Saber que vas a ser auditado es una cosa. Saber exactamente qué va a mirar el auditor — y qué lo va a hacer levantar un hallazgo — es otra.
Este artículo te explica las cuatro categorías de hallazgo formal, qué situaciones concretas las generan y cómo priorizar las correcciones cuando el tiempo es limitado.
💡 Antes de seguir: Si todavía no tienes claros los conceptos básicos de una auditoría ISO 27001 (evidencias, criterios, hallazgos), te recomendamos leer primero los siguientes artículos:
Las 4 categorías de hallazgo formal 📋
El auditor no solo dice “hay un problema aquí”. Clasifica cada hallazgo en una de estas cuatro categorías, que tienen implicancias distintas para tu certificación.
1️⃣No conformidad mayor
La más grave. Un control completamente ausente, sin ninguna evidencia, o con evidencia tan inválida que no demuestra nada. En una auditoría externa, una NC mayor no resuelta impide obtener o mantener la certificación.
Qué la genera:
El control no tiene ningún documento adjunto.
La evidencia que existe no tiene nada que ver con lo que el control exige (por ejemplo, adjuntar la política de privacidad de clientes al control de gestión de incidentes).
El documento describe procesos, sistemas o roles que ya no existen en la organización.
Ejemplo real: El control A.5.24 (Gestión de incidentes) tiene un procedimiento documentado, pero fue redactado hace tres años y describe sistemas que ya no existen. Desde entonces la empresa migró a la nube y cambió de proveedor de correo. → NC mayor.
2️⃣No conformidad menor
El control existe y en general funciona, pero tiene una brecha específica. En una auditoría externa, las NC menores no bloquean la certificación pero requieren un plan de acción con fecha comprometida.
Qué la genera:
El control tiene evidencia, pero le falta algún elemento que su propia política exige.
El control tiene un ciclo de revisión definido — ya sea por la norma o por la política propia de la organización — y ese ciclo no se cumplió.
Una actividad definida en el procedimiento nunca se ejecutó (la política dice que hay capacitación anual y no hay registro de ninguna).
Ejemplo real: Existe un inventario de activos pero solo cubre servidores físicos. Las aplicaciones SaaS, repositorios de código y servicios en la nube no están incluidos, y la política de gestión de activos exige que el inventario sea completo. → NC menor.
3️⃣Observación
No es un incumplimiento formal, pero el auditor la anota porque representa un riesgo que podría escalar. No bloquea nada, pero si aparece en dos auditorías seguidas, puede convertirse en NC.
Qué la genera:
Un control sin responsable formalmente designado (el proceso ocurre, pero nadie es accountable en papel).
Documentos que se contradicen entre sí sin que ninguno sea incorrecto por sí solo.
Existe evidencia de que el proceso opera, pero falta el registro formal de la última revisión o ejecución.
Ejemplo real: La política de control de accesos define un proceso diferente al que describe el procedimiento operativo. El control opera bien en la práctica, pero los dos documentos no coinciden. → Observación.
4️⃣Oportunidad de mejora
El control cumple todo lo que se le pide. El auditor simplemente sugiere una práctica más madura que reduciría el riesgo residual. No es un incumplimiento y no afecta la certificación.
Ejemplo real: La organización gestiona bien los acuerdos con proveedores en la nube. El auditor sugiere incorporar revisiones periódicas de la postura de seguridad de esos proveedores más allá del contrato inicial. → OPM.
Qué situaciones concretas generan hallazgos 🔍
Los hallazgos no aparecen al azar. Provienen de un conjunto predecible de situaciones. Conocerlas te permite hacer una autoevaluación realista antes de que llegue el auditor.
🚩Evidencia faltante
La más frecuente y la más crítica.
Un control sin ninguna evidencia es casi siempre una NC mayor. Un control con evidencia parcial (falta la firma de aprobación, falta el registro de la última ejecución, falta uno de los dos documentos requeridos) tiende a ser NC menor.
Controles donde esto pasa seguido:
A.5.10 — Uso aceptable de activos: la política existe pero no hay constancia de que los empleados la recibieron o firmaron.
A.6.3 — Capacitación en seguridad: la capacitación se hizo pero no hay lista de asistencia ni evaluación.
A.5.30 — Continuidad del negocio: el plan existe pero nunca se probó ni hay registro de ningún simulacro
🚩Evidencia desactualizada
No toda la documentación desactualizada tiene el mismo peso. Lo que importa no es cuánto tiempo pasó sino si el documento sigue describiendo cómo opera la organización hoy.
Condición | Categoría probable |
El documento describe procesos, sistemas o roles que ya no existen. | NC mayor |
El ciclo de revisión definido — por la norma o por la política propia — no se cumplió. | NC menor |
El proceso opera correctamente pero falta el registro formal de la última revisión. | Observación |
💡 La pregunta del auditor no es “¿cuándo fue la última revisión?” sino “¿este documento sigue describiendo cómo operan realmente hoy?” Un documento puede tener años y ser válido si nada cambió. Uno de hace tres meses puede ser NC mayor si la organización migró de sistemas la semana siguiente.
🚩Evidencia inválida
No toda evidencia sirve para cualquier control. El auditor evalúa si lo que adjuntaste demuestra específicamente lo que el control exige.
Situaciones comunes:
Adjuntar un contrato de confidencialidad (NDA) al control de clasificación de información, siendo que el NDA no define criterios de clasificación.
Presentar como “política aprobada” un documento en estado borrador, sin fecha ni firma de autorización.
Registrar como evidencia de una capacitación el temario del curso, sin el registro de asistencia.
🚩Actividades definidas pero no ejecutadas
Muchas organizaciones documentan sus controles pero atrasan las actividades recurrentes. Si tu procedimiento dice que algo ocurre cada seis meses y el último registro tiene doce, el auditor lo va a encontrar.
Actividades críticas a revisar antes de la auditoría:
Revisión periódica de accesos a sistemas críticos (A.5.18).
Pruebas del plan de continuidad del negocio (A.5.30).
Revisión del análisis de riesgos (cláusula 6.1).
Revisión por la dirección del SGSI (cláusula 9.3).
Registro de simulacros o pruebas de respuesta a incidentes (A.5.24).
🚩Control que nadie puede demostrar
ISO 27001 no exige un propietario documentado por cada control, pero sí exige que los controles operen efectivamente.
Durante la auditoría, el auditor hace preguntas a las personas involucradas: ¿quién gestiona esto?, ¿cómo se implementa?, ¿podés mostrarme evidencia de la última ejecución? Si nadie en la organización puede responder estas preguntas para un control determinado, el auditor lo registra como hallazgo — porque la incapacidad de demostrar un control sugiere que no está siendo gestionado por nadie en la práctica.
Esto es especialmente frecuente cuando una persona que concentraba el conocimiento de varios controles deja la organización sin haber transferido ese conocimiento.
Qué revisar antes de la auditoría:
¿Hay al menos una persona en la organización que pueda explicar cómo opera cada control y mostrar su evidencia?
¿Ese conocimiento está distribuido o depende de una sola persona?
🚩Inconsistencias entre documentos
Cuando los documentos del SGSI se contradicen entre sí, el auditor lo registra aunque cada documento por separado esté bien.
Ejemplos frecuentes:
La política de clasificación define 3 niveles de confidencialidad, pero el procedimiento de gestión documental menciona 4 sin cruzar referencia con la política.
El alcance del SGSI incluye una sede, pero el análisis de riesgos no cubre los procesos de esa sede.
El procedimiento de gestión de incidentes asigna la comunicación a reguladores a un rol que ya no existe en el organigrama.
Cómo priorizar cuando el tiempo es limitado ✅
¡Pero tranquilo! No todo tiene que estar perfecto al mismo tiempo. Esta es la lógica de priorización que tiene más impacto:
Primero — Controles sin ninguna evidencia. Son las NC mayores potenciales. Recorré los controles aplicables de tu SoA y marcá los que no tienen al menos un documento o registro asociado. Esos son la prioridad absoluta porque pueden bloquear tu certificación.
Segundo — Documentación vencida en controles críticos. No toda la documentación tiene el mismo peso. Enfocate primero en los documentos que sustentan controles de alto impacto: política de seguridad (A.5.1), gestión de accesos (A.5.15–A.5.18), gestión de incidentes (A.5.24–A.5.26) y continuidad del negocio (A.5.29–A.5.30).
Tercero — Actividades recurrentes no ejecutadas. Si no llegás a tiempo para ejecutarlas antes de la auditoría, preparate con un plan de acción documentado con fecha comprometida. Eso convierte una NC mayor potencial en NC menor.
Cuarto — Responsables y consistencia documental. Estas son observaciones probables, no NC. Pero acumulan señales negativas ante el auditor, así que si ya resolviste lo anterior, tomá el tiempo de cerrarlas.
Las 4 preguntas que hace el auditor sobre cada evidencia 💡
ISO 19011 — el estándar de metodología de auditoría — define cuatro dimensiones con las que el auditor evalúa cada evidencia. Usarlas como checklist es la forma más directa de anticipar hallazgos:
Pregunta | Lo que el auditor evalúa |
¿Está completa? | ¿Existe toda la evidencia que este control requiere, o falta algo? |
¿Está actualizada? | ¿La evidencia es reciente y refleja cómo opera el control hoy? |
¿Es correcta? | ¿La evidencia es válida para este control en particular? |
¿Es coherente? | ¿La evidencia es consistente con el resto de la documentación del SGSI? |
Un control que pasa las cuatro dimensiones es un control que probablemente no genere hallazgo. Uno que falla en una o más es candidato — el tipo depende de cuántas dimensiones fallen y en qué grado.
Resumen rápido 📊
Situación | Categoría probable |
Control sin ninguna evidencia | NC mayor |
Evidencia completamente inválida para el control | NC mayor |
Documento que describe procesos, sistemas o roles que ya no existen | NC mayor |
Evidencia parcial o incompleta | NC menor |
Actividad recurrente definida pero no ejecutada según su ciclo | NC menor |
Ciclo de revisión de un control incumplido | NC menor |
Nadie en la organización puede demostrar cómo opera un control | Observación |
El proceso opera pero falta el registro formal de la última revisión | Observación |
Inconsistencia entre documentos | Observación |
Control cumplido, mejora práctica disponible | OPM |
Nota: Esta tabla describe los casos más comunes. La categorización final de cada hallazgo queda siempre bajo el criterio y juicio profesional del auditor — dos auditores pueden clasificar una misma situación de forma diferente según el contexto de la organización.
