La perspectiva de Cyber Academy
La certificación ISO inicial se divide en etapa 1 (revisión de documentación y preparación, normalmente 1-2 días) y etapa 2 (auditoría de evidencias operativas, 2-5 días). La etapa 1 confirma que el sistema de gestión existe sobre el papel; la etapa 2 verifica que funciona en la práctica. La mayoría de las auditorías de etapa 2 «fallidas» son problemas de etapa 1 que nadie corrigió en el intervalo.
Una certificación acreditada frente a una norma de sistema de gestión como ISO/IEC 27001 no es una única visita. El organismo de certificación realiza una auditoría inicial en dos fases distintas, que responden a dos preguntas diferentes. La fase 1 pregunta si el sistema de gestión existe y está listo para ser auditado. La fase 2 pregunta si realmente funciona en la práctica. Tratar ambas como un único examen continuo es la forma más habitual en que los equipos se llevan una sorpresa, porque las dos fases recompensan tipos de preparación completamente distintos.
Qué comprueba realmente la fase 1
La fase 1 es una revisión del estado de preparación y de la documentación, normalmente la más corta de las dos. El auditor lee sus documentos esenciales, confirma que el alcance es coherente y busca los artefactos obligatorios que exige la norma. Para un SGSI eso significa la Declaración de Aplicabilidad, el proceso de evaluación y tratamiento de riesgos, la política de seguridad, los registros de auditoría interna y de revisión por la dirección, y la evidencia de que el sistema lleva funcionando el tiempo suficiente para producir datos. El entregable no es un certificado. Es un resumen escrito de los hallazgos y de las áreas de preocupación que se espera que cierre antes de la fase 2.
En la práctica, la fase 1 es su sistema de alerta temprana. El auditor señala las brechas mientras aún hay tiempo para corregirlas. Los equipos que leen esos hallazgos como una lista de tareas llegan preparados a la fase 2. Los equipos que los archivan y siguen adelante son los que después tienen dificultades.
Qué verifica la fase 2
La fase 2 es la auditoría de la evidencia operativa, y suele ser más larga. El auditor pasa de «la política dice que» a «demuéstreme que ocurrió». Toma muestras de registros, entrevista a las personas que operan los controles, sigue los incidentes y las revisiones de acceso hasta su cierre, y comprueba si el proceso documentado coincide con la realidad diaria. Aquí es donde la Declaración de Aplicabilidad se coteja con evidencia operativa real, y donde los controles débiles que parecían correctos sobre el papel se desmoronan.
Fase 1 frente a fase 2 de un vistazo
| Dimensión | Fase 1 | Fase 2 |
|---|---|---|
| Pregunta central | ¿Existe el sistema y está listo? | ¿Opera realmente el sistema? |
| Entrada principal | Documentación y revisión del diseño | Registros operativos, entrevistas, muestreo |
| Duración típica | Más corta (centrada en la documentación) | Más larga (centrada en la evidencia) |
| Salida principal | Hallazgos y áreas de preocupación a cerrar | No conformidades y decisión de certificación |
| Qué recompensa | Documentación completa y coherente | Disciplina y evidencia trazable a lo largo del tiempo |
Qué hacen los profesionales entre las dos visitas
La ventana entre la fase 1 y la fase 2 es el verdadero trabajo. Los hallazgos de la fase 1 todavía no son no conformidades, por lo que no hay un plan formal de acciones correctivas, pero son el auditor diciéndole exactamente dónde indagará la fase 2. Los equipos sólidos convierten cada observación de la fase 1 en un responsable, una acción y un plazo, y luego se aseguran de que la evidencia que la cierra resida en los registros que el auditor muestreará. También mantienen el sistema funcionando con normalidad en lugar de organizar una limpieza puntual, porque la fase 2 busca una operación sostenida, no una instantánea ordenada.
Cuando la fase 2 sí plantea una no conformidad, la respuesta es la misma disciplina que espera una auditoría de seguimiento: clasificarla con honestidad como mayor o menor, planificar la acción correctiva con un plazo, y abordar la causa raíz en lugar del síntoma. La decisión de certificación llega una vez que el organismo de certificación queda satisfecho de que esas acciones se sostienen.
Preguntas frecuentes
01¿Se puede suspender la fase 1 de una auditoría ISO?
La fase 1 no suele producir un aprobado o suspenso de la manera en que lo hace la fase 2. En cambio, produce hallazgos y áreas de preocupación. Si se encuentran brechas graves, el auditor puede retrasar la fase 2 hasta que se resuelvan, de modo que los problemas no resueltos de la fase 1 posponen de hecho la certificación.
02¿Cuánto tiempo transcurre entre la fase 1 y la fase 2?
El intervalo lo establece el organismo de certificación y pretende darle tiempo suficiente para cerrar los hallazgos de la fase 1, pero no tanto como para que el sistema se desvíe. Use toda la ventana para actuar sobre los hallazgos en lugar de esperar hasta justo antes de la segunda visita.
03¿Cuál es la diferencia entre la fase 1 y la fase 2?
La fase 1 es una revisión de la documentación y del estado de preparación que confirma que el sistema de gestión existe sobre el papel. La fase 2 es una auditoría operativa que verifica que el sistema realmente funciona, mediante registros, entrevistas y muestreo.
04¿Las no conformidades solo provienen de la fase 2?
Las no conformidades formales que afectan a la decisión de certificación se plantean normalmente en la fase 2. La fase 1 produce hallazgos y áreas de preocupación, que son advertencias a corregir antes de la fase 2. Ignorarlas es como los problemas de la fase 1 se convierten en no conformidades de la fase 2.