La perspectiva de Cyber Academy
ISO 19011 es la norma de directrices para la auditoría de sistemas de gestión. De aplicación genérica: cubre igualmente las auditorías de ISO 27001, 9001 y 22301. Define los principios de auditoría, la gestión del programa de auditoría, el ciclo de auditoría y la competencia del auditor. El curso Lead Auditor la enseña; los auditores que se encuentran en el campo se formaron con ella.
Qué cubre realmente la ISO 19011
La ISO 19011 es el documento de referencia para cualquier persona que planifica, realiza o gestiona auditorías de sistemas de gestión. Es deliberadamente genérica, de modo que los mismos principios se aplican tanto si audita un sistema de gestión de la seguridad de la información frente a la ISO 27001, un sistema de calidad frente a la ISO 9001 o la continuidad de negocio frente a la ISO 22301. En lugar de indicarle los requisitos que una organización debe cumplir, le explica cómo observar esos requisitos como auditor : cómo construir un programa de auditoría, cómo llevar a cabo una auditoría individual desde la reunión de apertura hasta la de cierre, y cómo juzgar si las personas que realizan la auditoría son competentes.
La norma organiza la auditoría en torno a un pequeño conjunto de principios. La integridad y la presentación imparcial mantienen la honestidad de los hallazgos. El debido cuidado profesional y la confidencialidad protegen a las personas y la información implicadas. Un enfoque basado en la evidencia significa que las conclusiones se apoyan en registros y observaciones verificables, no en impresiones ; y el pensamiento basado en el riesgo añadido en las revisiones recientes impulsa a los auditores a concentrar el esfuerzo donde más importa para los objetivos.
Programa de auditoría, ciclo de la auditoría y competencia
Una forma útil de leer la ISO 19011 es verla como tres capas anidadas. En la cima se sitúa el programa de auditoría, el conjunto de auditorías planificadas durante un periodo y la gestión de ese programa : fijar objetivos, asignar recursos, supervisar resultados y mejorar con el tiempo. En su interior se sitúa la auditoría individual y su ciclo :
- Iniciar la auditoría y confirmar su viabilidad con el auditado.
- Preparar las actividades de auditoría, incluida la revisión documental y el plan de auditoría.
- Realizar la auditoría en sitio o de forma remota : reunión de apertura, recopilación y verificación de la evidencia, generación de hallazgos.
- Informar, incluidas las conclusiones y la reunión de cierre.
- Finalizar la auditoría y realizar cualquier seguimiento de las acciones correctivas.
La tercera capa es la competencia del auditor. La ISO 19011 plantea la competencia como una combinación de comportamiento personal, conocimientos y habilidades genéricas de auditoría, y conocimientos propios de una disciplina, y a continuación describe cómo evaluarla y mantenerla. Por eso un profesional de la seguridad no puede limitarse a leer la norma una sola vez. La competencia es algo que se construye mediante la formación, la observación de auditorías y la práctica continua.
Dónde la encuentran los profesionales
En la práctica, usted se encuentra con la ISO 19011 en dos roles. Como auditado, explica lo que un auditor competente hará y no hará, lo que le ayuda a preparar la evidencia y a cuestionar hallazgos poco sólidos. Como auditor, interno o frente a proveedores, es el manual que sigue para hacer las auditorías repetibles y defendibles. El curso de Lead Auditor enseña esta norma junto con los requisitos del sistema que se audita, y los auditores externos que conoce durante la certificación se formaron con el mismo material.
Preguntas frecuentes
01¿Es la ISO 19011 lo mismo que la ISO/IEC 17021-1 ?
No. La ISO 19011 ofrece directrices para auditar cualquier sistema de gestión, incluidas las auditorías de primera y de segunda parte. La ISO/IEC 17021-1 establece los requisitos para los organismos de certificación que realizan auditorías de certificación de tercera parte. Comparten conceptos pero sirven a propósitos diferentes.
02¿Puede certificarse mi organización según la ISO 19011 ?
No. Es un documento de directrices, no una norma de requisitos, por lo que no hay nada que certificar. La aplica para realizar mejores auditorías y para desarrollar auditores competentes.
03¿Se aplica la ISO 19011 a las auditorías ISO 27001 ?
Sí. La ISO 19011 es genérica y se aplica a las auditorías de seguridad de la información tanto como a las de calidad o continuidad. Para una auditoría 27001 se combina su método de auditoría con los requisitos y controles específicos de la norma de seguridad.
04¿Quién necesita conocer la ISO 19011 ?
Los auditores internos, los auditores de proveedores, los responsables de programa de auditoría y cualquier persona que prepara o acoge una auditoría. Una certificación de Lead Auditor se construye en torno a ella.