Ir al contenido principal

Auditoría Interna del SGPI [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a evaluar el nivel de cumplimiento de tu programa de privacidad mediante una auditoría interna, revisando si los requisitos, controles, políticas, procedimientos y registros de tu SGPI se encuentran implementados y funcionan en la práctica.

La Auditoría Interna del SGPI permite identificar hallazgos antes de una auditoría externa de certificación. Su objetivo no es demostrar que la empresa es perfecta, sino detectar oportunidades de corrección a tiempo y verificar que la gestión de datos personales sea coherente con las operaciones reales de la organización.

¿Qué tengo que hacer? 🚀

💡Antes de comenzar, repasemos el concepto de auditoría interna y auditoría externa:

  • La auditoría interna es la evaluación de la implementación del sistema de gestión con el objetivo de identificar hallazgos a tiempo para resolverlos y así asegurar que la organización está bien preparada para ir a una auditoría externa.

Esta auditoría la realiza Hackmetrix, y es lo que te permite terminar esta actividad. Para mayor información sobre cómo se solicita y conocer todas las consideraciones importantes, te pedimos que leas el siguiente artículo: Todo lo que necesitas saber sobre una auditoría interna y cómo hacerla con Hackmetrix.

  • Ahora bien, la auditoría externa es la validación de la implementación del programa de seguridad, pero ahora con el objetivo de obtener una certificación.

Esta auditoría la realiza una entidad o casa certificadora externa que puede emitir el certificado de tu SGPI. Nosotros podemos ayudarte a coordinar este ejercicio, y para que conozcas más detalle sobre cómo se lleva a cabo te recomendamos leer el siguiente artículo: ¿Cómo entender y atender una auditoría externa?

Ya con estos conceptos súper claros, te recomendamos que para preparar y ejecutar tu auditoría de manera adecuada, consideres lo siguiente:

  • Planifica la auditoría interna del SGPI.

    • Con ayuda de tu Customer Success Manager, coordina las fechas y horarios de la auditoría y documéntalos en tu Plan y Programa de Auditoría Interna.

    • Involucra a los responsables clave: Alta Dirección, Comité de Privacidad, Oficial de Protección de Datos, Tecnología, Recursos Humanos, Legal, Operaciones, áreas que traten datos personales y áreas alcanzadas por el SGPI.

  • Prepárate para la auditoría de privacidad.

    • Revisa que las políticas, procedimientos y registros estén actualizados y reflejen la operación real de tu empresa.

    • Verifica que el alcance del SGPI, los objetivos de privacidad, los roles y los procesos estén claros para los participantes.

    • Mantén siempre disponible la evidencia de cumplimiento, como el Inventario de Datos Personales, evaluaciones de riesgos, registros de solicitudes de titulares, consentimientos, contratos con proveedores, evaluaciones de impacto, minutas de comité, registros de capacitaciones, etcétera.

💡Para enfrentar cualquier tipo de auditoría es muy importante que conozcas tu documentación, dónde encontrarla y conocer bien su contenido. Así como también tener toda la evidencia de cumplimiento a la mano, y estar listo para mostrarla en vivo, si el auditor lo solicita. Ya que recuerda que el auditor no sólo revisará documentos; buscará comprobar que la empresa hace en la práctica lo que declara.

  • Reserva el tiempo adecuado.

    • Las sesiones de auditoría pueden requerir entrevistas, revisión documental y validación de evidencias técnicas.

    • Informa con anticipación a las personas convocadas y reserva el tiempo necesario en sus agendas.

    • Coordina para que cada área participe en los bloques relacionados con sus responsabilidades, evitando involucrar a colaboradores en sesiones que no les correspondan.

Puedes consultar con el auditor si es posible que alguno de tus colaboradores solo atienda los requisitos asociados a su área y posteriormente se retire, si ya no se requiere su participación.

  • Participa activamente en la auditoría.

    • Asiste puntualmente, presenta la evidencia solicitada y responde con claridad sobre cómo opera cada proceso.

    • Si una evidencia no se encuentra disponible durante la sesión, verifica con el auditor si es posible entregarlo en la próxima sesión o más tarde, y de ser el caso, pacta el plazo para entregarla.

    • Mantén una actitud receptiva frente a los hallazgos: su objetivo es fortalecer el SGPI antes de una auditoría externa o de un eventual requerimiento de autoridad.

  • Comprende los tipos de hallazgos.

    • Los tipos de hallazgos que te pueden levantar durante auditorías son:

      • No conformidad mayor

      • No conformidad menor

      • Observación

      • Oportunidad de mejora

    • Recomendamos ampliamente leer el siguiente artículo para conocer aún más sobre cómo funcionan las auditorías y sus hallazgos: Lo que puede convertirse en un hallazgo en tu auditoría ISO 27001.

💡Detectar una no conformidad durante la auditoría interna no perjudica a la empresa. Por el contrario, permite corregirla antes de que genere una queja, una brecha de seguridad o una observación de una entidad certificadora o reguladora.

  • Revisa el reporte de resultados e identifica las causas raíz. Una vez terminadas las sesiones, el auditor interno genera un reporte con los hallazgos identificados y toda la información relevante sobre la auditoría. Este reporte se te enviará por correo electrónico, y con él, podrás terminar esta actividad.

    • Comunica el reporte al Comité de Privacidad y la Alta Dirección, y de ser posible, revísenlo en conjunto.

    • Analiza por qué ocurrió cada hallazgo, evitando limitarte al error visible. Puedes utilizar el método de los 5 Porqués u otra metodología que permita identificar la causa real [causa raíz] del problema.

  • Define acciones correctivas y de mejora.

    • Establece acciones concretas para corregir cada no conformidad, asignando responsables y fechas de cumplimiento.

    • Registra las acciones en el Plan de Tratamiento de Acciones Correctivas y de Mejora y realiza seguimiento hasta verificar su eficacia.

    • Si el hallazgo afecta el tratamiento de datos personales, revisa también si corresponde actualizar políticas, procedimientos, contratos con proveedores, avisos de privacidad, matrices de riesgos o capacitaciones.

💡Idealmente, la acción correctiva debe resolver el problema de raíz. Por ejemplo, si se detecta que un proveedor trata datos personales sin cláusulas adecuadas, no basta con firmar un contrato puntual, también es posible que se deba ajustar el proceso de contratación para que ningún proveedor futuro acceda a datos sin una revisión previa de privacidad.

Nuestro template está estructurado para ayudarte a planificar la auditoría, preparar evidencias, comprender los hallazgos y dar seguimiento a las acciones necesarias. Recuerda que la auditoría evalúa la operación real del SGPI y no se limita solo a verificar que existan documentos.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debés subir el documento final en versión PDF (no editable).

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Antes de solicitar la auditoría interna, procura tener completas y visibles en la plataforma las actividades requeridas hasta la fase 9 de tu plan de acción de la plataforma Hackmetrix. Esto reduce hallazgos previsibles y permite aprovechar mucho mejor el tiempo coordinado para las sesiones.

  • Comparte previamente con cada participante el alcance de la auditoría, los temas que se revisarán y la ubicación de las evidencias que podría necesitar presentar.

  • Conserva los reportes de auditoría, evidencias y planes de acción en un repositorio seguro y con accesos restringidos, ya que pueden contener información sensible sobre riesgos, vulnerabilidades o incumplimientos internos. Además, siguen siendo evidencia de cumplimiento que puede ser solicitada en auditorías futuras.

  • Durante las sesiones, presenta los documentos en su versión final y aprobada. Evita utilizar borradores, documentos con comentarios abiertos o información que no refleje la operación actual de la empresa.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?