Material Estudio Norma ISO27001
Material Estudio Norma ISO27001
SISTEMA DE INFORMACIÓN
El hardware puede ser un gran ordenador central o un ordenador personal. El software puede
estar constituido por un programa diseñado a medida del cliente.
Herramientas de Gestión
Sistemas Gestores de Bases de Datos Para construir bases de datos y guardar la
información que se desea por la empresa, por
ejemplo, la relativa a personal o recursos
humanos.
Hojas de Cálculo Permiten realizar operaciones de forma
rápida, en función de las relaciones que el
usuario haya establecido previamente.
Procesadores de Texto Facilitan la creación y organización de textos, y
también el intercalado de gráficos para
elaborar documentos escritos
Gráficos de Negocios Permiten obtener información sobre la
evolución de algunas variables, que se desean
conocer del departamento.
Confidencialidad y Seguridad
Muchos de los datos que forman parte de estos sistemas informatizados guardan relación con la
privacidad de los empleados.
Por ello, se deben desarrollar las políticas adecuadas que protejan la confidencialidad de dichos
sistemas, de manera que la información personal de cada empleado, como la referente a los datos
sobre la salud, situación familiar o los salarios, no sea usada por quien no deba.
Es un requisito imprescindible que el acceso a esta información solo contemple a aquellas
personas que verdaderamente están autorizadas; ya que aquellos usuarios no autorizados que
consigan el acceso a este tipo de información pueden ocasionar múltiples daños, no solo a los
afectados sino también a la propia empresa.
Por ello, los sistemas informatizados deben acompañarse de una adecuada y amplia
documentación. De esta forma, se podrá conocer cómo fueron construidos y qué posibilidades de
ampliación o compatibilidad presentan.
Los sistemas informatizados deben imprimir rapidez o agilidad a las consultas de información,
prestando la correspondiente ayuda a las diversas áreas de aplicación.
Cualquier actividad que usa recursos y es manejada para permitir la transformación de inputs en
outputs se puede considerar un proceso.
La finalidad última es alcanzar una mejora continua en base a la medición del objetivo
PDCA
Planear-Planificar Se fijará la política, objetivos, procesos y
procedimientos del sistema de seguridad de la
información relevantes para manejar el riesgo
y mejorar la seguridad de la información de
acuerdo con las políticas y objetivos generales
de la organización.
Hacer Se implementarán la política, los controles,
los procesos y procedimientos del sistema de
gestión de seguridad de la información.
Chequear- Verificar Se evaluará y medirá el desempeño del
proceso en comparación con la política,
objetivos y experiencias establecidas en el
sistema de gestión de la seguridad de la
información.
Actuar Se adoptarán las acciones correctivas y
preventivas, basadas en los resultados de la
auditoria interna del sistema de gestión de la
seguridad de la información, juntamente con
la revisión gerencial y cualquier otra
información relevante con el fin de lograr el
mejoramiento continuo del SGSI.
De esta manera, con una adecuada implementación de las operaciones y recursos del SGSI se
podrá producir una rápida detección y respuesta a posibles incidentes de seguridad.
La extensión de la documentación SGSI puede diferir de una organización a otra, debido al tamaño
de la organización y al tipo de sus actividades, así como por el alcance y complejidad de los
requerimientos de seguridad y al sistema que se esté manejando.
Medir la efectividad de los controles para verificar que se hayan cumplido los requerimientos de
seguridad, registrando las acciones y eventos que podrían tener un impacto sobre la efectividad
o desempeño del SGSI.
Mantenimiento y Mejora del Sistema de Gestión de la Seguridad de la
información
La organización deberá implementar las mejoras identificadas en el sistema de gestión de
seguridad de la información, adoptando las acciones correctivas y preventivas apropiadas.
Se deben comunicar los resultados y acciones a todas las partes interesadas con un nivel de
detalle apropiado de acuerdo a las circunstancias y cuando sea relevante acordar cómo proceder,
asegurándose que las mejoras logren los objetivos señalados.
Definiciones Básicas
Activo Recurso del sistema de información o relacionado con este necesario para
que la organización funcione correctamente y alcance los objetivos
propuestos por su dirección.
Amenaza Evento que puede desencadenar un incidente en la organización,
produciendo daños o pérdidas materiales o inmateriales en sus activos.
Riesgo Posibilidad de que una amenaza se materialice.
Impacto Consecuencia sobre un activo de la materialización de una amenaza
Control Práctica, procedimiento o mecanismo que reduce el nivel de riesgo
ACTITUD
CONTROL DE DOCUMENTOS Y ANÁLISIS DE LA INFORMACIÓN
Los documentos deben estar perfectamente identificados, mediante procedimientos que
permitan asegurar la confidencialidad, integridad y disponibilidad de la información.
Es más fácil resolver cualquier situación o problema, si se analiza paso a paso el problema y se
manejan convenientemente tanto las herramientas informáticas que se requieran como las
habilidades mentales que toda persona posee, en unas personas poco potenciadas y en otras
altamente desarrolladas.
No es fácil analizar una situación, y muchas veces pensamos que no seremos capaces de ver
claramente y con detalle cuáles son las causas de por qué se ha producido determinado hecho. En
todos los casos, es conveniente utilizar la información de la que disponemos para preguntarnos el
porqué de las cosas, por qué ha ocurrido tal situación.
Las normas principales son ISO 27001, que contiene los requisitos del sistema de seguridad de la
información e ISO 27002 que es una guía de buenas prácticas.
También, la norma ISO 27011 consistente en una guía de gestión de seguridad de la información
específica para telecomunicaciones.
Otras normas dedicadas a la gestión de la seguridad de la información, son la norma ISO 27032
que consiste en una guía relativa a la ciberseguridad y la norma ISO 27799 para la adaptación de
los controles de la norma ISO 27002 en el sector sanitario.
ISO 27001 es la norma en base a la cual se certifica por auditores externos a la empresa los
sistemas de gestión de seguridad de la información de las organizaciones. Aunque el hecho de
estar certificado en ISO 27001 no prueba que la organización sea 100 % segura.
La adopción de esta norma internacional proporciona claras ventajas que deben ser valoradas por
la gerencia y la dirección para su implantación en la empresa
La obtención de un certificado, que asegura de cara al exterior que la organización cumple con el
sistema de gestión implantado, genera prestigio empresarial y es una garantía de competitividad
en el mercado.
La norma contiene un conjunto de controles donde se identifican las mejores prácticas para la
gestión de la seguridad de la información, y sirve como consulta al encargado de la seguridad de
la información de una organización.
Las normas ISO 20000-1 e ISO 22301 desarrollan en más detalle controles que aparecen en el
anexo A Analizar y Revisar la Norma ISO 27001 15 de ISO 27001, tales como gestión de la
capacidad o continuidad del negocio.
La ISO 27001 se puede integrar con otras normas, como por ejemplo la ISO 90001, ISO 20000-1
o ISO 22301 al compartir como principio general la gestión de procesos.
El cumplimiento de estas normas genera una importante armonización con el grupo de normas de
calidad ISO 9000 ISO 9001 / ISO 20000-1 / ISO 22301 al generar un beneficio común de reducción
de esfuerzos y costes.
Cuanto más elevado es el riesgo en la organización, más atención se debe poner a la seguridad de
sus datos. Es el caso particular de los sectores gubernamentales, financieros y de salud.
OBJETIVOS Y CONTROLES DE ISO 27001
Desde el 1 de Octubre de 2013 se cuenta con una nueva versión de la norma ISO 27001, Y en su
anexo A se regulan los objetivos de control y controles, tal y como establece la Norma ISO
27001.
Es más fácil resolver cualquier situación o problema, si se analiza paso a paso el problema y se
manejan convenientemente tanto las herramientas informáticas que se requieran como las
habilidades mentales que toda persona posee, en unas personas poco potenciadas y en otras
altamente desarrolladas.
No es fácil analizar una situación, y muchas veces pensamos que no seremos capaces de ver
claramente y con detalle cuáles son las causas de por qué se ha producido determinado hecho. En
todos los casos, es conveniente utilizar la información de la que disponemos para preguntarnos el
porqué de las cosas, por qué ha ocurrido tal situación.
Por otra parte en el capítulo 5, la Norma describe y establece las responsabilidades de la dirección
dentro de un Sistema de Gestión de la Seguridad de la Información. Los requisitos de esta sección
hacen referencia a las responsabilidades de la organización en todas aquellas cuestiones tanto
internas como externas relevantes para la seguridad de la información.
Liderazgo.
Compromiso
Roles y Autoridades.
4. Contexto de la Organización.
4.1 Comprensión de la organización y de su contexto.
4.2 Comprensión de las necesidades y expectativas de las partes interesadas.
4.3 Determinación del alcance del sistema de gestión de la calidad.
4.4 Sistema de gestión de seguridad de la información.
5. Liderazgo.
5.1 Liderazgo y compromiso.
5.2 Política.
5.3 Roles, responsabilidades, y autoridades en la organización
El conocimiento del contexto externo puede verse facilitado al considerar cuestiones que surgen
de los entornos legal, tecnológico, competitivo, de mercado, cultural, social y económico, ya sea
internacional, nacional, regional o local.
COMPRENSIÓN DE LAS NECESIDADES Y EXTECTATIVAS DE LAS
PARTES INTERESADAS
A continuación se muestran los requisitos exigidos por la norma respecto al punto 4.2.
Debido a su impacto potencial sobre la capacidad de la organización los requisitos de las partes
interesadas relevantes para la seguridad de la información, pueden incluir requisitos legales y
regulatorios, y también obligaciones contractuales.
Este nuevo requisito da la posibilidad a la organización de integrar los aspectos del negocio a la
gestión del Sistema de Gestión de la Seguridad de Información, evitando que el SGSI se desconecte
de la estrategia de la organización.
Esta identificación también debe hacerse desde el punto de vista de los potenciales impactos que
pudieran tener algunos grupos de interés sobre el sistema de gestión, permitiendo así su gestión
proactiva a través del enfoque al riesgo requerido, definiendo planes de actuación convenientes.
Una vez identificadas las partes interesadas, dentro del marco de los límites y alcance (Cláusula
4.2), la organización debe determinar los requisitos de estas partes interesadas pertinentes para el
SGSI, para planificar los procesos asociados y ejercer su seguimiento y control con vistas a su
satisfacción y mejora.
Dado el carácter cambiante de los escenarios, de manera sostenida la organización debe realizar el
seguimiento y la revisión de la información sobre estas partes interesadas y sus requisitos
pertinentes, sustentando la planificación de cambios y garantizando de esta manera el requisito de
idoneidad y adecuación del SGSI.
En relación con la cláusula 4.3, la organización debe determinar los límites y la aplicabilidad del
SGSI para establecer su alcance de manera clara y precisa.
La intención del requisito es que las partes interesadas, así como los organismos de certificación
conozcan sin ambigüedades el campo de actuación del sistema de gestión y la capacidad para
cumplir requisitos establecidos evitando confusiones y malentendidos.
Deben considerarse el contexto de la organización, las actividades y acciones objeto del SGSI.
El alcance debe venir fijado por las necesidades, objetivos, requisitos de seguridad,
procesos organizativos utilizados y su tamaño y estructura, y proporcionar la justificación
para cualquier requisito de esta Norma Internacional.
La conformidad con esta Norma Internacional sólo se puede declarar si los requisitos
determinados como no aplicables, no afectan a las cuestiones internas o externas que
afecten a la capacidad de la organización para lograr los resultados previstos en el SGSI.
Alcance
El alcance debe estar disponible para las partes interesadas y mantenerse como información
documentada, estableciendo
Las cuestiones internas y externas referidas a la comprensión de la organización y su
contexto.
Los requisitos de las partes interesadas relevantes para la seguridad de la información.
Las interfaces y dependencias entre las actividades realizadas por la organización y las
que se realizan por otras organizaciones.
Ejemplo
Situación La empresa AVITT está construyendo una nueva fábrica para producir
ordenadores, como subcontratista de una multinacional.
Su único cliente, tiene la responsabilidad y la autoridad sobre el diseño del
producto. El cliente proporciona a AVITT las especificaciones de fabricación,
siendo además responsable de notificarle cualquier cambio en el diseño y de
proporcionar la información apropiada sobre el cambio.
Por su parte, AVITT es responsable de comprar todos los componentes y de
realizar la fabricación.
AVITT, en el desarrollo de su SGSI, ha excluido los requisitos del apartado 7. 5
“Información Documentada”, ya que considera las especificaciones de diseño
como un producto proporcionado por el cliente y, por lo tanto, controla este
aspecto de acuerdo con el apartado 7.5.3 “Control de la Información
Documentada” de la Norma ISO 27001:2013.
Pregunta ¿Puede AVITT excluir el apartado 7.5 “Información Documentada” de su SGSI y
aun así declarar conformidad con la Norma ISO 27001:2013?.
Análisis y Efectivamente, la decisión de AVITT de excluir el apartado 7.5 “Información
Conclusión Documentada” de su SGSI está justificada, ya que no tiene ninguna autoridad ni
responsabilidad sobre la información del diseño del ordenador como producto. Al
ser su cliente quien proporciona el diseño.
Sistema de Gestión de Seguridad de la Información
La organización debe establecer, implementar, mantener y mejorar continuamente un SGSI,
incluidos los procesos necesarios y sus interacciones, de acuerdo con los requisitos de esta Norma
Internacional.
Dado el enfoque de la Norma que diferencia todas las partes de la organización en procesos, se
pueden estudiar y hacer que prospere cada una de las partes, de manera que, si mejora cada uno
de los procesos de forma independiente, conlleve una optimización de todo el conjunto de la
organización.
Para lograr estos fines, la organización debe disponer de los recursos ya la información adecuada,
obtenidos mediante el estudio, medición y análisis de los resultados de cada proceso, para actuar
tanto sobre las operaciones realizadas por la propia organización como para aquellas que se
contraten con el exterior
LIDERAZGO Y COMPROMISO
El liderazgo y compromiso adquirido por la dirección de la organización en la implantación de
cualquier tipo de reforma o innovación va a ser uno de los pilares principales que marcarán su
éxito o fracaso, por ello la Norma establece los deberes de la alta dirección a la hora de implantar
un Sistema de Gestión de Seguridad de la Información.
Como buen sistema de gestión, la norma ISO 27001 deja bien definidas las obligaciones de la alta
dirección ya que el éxito del sistema sólo se puede conseguir a través de un serio compromiso de
la misma, que lo puede hacer patente comunicando a la organización la importancia de una
gestión eficaz y conforme con los requisitos del Sistema de Gestión de Seguridad de la
Información.
Los sistemas de planificación que plantea la ISO 27001: 2013 permiten prever de antemano los
resultados de los procesos y las posibilidades que tienen a lo largo del tiempo, es decir, la
probabilidad de improvisaciones, fallos y sucesos inesperados se disminuyen.
Además de todas estas obligaciones prácticas, la alta dirección tiene que influir en la implicación y
motivación del resto de componentes de la organización, y transmitirles la importancia del
sistema de gestión, de los clientes y de la importancia de lograr los objetivos fijados.
5.1.1 Generalidades
A continuación se presentan los requisitos exigidos por la norma en el punto 5.1. Generalidades
Términos y Enfoques
Términos y enfoques como:
“Promover”, “Comunicar”, “Asegurar”, “Dirigir” o “Apoyar”
deberán ser adoptados por la Alta Dirección lo que implica que dichas actividades no debe ni
pueden delegarse. Estos elementos aparecen en los nuevos requisitos respecto de la versión
anterior de la Norma, tales como:
Asegurar la integración de los requisitos del Sistema de Gestión de Seguridad en los procesos de
la organización.
Comunicar la importancia de una gestión de la seguridad de la información eficaz y conforme
con los requisitos del sistema de gestión de seguridad de la información.
Asegurar que se sigue la política y los objetivos de seguridad de la información, y que sean
compatibles con la dirección estratégica de la organización.
Dirigir y apoyar a las personas para contribuir a la eficacia del sistema de gestión de seguridad
de la información.
Asegurar que los recursos necesarios para el SGSI estén disponibles.
Asegurar que el sistema de gestión de seguridad de la información consigue los resultados
previstos.
Promover la mejora continua.
Apoyar a otros roles pertinentes de la dirección, para que demuestren su liderazgo.
La Alta Dirección debe ser consciente de los nuevos requisitos y que ahora será auditada con
mayor intensidad para evidenciar su Compromiso y Liderazgo.
La dirección debe asegurarse de que los principios expuestos son practicados y su vigencia se
mantiene por todos los empleados, incluida la cadena de mando.
La Política de la Seguridad de la Información Debe:
Estar disponible como información documentada.
Comunicarse dentro de la Organización.
Estar disponible para las partes interesadas, según sea apropiado.
A la hora de realizar las actividades y de que la organización funcione de manera adecuada, tanto
responsabilidades como los grados de autoridad deben estar perfectamente definidos.
Para ello, la norma establece que la alta dirección debe asegurarse de que las responsabilidades
y autoridades están asignadas para los roles pertinentes y son comunicadas y entendidas
dentro de la organización.
Por todo ello, es imprescindible determinar con claridad las funciones que componen los procesos
de operación y gestión, y asignar cada uno de ellos a una persona concreta, de modo que ninguna
función quede sin asignar o que pueda ser desarrollada por más de una persona
Para lograr que este sistema proporcione buenos resultados es necesaria una formación
adecuada, una buena comunicación interna y una acusada participación de los trabajadores.
La alta dirección debe asegurarse que las responsabilidades y autoridades para los roles
pertinentes a la seguridad de la información se asignen y comuniquen dentro de la organización
ACTITUD
ORIENTACIÓN AL LOGRO-TENACIDAD
Mantenerse firmes en los comportamientos y conductas hasta alcanzar el objetivo propuesto.
Las personas tenaces son aquellas que ante las dificultades que puedan surgir, poco a poco van
superando las adversidades, con firmeza, perseverancia y constancia, y de esta manera cumplirán
con los objetivos propuestos.
Para todas aquellas personas que son constantes y tenaces siempre hay una recompensa, aunque
la tarea sea muy complicada, ya que con esfuerzo y dedicación todos los objetivos son posibles
La orientación al logro viene determinada porque una persona cree que su objetivo es posible de
conseguir y lo intenta alcanzar
En las empresas, es habitual encontrar personas que poseen amplios conocimientos y habilidades,
pero estos trabajadores pueden encontrarse con problemas para desarrollar una vida profesional
exitosa, porque al primer obstáculo que encuentran y que no son capaces de superar, se
desaniman.
Es un caso muy similar al del deporte, hemos visto jóvenes deportistas que a los 17-18 años se les
ve unas cualidades tanto técnicas como atléticas muy buenas, y se dice que con esas condiciones
llegarán muy lejos y triunfarán, pero muchas veces estas predicciones no se cumplen, porque no
saben competir.
Por tanto, su comportamiento para alcanzar el logro es nulo y posiblemente otro deportista a
priori con unas condiciones físicas y técnicas más limitadas llegará más lejos porque sabe rendir y
competir en el momento adecuado y adaptar su estado emocional al momento clave, en este caso
la competición.
Igual sucede en la empresa, ya que no es lo mismo una presentación ante un equipo de trabajo
compuesto por un reducido número de personas y conocidas que hacer una presentación ante
500 personas y donde el profesional se juega su propio prestigio, en este momento las ansiedades
y emociones influyen. Por tanto actitudes claves como la constancia, perseverancia y tenacidad le
ayudarán a superar las dificultades y miedos que se pudieran plantear.
Para que una planificación esté bien elaborada y resulte eficaz se deben cumplir unos
determinados parámetros que permitirán que los resultados que se han planteado, se pueden
cumplir satisfactoriamente.
Cuando se hace la planificación, para intentar alcanzar los objetivos de seguridad de la información
previstos.
El hecho de no alcanzar alguno de estos objetivos debe suponer una revisión de los
procedimientos elaborados para ello, ya que se pretende conseguir una mejora que únicamente
se verá satisfecha a través de una rigurosa planificación de las actividades que permitirá cambios
en el modo de obtenerlas sin que ello conlleve la alteración de los objetivos finales.
La organización también debe asegurarse que las sucesivas apreciaciones de los riesgos de
seguridad de la información generan resultados consistentes, válidos y comparables.
Diseño de Controles
Las organizaciones pueden diseñar controles según sea necesario, o identificarlos a partir de
cualquier fuente., y también pueden:
Comparar los controles determinados e implementados con los del anexo a y
comprobar que no se han omitido controles necesarios.
Los objetivos de control se incluyen implícitamente en los controles seleccionados,
tanto los objetivos de control como los controles enumerados en el anexo a no son
exhaustivos, por lo que pueden ser necesarios objetivos de control y controles
adicionales.
Elaborar una declaración de aplicabilidad que contenga los controles necesarios y la
justificación de las inclusiones, estén implementadas o no, y la justificación de las
exclusiones de los controles del anexo A.
Formular un plan de tratamiento de riesgos de seguridad de la información y obtener la
aprobación del plan de tratamiento de riesgos de la seguridad de la información, y la
aceptación de los riesgos residuales de seguridad por parte de los dueños de los riesgos.
7 Soporte
o 7.1 Recursos.
o 7.2 Competencia.
o 7.3 Concienciación
o 7.4 Comunicación.
o 7.5 Información Documentada.
7.5.1 Consideraciones Generales.
7.5.2 Creación y actualización.
7.5.3 Control de la Información Documentada.
7.1 RECURSOS
La organización debe determinar y proporcionar los recursos necesarios para el establecimiento,
implementación, mantenimiento y mejora continua del Sistema de Gestión de Seguridad de la
Información.
La alta dirección debe asegurarse de que los recursos necesarios tanto para la implantación de
las estrategias planificadas como para el logro de los objetivos de la organización, estén
totalmente identificados y la organización dispone de ellos
También se tratarán de igual modo los recursos para el desarrollo y mejora del Sistema de Gestión
de Seguridad de información, así como para la satisfacción de las partes interesadas. Entre los
recursos más importantes que una organización debe de tener en cuenta, cabe destacar los
siguientes:
EJEMPLO DE UN EXPERTO
René Droin. “La Calidad con Sonrisa: Una ayuda hacia la calidad total”
Ediciones Deusto. ISBN: 84-234-4406-0
Esta viñeta extraída del Libro “La calidad con Sonrisa” de René Droin, ejemplifica de forma muy
clara que todo el personal de una organización es importante para su correcto funcionamiento.
Una buena gestión de los recursos humanos permite a las organizaciones alinear su
productividad con un mercado cambiante, que pone al hombre como único ser capaz de
analizar los cambios, ajustes, e innovaciones necesarias a fin de adaptarse a las necesidades y
demandas del cliente.
Las acciones aplicables pueden incluir, por ejemplo, la formación, la tutoría o la reasignación de
las personas empleadas actualmente; o la contratación de personas competentes.
La organización debe estudiar con detenimiento las actividades que es necesario desempeñar para
cumplir con sus objetivos, a continuación debe establecer el perfil adecuado para las personas
que desempeñen cada una de las tareas.
De este modo se seleccionará a la persona más adecuada para cada puesto y se determinará cuál
es la formación que le falta para cumplir plenamente con los requisitos, dicha formación será
proporcionada, evaluando su eficacia y quedando recogida en los registros adecuados
(información documentada), como queda reflejado en el siguiente esquema:
El conocimiento por parte de las personas de su puesto de trabajo es clave para que el sistema
tenga éxito, y para ello es imprescindible detectar las carencias existentes en cada miembro de la
organización y buscar el modo de erradicarlas a través de la formación adecuada, se busca que
las personas conozcan la mejor forma de hacer las cosas.
Se evaluarán sus resultados a corto y a largo plazo. En este proceso también se encuentra incluida
la dirección, la cual debe recibir formación adaptada a su situación y cargo. Se evaluará en función
del impacto que tiene sobre la eficacia y eficiencia de la organización como instrumento de mejora
continua
No sólo han de tenerse en cuenta los conocimientos, experiencia y formación para seleccionar a
las personas para un determinado puesto de trabajo, también es importante tener en cuenta las
características personales que exigen las condiciones del puesto de trabajo y si el trabajador será
capaz de adaptarse al puesto o al entorno material y personal en el que tenga lugar el mismo.
La alta dirección debe establecer un buen sistema de comunicación interna para todos los
miembros de la organización acerca de la política, los requisitos y los objetivos de seguridad de
la información.
El alcance de la información documentada para un SGSI puede ser diferente de una organización a
otra, debido a:
Toda la información documentada que compone el sistema, debe estar bajo control, de modo que
no exista posibilidad alguna de confusión ni errores.
ACTITUD
GESTIÓN EFICIENTE
Maximizar el aprovechamiento de los recursos que se disponen, tanto humanos, materiales
como económicos.
Para que se produzca una gestión eficiente, es necesario que esté claramente definida la autoridad
y la responsabilidad que se ejerce.
En base a una situación de partida y unos objetivos, se deben adoptar las medidas necesarias con
el fin de resolver los problemas y mejorar la gestión realizada.
8. Operación
8.1 Planificación y control operacional.
8.2 Apreciación de los riesgos de seguridad de la información.
8.3 Tratamiento de los riesgos de seguridad de la información.
La organización debe implementar también planes para alcanzar los objetivos de seguridad de la
información determinados en los objetivos de seguridad de la información y planificación para su
consecución.
La organización debe controlar los cambios planificados y revisar las consecuencias de los cambios
no previstos, llevando a cabo acciones para mitigar los efectos adversos, cuando sea necesario.
La organización debe garantizar que los procesos contratados externamente están controlados.
René Droin. “La Calidad con Sonrisa: Una ayuda hacia la calidad total”
Ediciones Deusto. ISBN: 84-234-4406-0
Esta estupenda viñeta extraída del Libro “La calidad con Sonrisa” de René Droin, ejemplifica
de forma gráfica lo vital que es tener perfectamente claros y definidos todos los requisitos
necesarios para la realización del producto, desde los especificados inicialmente por el
cliente, hasta los requisitos de índole legal o de seguridad de la información. Un incorrecto
entendimiento y definición de los requisitos, podría generar errores inexcusables en la
relación con clientes y proveedores.
En la sección 10, la Norma describe y establece los requisitos para la mejora del sistema de gestión
de la seguridad de la información.
La sección 9 y 10 de la ISO 27001:2013 contiene las siguientes cláusulas:
A menudo implica múltiples tipos y fuentes de elementos de entrada, así como su interpretación,
que puede ser subjetiva. Es importante entender las relaciones de causa y efecto y las
consecuencias no previstas potenciales. El análisis de los hechos, de la evidencia y de los datos
conduce a una mayor objetividad y confianza en las decisiones tomadas.
Se utiliza como método de medida del funcionamiento del Sistema de Gestión de Seguridad de
la Información y como instrumento para la mejora continua de los procesos de la organización.
La selección de los auditores debe asegurar la objetividad e imparcialidad del proceso. Para ello
los auditores no deben auditar su propio trabajo.
Es preciso hacer una aclaración, las inspecciones y ensayos que se realizan controlan el producto,
mientras que las auditorías lo que hacen es controlar el proceso y el sistema de gestión; aunque
no son excluyentes sino que se complementan, ya que una inspección de un producto puede
proporcionar los datos necesarios para modificar un proceso.
La dirección responsable del área que ha sido auditada debe asegurarse de que se toman las
correcciones y acciones necesarias sin demora injustificada para eliminar las no conformidades
detectadas y sus causas. Se debe llevar a cabo un seguimiento para verificar las acciones tomadas
y realizar un informe de sus resultados. (Información documentada).
Permite también adoptar las acciones correctivas y de mejora necesarias para lograr los objetivos
previstos cumpliendo con los procesos establecidos.
En caso de que los procesos no sean adecuados para alcanzar dichos objetivos, aporta directrices
para el cambio.
Tanto las necesidades de la organización, las del mercado, las de los clientes y otras partes
interesadas, como el propio cumplimiento de sus objetivos no son en ningún caso estáticas, son
cambiantes, así que el sistema de gestión debe adaptarse a tales cambios, esto implica la
obligación por parte de la dirección de revisar el sistema en intervalos de tiempo que han sido
fijados de antemano.
En estas revisiones se incluyen no sólo los procesos establecidos, sino también la política de
seguridad de la información, los objetivos marcados, etc. La revisión de todos estos aspectos de
la organización ha de estar adecuadamente documentada, debe quedar recogida en la
información documentada (registros) correspondiente que acrediten que se ha llevado a cabo.
La organización debe conservar información documentada como evidencia de los resultados de las
revisiones por la dirección
10.1 GENERALIDADES DE LA MEJORA
Las generalidades del requisito dan las orientaciones hacia dónde debe encaminarse los procesos
de mejora dentro del sistema de gestión de seguridad de la información.
La mejora puede hacerse reactivamente (p.ej. acción correctiva), de manera incremental (p.ej.
mejora continua), mediante un cambio significativo (p.ej. avance), de manera creativa (p.ej.
innovación) o por reorganización (p.ej. transformación).
Acción Correctiva
Las acciones correctivas se utilizan como una herramienta de mejora continua, para que en los
puntos que se han detectado fallos se solventen.
Los procesos que conducen las acciones correctivas, deben estar en consonancia a la importancia
que tenga el defecto localizado y han de incluir un estudio de la no conformidad interna o
detectada por los clientes, la determinación de sus posibles causas, modificación de las causas y
el control de la eficacia de las posibles causas.
Este proceso debe señalar la actividad de comenzar el estudio de las no conformidades o quejas y
de sus causas en el instante en que sean detectadas, así como el estudio de si existen no
conformidades similares o que potencialmente podrían ocurrir (estudio de la extensión o alcance
de la no conformidad) y si es necesario, hacer cambios en el sistema de gestión de la calidad.
Otras fuentes de información para la mejora de la idoneidad y adecuación del sistema de gestión
dada su condición de cambios permanentes serán:
Todo proceso de mejora debe ser permanente y continuo, con un fin educativo y no un objetivo
que una vez alcanzado se estanque.
Una persona debe proponer ideas y nuevas formas de hacer las cosas, incluso más allá de su
propia área de trabajo con el fin de mejorar métodos o técnicas que pueden haber quedado
desfasadas dentro de la organización.
De esta manera, existen nuevos enfoques que serán afrontados con entusiasmo, ya que las
expectativas de las tareas y funciones planteadas tienen la intención de mejorar el rendimiento
general existente en la empresa.
Enfoque a Procesos
Se puede definir un proceso como un conjunto de actividades orientadas a generar un valor
añadido a sus entradas para conseguir un resultado, que satisfaga los requisitos del cliente.
Resultados y Procesos
Un resultado deseado se alcanza más eficientemente cuando las actividades y recursos
relacionados se gestionan como un proceso.
UNE-EN ISO 9004:2009. Gestión para el éxito sostenido de una organización. Enfoque de gestión
de la calidad.
Toda actividad que se realice dentro de una organización, sea del tipo que sea, procesos
productivos, administrativos, comerciales o de gestión, debe ser tratada y gestionada como si
fuese un proceso, y se considera como “un enfoque a procesos”.
Por tanto, la empresa puede ser entendida como un sistema complejo formado por un conjunto
de elementos como producción, ventas, finanzas, recursos humanos, etc., en interacción entre sí y
con el exterior.
Una empresa u organización debe gestionar un gran número de procesos que de ningún modo son
independientes, sino que se encuentran todos interrelacionados de forma que, normalmente, las
salidas de unos son las entradas de otros.
En la gestión de la seguridad de la información, gracias al enfoque del proceso, los usuarios dan
más importancia a diferentes hechos:
Requisitos Exigidos
Adoptar esta visión de la actividad de una organización, implica necesariamente la realización de
diversas tareas.
Tareas a Realizar
Enfocar la gestión como un proceso sobre determinadas partes de la empresa, como
por ejemplo, provisión de recursos, productos o recursos humanos, que mejorará las
actividades de la organización.
Realizar una definición precisa de las actividades necesarias para lograr el resultado
deseado.
Establecer la jerarquía de responsabilidades, y dar indicaciones para gestionar las
actividades clave.
Metodología PDCA
Gracias al enfoque de toda actividad como un proceso, se pueda aplicar la metodología conocida
como: PDCA (Plan-Do-Check-Act) o lo que es lo mismo PHVA (Planificar-Hacer-Verificar-Actuar),
que no es más que un sistema de mejora continua.
PDCA
Planificar Para poder establecer los objetivos de cada actividad es necesario tener una
política clara de lo que se pretende con respecto al sistema de gestión, para
determinar los procesos necesarios para conseguir los resultados deseados.
Hacer Es la etapa de proceso en la que es necesario gestionar de forma adecuada todos
los recursos de la empresa.
Verificar Todos los procesos deben ser analizados y medidos, para cumplir con los
requisitos, política y objetivos de la organización.
Actuar Una vez realizados los análisis de los resultados producidos, se adoptarán las
medidas adecuadas, y se replanificará nuevamente con el fin de obtener una
mejora continua.
El SGSI debe intentar conseguir con el modelo PDCA satisfacer los requerimientos y expectativas
en seguridad de la información de las partes interesadas a través de las acciones y procesos
necesarios.
Ejemplos
Requerimiento Que las violaciones de seguridad de la información no causen daño
financiero ni pérdida de imagen a la organización.
Expectativa Que si ocurre un incidente serio, como el pirateo de una web, se tenga a
personas capacitadas para minimizar el daño.
Aplicación del Modelo PDCA en el SGSI
Planificar Contexto de la Establecer la política, objetivos, procesos y procedimientos
Organización del SGSI para controlar el riesgo, y mejorar la seguridad de
Liderazgo la información para entregar resultados acordes con los
Planificación objetivos generales de la organización.
Hacer Operación Implementar y operar la política, objetivos, procesos y
Soporte procedimientos SGSI.
Chequear Evaluación del Evaluar, auditar y medir la política, objetivos, procesos y
Desempeño procedimientos SGSI, y realizar la revisión del sistema por la
alta dirección.
Actuar Mejora Realizar acciones correctivas como resultado de la auditoría
interna, evaluación continua de los procesos y controles o
la revisión gerencial para la mejora continua del SGSI.
Junto con ISO 9001 e ISO 14001, se integra con los otros estándares de gestión para dar soporte a
una implementación consistente.
Esto quiere decir que ISO 27001 está diseñado para satisfacer adecuadamente los requerimientos
de los otros estándares, a la vez que cumple su función.
Por ello, una organización puede implantar su SGSI cumpliendo con los requisitos de los otros
sistemas de gestión relacionados.
Alcance
Los requerimientos que recoge ISO 27001 alcanzan a todo tipo de empresas, con independencia
de sus dimensiones o finalidad. Así, por ejemplo, pueden aplicarse a empresas comerciales,
agencias gubernamentales u organizaciones sin ánimo de lucro, por citar algunas.
Todas ellas pueden, siguiendo las pautas del estándar, implementar el SGSI que está concebido
para que pueda implantarse dentro del contexto de riesgos comerciales generales de las
organizaciones.
El SGSI proporciona controles de seguridad que protegen los activos de información de las
empresas. Estas deben justificar la exclusión de cualquiera de los controles y asumir el riesgo que
ello conlleva.
Términos y Definiciones
Riesgo Toda situación que genera incertidumbre en la consecución de los
objetivos definidos por la organización
Disponibilidad El recurso de información debe estar disponible y utilizable cuando lo
requiera una entidad autorizada.
Confidencialidad La información está disponible y no se divulga a personas, entidades o
procesos no autorizados
Integridad La propiedad de salvaguardar la exactitud e integridad de los recursos de
información
Seguridad de Preservación de la confidencialidad, integridad y disponibilidad de la
Información información; además, también pueden estar involucradas otros atributos
como la autenticidad, responsabilidad, no repudio y confiabilidad.
Evento de Una ocurrencia identificada del estado de un sistema, servicio o red
Seguridad de indicando una posible violación de la política de seguridad de la
Información información o falla en las salvaguardas, o una situación previamente
desconocida que puede ser relevante para la seguridad.
Incidente de Un único o una serie de eventos de seguridad de la información no
Seguridad de deseados o inesperados que tienen una significativa probabilidad de
Información comprometer las operaciones comerciales y amenazan la seguridad de la
información
Sistema de Gestión Parte del sistema gerencial general basado en un enfoque de riesgo del
de Seguridad de la riesgo para establecer, implementar, operar, monitorear, revisar,
Información (SGSI) mantener y mejorar la seguridad de la información
Riesgo Residual El riesgo remanente después del tratamiento del riesgo.
Aceptación de Decisión de aceptar el riesgo
Riesgo
Análisis de Riesgo Uso sistemático de la información para identificar fuentes y para estimar
el riesgo.
Evaluación del Proceso de comparar el riesgo estimado con el criterio de riesgo dado
Riesgo para determinar la importancia del riesgo.
Gestión del Riesgo Actividades coordinadas para dirigir y controlar una organización con
relación al riesgo.
Tratamiento del Proceso de tratamiento de la selección e implementación de medidas
Riesgo para modificar el riesgo.
Declaración de Enunciado documentado que describe los objetivos de control y los
Aplicabilidad controles que son relevantes y aplicables al SGSI de la organización.
El sistema de gestión incluye una estructura organizativa, unas políticas de actuación que indican
las líneas generales necesarias para conseguir los objetivos previstos, con una planificación de las
actividades y la determinación de las responsabilidades
Posteriormente, los procedimientos desarrollan los objetivos marcados en las políticas, que no es
necesario que sean conocidos por todas las personas de la organización, sino únicamente por
aquellas que lo requieran para el desarrollo de sus funciones.
Alcance de un SGSI
Es fundamental identificar el alcance que va a tener dentro de una organización el sistema de
gestión de la seguridad de la información, pues este alcance es muy variado y puede englobar a:
Partes Interesadas
Las partes interesadas serán aquellas personas o grupos que se vean afectadas o tengan la
percepción de serlo por el rendimiento o éxito de su organización.
Clientes.
Inversores.
Aseguradores.
Organizaciones gubernamentales.
Empleados.
Público.
En cualquier momento y a todos los niveles de la empresa es preciso tomar una decisión, por ello
los datos deben estar a disposición de aquellos que los necesitan para que la decisión sea lo más
acertada posible.
La gestión del riesgo debe formar parte de todas las actividades de la organización, y los controles
de seguridad aplicados deben ser acordes a las características de los riesgos y especialmente, la
organización
ACTITUD
CONTROL DE DOCUMENTOS Y ANÁLISIS DE LA INFORMACIÓN
Los documentos deben estar perfectamente identificados, mediante procedimientos que
permitan asegurar la confidencialidad, integridad y disponibilidad de la información.
No es fácil analizar una situación, y muchas veces pensamos que no seremos capaces de ver
claramente y con detalle cuáles son las causas de por qué se ha producido determinado hecho. En
todos los casos, es conveniente utilizar la información de la que disponemos para preguntarnos el
porqué de las cosas, por qué ha ocurrido tal situación.
7. LA NORMALIZACION INTERNACIONAL Y LA
SEGURIDAD INDUSTRIAL
CONCEPTO DE NORMALIZACIÓN
La normalización es una actividad mediante la cual fabricantes, consumidores, usuarios,
administraciones públicas, etc. establecen un acuerdo voluntario que se plasma en un documento
técnico, o norma, en el que se definen las características técnicas que debe reunir un material,
producto, servicio o sistema para garantizar su seguridad, su aptitud a la función o su
compatibilidad con los otros productos, servicios o sistemas.
Las normas son desarrolladas por organismos de normalización internacional, nacional o regional.
Y, entre otras muchas ventajas, facilitan el comercio y ofrecen las bases para la reglamentación
técnica en muchos campos como el de la calidad y la seguridad industrial.
BENEFICIOS DE LA NORMALIZACIÓN
De manera global, la normalización ayuda a unificar criterios, consiguiendo una serie de ventajas,
entre las que destacan:
Ventajas de la Normalización
Promover el entendimiento mutuo.
Incrementar la seguridad de los productos.
Aumentar la confianza de los consumidores.
Ayudar a los fabricantes a cumplir la legislación.
Fomentar la competitividad.
Armonizar el mercado.
Facilitar el comercio eliminando obstáculos.
Promover la seguridad y sostenibilidad.
Salvaguardar el medio ambiente.
Las normas son documentos establecidos por consenso entre las partes interesadas, y son
aprobados por organismos reconocidos.
Una vez han sido publicadas las normas pueden ser empleadas por una gran diversidad de agentes
interesados como por ejemplo: entidades privadas, públicas, público informado en general, etc
Sin embargo, es posible que sea obligatorio el uso de la norma solo cuando la reglamentación de
un país se ha basado en su existencia previa.
Muchas de las normas elaboradas por esta comisión son desarrolladas conjuntamente con la ISO,
conocidas como normas ISO/IEC.
Es una organización que en la actualidad cuenta con más de 193 países miembros, y cuya misión
es la de cooperar a nivel internacional para el desarrollo de las nuevas tecnologías de la
comunicación y de la información en todo el mundo. Para ello es fundamental el desarrollo de sus
normas, ya que sin ellas no se podría navegar por internet o realizar una simple llamada telefónica.
Organismos Regionales de la Normalización
Existen otros organismos de normalización que agrupan en su mayoría otros organismos de
normalización a nivel regional, como por ejemplo:
La misión principal del CEN es promover la armonización técnica, de forma voluntaria, en Europa y
crear nuevas Normas Europeas, Normas EN, o documentos de armonización sobre aquellos temas
en los que no existen normas internacionales o nacionales, para fomentar la competitividad de la
industria europea a nivel mundial y ayudar en la creación del mercado interior europeo.
Otra de las funciones principales de este organismo es promover la implantación en Europa de las
normas desarrolladas por la ISO y la IEC.
La misión del CENELEC es preparar normas electrotécnicas de carácter voluntario que ayuden a
desarrollar un Mercado Único Europeo para productos y servicios eléctricos y electrónicos y
eliminar las barreras comerciales, creando nuevos mercados y reduciendo los costes de
adaptación.
NIVELES DE LA NORMALIZACIÓN
A nivel de organización de todos los organismos de Normalización, se utiliza una estructura
jerárquica de los mismos, de tal manera que, los organismos internacionales son la base de la
estructura del desarrollo de normas voluntarias de carácter internacional pudiendo ser adoptadas
por cualquier país, previa adaptación.
CONCEPTO DE ACREDITACIÓN
La acreditación es el procedimiento establecido a escala internacional mediante el cual una
Entidad autorizada reconoce formalmente que una organización es competente para la realización
de una determinada actividad de evaluación de la conformidad.
La mayoría de países disponen de entidades de acreditación, que a tal efecto otorgan a los
Organismos de Evaluación de la Conformidad la capacidad de evaluar y realizar declaraciones
objetivas de que los productos, servicios, bienes, etc. cumplen con unos requisitos específicos.
BENEFICIOS DE LA ACREDITACIÓN
Las ventajas que aporta la acreditación, no sólo se dejan notar en la organización que resulta
acreditada, sino que también se manifiestan en otros grupos de entidades o personas interesadas.
Así existen beneficios que recaen sobre:
La administración.
Los evaluadores.
Los clientes de los evaluadores.
El consumidor final.
Existen varios organismos que colaboran para que las entidades de acreditación mejoren día a día,
y para que los criterios seguidos a nivel mundial sean compatibles.
A continuación se describen las funciones de los principales organismos en los que participan las
entidades de acreditación.
Los propósitos de la IAF son asegurar que los miembros de esta asociación acrediten sólo a
aquellas entidades que sean competentes, a la vez que promueve los “acuerdos multilaterales de
reconocimiento”, MLA, entre sus miembros.
La acreditación asegura la competencia e imparcialidad de las entidades acreditadoras miembro
del IAF, así como de las acreditaciones que estos miembros otorguen a otras organizaciones para
asegurar su competencia técnica, reconociéndolas como propias.
ENAC es una entidad privada, independiente y sin ánimo de lucro, cuya función es coordinar y
dirigir en el ámbito nacional un Sistema de Acreditación conforme a criterios y normas
internacionales.
Los criterios seguidos por las entidades de acreditación en otros países, son comunes a los
seguidos por ENAC, de forma que la evaluación de la conformidad realizada por un organismo
acreditado por ENAC, debe ser equivalente al realizado por otro organismo acreditado por otra
entidad de acreditación.
Debido a esta participación mixta, se constituyó regido por las normas del derecho privado, en
concreto según el artículo 96 de la Ley 489 de 1998 del Congreso de la República, por la que se
dictan normas sobre la organización y funcionamiento de las entidades del orden nacional, se
expiden las disposiciones, principios y reglas generales para el ejercicio de las atribuciones
previstas en los numerales 15 y 16 del artículo 189 de la Constitución Política y se dictan otras
disposiciones, y según el control administrativo del Ministerio de Comercio, Industria y Turismo.
Los principios que rigen el funcionamiento del ONAC son la independencia, imparcialidad,
autonomía financiera y administrativa
Proceso de Acreditación
Cuando una entidad opta por la solicitud de una acreditación, el proceso que debe seguir es el
siguiente:
La acreditación no es de duración ilimitada, y cada cuatro años, o cinco, según el caso, se reevalúa
la competencia de la entidad mediante una auditoría similar a la inicial.
Uso de la Marca de Acreditación Otorgada
La Marca de Acreditación, es reconocible fácilmente mediante un logotipo, o la referencia de una
entidad a la condición de acreditado en los informes o certificados que emita, es el medio
empleado por las organizaciones acreditadas para anunciar públicamente el cumplimiento de los
requisitos de acreditación
Los certificados e informes sin la Marca de Acreditación, o sin la referencia a la acreditación junto
con su número, no pueden ser considerados “documentos acreditados”, y por lo tanto, no se
benefician de estas ventajas.
La Marca de Acreditación sólo puede ser empleada por las organizaciones que se encuentren
acreditadas. Su uso fraudulento o irregular, puede llevar a los Organismos de Acreditación a
emprender acciones legales contra los infractores.
Otro aspecto importante, es que el uso de la Marca de Acreditación debe limitarse a la actividad
o aspecto de la organización que haya sido acreditado.
Por ejemplo, en el informe de análisis clínico de un laboratorio de ensayo que no tenga todas las
pruebas acreditadas, deben constar claramente cuáles son los resultados acreditados y cuáles no,
para que no dé lugar a error.
La acreditación es tan concreta que incluso, aunque un laboratorio de ensayo esté acreditado para
la determinación de un compuesto concreto, puede ocurrir que lo esté para un rango limitado de
concentraciones, debiendo hacer referencia a ello en el informe, para asegurar si está acreditado
para realizar ese análisis o no
Las Marcas de Acreditación deben aparecer siempre claramente asociadas al nombre o logotipo
de la organización acreditada, y en ningún caso, a otras organizaciones o logotipos. Además,
vendrá acompañada del número de acreditación.
Laboratorios.
Organismos de Control.
Entidades de Certificación.
Verificadores
Laboratorios
Dentro de estos organismos de evaluación de la conformidad se diferencian dos tipos:
Laboratorio de ensayo.
Laboratorio de calibración.
Estos dos tipos de laboratorios deben demostrar el cumplimiento de los requisitos establecidos en
la norma internacional ISO/IEC 17025:2005 para estar acreditados.
ISO/IEC 17025:2005
La norma ISO/IEC 17025 es una guía genérica y es aplicable a todos los laboratorios, ya sean de
ensayo o calibración, para determinar que:
De manera general, esta norma puede ser implantada en cualquier tipo de laboratorio de
calibración o ensayos, y se caracteriza por una primera parte dividida en 15 secciones alineadas
con los requisitos de un sistema de gestión de calidad, y las restantes encaminadas a determinar la
competencia técnica y la validez de los resultados que se obtengan en dichos laboratorios. Se
puede implantar independientemente de su tamaño o actividad.
Los resultados de ensayos y calibraciones realizados por estos laboratorios acreditados por las
entidades nacionales de acreditación como ONAC en Colombia y ENAC en España, son aceptados
en otros países debido a los acuerdos multilaterales de reconocimiento a los que se acogen estas
entidades.
Laboratorios de Ensayo
“Los laboratorios de ensayo son entidades públicas o privadas, cuya finalidad es llevar a cabo la
comprobación, solicitada con carácter voluntario, de que los productos cumplen con las normas
o especificaciones técnicas que les sean de aplicación”
Los resultados llevados a cabo por los laboratorios pueden ser usados por la propia organización
para conocer y controlar la calidad de sus productos y servicios, así como sus repercusiones sobre
el medio ambiente.
Esos resultados también son usados por las entidades de inspección para la declaración de
conformidad con requisitos reglamentarios, bien en apoyo a procedimientos de autocontrol
(ámbito voluntario), o bien dentro de las actividades de inspección y control reglamentario que las
distintas administraciones llevan a cabo para asegurar que se cumplen los desarrollos legales que
aprueban (ámbito reglamentario).
Laboratorios de Calibración
“Los laboratorios de calibración industrial son las entidades públicas o privadas, cuya finalidad
es facilitar, la trazabilidad y uniformidad de los resultados de medida”.
La calibración es el procedimiento de comparar la lectura de un instrumento de medición, con
respecto a un patrón con valor o dimensión conocida.
En la actualidad se utilizan múltiples equipos de medida para diferentes actividades. Para controlar
que dichos equipos trabajan adecuadamente y proporcionan una información fiable, deben ser
revisados periódicamente por un laboratorio de calibración acreditado, el cual expedirá un
certificado de calibración.
Organismos de Control
“Los organismos de control son entidades públicas o privadas, cuya finalidad es verificar el
cumplimiento de carácter obligatorio de las condiciones de seguridad de productos e
instalaciones industriales, establecidas por los Reglamentos de Seguridad Industrial, mediante
actividades de certificación, ensayo, inspección o auditoría”.
Estos organismos asisten a la administración en las labores de control y vigilancia de las
actividades industriales
Entidades de Certificación
La certificación es el procedimiento mediante el cual un organismo de evaluación de la
conformidad da una garantía por escrito, de que un producto, un proceso o un servicio es
conforme con los requisitos especificados en una norma
Por tanto, las entidades de certificación son entidades públicas o privadas, cuya finalidad es
establecer la conformidad, solicitada con carácter voluntario, de una determinada empresa,
producto, proceso, servicio o persona a los requisitos definidos en normas o especificaciones
técnicas.
Existen distintos tipos de certificaciones dependiendo del ámbito y del tipo de actividad que se
trate, entre las que destacan:
Certificaciones de Producto.
Certificaciones de Sistemas de Gestión de Calidad.
Certificaciones de Sistemas de Gestión Medioambiental.
Certificaciones de Sistemas de Seguridad de la Información.
Certificaciones de Personas.
Verificadores
Dentro de estos organismos de evaluación de la conformidad se diferencian dos tipos:
Verificadores medioambientales.
Verificadores del régimen de comercio de derechos de emisión de gases de efecto
invernadero.
Verificadores Medioambientales
Los verificadores medioambientales son entidades públicas o privadas independientes de la
organización sometida a verificación, que se constituyen con la finalidad de realizar las funciones
que se establecen para ellos, en el Reglamento (CE) 1221/2009 del Parlamento Europeo y del
Consejo, de 25 de noviembre de 2009, por el que se permite que las organizaciones se adhieran
con carácter voluntario a un Sistema Comunitario de Gestión y Auditoría Medioambiental
(EMAS).
Las organizaciones que se adhieran al Reglamento EMAS deben ser objeto de evaluación de
conformidad por parte de un verificador medioambiental, el cual debe estar acreditado y para
ello debe demostrar el cumplimiento de los requisitos establecidos en el Reglamento CE
1221/2009.
Objetivos
Acreditación Dar reconocimiento formal de que un organismo es competente para llevar a
cabo tareas específicas.
Certificación Declarar públicamente que un producto, proceso, servicio o persona, es
conforme con los requisitos establecidos en una norma.
Las normas que rigen las entidades que desean certificarse son diferentes de las empleadas por las
entidades de acreditación en sus funciones.
En el caso concreto de los organismos certificadores, las normas ISO 9000, ISO 14000 empleadas,
describen de manera general los requisitos de un sistema de gestión, mientras que las normas
seguidas por los acreditadores, no describen un sistema de gestión, sino que establecen los
requisitos específicos que cada uno de los organismos de evaluación de la conformidad deben
cumplir, para demostrar su competencia técnica.
Por ejemplo, un laboratorio, certificado ISO 9000, ha demostrado que dispone de un sistema de
gestión de calidad ISO 9000, mientras que un laboratorio acreditado ISO 17025, ha demostrado
su competencia técnica, es decir, ha demostrado su capacidad para producir resultados de
ensayo o calibración precisos y correctos.
ACTITUD
IMPARCIALIDAD
Actitud o comportamiento que exige no inclinarse por ninguna de las partes que intervienen en
un conflicto, ni apoyar expresamente la solución planteada por una de ellas.
En una organización empresarial, todas las decisiones deban adoptarse en base a criterios
objetivos, sin que en ningún caso los prejuicios ni las emociones afecten a la toma de decisiones.
Es muy utilizada la frase “nadie puede caminar hacia ninguna parte”, cuando en realidad si se
adopta una decisión, siempre se sigue una dirección hacia delante o hacia atrás
Por tanto, es fundamental para cualquier persona que intervenga en un conflicto, que carezca de
ningún interés en la solución del litigio, de esta manera ser imparcial significa:
Adoptar decisiones sin verse afectado en las valoraciones por determinados prejuicios
sobre las personas.
Actuar sin estar influenciado por las opiniones y sugerencias de las partes interesadas.
No involucrarse ni personal ni emocionalmente en el asunto en conflicto.
8. COMPRENDER LOS PRINCIPALES ASPECTOS QUE
REUNION LAS AUDITORIAS DE SGSI
CONCEPTOS BÁSICOS Y DEFINICIONES DE INTERÉS
La serie de Normas Internacionales ISO 27000 ponen énfasis en la importancia de las auditorías
como una herramienta de gestión para el seguimiento y la verificación de la implementación eficaz
de una política de organización para la gestión de la Seguridad de la Información.
Las auditorías son también una parte esencial de las actividades de evaluación de la conformidad y
de la evaluación y vigilancia de la cadena de suministro.
Auditoría
Una auditoría es un proceso sistemático, independiente y documentado para obtener
evidencias de la auditoría, y evaluarlas de manera objetiva con el fin de determinar el grado en
que se cumplen los criterios de auditoría.
ISO 19011 “Directrices para la Auditoría de Sistemas de Gestión”
Se puede decir que una auditoría es el examen, por parte de personas neutrales, del cumplimiento
de una determinada norma o procedimiento.
De modo más sencillo, la auditoría es una actividad de análisis que, partiendo del punto inicial de
recabar información, la evalúa para determinar posibles errores, estableciendo pautas para
corregirlos.
No se trata de un “proceso policial”, sino de un proceso técnico, en el cual el auditado tiene que
ver siempre la parte positiva de recibir información sobre el funcionamiento de la empresa.
Una auditoría tampoco debe convertirse en una simple inspección rutinaria y en su desarrollo no
solamente participan la persona o equipo auditor, sino los propios auditados. El éxito y la eficacia
de una auditoría dependen de la cooperación de todas las partes involucradas.
Definiciones
Como definiciones de imprescindible conocimiento se pueden destacar las que siguen, que se
encuentran recogidas en las Normas:
Para ello, el auditor realiza una evaluación completa del sistema de gestión y elabora un informe
detallado.
En caso de detectarse desviaciones respecto al sistema, la empresa deberá llevar a cabo las
acciones correctivas que sean necesarias para solucionarlas.
Objetivos de la Auditoría
Estudiar los documentos del sistema para determinar si se ajustan a las normas de
referencia correspondientes.
Evaluar la capacidad del sistema de gestión para asegurar el cumplimiento de los
requisitos legales, reglamentarios y contractuales.
Comprobar la adecuación de la Política de Seguridad de la Información al
funcionamiento del sistema y a las actividades de la empresa.
Verificar el grado de cumplimiento de los objetivos de la Política.
Establecer el nivel de cumplimiento de los procedimientos que forman parte del
Sistema de Gestión, y de esta forma:
- Comprobar que se implementa y mantiene el SGSI.
- Comprobar que el cumplimiento de los procedimientos permite alcanzar los
objetivos de la empresa, así como la implantación de la Política de Seguridad de
la Información.
- Identificar riesgos y oportunidades.
- Proponer las acciones correctivas y de mejora necesarias para alcanzar el
cumplimiento de los procedimientos y de los objetivos.
- Proponer la modificación de la información documentada cuando se
demuestre que no son los adecuados para el desarrollo de la empresa.
- Prevenir la repetición de problemas.
- Identificar las áreas de mejora potencial del sistema de gestión.
El estudio del procedimiento auditado y el examen de su cumplimiento por parte de los auditores,
junto con la aportación creativa de los responsables del proceso, proporcionan la ocasión de
simplificar y mejorar la operación, con las miras puestas en el aumento de la calidad y la reducción
de los costes.
Hay que tener en cuenta, no obstante, que la filosofía de los sistemas de gestión está basada en la
prevención, más que en la detección de problemas, y por ello debemos dar mayor importancia a:
Las auditorías proporcionan a la Dirección de la empresa evidencias objetivas basadas en
hechos. Esto permite a la Dirección tomar decisiones basándose en hechos y no en hipótesis.
Resulta imprescindible contar con personal preparado para llevarla a cabo. En caso contrario, no
se alcanzarán los objetivos de evaluación deseados y el personal auditado sufrirá una importante
desmotivación al ser juzgado por personas a las que no considera con nivel suficiente para ello.
Antes de realizar una auditoría, debe establecerse el objeto de tal auditoría, señalando
claramente sus límites, evitando así que estos puedan estar confusos, así como acopiarse de
cuanta documentación e información exista sobre el objeto a auditar.
Documentación e Información para Desarrollar una Auditoría
Procesos Generales del SGSI.
Normativa y legislación aplicable.
Quejas o reclamaciones de clientes.
Informes de auditorías precedentes (si procede).
Informes de no Conformidad.
Registros sobre acciones correctivas o de mejora implantadas o propuestas
recientemente.
Registros y documentos exigidos por la norma de referencia.
Riesgos y Oportunidades.
Información del contexto de la organización.
Información de las partes interesadas
En caso de realización de una auditoría interna por personal de la propia empresa, es necesario
que los auditores designados dispongan de una copia del Proceso / Procedimiento para la
Realización de Auditorías, redactado y aprobado con anterioridad a la auditoría, de forma que
permita seguir una pauta de actuación al personal auditor, señalando sus competencias y
limitaciones.
Así mismo, deberán establecerse los oportunos contactos con los responsables del proceso
auditado, en los que se explicará el objeto de la auditoría, presentándoles al personal del equipo
auditor y señalando las líneas generales de actuación de la misma.
Una vez finalizada la auditoría, el auditor mantiene una reunión con el auditado, o persona
delegada, al que expone las desviaciones encontradas para obtener su acuerdo con las mismas o
para que formule sus observaciones. Tras la reunión, el auditor redactará el correspondiente
Informe de Auditoría.
La auditoría no debe tener un cariz de crítica destructiva. Es deseable que se remarquen los
aspectos positivos del sistema auditado, sin embargo, lo que sí debe especificarse en el
documento o informe final de la auditoría son todas las no conformidades detectadas y
verificadas sobre la base de evidencias objetivas.
Cliente de Auditoría
El cliente es la persona u organización que solicita una auditoría.
Organización Auditora
La organización auditora es aquella que planifica y dirige el proceso de auditoría. También
selecciona o contrata los auditores para cada auditoria, asegurando su cualificación e idoneidad.
Para auditorias de segunda parte, la organización auditora puede ser del cliente de la auditoria (la
organización que quiere auditar a sus proveedores) o puede subcontratarse.
Organización Auditada
Es la organización o entidad sobre la cual se realiza la auditoría.
Por un lado el cliente de la auditoría, que es la empresa que demanda los servicios del
proveedor.
Por otro el auditado, que se corresponde con el proveedor.
Y finalmente el auditor, que es la organización contratada para realizar la auditoría.
TIPOS DE AUDITORÍAS
Las auditorías pueden ser clasificadas, en base a su origen, como:
Auditorías internas, realizadas con fines internos por la organización o en su nombre.
Auditorías externas, realizadas por auditores que no pertenecen a la organización
auditada.
A las auditorías internas se las conoce también como auditorías de primera parte, mientras que a
las auditorías externas se las conoce como auditorías de segunda o de tercera parte:
Por otro lado, las auditorías para evaluar la conformidad de las actividades realizadas en relación
con la documentación del sistema sí pueden ser llevados a cabo por auditores propios de la
empresa sin que se vea comprometida la condición de independencia, siempre y cuando esos
auditores no estén directamente implicados en las actividades objeto de auditoría.
Asimismo, las auditorías internas son mucho más asequibles a todo tipo de empresas y cuentan
con la ventaja de un mayor conocimiento del proceso productivo por parte del personal auditor.
Todo ello puede conducir a un reducido tiempo de realización y, como consecuencia, a la
posibilidad de llevarlas a cabo con frecuencia, de forma que el sistema de auditorías se acabe
convirtiendo en un medio habitual y rutinario de supervisión y mejora.
La auditoría y la certificación surgen, de este modo, como herramientas vitales para cubrir estas
necesidades.
Certificación
La certificación es un modo de confirmar, en general, de cara al exterior de la empresa, que la
organización es capaz de asegurar la calidad de sus productos.
La certificación del sistema es de carácter voluntario y la realiza una entidad privada, organismo
independiente de la organización, la cual ha de estar acreditada por una entidad de acreditación.
Así por ejemplo, para el caso de España, la entidad debe estar acreditada por ENAC (Entidad
Nacional de Acreditación).
Ventajas de la Certificación
Mejora la imagen exterior de la empresa aumentando su credibilidad.
Mayor transparencia.
Incremento de la confianza de los consumidores, distribuidores y autoridades
gubernamentales.
Aumenta la capacidad competitiva de la organización.
Accesos a nuevos mercados y especificaciones de clientes.
Supone un argumento comercial eficaz.
Disminuye el número de Auditorías Internas por parte de los clientes.
Una vez que la entidad otorga el certificado, éste tiene una validez limitada. Al finalizar ese
período de tiempo es necesario realizar otra auditoría para su renovación, de este modo se
comprueba el mantenimiento de las condiciones de concesión del certificado.
Generalmente, una vez obtenido el certificado tiene un período de validez de tres años, una vez
finalizado este período se realiza otra auditoría para su renovación y en el transcurso del mismo se
realizan auditorías de seguimiento de forma anual.
ACTITUD
LA ESCUCHA ACTIVA
Escuchar, entender y comprender la comunicación emitida por la persona que habla o da una
opinión.
Pero, para influir en los demás es necesario centrar los esfuerzos en entender primero lo que la
otra persona nos quiere decir.
Escuchar significa ser capaz de aceptar lo que la otra persona expresa, y en ningún caso ignorar
lo que el otro tiene que decir.
Escuchar de verdad es una tarea difícil. Es habitual prestar atención a la mitad o solo a una parte
de lo que se nos dice. Es más, fingimos que atendemos con frases como: “si te estoy escuchando,
continúa”, cuando en realidad hace tiempo que la persona ha desconectado de lo que están
comentando.
Es imprescindible en todo proceso de escucha activa con el fin de escuchar de verdad los que la
otra persona dice:
Un programa de auditoría debe seguirse y medirse de forma que pueda asegurarse que se han
alcanzado sus objetivos, contando siempre con el hecho de poder realizar revisiones para
identificar posibles mejoras.
Los objetivos del programa de auditoría siempre deben de ser coherentes además de servir de
apoyo a la política y los objetivos del sistema de gestión.
■ Prioridades de la dirección.
■ Propósitos comerciales y de negocio.
■ Características de procesos, productos y proyectos, y cualquier cambio en ellos.
■ Requisitos del sistema de gestión.
■ Requisitos legales y contractuales, así como otros requisitos con los que la
organización esté comprometido.
■ Necesidad de evaluar a los proveedores.
■ Necesidades y expectativas de cualquier parte interesada, incluyendo los clientes.
■ Nivel de desempeño del auditado.
■ Riesgos para el auditado.
■ Resultados de auditorías previas.
■ Riesgos y Oportunidades del Sistema de Gestión.
■ Nivel de madurez del sistema de gestión que se audita.
La persona responsable de la gestión del programa de auditoría debe informar a la alta dirección
de los contenidos del programa de auditoría y, de esta forma, solicitar su aprobación.
Riesgos
Los riesgos pueden estar asociados con las siguientes cuestiones:
■ Planificación: fallos al determinar el alcance de la auditoría, al establecer objetivos,
etc.
■ Recursos: falta de tiempo para desarrollar el programa de auditoría, etc.
■ Selección del equipo auditor: falta de competencia colectiva del equipo auditor.
■ Implementación, por ejemplo, comunicación ineficaz del programa.
■ Registros y controles: no proteger los registros de auditoría para demostrar la eficacia
del programa de auditoría.
■ Seguimiento, revisión y mejora del programa de auditoría: no seguir el programa o
seguirlo ineficazmente.
Proceso/ Procedimiento para el Programa de Auditoría
La persona responsable de la gestión del programa de auditoría debe establecer un
procedimiento, dónde se establezcan los requisitos para:
Alcance de la Auditoría
Describe la extensión y los límites de la auditoría, tales como ubicación, actividades, procesos,
etc.
El alcance de la auditoría debe reflejar adecuadamente el alcance del Sistema de Gestión del
cliente y de los productos cubiertos por el Sistema de Gestión, de modo que se especifiquen
claramente los procesos, actividades, productos y servicios que se realizan, así como los lugares
de realización, incluyendo las subcontrataciones realizadas.
Dependiendo del caso, y en función de los procedimientos del programa de auditoría, éste
vendrá determinado por el cliente y verificado por el líder del equipo auditor.
Auditorías de Certificación El alcance vendrá determinado por todas las unidades de
Voluntaria trabajo que estén integradas en el sistema implantado por la
organización del cliente.
También se conocen como Auditorías de Tercera Parte.
Auditorías de Proveedores En este caso el cliente no es el proveedor, sino el contratista de
los servicios, con lo que el alcance vendrá determinado por
dicho contratista.
Se auditarán sólo aquellos productos o áreas de trabajo que se
hayan contratado.
También conocidas como Auditorías de Segunda Parte.
Auditorías Internas En este caso, el cliente es la propia dirección, de modo que el
alcance vendrá determinado por la dirección de la organización
y normalmente se limita a lo establecido en el programa de
auditorías internas.
También conocidas como Auditorías de Primera Parte.
Objetivos de la Auditoría
Definen qué es lo que se va a lograr con la auditoría y deben ser concretados por el cliente de la
auditoría. Estos pueden incluir:
■ La determinación del grado de conformidad del Sistema de Gestión del auditado,
con los criterios de auditoría.
■ La evaluación de la capacidad del sistema de gestión para asegurar el cumplimiento
de los requisitos legales, reglamentarios y contractuales.
■ La evaluación de la eficacia del sistema de gestión implantado.
Criterios de la Auditoría
Se utilizan como una referencia para determinar la conformidad. Pueden incluir:
■ Políticas y procedimientos.
■ Normas, leyes y reglamentos aplicables.
■ Requisitos contractuales o del sistema de gestión.
■ Códigos de conducta de los sectores aplicables.
Auditorías Internas ■ En relación con las auditorías internas, el líder del equipo
auditor será la persona o empleado que se designe como tal,
según lo establecido en el procedimiento correspondiente de
auditorías.
■ Éste debe ser independiente del área a auditar, debiendo
tener a su vez conocimiento de ella.
Periodicidad
Esta variará según el tipo de auditoría del que se trate:
Auditorías de Dependen de la entidad auditora. Una vez obtenido el certificado, éste, por
Certificación lo general, tiene un periodo de vigencia de 3 años, tras el cual, es necesario
Voluntaria realizar otra auditoría para su renovación.
En el transcurso del mismo, deben realizarse auditorías de seguimiento,
como mínimo, con periodicidad anual, o según establezca cada Organismo
Certificador.
Auditorías Al principio sería recomendable cada 3 o 6 meses. Una vez que el sistema
Internas de gestión lleve tiempo funcionando, se puede espaciar a una sola
auditoría anual.
Se ha de considerar la complejidad de la actividad que se audita, así como
la información disponible sobre no conformidades de auditorías
precedentes.
Viabilidad de la Auditoría
Previamente a la realización de la auditoría, deberá determinarse la viabilidad de ésta, teniendo en
cuenta factores tales como la disponibilidad de:
En caso de que la auditoría no fuera viable, se deberá proponer al cliente de la auditoría, una
alternativa tras consultar con el auditado.
En caso de que haya un único auditor, éste deberá desempeñar todas las tareas aplicables al
auditor jefe y ser competente para auditar todas las áreas y procesos.
Tanto el cliente como el auditado podrían requerir la sustitución de miembros del equipo auditor
con argumentos razonables, como situaciones de conflicto de intereses, por un comportamiento
no ético, etc.
Consideraciones
Para la selección del equipo auditor, se debe tener en cuenta
■ Independencia del equipo auditor para interactuar eficazmente con el auditado y
trabajar conjuntamente.
■ Conocimiento de la Norma aplicable.
■ Conocimientos técnicos.
■ Conocimientos de requisitos legales.
■ Habilidades de auditor.
■ Habilidades de dirección de equipos.
■ Aceptabilidad por el auditado.
■ Requisitos legales, reglamentarios, contractuales y de acreditación/certificación,
según sea aplicable.
■ Cohesión del equipo.
■ Disponibilidad.
■ Idioma.
■ Comprensión de las características sociales y culturales particulares del auditado.
■ Necesidades de formación.
Pasos para la Selección
El proceso de asegurar la competencia global del equipo auditor, deberá incluir los siguientes
pasos:
■ Identificación de los conocimientos y habilidades necesarias para alcanzar los
objetivos de la auditoría.
■ Selección de los miembros del equipo auditor de modo que todo el conocimiento y las
habilidades necesarias, estén presentes en el equipo auditor.
Si los conocimientos y habilidades necesarios no se encuentran cubiertos en su totalidad por los
auditores del equipo auditor, éstos pueden subsanarse, incluyendo expertos técnicos.
Los auditores en formación pueden incluirse en el equipo auditor, pero no deberán auditar sin
una dirección u orientación.
■ Canales de comunicación y personas de contacto, por parte del auditado y del equipo
auditor.
■ Plazos y composición del equipo auditor.
■ Actividades que se realizan en la organización.
■ Tamaño de la organización.
■ Complejidad de las operaciones.
■ Grado de preparación (para recibir la auditoría).
■ Acceso a la documentación pertinente.
■ Acuerdo sobre la presencia de guías y observadores.
■ Reglas de seguridad y preparativos para la auditoría.
El nivel de detalle puede diferir en función del tipo de auditoría, ya bien sea:
■ Inicial o posterior.
■ Interna o externa.
No obstante, el plan debe diseñarse de manera flexible de cara a permitir posibles cambios que
puedan llegar a ser necesarios a medida que éste se pone en práctica.
Contenido
General De manera general, un plan de auditoría debe incluir:
■ Objetivos de la auditoría.
■ Criterios de auditoría.
■ Documentos de referencia.
■ Alcance de la auditoría.
■ Fechas y lugares para la realización de las actividades de
auditoría.
■ Hora y duración estimadas, incluyendo las reuniones con la
dirección del auditado y con el equipo auditor.
■ Funciones y responsabilidades de los miembros del equipo
auditor y de los acompañantes.
■ Asignación de los recursos necesarios a las áreas críticas de la
auditoría
Específico Cuando sea apropiado, incluirá:
■ Identificación del representante del auditado en la auditoría.
■ Idioma de trabajo y del informe de la auditoría, cuando sea
diferente del idioma del auditor y/o auditado.
■ Asuntos del informe de auditoría.
■ Preparativos logísticos: viajes, recursos disponibles, etc.
■ Puntos relacionados con la confidencialidad.
■ Acciones de seguimiento de la auditoría.
■ Cláusulas/ Procesos / Funciones a auditar.
■ Criterios de auditoria.
Asignación de Tareas al Equipo Auditor
El líder del equipo auditor, en consulta con el equipo auditor deberá asignar a cada miembro del
equipo, las responsabilidades, funciones, lugares, áreas y actividades a auditar. Para ello deberá
tener en cuenta:
En cualquier caso, la asignación de tareas debe diseñarse de manera flexible, para permitir
cambios que puedan llegar a ser necesarios a medida que se van desarrollando las actividades de
auditoría.
LISTA DE VERIFICACIÓN
La lista de verificación también se conoce como lista de chequeo o check-list. Se trata de un
documento personal del auditor que contiene las preguntas que éste hará al auditado en cada una
de las áreas correspondientes.
El formato a emplear es libre, se trata de un documento de trabajo personal que servirá de guía
al auditor en el transcurso de la auditoría por lo que debe ser rápido de leer y de manejar. Un
requisito fundamental es que el auditor se sienta cómodo utilizándolo.
Debe incluir todos los requisitos que se exigen en la norma de referencia, pudiendo para ello ser
conveniente, seguir el mismo orden establecido en dicha norma.
NOTAS DE HALLAZGO
El formato de registro de hallazgos se trata de un documento donde el auditor puede desarrollar
por escrito un hallazgo siendo utilizado para decidir si tal hallazgo constituye o no, una no
conformidad, una desviación o, simplemente, una observación.
Su utilización es libre, e incluso hay auditores que no emplean este documento y prefieren
describir el hallazgo en la propia lista de verificación.
Otros Documentos
En la Preparación ■ Norma de referencia.
■ Especificaciones contractuales o administrativas.
■ Procedimientos de auditoría.
■ Organigrama de la empresa, etc.
En la Reunión de ■ Plan de auditoría.
Presentación ■ Certificado de cualificación del auditor.
■ Material de presentación, etc
En la Ejecución ■ Norma de referencia.
■ Especificaciones contractuales o administrativas.
■ Procedimientos de auditoría.
■ Lista de verificación.
■ Formatos de registros de hallazgos, etc.
En la Reunión de Cierre ■ Material de presentación.
■ Informe final.
■ Procedimientos de auditoría, etc.
ACTITUD
OBJETIVIDAD
Representa tener una mente abierta y libre de prejuicios, ya que sin una visión objetiva de las
cosas no se puede dirigir correctamente
Es imprescindible ver las cosas tal y como son, y utilizar un razonamiento riguroso antes que
dejarse llevar por los sentimientos y las emociones, que claramente pueden perjudicar la visión de
las cosas.
Una persona poco objetiva sólo se cree a sí misma, y confunde la realidad con sus propios deseos y
creencias.
Por tanto, para una persona que debe dirigir y coordinar a otras es fundamental mantener una
postura seria e imparcial en todo momento, afrontando las situaciones con ecuanimidad y sin
ningún apasionamiento.
Se deben evitar expresiones como “esta es mi manera de ver las cosas y no puedo entender que
sea de otro modo”, o “yo pienso así y creo que no hay otra solución distinta”.
La manera más conveniente de fomentar la objetividad es observar los problemas y las situaciones
desde todos los puntos de vista posibles, intentando escuchar todas aquellas opiniones expertas
que permitan adoptar una correcta decisión.
En el mundo de la información, siempre se dice que un medio de comunicación es objetivo cuando
se limita a registrar la realidad sin comentarios ni interpretaciones.
ETAPAS DE LA AUDITORÍA
Obviamente, la realización de la auditoría in situ es la fase que consume la mayor parte del
tiempo. Sin embargo, su éxito depende en gran medida del tiempo que se dedique a su
planificación y preparación.
ETAPA 1 DE LA AUDITORIA
Para comenzar a familiarizarse con el sistema de gestión del auditado es necesario hacer acopio de
la documentación básica.
En ese sentido, el auditor debe revisar de manera general su contenido con el fin de:
Los resultados de esta primera etapa de la auditoría deben ser documentados y comunicados a la
organización. En este informe quedará reflejado:
ETAPA 2 DE LA AUDITORÍA
Una vez superada la primera etapa de la auditoría, incluyendo, si es necesario, la realización por
parte del auditado de las acciones indispensables para que esto sea así, se llevaría a cabo el
desarrollo de la segunda etapa de la auditoría, por parte del equipo auditor, y de nuevo, en las
instalaciones de la organización auditada.
Entre la realización de las dos etapas de auditoría no deben transcurrir más de seis meses de
intervalo. De hecho, si este intervalo de tiempo se supera, debe volver a repetirse la etapa 1 de
auditoría, ya que en ese entretiempo pueden haberse producido cambios significativos que no
hayan sido contemplados en la primera ocasión.
En la etapa 2 de auditoría, las partes del Sistema de Gestión que, auditadas durante la primera
etapa, el auditor estime que se encuentran perfectamente implementadas y conformes con los
requisitos, no tendrán que volver a ser re-auditadas.
El propósito de esta segunda etapa es evaluar la implementación y eficacia del Sistema de Gestión
de la organización.
■ Entre los miembros del equipo auditor que deberán informarse y consultar
periódicamente con el fin de:
- Intercambiar información.
- Evaluar el progreso de la auditoría.
- Reasignar tareas entre los miembros del equipo auditor, en caso necesario.
■ Entre los miembros del equipo auditor y el auditado: el líder deberá comunicar
periódicamente los progresos de la auditoría y cualquier inquietud al auditado.
■ Entre los miembros del equipo auditor, y el cliente de la auditoría, cuando se considere
necesario
Las no conformidades críticas, deben ser puestas en conocimiento del auditado, tan pronto se
evidencien, pero las cosas de menor importancia pueden comentarse en la reunión diaria de
información.
En caso de que las evidencias disponibles de la auditoría, indiquen que los objetivos de la misma
no son alcanzables, el líder del equipo auditor deberá informar de las razones al cliente de la
auditoría y al auditado para determinar las acciones apropiadas. Estas acciones pueden incluir:
Formulación de Preguntas
Una técnica muy útil a la hora de recopilar información es la entrevista. El auditor deberá
preguntar a la gente cuáles son sus tareas, qué hacen, cómo lo hacen, qué información reciben,
qué información transmiten, etc.
Con frecuencia, los auditores sin experiencia desarrollan inspecciones amplias de documentación,
con poca aportación por parte de las personas que desempeñan las tareas.
Con el fin de que esto no ocurra, es conveniente estructurar las entrevistas de modo que se pueda
conseguir la máxima información por parte del entrevistado, en el menor período de tiempo
posible.
Para minimizar posibles errores, durante la entrevista, se deben seguir una serie de pautas:
Un método apropiado en este caso, consiste en dividir el tiempo disponible, entre las distintas
actividades que se van a revisar.
El auditor deberá estudiar y establecer una ruta lógica y conveniente a través del sistema, que le
ayudará a controlar las desviaciones de la misma, con el fin de minimizar el muestreo y las
discusiones irrelevantes.
Muestreo
El auditor deberá tener claro cuántos documentos y de qué tipo, son necesarios muestrear.
■ Aleatorio.
■ Estadístico.
■ Por objetivos.
■ Teniendo en cuenta un porcentaje determinado, etc.
Todos los métodos son aceptables, no obstante, debe primar el sentido común.
Durante el tiempo disponible, los muestreos que se realicen deben ser representativos de la
actividad que está bajo revisión, debiendo aumentar su número si se encuentra una no
conformidad o información que pueda dar lugar a posibles problemas.
Técnicas de Muestreo
Muestreos por Cortes Consiste en el examen de diferentes muestras, centrado en un sólo
Horizontales elemento del sistema y referido a especificaciones consideradas en
un documento.
Sirve para evaluar un elemento del Sistema de Gestión con
precisión y exactitud, en cuanto a su grado de aplicación y
cumplimiento.
Ejemplo: Examinar los documentos de control y seguimiento de los
últimos 9 meses, que se han realizado copias de seguridad de la
información, del software y del sistema, y que se verifica
periódicamente de acuerdo con la política de copias de seguridad
acordada.
Muestreos por Cortes Consiste en el examen de una sola muestra, centrado en varios
Verticales elementos del sistema y referido a especificaciones consideradas
en varios documentos.
Es una herramienta que ayuda a evaluar un determinado número
de elementos del Sistema de Gestión interrelacionados entre sí, a la
vez que sirve para obtener evidencias sobre la calidad del producto
final.
Ejemplo: Examinar un solo registro relacionado con la propiedad de
los activos, para valorar si todos los activos que figuran en el
inventario tienen un propietario.
REUNIÓN DE APERTURA
Resulta conveniente realizar una reunión de apertura con la dirección del auditado e incluso,
cuando sea apropiado, con los responsables de las funciones o procesos que se van a auditar.
Objetivos
■ Confirmar el acuerdo de todas las partes sobre el plan de auditoría.
■ Presentar al equipo auditor.
■ Asegurarse de que se pueden realizar todas las actividades de auditorías planificadas.
■ Proporcionar al auditado la oportunidad de realizar preguntas
Procedimiento
En el caso de las auditorías internas, estas reuniones no suelen hacerse en los mismos términos
que se emplean en las auditorías externas. Así pues, por ejemplo, pueden consistir simplemente
en comunicar que se está realizando una auditoría, y explicar la naturaleza de la misma.
En otros casos, la reunión debería ser formal y manteniendo un registro de los asistentes. Esta
reunión debería ser presidida por el líder del equipo auditor debiendo tener en consideración
los siguientes puntos:
■ Presentación de los miembros del equipo auditor, incluyendo una descripción formal
de sus funciones y citando la identificación de su registro de auditor cualificado.
■ Elaboración de un registro de los asistentes.
■ Confirmación de los objetivos, alcance y criterios de la auditoría, explicando el
propósito de la auditoría, y aclarando el tipo de auditoría solicitada por la empresa.
■ Confirmación del plan de auditoría que seguirán los auditores. Éste deberá haber
sido aceptado y acordado unas semanas antes, sin objeciones por ninguna de las partes.
■ Métodos procesos y procedimientos que los auditores utilizarán para realizar su
trabajo. Información de la necesidad de tomar notas, recoger evidencias documentales
y comunicarse directamente con los poseedores de la información.
■ Confirmación de los modos de comunicación formal entre el equipo auditor y el
auditado.
■ Confirmación de que, durante la auditoría, el auditado será informado del progreso
de la misma.
■ Verificación de la disponibilidad de medios y recursos, tales como sala de reunión,
fotocopiadora, pases de seguridad, equipos de protección, interlocutor o guía, etc.
■ Modo de presentación de la información, incluyendo la clasificación de las
deficiencias.
■ Confirmación de la garantía de confidencialidad.
EJECUCIÓN DE LA AUDITORÍA
Una vez concluida la reunión de apertura, y en compañía de un representante del auditado, el
auditor deberá visitar todas y cada una de las áreas funcionales establecidas en el plan de
auditoría.
Fuentes de Información
Las fuentes de información a recurrir, pueden variar en función del alcance y complejidad de la
auditoría, pudiendo incluir:
■ Entrevistas con empleados u otras personas.
■ Observación de actividades, control operativo, ambiente de trabajo y condiciones
externas.
■ Resultados de la monitorización y medición, de los informes y de la revisión
comparados con los principales objetivos y metas de ejecución.
■ Documentos tales como objetivos, política, procedimientos, normas, instrucciones,
especificaciones, cualquier requisito legal aplicable, etc.
■ Registros, tales como actas de reunión, informes de auditorías, resultados de
mediciones, competencia del personal, etc.
Búsqueda de Evidencias
Para verificar el cumplimiento real de los requisitos de la Norma y del Sistema, es necesario
realizar una búsqueda de evidencias objetivas.
Las evidencias de la auditoría se refieren a hechos y condiciones, que en principio pueden llegar a
ser fáciles de identificar. Sin embargo, su demostración resulta compleja si no se puede probar de
una forma tangible y objetiva. Por ello, estas evidencias deberán ser evaluadas siguiendo los
criterios de auditoría previamente definidos, hasta llegar a obtener los hallazgos y posteriores
conclusiones de la auditoría.
Las no conformidades y las evidencias de la auditoría que las apoyan, deberán revisarse junto con
el auditado, para obtener el reconocimiento de que la evidencia de la auditoría es exacta y que las
no conformidades se han comprendido, debiendo mantener un registro de ello.
Estas notas, deben ser estudiadas junto con el responsable de calidad, o con el responsable del
área involucrada, con el fin de obtener su conformidad.
Auditor: "¿No se dispone de una instrucción para identificar correctamente las personas que
acceden a la información en cualquier momento?"
REUNIÓN DE CIERRE
La reunión de cierre, formaliza la clausura de la auditoría en las dependencias de la empresa
auditada.
Deberá ser presidida por el líder del equipo auditor y a ella asistirán en principio, los mismos
miembros que fueron convocados a la reunión de apertura, es decir, los componentes del equipo
auditor y los representantes de la empresa y áreas auditadas.
Objetivos
■ Exponer los hallazgos de la auditoría ante todas las partes interesadas con el fin de
asegurar la correcta comprensión y aceptación de los resultados.
■ Establecer, si es necesario, el intervalo de tiempo imprescindible para que el auditado
presente un plan de acciones correctivas y preventivas.
■ Supone una oportunidad para que el auditado pueda clarificar posibles equívocos,
aunque en ningún caso puede convertirse en un foro de discusión y debate.
Procedimiento
■ En muchos casos, por ejemplo, en auditorías internas en pequeñas Organizaciones, la reunión
de cierre puede consistir únicamente en comunicar los hallazgos y conclusiones de la auditoría.
Sin embargo, en otras situaciones, la reunión debería ser formal, debiendo conservarse las
actas y registros de asistencia.
■ En ocasiones, como por ejemplo, en auditorías de certificación, durante la reunión de cierre
se suele presentar el informe final con los resultados concluyentes de la auditoría. No obstante,
en otros casos, su entrega se realiza a posteriori, en una fecha acordada por todas las partes
implicadas.
■ Cualquier discrepancia relativa a los hallazgos y conclusiones de la auditoría, entre el equipo
auditor y el auditado, deberían resolverse en la mayor brevedad posible, debiendo, en caso
contrario, dejar constancia de ello mediante un registro.
■ En caso de que estuviera especificado en los objetivos de la auditoría, se deberán presentar
recomendaciones para la mejora, aunque dichas recomendaciones, no son obligatorias.
ACTITUD
RECTITUD
Actuar siempre de manera justa y de acuerdo con las circunstancias exigidas en la situación
concreta.
En cualquier ámbito de la vida de una persona actuar correctamente representa, tener la
conciencia tranquila de que se ha actuado como se debía.
Una empresa debe transmitir un clima de credibilidad y justicia en todo aquello que hace, y que
esta confianza se vea reflejada en las acciones y comportamientos que realicen sus trabajadores.
En el trabajo diario es necesario ser responsable de los actos realizados y que éstos sean
conformes a las normas y procedimientos que se consideran adecuados y justos.
Una persona que se deje influenciar o que tenga diversos criterios de actuación en una situación,
no se puede considerar una persona recta, además vulneraría claramente los principales valores
que acompañan a la rectitud como son la justicia, la sinceridad e integridad y por supuesto la
equidad.
INFORME DE AUDITORÍA
Las actividades que deben llevarse a cabo después de realizar la auditoría de un SGSI incluyen, al
menos:
No obstante, el verdadero cliente del informe de auditoría es, en todo caso, el propietario
y autor de la auditoría. Por ejemplo, en el caso de una auditoría de proveedores, el
auditado no ve nunca y bajo ninguna forma el informe de la auditoría, a no ser que el
cliente de auditoría lo autorice expresamente.
Una vez que se ha establecido para quién es el informe, el contenido ha de satisfacer las
necesidades del cliente, tal y como viene establecido en el plan de auditoría.
Resultados del Informe de Auditoría
El informe de auditoría tiene por objeto plasmar de manera lógica y ordenada
los resultados de la auditoría. Estos resultados son básicamente dos:
■ Resultados parciales: Desviaciones detectadas en cada área.
■ Resultado global: Aprobación incondicional, aprobación condicional o
desaprobación. Se da en auditorías externas, bien sean de certificación,
reglamentarias o de proveedor, siendo:
- Aprobación incondicional: El sistema auditado es aceptable sin
condiciones.
- Aprobación condicional: El sistema será aceptado si se subsanan las
desviaciones detectadas.
- Desaprobación: El sistema no es aceptable y debe ser redefinido para
volver a ser auditado.
El responsable de esta tarea es el líder del equipo auditor, aunque cuando se realiza una auditoría
“extensa”, es inevitable la participación de otros miembros del equipo.
Información General
Cada informe debe identificarse de manera única, de forma que se pueda relacionar fácilmente
con el programa de auditoría. Para ello, es conveniente establecer la trazabilidad de partes del
informe con la auditoría como, por ejemplo, las notas de hallazgo.
Requisitos Generales
Los informes de auditoría deben cumplir ciertos requisitos entre los que se encuentran, los
siguientes:
■ Escrito y firmado, lo que facilita su difusión y seguimiento.
■ Exacto en lo que concierne a hechos, datos y problemas.
■ Claro y directo, sin rodeos, en cuanto a observaciones y conclusiones.
■ Conciso, categorizando y ordenando las conclusiones en orden de importancia.
■ Oportuno, con respuestas adecuadas y útiles en tiempo y forma.
■ Objetivo respecto a los hechos observados.
■ Redactado en tono constructivo, en cuanto a opiniones, conclusiones y
recomendaciones.
Contenidos
Para realizar un informe de auditoría, hay que tener en cuenta dos objetivos concretos:
Contenidos
Generales ■ Identificación del cliente de la
auditoría.
■ Identificación del líder y miembros
del equipo auditor.
■ Objetivos de la auditoría.
■ Alcance de la auditoría,
particularmente la identificación de las
unidades de la organización y de los
procesos auditados, período de
tiempo empleado y las categorías de
productos evaluados.
■ Criterios de muestreos utilizados en
la auditoría.
■ Referencia de documentos
normativos usados.
■ Fechas y lugares donde se realizaron
las actividades de auditoría in situ.
■ Hallazgos de auditoría:
- Resumen de observaciones
más importantes, positivas y
negativas, en referencia a la
implementación y eficacia del
SGSI.
- No conformidades detectadas
respecto a los requisitos de la
Norma ISO 27001.
- Informe de cierre de cada no
conformidad detectada en la
anterior auditoría.
■ Conclusiones de la auditoría.
■ Cualquier otro asunto pertinente
para el SGSI.
En caso Apropiado ■ Plan de auditoría.
■ Resumen del proceso de auditoría,
incluyendo la incertidumbre y/o cualquier
obstáculo encontrado que pudiera disminuir la
confianza en las conclusiones de la auditoría.
■ Confirmación de que se han cumplido los
objetivos de la auditoría, dentro del alcance de
auditoría y de acuerdo con el plan estipulado.
■ Áreas no cubiertas, aunque se encuentre
fuera del alcance de la auditoría.
■ Opiniones divergentes sin resolver entre el
equipo auditor y el auditado.
■ Recomendaciones para la mejora, si se
especificó en el plan de la auditoría.
■ Buenas prácticas identificadas.
■ Planes de acción del seguimiento acordado,
si los hubiera.
■ Declaración sobre la naturaleza confidencial
de los contenidos.
■ Lista de distribución del informe de
auditoría.
Ejemplo
A continuación se muestra lo que podría ser una buena estructura general del índice, del informe:
Índice
1. Objeto.
2. Alcance
3. Asistentes.
4. Equipo Auditor.
5. Desarrollo de la auditoría.
6. Resultados de la auditoría.
7. Conclusiones de la auditoría.
8. Distribución del informe.
9. Confidencialidad.
10. Seguimiento del proceso de
auditoría.
11. Anexos.
Toma de Decisiones
Previo a la realización de los informes, el auditor deberá decidir si el hallazgo encontrado se trata
de, por ejemplo, una:
De todos modos, la escala de categorización que se utiliza para clasificar las deficiencias
detectadas puede variar dependiendo del auditor, o en su caso, la Entidad de Certificación.
Ante todo, a la hora de categorizar una deficiencia se deberá aplicar el sentido común, dada la
posibilidad de poder perder la cooperación del auditado si se juzga de manera incorrecta.
Dentro del propio informe de auditoría, se suelen incluir en forma de anexos los siguientes
documentos:
■ Informe resumen.
■ Informe de no conformidad/desviación y solicitud de acciones correctivas.
Informe Resumen
Su finalidad es indicar los resultados globales de la auditoría. Normalmente contienen la siguiente
información:
■ Nº identificativo.
■ Fecha de la auditoría.
■ Ámbito de la auditoría.
■ Componentes del equipo auditor.
■ Resumen de resultados y conclusiones.
■ Emitir los resultados de la auditoría de forma rigurosa para que se puedan identificar
las acciones correctivas correspondientes.
■ Transmitir los resultados para que se puedan identificar las acciones de seguimiento
necesarias.
■ Presentar un informe que se pueda entender claramente cuando se revise fuera del
lugar de auditoría.
Acciones Correctivas
La acción correctiva tiene por objeto eliminar la causa raíz de una no conformidad detectada y
prevenir de este modo su reaparición.
Normalmente, una acción correctiva va precedida de una corrección, es decir, de la acción tomada
para eliminar la no conformidad detectada.
Definiciones
No Conformidad Incumplimiento de un requisito.
Corrección Acción tomada para eliminar una no conformidad detectada.
Acción Correctiva Acción tomada para eliminar la causa de una no conformidad detectada u
otra situación indeseable.
ISO 9000. Sistemas de gestión de la calidad. Fundamentos y vocabulario
Es el cliente junto con el auditado quien debe identificar la acción correctiva necesaria a
implantar. Sin embargo, el auditor, siempre que sea posible, colaborará en la determinación de la
causa raíz del problema.
■ Estar fechado, revisado y aprobado de acuerdo con los procedimientos del programa de
auditoría.
■ Ser distribuido a los receptores designados por el cliente de la auditoría. En ese sentido,
el informe de la auditoría es propiedad del cliente de la auditoría y por tanto, los
miembros del equipo auditor y todos los receptores del informe, deberán respetar y
mantener la debida confidencialidad sobre el informe.
Revisión y Aprobación
Antes de la presentación del informe de auditoría, resulta conveniente revisarlo con el fin de
verificar si:
La supervisión del informe corresponderá al líder del equipo auditor, quien deberá firmarlo y
fecharlo en el día de su elaboración.
Distribución
Puesto que ha sido el cliente el que ha solicitado y contratado la auditoría, le corresponde a él,
las decisiones sobre la distribución del informe de auditoría.
En aquellas auditorías en las que las figuras del cliente y del auditado no coincidan, como es el
caso de, por ejemplo, las auditorías de proveedor, el auditor debe cuidarse mucho de entregar un
ejemplar del informe al auditado sin autorización expresa del cliente.
Inclusive en las auditorías internas, donde se puede considerar que el cliente es la propia
Dirección, el informe no debe ser entregado a nadie más que a la Dirección.
Competencias
Deberá celebrarse una reunión sobre el informe, con las partes interesadas, durante la cual se
examinen los puntos de actuación, se tome un acuerdo sobre la acción correctiva y se vuelva a
redactar el informe, si es que la acción correctiva difiere de lo sugerido en el original.
Conviene dejar claro que la exposición de los resultados no debe consistir en la mera lectura del
informe, sino en su entrega, su presentación oral y su desarrollo de manera estructurada.
Se debe comenzar por la primera deficiencia que aparece escrita en el informe, y terminar por la
última. Así pues, según se haya presentado el informe, se irá de la desviación más grave a la más
leve, o bien del primer requisito incumplido al último, siguiendo el orden de la norma.
■ En ningún caso, el auditor deberá entrar en discusión sobre lo que constituye o deja
de constituir una deficiencia, sino al contrario, debe mostrarse sereno y limitarse a
exponer los hallazgos, categorizar las desviaciones y aclarar las posibles dudas que
surjan.
■ Es conveniente no alargar la reunión con discusiones y darla por finalizada una vez
que los hallazgos hayan sido expuestos y se consiga la aceptación de los resultados por
parte del auditado.
■En caso de que la Dirección no estuviera de acuerdo con las deficiencias expuestas y se
negara a firmar el informe, los auditores bajo ningún concepto deberán entrar en una
especie de trato que supedite la firma a la eliminación de una deficiencia. Lo más
recomendable es mantener el resultado de la auditoría e informar que el procedimiento
de reclamaciones escritas está al alcance del auditado.
Comprobaciones
Los auditores no deberán dar por concluida la reunión sin comprobar:
■ Que el informe final ha sido debidamente firmado por la Dirección.
■ Que el formato de acciones correctivas ha sido entregado.
■ Que no ha quedado ningún aspecto importante pendiente de explicación.
FINALIZACIÓN DE LA AUDITORÍA
La auditoría finaliza cuando todas las actividades descritas en el plan de auditoría se hayan
realizado y el informe de la auditoría aprobado, se haya distribuido.
Salvo que sea requerido por ley, el equipo auditor y el responsable de la gestión del programa de
auditoría, no deben revelar, sin la aprobación explícita del cliente de la auditoría, y cuando sea
apropiado, la del auditado:
SEGUIMIENTO DE LA AUDITORÍA
Las conclusiones de la auditoría, pueden indicar la necesidad de realizar acciones correctivas,
preventivas o de mejora, según sea aplicable. Generalmente, estas acciones son decididas y
emprendidas por el auditado en un intervalo de tiempo acordado por todas las partes interesadas,
y no se consideran como parte de la auditoría.
La implementación efectiva de estas acciones correctivas debe ser verificada. Esta verificación
puede formar parte de una auditoría posterior.
Responsable
Firma
Proceso
El auditado debe presentar evidencias de que las deficiencias han sido corregidas en el plazo
estipulado y según consta en el informe final. Estas evidencias deberán ir acompañadas del
formato de solicitud de acción correctiva/preventiva que en su día se acordó.
Auditoría de Seguimiento
Las auditorías de seguimiento son auditorías realizadas in situ, pero no necesariamente realizadas
a todo el sistema.
Estas auditorías pueden involucrar o no a los auditores iniciales, en función de lo establecido por
las partes interesadas, y de acuerdo con los procedimientos estipulados en el programa de
auditoría, así como los requisitos legales, reglamentarios y contractuales aplicables.
Esta tarea debe llevarse a cabo de manera controlada y sistemática, siendo de gran utilidad el uso
de hojas de seguimiento de la acción.
ACTITUD
PERFECCIONAMIENTO Y MEJORA CONTINUA
Buscar la superación en el desempeño profesional basada en la mejora en el día a día con el fin
de alcanzar mejores resultados.
En una organización, es necesaria una recopilación adecuada de la información con el fin de que el
análisis de datos pueda identificar los puntos de actuación mejorables y permitir la toma de
decisiones adecuadas.
Todo proceso de mejora debe ser permanente y continuo, tanto para el propio trabajador como
para la organización en que desempeña sus funciones.
Por ello, es imprescindible crear oportunidades de mejora para cada persona en base a su
potencial, a la correcta asignación de las funciones que realiza y a un seguimiento de su
desempeño.
Para que los equipos de trabajo mejoren y alcancen una sincronización y perfección adecuada, es
necesario un seguimiento del equipo de manera regular, con la aportación de instrucciones
concretas y detalladas y por supuesto ofreciendo en todo momento apoyo e interés en ayudar a
las personas por parte de sus superiores.
Competencias
Auditor Los auditores deberán tener:
■ Nivel educativo suficiente para adquirir los conocimientos
y habilidades descritos.
■ Experiencia laboral que contribuya al desarrollo de los
conocimientos y habilidades descritos.
■ Formación en materia de gestión de la calidad que
permitan al auditor llevar a cabo el desarrollo correcto de la
auditoría de un SGSI.
■ Formación procesos, productos y servicios que permita
comprender el contexto tecnológico en el que se está
llevando a cabo la auditoría.
■ Formación como auditor que contribuya al desarrollo de
los conocimientos y habilidades descritos. Esta formación
podrá ser proporcionada por la propia organización a la que
pertenece la persona o por una organización externa.
■ Experiencia en auditorías, obtenida bajo la dirección y
orientación de un auditor con competencia como líder del
equipo auditor.
Líder del Equipo Audito Deberán tener experiencia adicional en la auditoría para desarrollar
los conocimientos y habilidades descritos, actuando como líder del
equipo auditor bajo la dirección y orientación de otro auditor
competente como líder del equipo auditor.
ATRIBUTOS PERSONALES
Los auditores deben poseer atributos personales que les permitan actuar de acuerdo con los
principios de la auditoría. Resulta necesario que el auditor sea una persona libre de prejuicios e
imparcial.
CONOCIMIENTOS Y HABILIDADES
Un auditor de Sistemas de Gestión de Gestión de Seguridad de la Información debe estar formado
en diversas disciplinas, siendo esencial que disponga de conocimientos y habilidades que le
permitan examinar el sistema de gestión y generar los hallazgos y conclusiones de auditoría
apropiados.
De los Auditores
Los auditores deberán tener conocimientos y habilidades en las siguientes áreas:
Situaciones de la Organización
Finalidad Permitir al auditor entender el contexto de las operaciones de la
organización.
Conocimientos y ■ El tamaño, estructura, funciones y relaciones de la organización.
Habilidades ■ Los procesos generales de negocio y la terminología relacionada.
■ Las costumbres sociales y culturales del auditado.
Conocimientos y Habilidades
■ Equilibrar a los puntos fuertes y débiles de los miembros que forman parte del equipo
auditor.
■ Conseguir una relación de trabajo en armonía entre los miembros del equipo auditor.
■ Gestionar el proceso de auditoría, para ello debe:
- Planificar la auditoría haciendo un uso eficaz de los recursos durante esta.
- Gestionar el logro de los objetivos de la auditoría.
- Proteger la salud y seguridad de los miembros del equipo auditor durante el
transcurso de la auditoría, asegurando que los auditores cumplen con los
requisitos pertinentes de salud, protección y seguridad.
- Organizar y dirigir a los miembros del equipo auditor.
- Proporcionar dirección y orientación a los auditores en formación. - Prevenir y
resolver conflictos.
■ Representar al equipo en las comunicaciones con el cliente de la auditoría y el
auditado.
■ Conducir al equipo auditor para llegar a las conclusiones de la auditoría.
■ Preparar y completar el informe de la auditoría.
Del mismo modo, los auditores deberían mantener y demostrar su aptitud para auditar a través de
la participación regular en auditorías de Sistemas de Gestión de Seguridad de la Información.
Etapas
■ Evaluación inicial de las personas que desean ser auditores.
■ Evaluación de los auditores como parte de los procesos de selección del equipo
auditor.
■ Evaluación continua del desempeño de los auditores para identificar las necesidades
de mantenimiento y mejora de sus conocimientos y habilidades.
Proceso de Evaluación
Pasos
1 Identificar Cualidades, El primer paso consiste en identificar las cualidades,
Conocimientos y conocimientos y habilidades necesarias para satisfacer los
Habilidades requisitos del programa de auditoría.
Se deberá considerar:
■ Tamaño, naturaleza y complejidad de la organización
que va a auditarse.
■ Objetivos y campo de aplicación del programa de
auditorías.
■ Requisitos de certificación/registro y acreditación.
■ Función del proceso de auditoría en la gestión de la
organización que va a auditarse.
■ Nivel de confianza requerido en el programa de
auditoría.
■ Complejidad del sistema de gestión que va a
auditarse.
2 Establecer Criterios de En un segundo paso, se deben establecer los criterios de
Evaluación actuación que se va a aplicar en cada caso. Estos pueden ser:
■ Cuantitativos: Años de experiencia laboral y de
educación, número de auditorías realizadas, horas de
formación en auditoría, etc.
■ Cualitativos: Atributos personales, conocimientos,
desempeño de habilidades demostrados tanto en la
formación como en el lugar de trabajo, etc.
3 Seleccionar el Método de La evaluación debería llevarse a cabo, utilizando uno o varios
Evaluación Adecuado métodos de los siguientes
Método de Objetivos Ejemplos
Evaluación
Revisión de los registros Verificar antecedentes del Análisis de registros
auditor de educación,
formación, laborales y
experiencia en
auditorías
Retroalimentación Proporcionar información Encuestas,
sobre cómo se percibe el referencias,
desempeño del auditor personales, quejas,
recomendaciones,
evaluación del
desempeño
Entrevista Evaluar habilidades, Entrevistas
conocimientos y atributos personales y
personales telefónicas
Observación Evaluar atributos personales y Actuación,
aptitudes para aplicar los testificación de
conocimientos y las auditorías,
habilidades desempeño en el
trabajo
Examen Evaluar cualidades personales, Exámenes orales y
conocimientos, habilidades y escritos, exámenes
su aplicación. psicotécnicos.
Revisión después de la Proporcionar información Revisión del informe
auditoría sobre el desempeño del de auditoría,
auditor durante las actividades entrevistas con el
de auditoría. líder del equipo
auditor y el equipo
auditor, y posibilidad
de retroalimentación
del auditado
Registros
La organización debe llevar un registro de la experiencia, conocimientos y habilidades descritas así
como de la cualificación de sus auditores.
A continuación se presenta un ejemplo de registro de las aptitudes generales del candidato del
auditor:
CUALIFICACIONES HHH-RG-XY
DEL AUDITOR
Nombre:
Empresa:
REQUISITOS DE CUALIFICACIÓN PUNTUACIÓN
EDUCACIÓN:
Universidad:
Grado: Diplomado Licenciado
EXPERIENCIA LABORAL: (Empresa/ámbito/fecha)
CAPACIDAD DE COMUNICACIÓN:
Evaluado por: (Nombre y cargo)
OTROS FACTORES:
EXAMEN: (Puntuación)
Evaluado por: (Nombre y cargo) Fecha Créditos Totales
CUALIFICACIÓN
APTO Cualificación del auditor certificada por: (Nombre y cargo)
NO APTO
EVALUACIÓN
Firma
Fecha
RESPONSABILIDADES
Tanto el auditor, como el líder del equipo de auditoría, tienen asignadas una serie de
responsabilidades que se deben tener en cuenta.
Auditores
Es competencia de los auditores:
Guías y Observadores
Los guías y observadores pueden acompañar al equipo auditor, pero no forman parte del mismo,
por lo que no deben influir en la realización de la auditoría.
Los guías deben asistir al equipo auditor, actuando cuando lo solicite el líder del equipo. Entre sus
responsabilidades se encuentran:
ACTITUD
SER ASERTIVO
Expresar nuestras opiniones y puntos de vista respetando el de los demás.
Cuando una persona desarrolla su trabajo en cualquier organización empresarial, una de las
principales características que se suelen valorar por las personas encargadas de gestionar el
potencial humano de la misma, es que sea una persona asertiva.
No hay nadie perfecto, y una persona asertiva es aquella que se acepta a si misma y sabe aceptar
las opiniones de los demás.
Se trata a los demás del mismo modo a como espera que le traten a uno mismo.
Una situación muy habitual, se produce cuando una persona tiene una queja de un servicio o
producto, es un derecho de toda persona el expresar su queja por no cumplirse las expectativas
esperadas, pero también se espera que de esa queja se produzca una reacción o modificación
posterior.
La premisa inicial es partir del respeto hacia los demás, haciendo lo que considera más adecuado
en la defensa de sus propios derechos sin agredir ni ofender a nadie.
La clave de la asertividad es pensar que puedo cambiar mi modo de pensar, ya que “rectificar es
de sabios”.
Ser asertivo no significa querer llevar siempre la razón, sino expresar nuestras opiniones y puntos
de vista, sean estos correctos o no. Todos tenemos derecho a equivocarnos.
El asertividad permitirá enfrentarnos a las diversas situaciones que se presentan en los trabajos, al
representar la libertad para expresarnos respetando a los demás y asumiendo la responsabilidad
de nuestros actos.
Se debe tener la capacidad para decir sin miedo lo que se siente, analizando la situación y
ofreciendo la mejor solución posible