Preparación para la certificación ISO 27001

En resumen
  • Para quién: organizaciones con el SGSI ya implementado que quieren enfrentar la auditoría externa con seguridad.
  • Qué entrega: auditoría interna, revisión por la dirección, cierre de brechas y acompañamiento durante las etapas 1 y 2.
  • Por qué importa: sin auditoría interna y revisión por la dirección documentadas, el certificador no puede cerrar la etapa 2.

La mayoría de las certificaciones no se retrasan por fallas técnicas, sino porque falta evidencia de que el sistema opera. Este servicio cubre exactamente ese tramo: el que va desde «el SGSI está implementado» hasta «el organismo certificador emitió el certificado».

Qué incluye

01

Auditoría interna completa

Ejecución de la auditoría interna que exige la cláusula 9.2, con programa, informe y hallazgos documentados. Es requisito previo, no un trámite posterior.

02

Revisión por la dirección

Preparación de los insumos, facilitación de la sesión y elaboración del acta con decisiones y compromisos, conforme a la cláusula 9.3.

03

Cierre de brechas

Gestión de las no conformidades detectadas, con acciones correctivas, análisis de causa y verificación de eficacia.

04

Simulacro de auditoría

Ensayo con la dinámica real del auditor: entrevistas, solicitud de registros y muestreo de controles, para que el equipo no llegue en frío.

05

Apoyo en la elección del certificador

Criterios de acreditación, experiencia sectorial y comparación de cotizaciones por días-auditor.

06

Acompañamiento en etapas 1 y 2

Presencia durante las auditorías, gestión de los hallazgos y preparación de las respuestas y planes de acción.

Las causas más frecuentes de no conformidad

HallazgoOrigen habitual
Exclusiones de controles sin justificación suficienteDeclaración de aplicabilidad tratada como formalidad
Procedimientos que no reflejan la operación realPlantillas adoptadas sin adaptar
Ausencia de registros de ejecuciónSistema documentado pero no operando
Auditoría interna sin cobertura del alcance completoEjecutada a última hora y de forma parcial
Revisión por la dirección sin decisiones registradasActa que documenta asistencia, no acuerdos
Falta de evidencia de competencia del personalCapacitación realizada pero no registrada
Control de versiones inexistenteDocumentos sin gestión conforme a la cláusula 7.5.3

Ninguna de estas requiere inversión tecnológica para resolverse. Casi todas se corrigen con tiempo y método, siempre que se detecten antes de la auditoría y no durante.

Sobre el artículo 28 de la Ley 21.663

Si tu objetivo es exclusivamente regulatorio, ten presente que el registro de entidades certificadoras autorizadas por la ANCI todavía no está operativo. La Agencia tiene la facultad de homologar certificaciones internacionales, pero conviene revisar el estado del registro antes de comprometer la inversión con ese único fin.