Segundo año consecutivo con cero no conformidades en la auditoría ISO 27001, y primer ciclo ejecutado sin consultoría externa. Caso real: decisiones y resultado.
Cero no conformidades en la auditoría externa ISO 27001 de 2026 con DNV, por segundo año consecutivo — y primer ciclo afrontado sin consultoría externa, con la auditoría interna previa ejecutada en casa. Este caso real documenta la decisión de internalizar la función de auditoría cuando el responsable interno obtiene la credencial de Lead Auditor: por qué la tomamos, cómo preparamos el ciclo y qué lectura estratégica dejo a otros responsables de SGSI que se plantean el mismo paso.
ISO/IEC 27001 es la norma internacional de referencia para Sistemas de Gestión de Seguridad de la Información (SGSI). No certifica que una empresa sea «segura» en términos absolutos — eso no existe — pero sí que hay un sistema documentado, vivo y auditable para identificar riesgos de información, tratarlos y mejorar de forma continua. Una auditoría externa de certificación o seguimiento revisa el alcance del sistema, el análisis de riesgos, la declaración de aplicabilidad, la implantación efectiva de los controles del Anexo A, el ciclo de mejora continua y la trazabilidad de la dirección sobre el sistema. Cualquiera de esos bloques puede generar no conformidades mayores o menores, y es habitual — incluso en organizaciones maduras — cerrar el ciclo con al menos una NC menor o alguna observación. Un informe limpio no se da por sentado. Mantenerlo limpio dos años seguidos, menos.
Durante años, lo razonable fue apoyarse en consultoría externa para preparar las auditorías. Esa ecuación cambió con la credencial ISO 27001 Lead Auditor de AENOR obtenida en 2025: la pregunta dejó de ser «¿quién nos ayuda a prepararnos?» y pasó a ser «¿sigue teniendo sentido pagar una capa que ya cubrimos internamente?». La respuesta, discutida con dirección, fue que no. Tres razones:
A esto se suma la credencial ISO 42001 Lead Auditor (sistema de gestión de IA, abril 2026), que prepara la integración de la gobernanza de IA en el mismo marco de gestión cuando llegue el momento.
La auditoría interna previa se ejecutó con el mismo enfoque que aplicaría un auditor externo: independencia funcional respecto a las áreas auditadas, programa formal, criterios de auditoría definidos, evidencia documentada y un informe con hallazgos clasificados. El Comité de Seguridad e ISO fue el hilo conductor de todo el ciclo — es el órgano donde se canalizan las decisiones del sistema, se revisan riesgos, se aprueban planes de tratamiento y se hace seguimiento de las acciones correctivas. Sin un comité que funcione de verdad, una auditoría interna seria no es viable. Metodológicamente:
No es magia. Es disciplina y método.
Con la auditoría interna cerrada y los hallazgos resueltos, DNV evaluó los bloques habituales de un ciclo ISO 27001: contexto organizacional, liderazgo y compromiso de dirección, planificación basada en riesgos, soporte (recursos, competencia, comunicación), operación, evaluación del desempeño y mejora continua, además de la implantación de los controles aplicables. La diferencia respecto a años anteriores: sin consultor externo actuando como intermediario, la interacción fue directa entre equipo interno, comité, dirección y auditor — y eso simplifica mucho la conversación.
Soy Alex Fernández, Lead Auditor ISO 27001 (AENOR) e ISO 42001. Este caso es la base del método que aplico como auditor y vCISO externo: si quieres saber qué separa a tu SGSI de un informe limpio, cuéntame tu situación en una llamada de 30 minutos y te lo digo con honestidad de auditor.