Un auditor interno redacta un hallazgo. Las revisiones de acceso no se realizan con regularidad.
El auditado lee el hallazgo y plantea tres preguntas. ¿Dónde dice la norma «con regularidad»? ¿Cuál de nuestros propios documentos define la frecuencia? ¿Qué evidencia ha revisado para concluir que no lo cumplimos?
El auditor tiene buen instinto pero no tiene respuestas. El hallazgo se retira.
El problema era real. Las revisiones de acceso genuinamente no se estaban realizando. Pero el hallazgo no estaba bien construido, así que no sobrevivió al primer contacto.
Cualquiera puede identificar un problema. Un hallazgo es un problema que se puede defender.
Esa brecha es el contenido completo del curso Lead Auditor.
Este no es el curso que creen que es
Lead Auditor solía ser para personas que querían trabajar en un organismo de certificación. Eso dejó de ser así hace años, y no es la razón por la que la gente entra en mi aula.
Hoy aparecen tres motivos.
El cláusula 9.2 no se audita sola. Toda organización certificada está obligada a realizar auditorías internas, y la mayoría las lleva a cabo quien tenga el trabajo asignado. Producen un documento. No producen hallazgos sobre los que alguien actúe.
NIS 2 y DORA han convertido la evaluación de proveedores en una ocupación a tiempo completo. Si evalúa a terceros, está auditando. Simplemente no dispone de un método, por lo que lo hace con un cuestionario y la intuición.
Y algunos vienen porque están cansados de recibir sorpresas. Están sentados en el extremo receptor. La forma más rápida de dejar de acumular hallazgos es aprender cómo se redactan.
Lo que podrán hacer el viernes que no podían hacer el lunes
Planificar una auditoría que resista la expansión del alcance. Objetivos, criterios, alcance, muestra. Por escrito antes de entrar, porque en el momento en que se improvisa, el auditado fija la agenda.
Tomar una muestra y defender esa muestra. La norma nunca indica cuánta evidencia es suficiente. Ese juicio es el trabajo en sí, y es lo que nadie enseña. Aprenderán a dimensionar una muestra y a explicarla cuando alguien la cuestione.
Distinguir un documento de un registro. Una política establece lo que debe ocurrir. Un registro demuestra que ocurrió. La mayor parte del tiempo perdido en auditoría consiste en un auditor leyendo políticas y llamando a eso evidencia.
Entrevistar. Preguntas abiertas. Silencio. Qué hacer cuando la respuesta no coincide con el registro que tienen delante, que es el momento en que la auditoría realmente empieza.
Redactar un hallazgo en tres partes. Requisito, evidencia, brecha. Si falta una, el hallazgo se retira, exactamente como el del ejemplo anterior. Redactarán hallazgos reales y yo los desmantelaré delante del grupo.
Clasificar y mantener la posición. Mayor, menor, observación, oportunidad de mejora. La clasificación es el argumento, y es donde casi todas las disputas terminan. Equivocarse en cualquier dirección le cuesta credibilidad.
Utilizar la Declaración de Aplicabilidad como columna vertebral. ¿Ha excluido un control? Justifíquelo. Esa columna es la ruta más rápida a través de cualquier SGSI, desde cualquiera de los dos lados de la mesa.
Dirigir la reunión de cierre cuando la sala no está de acuerdo con usted. Incluyendo cuando el desacuerdo proviene de alguien considerablemente más senior que usted.
Los cinco días
Estructura PECB, y es una estructura sensata. El día 1 cubre el SGSI e ISO/IEC 27001 en sí. El día 2 trata los principios de auditoría, la preparación y el inicio. El día 3 es la conducción de la auditoría. El día 4 es el cierre y la gestión de un programa de auditoría. El día 5 es el examen.
El método proviene de ISO 19011 e ISO/IEC 17021-1, que es el marco con el que trabajan los organismos de certificación. Por lo tanto, aprenden las reglas reales, no una versión simplificada de ellas.
El día 1 es trabajo de base. Los días 2 a 4 son el curso.
Lo que nadie le dice antes de que pague
Aprobar el examen no le convierte automáticamente en Lead Auditor.
PECB emite tres credenciales a partir de este único examen: Provisional Auditor, Auditor y Lead Auditor. El mismo examen, la misma formación. Lo que los separa es la experiencia profesional documentada y las horas de auditoría registradas.
La mayoría de las personas que realizan su primer examen de auditoría de SGSI obtienen la credencial de Provisional Auditor y avanzan a medida que registran auditorías reales.
Eso no es una trampa ni una degradación. Así es como funciona un esquema serio de certificación de personas, y es mejor escucharlo de mí ahora que del formulario de solicitud más adelante. Si quiere saber para qué nivel estaría cualificado, escríbame antes de reservar y se lo digo directamente.
Seis personas, y es una decisión deliberada
No se aprende a auditar viendo diapositivas.
Durante la semana, planifican una auditoría, realizan entrevistas, recopilan evidencias y redactan hallazgos sobre un caso práctico. Luego esos hallazgos son cuestionados, en voz alta, por mí y por la sala. Esa es la parte que cambia la forma en que se trabaja, y no funciona con treinta personas conectadas.
Por eso el grupo está limitado a seis personas. No es una táctica de escasez. Es el número máximo de personas cuyos hallazgos puedo desmantelar adecuadamente en cinco días.
Soy también un CISO en activo. Dirijo implementaciones, me auditan y audito los sistemas de otras personas. Obtendrán la norma, y obtendrán lo que ocurre realmente cuando la evidencia no existe y alguien tiene que decidir qué significa eso.
Quiénes no deberían reservar este curso
Si nunca ha visto un SGSI, comience con Foundation o Lead Implementer. Este curso da por sentado que saben qué es una Declaración de Aplicabilidad y por qué importa la cláusula 6.1.3.
Si quieren un certificado para su perfil de LinkedIn, hay formas más baratas de obtenerlo. Esto son cinco días de tener que defender su razonamiento.
Los detalles
ISO/IEC 27001 Lead Auditor · 28 de septiembre - 2 de octubre de 2026
Cinco días. Certificación PECB. 31 créditos CPD. €2.999 con el examen incluido.
Seis plazas. Los descuentos comienzan a partir de tres participantes de la misma organización.
Certificado o Reembolsado. Realice el examen, y si lo suspende dos veces, recupera su dinero íntegro. No un vale. No una nueva convocatoria gratuita. Su dinero.
Puedo permitirme esa garantía gracias a cómo se gestiona la semana. Seis personas, hallazgos reales, y nadie sale de una sesión con un malentendido que yo no haya detectado.
«Muéstrame dónde dice eso» es la pregunta que pone fin a las malas auditorías.
Dediquen cinco días a aprender a tener la respuesta preparada.
