{"id":4847,"date":"2010-04-02T03:08:24","date_gmt":"2010-04-02T03:08:24","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/blog\/010\/04\/02\/dilemas-con-los-auditores-internos-de-las-normas-iso-27001-y-bs-25999-2\/"},"modified":"2022-12-28T12:45:05","modified_gmt":"2022-12-28T12:45:05","slug":"dilemas-con-los-auditores-internos-de-las-normas-iso-27001-y-bs-25999-2","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/es\/blog\/2010\/04\/02\/dilemas-con-los-auditores-internos-de-las-normas-iso-27001-y-bs-25999-2\/","title":{"rendered":"Dilemas con los auditores internos de las normas ISO 27001 y BS 25999-2"},"content":{"rendered":"<p><div id=\"side-banner-trigger\" class=\"banner-shortcode\"><\/div><br \/>\nSi esta es la primera vez que se cruza con la idea de un auditor interno, probablemente se encuentre desconcertado: \u00bfpara qu\u00e9 necesito otro control? \u00bfQui\u00e9n lo va a pagar? \u00bfA qui\u00e9n debo emplear para que lo realice? Es una real p\u00e9rdida de tiempo\u2026<\/p>\n<p>Bueno, no tiene que ser tan malo; adem\u00e1s de dar conformidad a las normas <a href=\"\/27001academy\/es\/?page_id=675\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001<\/a> y <a href=\"\/27001academy\/es\/what-is-bs-25999\/\" target=\"_blank\" rel=\"noopener noreferrer\">BS 25999-2<\/a>, las auditor\u00edas internas pueden ser bastante \u00fatiles para sus dem\u00e1s temas comerciales (est\u00e9n, o no, relacionados con la seguridad de la informaci\u00f3n o la continuidad del negocio).<\/p>\n<p>El punto con las auditor\u00edas internas es que descubran problemas que de otra forma permanecer\u00edan ocultos y, por consiguiente, perjudicar\u00edan el negocio. Seamos realistas, cometer errores es humano; por lo tanto, es imposible tener un sistema sin fallas; aunque s\u00ed es posible tener un sistema que se mejore a s\u00ed mismo y que aprenda de sus errores. Las auditor\u00edas internas son una parte crucial de ese tipo de sistemas.<\/p>\n<p>Existen unos pocos pasos para realizar una auditor\u00eda interna:<\/p>\n<p>a) Emplear un auditor interno a tiempo completo: esto s\u00f3lo es posible en organizaciones grandes que podr\u00edan tener suficiente trabajo para esta persona (algunos tipos de organizaciones, por ejemplo los bancos, est\u00e1n obligados por ley a tener estos puestos).<\/p>\n<p>b) Emplear auditores internos a tiempo parcial: esta es la situaci\u00f3n m\u00e1s com\u00fan, las organizaciones utilizan a sus propios empleados para realizar auditor\u00edas internas al mismo tiempo que cumplen sus funciones laborales habituales. Una cuesti\u00f3n importante a tener en cuenta: para evitar el conflicto de intereses (los auditores no pueden auditar su propio trabajo), debe haber al menos dos auditores internos para que uno pueda auditar el trabajo habitual del otro.<\/p>\n<p>c) Emplear auditores internos fuera de la organizaci\u00f3n: aunque esta persona no sea empleada de la organizaci\u00f3n, tambi\u00e9n se la considera auditor interno porque la auditor\u00eda es realizada por la misma organizaci\u00f3n, siguiendo sus propias reglas. Generalmente, esto lo hace una persona experimentada en este campo (consultor independiente, etc.).<\/p>\n<p>Sin embargo, por mi experiencia como auditor, la triste verdad es que la mayor\u00eda de las organizaciones realiza auditor\u00edas internas solamente para cumplir con la entidad de certificaci\u00f3n. El resultado que se obtiene de este tipo de auditor\u00edas internas son algunos incumplimientos que no llegan a los problemas reales de los sistemas de gesti\u00f3n de seguridad de la informaci\u00f3n (SGSI) o de gesti\u00f3n de la continuidad del negocio (SGCN). Esto es una p\u00e9rdida de tiempo; si las empresas hubieran invertido tiempo de sus auditores internos para realizar estos trabajos, habr\u00edan obtenido algunos beneficios.<\/p>\n<p>Pero, entonces, \u00bfcu\u00e1l es el enfoque correcto sobre las auditor\u00edas internas? Estas son algunas ideas:<\/p>\n<ol>\n<li>La gerencia debe ver la auditor\u00eda interna como una de las mejores herramientas para mejorar el sistema, no s\u00f3lo como un medio para obtener la certificaci\u00f3n.<\/li>\n<li>Los auditores internos deben estar capacitados: esto significa que deben tener experiencia en seguridad de la informaci\u00f3n, en tecnolog\u00eda de la informaci\u00f3n y en t\u00e9cnicas de auditor\u00eda. No significa que el auditor debe ser un experto en esas \u00e1reas.<\/li>\n<li>La auditor\u00eda interna debe ser realizada en forma positiva: el objetivo deber\u00eda ser mejorar el sistema, no culpar a los empleados por sus errores.<\/li>\n<\/ol>\n<p>Por el lado positivo, como auditor de certificaci\u00f3n he visto a algunas organizaciones realizar auditor\u00edas internas correctamente. Aunque sus empleados se sintieron un poco inc\u00f3modos porque alguien controlaba sus actividades, enseguida vieron los beneficios de este enfoque: los problemas salieron a la luz y fueron resueltos bastante r\u00e1pido.<\/p>\n<p><em>Aprenda a realizar una auditor\u00eda interna de forma gratuita con<\/em> <a href=\"https:\/\/advisera.com\/training\/iso-27001-internal-auditor-course\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001 Internal Auditor Online Course<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Si esta es la primera vez que se cruza con la idea de un auditor interno, probablemente se encuentre desconcertado: \u00bfpara qu\u00e9 necesito otro control? \u00bfQui\u00e9n lo va a pagar? \u00bfA qui\u00e9n debo emplear para que lo realice? Es una real p\u00e9rdida de tiempo\u2026 Bueno, no tiene que ser tan malo; adem\u00e1s de dar conformidad &#8230;<\/p>\n","protected":false},"author":26,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[53],"tags":[1232,1591],"class_list":["post-4847","post","type-post","status-publish","format-standard","hentry","category-blog-es","tag-iso-27001-es","tag-iso-27001-es-2"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/posts\/4847","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/comments?post=4847"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/posts\/4847\/revisions"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/media?parent=4847"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/categories?post=4847"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/es\/wp-json\/wp\/v2\/tags?post=4847"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}