- Para quién: organizaciones con el SGSI ya implementado que quieren enfrentar la auditoría externa con seguridad.
- Qué entrega: auditoría interna, revisión por la dirección, cierre de brechas y acompañamiento durante las etapas 1 y 2.
- Por qué importa: sin auditoría interna y revisión por la dirección documentadas, el certificador no puede cerrar la etapa 2.
La mayoría de las certificaciones no se retrasan por fallas técnicas, sino porque falta evidencia de que el sistema opera. Este servicio cubre exactamente ese tramo: el que va desde «el SGSI está implementado» hasta «el organismo certificador emitió el certificado».
Qué incluye
Auditoría interna completa
Ejecución de la auditoría interna que exige la cláusula 9.2, con programa, informe y hallazgos documentados. Es requisito previo, no un trámite posterior.
Revisión por la dirección
Preparación de los insumos, facilitación de la sesión y elaboración del acta con decisiones y compromisos, conforme a la cláusula 9.3.
Cierre de brechas
Gestión de las no conformidades detectadas, con acciones correctivas, análisis de causa y verificación de eficacia.
Simulacro de auditoría
Ensayo con la dinámica real del auditor: entrevistas, solicitud de registros y muestreo de controles, para que el equipo no llegue en frío.
Apoyo en la elección del certificador
Criterios de acreditación, experiencia sectorial y comparación de cotizaciones por días-auditor.
Acompañamiento en etapas 1 y 2
Presencia durante las auditorías, gestión de los hallazgos y preparación de las respuestas y planes de acción.
Las causas más frecuentes de no conformidad
| Hallazgo | Origen habitual |
|---|---|
| Exclusiones de controles sin justificación suficiente | Declaración de aplicabilidad tratada como formalidad |
| Procedimientos que no reflejan la operación real | Plantillas adoptadas sin adaptar |
| Ausencia de registros de ejecución | Sistema documentado pero no operando |
| Auditoría interna sin cobertura del alcance completo | Ejecutada a última hora y de forma parcial |
| Revisión por la dirección sin decisiones registradas | Acta que documenta asistencia, no acuerdos |
| Falta de evidencia de competencia del personal | Capacitación realizada pero no registrada |
| Control de versiones inexistente | Documentos sin gestión conforme a la cláusula 7.5.3 |
Ninguna de estas requiere inversión tecnológica para resolverse. Casi todas se corrigen con tiempo y método, siempre que se detecten antes de la auditoría y no durante.
Sobre el artículo 28 de la Ley 21.663
Si tu objetivo es exclusivamente regulatorio, ten presente que el registro de entidades certificadoras autorizadas por la ANCI todavía no está operativo. La Agencia tiene la facultad de homologar certificaciones internacionales, pero conviene revisar el estado del registro antes de comprometer la inversión con ese único fin.