de la iniciación y la preparación. Se utiliza para confirmar el alcance y el enfoque de la auditoría, aclarar cómo está estructurado el SGA y determinar si la organización está lista para la siguiente etapa. En términos prácticos, la etapa 1 alinea las expectativas sobre qué se auditará y cómo se evaluará la evidencia. También ayuda al equipo de auditoría a planificar las actividades de etapa 2 con mayor precisión. La etapa 2 es donde tienen lugar las actividades de auditoría en sitio. La agenda del Día 3 incluye preparar la etapa 2, ejecutar la etapa 2, mantener la comunicación durante la auditoría, aplicar procedimientos de auditoría y crear planes de pruebas de auditoría. Los planes de pruebas son importantes porque traducen los objetivos de auditoría en comprobaciones específicas y estrategias de muestreo, lo que respalda conclusiones basadas en evidencia. El curso también enfatiza principios de auditoría como la auditoría basada en evidencia y la auditoría basada en riesgos. La auditoría basada en evidencia requiere una vinculación clara entre los hechos observados y los requisitos evaluados. La auditoría basada en riesgos ayuda a priorizar el esfuerzo de auditoría hacia áreas donde la exposición al soborno o las debilidades de control son más relevantes. Después de la etapa 2, la auditoría pasa a las actividades de cierre, incluyendo la redacción de hallazgos e informes de no conformidad, la documentación y revisión de calidad, y la evaluación de planes de acción. El curso incluye «más allá de la auditoría inicial» y la gestión de un programa de auditoría interna, reforzando que el trabajo de auditoría debe alimentar la supervisión continua y no terminar con un informe.

Related Information

  • La agenda incluye la iniciación del proceso de auditoría y las actividades de etapa 1.
  • La etapa 2 se cubre dentro de las actividades de auditoría en sitio con procedimientos y planes de pruebas.
  • La auditoría basada en evidencia y en riesgos son principios explícitos en el programa.
  • Las actividades de cierre incluyen hallazgos, informes de no conformidad y revisión de calidad.
  • La evaluación de planes de acción y la gestión del programa de auditoría se extienden más allá de la auditoría inicial.

Expert Insight

La etapa 1 es donde se previene el desperdicio de tiempo en la etapa 2. Úsela para validar el alcance, confirmar cómo está documentado el SGA e identificar dónde es probable que la evidencia sea más sólida o más débil. Una salida disciplinada de etapa 1 es un plan claro de etapa 2, incluyendo qué se va a probar y con quién hay que hablar. Durante la etapa 2, gestione la comunicación activamente. La calidad de la evidencia mejora cuando los auditados comprenden qué se les pide y por qué importa para requisitos específicos.

La etapa 1 confirma la preparación; la etapa 2 produce la evidencia.

Tania POSTIL
Tania POSTIL

ISO 27001 Lead Implementer • Lead Cybersecurity Manager

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.