Qué incluye
La auditoría de certificación no es un solo acto. Es una revisión documental, después un intervalo obligatorio en el que corriges lo que esa revisión ha encontrado, y después una auditoría completa de evidencias; y ese intervalo es la razón por la que los planes de ISO 27001 no se pueden comprimir al final:
- Alcance y análisis de diferencias, Límites del SGSI, partes interesadas y obligaciones legales, análisis de diferencias frente a los controles del anexo A, y selección de la entidad de certificación, que es también cuando se reservan las dos fechas de auditoría. Hito: alcance y línea base acordados.
- Análisis de riesgos y declaración de aplicabilidad, Inventario de activos de información, metodología de riesgos, identificación y evaluación, plan de tratamiento del riesgo y la declaración de aplicabilidad que deja constancia de qué controles aplican y por qué. Hito: declaración de aplicabilidad y tratamiento aprobados.
- Implantación de controles, El cuerpo de políticas, control de accesos e identidad, controles sobre proveedores y servicios en la nube, desarrollo seguro y gestión de cambios, controles físicos y de personas, y procedimientos de incidentes y de continuidad. Hito: controles implantados.
- Operación y acumulación de registros, La fase que no se puede acortar: hacer funcionar los controles el tiempo suficiente para que las revisiones de acceso, la monitorización de registros, las revisiones de proveedores y un simulacro de incidente hayan ocurrido de verdad y hayan dejado rastro documental. Hito: tres meses de registros disponibles.
- Auditoría interna y revisión por la dirección, Una auditoría interna completa del SGSI, las no conformidades que levanta, las acciones correctivas y la reunión de revisión por la dirección. Las dos son entradas obligatorias y las dos deben estar cerradas antes de la fase 2. Hito: auditoría interna y revisión completadas.
- Auditoría de fase 1 y fase 2, La auditoría documental de fase 1, sus hallazgos, la ventana de acción correctiva, la actualización de evidencias, la auditoría de fase 2, el cierre de no conformidades y el certificado. Hito: certificado emitido.
Quién usa esta plantilla
Responsables de seguridad de la información, CISO y líderes de cumplimiento lo utilizan para alcanzar la certificación ISO 27001. Secuencia la definición del alcance, la evaluación de riesgos, la Declaración de Aplicabilidad, la implementación de controles, la auditoría interna y la revisión por la dirección de cara a las auditorías de Fase 1 y Fase 2, y ayuda a empresas SaaS y grandes organizaciones a evidenciar ante el auditor un SGSI en funcionamiento.
Cómo personalizarla
- Contrata la entidad de certificación pronto y fija primero la fecha de la fase 2: todo lo anterior es una cuenta atrás, no una estimación.
- Mantén al menos seis semanas entre la fase 1 y la fase 2 para las acciones correctivas; acortarlo es la causa más habitual de no superar la fase 2.
- Desglosa las filas de implantación de controles en una línea por tema del anexo A, o por control, cuando la declaración de aplicabilidad esté aprobada.
- Alarga la fase de operación si tu tratamiento del riesgo depende de controles con ciclo trimestral o anual: necesitas al menos un ciclo completo de evidencias.
- Añade filas para cualquier exclusión de alcance que tengas que justificar, porque es justo lo que la fase 1 va a mirar con más lupa.
- Añade la auditoría de seguimiento del primer año como una fila con fecha, para que el SGSI siga teniendo recursos después del certificado.
- Si vendes al sector público español, añade una fila paralela para la adecuación al Esquema Nacional de Seguridad: comparte muchos controles con ISO 27001 pero tiene su propia categorización y su propia auditoría.
Consejos de programación
- La declaración de aplicabilidad manda sobre todo lo que viene después. Hasta que está aprobada no sabes qué controles vas a construir, así que cualquier estimación de implantación anterior a ese punto es una suposición.
- Haz la auditoría interna en serio. Una auditoría interna blanda que no encuentra nada simplemente traslada los hallazgos a la fase 2, donde te cuestan la fecha de certificación en lugar de dos semanas.
- Celebra la revisión por la dirección como una reunión con acta. Es un requisito explícito con entradas definidas, y los auditores leen el acta en lugar de creerte.
- Haz el simulacro de incidente y de continuidad antes de la fase 2. Es una de las pocas evidencias que puedes programar en lugar de esperar a que ocurra.
- No mezcles esto con SOC 2. Comparten controles pero no mecánica: ISO 27001 es una certificación con ciclo de tres años y auditorías de seguimiento, mientras que SOC 2 es un informe de atestiguamiento estadounidense emitido por una firma de auditoría según los Trust Services Criteria del AICPA. El nombre se deja en inglés porque es un instrumento estadounidense sin equivalente reglado aquí.
Plantillas relacionadas
- Plantilla de plan de certificación ISO 9001
- Plantilla de cronograma de cumplimiento SOC 2
- Plantilla de plan de auditoría interna
- Ver todas las plantillas de diagramas de Gantt
Esta plantilla está en español. Las páginas relacionadas que aún no se han traducido se abren en inglés.
Preguntas frecuentes
¿Cuánto se tarda en certificarse en ISO 27001?
Lo habitual son de doce a dieciocho meses partiendo de cero en una organización sin SGSI previo. La plantilla usa unos quince meses. Lo que se resiste a la compresión es el periodo de operación que genera registros y el intervalo obligatorio entre la fase 1 y la fase 2.
¿Qué diferencia hay entre la fase 1 y la fase 2?
La fase 1 es una revisión documental y de preparación: alcance, políticas, análisis de riesgos, declaración de aplicabilidad y evidencias de auditoría interna y revisión por la dirección. La fase 2 audita a fondo si el SGSI funciona de verdad. Los hallazgos de la fase 1 deben cerrarse antes de la fase 2, y por eso la plantilla deja una ventana de acción correctiva entre ambas.
¿Hacen falta auditoría interna y revisión por la dirección antes de la fase 2?
Sí. Las dos son cláusulas obligatorias de la norma y de las dos te va a pedir evidencia el auditor. La plantilla las sitúa antes de la fase 1 para que las acciones correctivas que levanten tengan tiempo de cerrarse.
¿ISO 27001 es lo mismo que SOC 2?
No. ISO 27001 es una norma internacional contra la que te certifica una entidad acreditada, con ciclo de tres años y auditorías anuales de seguimiento. SOC 2 es un atestiguamiento estadounidense realizado por una firma de auditoría contra los Trust Services Criteria del AICPA, y un informe de tipo II cubre una ventana de observación definida en lugar de conceder un certificado. Para eso usa el cronograma de cumplimiento SOC 2; los dos planes se solapan en controles pero no en fechas.
¿En qué se diferencia del plan de ISO 9001?
La mecánica de auditoría es la misma forma en dos fases, pero el contenido es distinto: ISO 9001 es un sistema de gestión de la calidad, y esto es un sistema de gestión de la seguridad de la información construido sobre un análisis de riesgos y una declaración de aplicabilidad. Mira el plan de certificación ISO 9001 si vas a certificar los dos.
¿Es gratuita?
Sí, con descarga en Excel, PowerPoint y CSV y edición online sin registro ni marca de agua.