🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeguimiento y auditar con ISO 27001 como referencia
5 tareas · 40 min · Principiante
Una auditoría que no se sigue no cambia nada: el hallazgo vuelve al año siguiente con otro número. Y cuando el sistema auditado es un SGSI, los criterios son los requisitos de ISO/IEC 27001 y la declaración de aplicabilidad de la propia empresa. En la auditoría de seguimiento de Cerámicas del Maule revisas qué pasó con las no conformidades de la auditoría anterior y contrastas lo que la empresa declaró de sí misma con lo que el equipo vio en campo.
Objetivo de la sala
Una auditoría que no se sigue no cambia nada: el hallazgo vuelve al año siguiente con otro número. Y cuando el sistema auditado es un SGSI, los criterios son los requisitos de ISO/IEC 27001 y la declaración de aplicabilidad de la propia empresa. En la auditoría de seguimiento de Cerámicas del Maule revisas qué pasó con las no conformidades de la auditoría anterior y contrastas lo que la empresa declaró de sí misma con lo que el equipo vio en campo.El seguimiento de una auditoría comprueba dos cosas distintas: que la acción acordada se ejecutó (hay evidencia de que ocurrió) y que fue eficaz (el problema dejó de ocurrir). Un ticket de cambio prueba lo primero, no lo segundo. Quien audita el seguimiento debe poder ver las dos; si falta una, la no conformidad no se da por cerrada.
En un SGSI, la cláusula 9.2 de ISO/IEC 27001:2022 exige además un programa de auditorías internas con sus criterios, alcance, frecuencia y métodos, que los resultados lleguen a la dirección responsable y que se conserve la información documentada como prueba.
Responde para continuar
¿Qué debe verificar el auditor para dar por cerrada una no conformidad anterior?
Ver pista de ayuda
Son dos verificaciones: ejecución y eficacia.
La tabla nc_previas registra, para cada no conformidad de la auditoría anterior, su estado, si se ejecutó la acción, con qué evidencia y si se revisó que funciona. Hay una cerrada con evidencia de ejecución pero sin revisión de eficacia.
Responde para continuar
Escribe el identificador de la no conformidad que figura cerrada sin que se haya revisado su eficacia.
Ver pista de ayuda
Ejecuta `SELECT * FROM nc_previas` y mira la última columna.
La declaración de aplicabilidad (SoA) de un SGSI es lo que la empresa dice de sus controles del Anexo A de ISO/IEC 27001:2022: cuáles aplican, en qué estado están y por qué excluye los demás. En auditoría es un criterio, no una verdad: se contrasta con lo comprobado en campo. Compara las tablas soa_extracto y lo_visto_en_campo.
Responde para continuar
Escribe el número del control declarado como implementado que lo visto en campo contradice.
Ver pista de ayuda
Busca la observación de campo que muestra que el control no funciona hoy.
Excluir un control exige una justificación válida: el control no es necesario porque el riesgo no existe. Una exclusión basada en un supuesto falso es un hallazgo en sí misma. Revisa los controles que la SoA marca como no aplicables y compara su justificación con el alcance del SGSI y con lo observado.
Responde para continuar
Escribe el número del control excluido cuya justificación contradice lo observado en campo.
Ver pista de ayuda
Ejecuta `SELECT * FROM alcance_del_sgsi` y luego mira la observación de campo del control excluido.
El equipo tiene tres problemas: una no conformidad cerrada que no resolvió el problema, un control declarado como implementado que no funciona y una exclusión que no se sostiene. La salida correcta es reabrir y declarar, no suavizar: el seguimiento existe para decir lo que el papel no dice.
Responde para continuar
¿Qué hace el equipo con la no conformidad cerrada cuyo problema sigue ocurriendo?
Ver pista de ayuda
La eficacia se mide por el resultado, no por el trámite.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.