
Una auditoría de seguimiento es la verificación periódica que realiza el organismo de certificación para confirmar que su SGSI sigue funcionando, no una repetición de la revisión de certificación inicial. Los auditores toman muestras de evidencias en lugar de reexaminarlo todo, y concentran su atención en cuatro áreas: acciones correctivas cerradas con prueba de que realmente resolvieron el problema, una evaluación de riesgos actualizada, una revisión por la dirección documentada y una auditoría interna completada. Si estos cuatro aspectos están en orden, el resto de la visita es principalmente conversación.
Resumen ejecutivo:
- Las auditorías de seguimiento se centran en verificar que los controles existentes operan eficazmente en la práctica, mediante comprobaciones por muestreo de acciones correctivas, evaluaciones de riesgos y controles seleccionados.
- Una preparación adecuada implica designar un coordinador de auditoría, centralizar las evidencias, realizar una auditoría simulada entre 4 y 6 semanas antes y documentar exhaustivamente las revisiones por la dirección.
- Los hallazgos más habituales suelen relacionarse con acciones correctivas vencidas, registros de revisión por la dirección incompletos, registros de riesgos desactualizados y falta de evidencias que confirmen el funcionamiento de los controles.
- Conforme a la directriz de la IAF, la duración de las auditorías de seguimiento es habitualmente de aproximadamente un tercio de la auditoría de certificación inicial, con fórmulas de muestreo que reducen el alcance para organizaciones con múltiples sedes.
- Mantener una gestión continua de evidencias, actualizar los documentos clave de forma permanente y realizar revisiones internas periódicas ayuda a las organizaciones a estar listas para la auditoría durante todo el año, no solo antes de las visitas programadas.
Tabla de contenidos
- ¿Qué es una auditoría de seguimiento ISO 27001 y por qué se realiza?
- Cómo difieren las auditorías de seguimiento de las auditorías iniciales y de recertificación
- ¿Cuándo se realizan las auditorías de seguimiento en el ciclo trienal?
- ¿Qué verifican realmente los auditores en una auditoría de seguimiento?
- Cómo prepararse para una auditoría de seguimiento: un calendario práctico
- ¿Cuáles son los hallazgos más frecuentes en las auditorías de seguimiento?
- ¿Cómo mantenerse listo para la auditoría durante todo el año, no solo antes de la visita?
- ¿Qué duración de auditoría y reglas de muestreo debe esperar?
- Trate el seguimiento como una validación, no como un trámite
- Obtenga una estimación de preparación de evidencias antes de su próxima auditoría
- Fuentes
- Preguntas frecuentes
¿Qué es una auditoría de seguimiento ISO 27001 y por qué se realiza?
Una auditoría de seguimiento es una verificación programada por su organismo de certificación que confirma que su sistema de gestión de seguridad de la información (SGSI) sigue operando de la misma manera que cuando obtuvo la certificación. No es una revisión documental. Los auditores quieren pruebas de que los controles se ejecutan día a día, no que simplemente estén descritos en un manual de políticas que no se ha abierto desde la última visita.
El objetivo es la verificación operativa. ISO/IEC 27007 define el trabajo del auditor como la confirmación de que un sistema de gestión funciona eficazmente en la práctica, lo que es un ejercicio diferente a comprobar que existen los documentos. Una visita de seguimiento habitualmente toma muestras de:
- El progreso en las acciones correctivas desde la última auditoría
- Si la evaluación de riesgos y la Declaración de Aplicabilidad (DdA) siguen reflejando la realidad
- Evidencias de que las auditorías internas y la revisión por la dirección se realizaron según lo programado
- Un conjunto de controles del Anexo A, seleccionados por el auditor, comprobados para verificar su operación real
Superarla significa que el auditor no encuentra no conformidades mayores y, en el mejor de los casos, pocas o ninguna menor. Un hallazgo mayor, como un control que claramente no está operando o una acción correctiva que nunca se verificó, puede desencadenar la suspensión de la certificación si no se resuelve en el plazo establecido por el organismo de certificación. Ese es el verdadero riesgo detrás de una visita que muchos equipos tratan como rutinaria.
Cómo difieren las auditorías de seguimiento de las auditorías iniciales y de recertificación
Cada auditoría del ciclo trienal plantea una pregunta diferente. La auditoría de certificación inicial pregunta: «¿Existe este SGSI y funciona según lo documentado?». Una auditoría de seguimiento pregunta: «¿Sigue funcionando?». La recertificación pregunta: «¿Ha seguido funcionando a lo largo de todo el ciclo?».
| Tipo de auditoría | Alcance | Duración habitual | Participantes habituales |
|---|---|---|---|
| Certificación inicial | Revisión documental completa (Etapa 1) más revisión completa de implantación (Etapa 2) | La más larga de las tres, según las tablas de tiempos de la IAF | Responsable del SGSI, la mayoría de los propietarios de procesos, dirección |
| Seguimiento (años 1 y 2) | Controles muestreados, acciones correctivas, revisión por la dirección, auditoría interna | Aproximadamente un tercio del tiempo de la auditoría inicial según IAF MD5 | Responsable del SGSI, propietarios de procesos seleccionados |
| Recertificación (año 3) | Reevaluación completa del SGSI frente al rendimiento de todo el ciclo | Comparable a la certificación inicial | Mismo alcance que la auditoría inicial |
No confunda «muestreado» con «menos serio». Un hallazgo menor en una auditoría de seguimiento tiene el mismo peso sobre el estado de su certificación que uno encontrado durante la recertificación. Los auditores simplemente examinan una porción más pequeña del sistema en cada ocasión.
¿Cuándo se realizan las auditorías de seguimiento en el ciclo trienal?
La certificación sigue un ciclo trienal con un ritmo predecible: auditorías de seguimiento en los años 1 y 2, y luego recertificación completa en el año 3, antes de que el ciclo se reinicie. Los organismos de certificación generalmente programan las visitas de seguimiento dentro de una ventana definida en torno al aniversario de su fecha de certificación, y habitualmente existe cierta tolerancia en ambos sentidos, aunque desviarse demasiado de esa fecha puede generar escrutinio adicional.
Organice su calendario interno en torno a tres puntos de control en lugar de un único plazo:
- Nueve meses antes: confirme la fecha de auditoría con su organismo de certificación y designe un responsable interno de la preparación.
- Seis meses antes: revise las acciones correctivas de la auditoría anterior y confirme que están cerradas y verificadas, no simplemente marcadas como completadas.
- Cuatro a seis semanas antes: realice una revisión simulada (más detalles a continuación) y finalice el paquete de evidencias.
Los equipos que solo comienzan a prepararse en la semana final casi siempre tienen dificultades con la documentación de la revisión por la dirección, ya que ese registro debe reflejar una reunión que realmente ocurrió según lo programado, no una ensamblada la noche anterior a la llegada del auditor.
¿Qué verifican realmente los auditores en una auditoría de seguimiento?
Los auditores trabajan con una lista corta y predecible, y la mayor parte se reduce a demostrar que lo que se dice que ocurre realmente ocurrió. ISO/IEC 27006 establece las obligaciones del organismo de certificación al respecto, pero la lista de verificación práctica es la siguiente:
Revisiones obligatorias:
- Resultados de la auditoría interna del ciclo en curso, incluyendo alcance, hallazgos y estado de cierre
- Actas de la revisión por la dirección, con asistencia, entradas tratadas y decisiones registradas
- Registro de seguimiento de acciones correctivas que muestre la causa raíz, la corrección y la verificación de que la corrección funcionó
Alineación de riesgos y controles:
- Evaluación de riesgos actualizada que refleje nuevos activos, amenazas o cambios de negocio desde la última auditoría
- Coherencia de la DdA, es decir, que sus inclusiones y exclusiones justificadas sigan coincidiendo con lo que realmente hace
- Una muestra de controles del Anexo A que el auditor selecciona el día de la visita, habitualmente sin mucho aviso previo
- Registros de respuesta a incidentes, incluidos los incidentes registrados desde la última auditoría y cómo se gestionaron
Evidencias operativas que los auditores desean ver:
- Registros de revisión de accesos que muestren la recertificación periódica de los permisos de usuarios
- Resultados de pruebas de controles, como resultados de análisis de vulnerabilidades o pruebas de restauración de copias de seguridad
- Registros de asistencia a formaciones y resultados de evaluaciones, no solo una presentación que alguien hizo en algún momento
- Registros de rendimiento de proveedores que demuestren que realmente se supervisa a los proveedores frente a sus requisitos de seguridad, no solo que se archivan sus contratos
El tema recurrente en todo esto: ISO/IEC 27007 trata la eficacia de los controles como la prueba real, y los auditores buscan sistemáticamente evidencias de que un control opera, no evidencias de que alguien redactó una política al respecto.
Consejo profesional: Mantenga una única hoja de cálculo de «índice de evidencias» que mapee cada cláusula ISO y control del Anexo A con su archivo de respaldo, propietario y fecha de última actualización. Cuando un auditor solicite prueba de un control, querrá abrir un único documento, no buscar en cuatro unidades compartidas mientras espera.

Cómo prepararse para una auditoría de seguimiento: un calendario práctico
La preparación fluye con facilidad cuando una persona es responsable de ella y todos los demás conocen su parte. A continuación se presenta una secuencia que funciona para la mayoría de los programas SGSI de tamaño mediano.
-
Designe un coordinador de auditoría. Esta persona no hace todo el trabajo, pero hace seguimiento de quién posee cada evidencia, persigue los elementos pendientes y actúa como punto de contacto único para las solicitudes del auditor. Sin este rol, la recopilación de evidencias se convierte en una búsqueda del tesoro en la última semana.
-
Centralice las evidencias y aplique control de versiones. Las carpetas dispersas entre correos electrónicos, unidades compartidas y ordenadores portátiles personales son la razón principal por la que la preparación se alarga. Coloque cada artefacto de auditoría —registro de riesgos, registro de acciones correctivas y registros de formación— en un único sistema con historial de versiones claro, para que nadie entregue al auditor una DdA desactualizada por accidente.
-
Mapee las evidencias a las cláusulas ISO antes de la auditoría, no durante ella. Revise cláusula por cláusula el alcance de su certificación y confirme que dispone de evidencias actuales y fechadas para cada requisito. Las brechas encontradas aquí le costarán semanas. Las brechas encontradas por el auditor le costarán un hallazgo.
-
Realice una auditoría simulada entre 4 y 6 semanas antes. Aquí es donde reside la mayor parte del valor. Entreviste a los propietarios de procesos de la misma manera que lo haría un auditor externo: pídale que expliquen el control, le muestren la evidencia y describan qué ocurre cuando falla. Pruebe una muestra de controles del Anexo A directamente, no solo verifique que una política los menciona. Compruebe que las acciones correctivas anteriores no solo se implantaron sino que realmente funcionan, es decir, que dispone de resultados de pruebas, métricas o registros que demuestren que el problema subyacente no ha vuelto a ocurrir.
-
Prepare el paquete de revisión por la dirección. Debe incluir métricas de seguridad, resúmenes de incidentes, resultados de auditorías, cambios en riesgos y necesidades de recursos, organizados de la manera en que su reunión real los trató. Una revisión por la dirección que ocurrió pero no se documentó correctamente es tratada por la mayoría de los auditores como si no hubiera ocurrido en absoluto.
Una revisión simulada documentada realizada entre 4 y 6 semanas antes de la auditoría real es una de las formas más fiables de reducir los hallazgos menores, ya que saca a la luz exactamente las brechas que un auditor externo señalaría mientras aún hay tiempo para cerrarlas, según la guía de planificación de auditorías de seguimiento de Copla.
Consejo profesional: Durante la auditoría simulada, haga que alguien distinto al responsable del SGSI conduzca las entrevistas. Una mirada externa detecta las brechas del tipo «damos por sentado que todo el mundo lo sabe» que la persona que construyó el proceso pasará por alto.
¿Cuáles son los hallazgos más frecuentes en las auditorías de seguimiento?
Los mismos problemas aparecen en la mayoría de las auditorías de seguimiento, y casi todos se deben a documentación que se quedó por detrás de la realidad, no a un fallo de seguridad genuino.
- Acciones correctivas vencidas. Se implanta una corrección pero nunca se cierra ni verifica formalmente, por lo que permanece abierta más allá de su fecha objetivo.
- Registros de revisión por la dirección ausentes o superficiales. La reunión ocurrió, pero nadie escribió qué se debatió o decidió.
- Registros de riesgos desactualizados. Nuevos sistemas, proveedores o cambios de negocio entraron en funcionamiento sin una evaluación de riesgos actualizada que los refleje.
- Brechas en las evidencias de operación. Un control existe sobre el papel, pero nadie puede aportar registros, resultados de pruebas o informes que demuestren que funcionó durante el período auditado.
La solución para los cuatro es la misma disciplina: documentar la causa raíz, no solo la corrección, y registrar cómo se verificó que la corrección realmente funcionó, ya sea mediante una prueba de seguimiento, una tendencia de métricas o una reauditoría de la misma área. Los hábitos de gobernanza que previenen la recurrencia incluyen un registro de acciones correctivas en tiempo real con propietarios y fechas límite, SLAs para el cierre de hallazgos y un panel de tendencias trimestral que señala riesgos o métricas que evolucionan negativamente antes de que un auditor los detecte.
¿Cómo mantenerse listo para la auditoría durante todo el año, no solo antes de la visita?
Los equipos que tratan la preparación como una carrera anual producen sistemáticamente evidencias más débiles que los que la integran en las operaciones habituales. La gestión centralizada de evidencias y la supervisión automatizada de controles reducen drásticamente el trabajo manual, ya que las preguntas que un auditor hace en el momento —como «muéstreme las revisiones de accesos de los últimos dos trimestres»— se responden desde un sistema en tiempo real en lugar de ensamblarse a partir de la memoria, un enfoque que la guía de auditorías de seguimiento de Scrut también señala como un importante ahorro de tiempo.
Hábitos prácticos que dan sus frutos:
- Mantenga la DdA y el registro de riesgos como documentos vivos, actualizados cuando algo cambia, no solo antes de una auditoría.
- Registre los resultados de las pruebas de controles a medida que ocurren, en lugar de reconstruirlos retroactivamente.
- Haga seguimiento de la finalización de formaciones y las revisiones de proveedores en un calendario continuo en lugar de un impulso anual.
Las evaluaciones de madurez y las herramientas de comparación ayudan aquí de una manera específica: traducen el progreso disperso en una estructura que se mapea directamente sobre lo que una revisión por la dirección necesita cubrir. Una evaluación de madurez en los cuatro temas de controles del Anexo A le proporciona una instantánea defendible de dónde se encuentran los controles, y una línea de tiempo de implantación tipo Gantt muestra a un auditor (o a su propia dirección) exactamente qué está planificado, qué está hecho y qué está vencido. La orientación de la IAF sitúa el tiempo de la auditoría de seguimiento anual en aproximadamente un tercio de la duración de la auditoría de certificación inicial, lo que significa que los auditores esperan una revisión proporcionalmente enfocada pero igualmente rigurosa, no una simple comprobación de cortesía.
Una verificación de preparación gratuita puede actuar como un resumen ejecutivo rápido antes de la auditoría real, proporcionándole una lista priorizada de puntos débiles mientras todavía hay margen para corregirlos.
¿Qué duración de auditoría y reglas de muestreo debe esperar?
Los organismos de certificación no establecen la duración de la auditoría de forma arbitraria. IAF MD5 vincula el tiempo de la auditoría de seguimiento a la auditoría de certificación inicial, con la orientación de que el tiempo de seguimiento anual a lo largo del ciclo debe ser cercano a un tercio de la duración de la auditoría inicial, y las auditorías de seguimiento rara vez son inferiores a un día de auditoría completo independientemente del tamaño de la organización.
Algunos puntos de referencia que conviene conocer antes de cuestionar un plan de auditoría propuesto:
- Las organizaciones con múltiples sedes no tienen todas las ubicaciones auditadas cada año. Las fórmulas de muestreo reducen el número de sedes visitadas durante los años de seguimiento, aunque el organismo de certificación sigue esperando evidencias de que una función central rige el SGSI de forma coherente en todas ellas.
- ISO/IEC 27006 regula lo que los propios organismos de certificación deben hacer, incluida la planificación de la frecuencia de seguimiento y la evaluación de la competencia de los auditores.
- ISO/IEC 27007 y la norma más amplia ISO 19011 orientan cómo se ejecutan realmente las auditorías y cómo se espera que los auditores actúen y razone a través de las evidencias.
Si una duración de auditoría propuesta parece inusualmente corta dado el tamaño y el alcance de su organización, estos son los documentos a los que remitirse cuando solicite al organismo de certificación que la justifique.
Trate el seguimiento como una validación, no como un trámite
Las organizaciones que gestionan bien las auditorías de seguimiento no las ven como un obstáculo. Las ven como un mecanismo de impulso que mantiene la gobernanza honesta entre los ciclos de recertificación más amplios. Un hallazgo en el año 1 es un regalo comparado con la misma brecha que aparece durante una revisión de seguridad de un cliente o, peor aún, en un incidente real.
Los hábitos que producen sistemáticamente auditorías limpias no son extraordinarios: una revisión trimestral de las acciones correctivas abiertas, un registro de riesgos que alguien actualiza realmente cuando el negocio cambia, una DdA que refleja la realidad en lugar del día en que se redactó por primera vez. Nada de eso requiere un gran programa. Requiere que alguien se preocupe lo suficiente por mantenerlo actualizado entre visitas, no solo antes de ellas.
Presente la preparación a la dirección de esta manera: cada evidencia que recopila no es para el auditor, es la prueba de que su programa de seguridad hace lo que le dijo al consejo que hace. Ese enfoque tiende a conseguir presupuesto y atención que un plazo de cumplimiento nunca logra.
— Martin
Obtenga una estimación de preparación de evidencias antes de su próxima auditoría
Puede utilizar herramientas especializadas para obtener estimaciones en tiempo real y específicas para su organización del esfuerzo y el coste que quedan entre su SGSI actual y la plena preparación para la auditoría, con los supuestos detrás de cada cifra completamente visibles y editables. Muchas de estas herramientas no requieren registro para los cálculos iniciales y proporcionan metodologías documentadas en lugar de cajas negras.

Comience con la verificación de preparación gratuita de 2 minutos para obtener una instantánea inmediata de dónde se encuentra su SGSI frente a comparativas de referencia. A partir de ahí, la Evaluación de Preparación ISO 27001 le puntúa en los cuatro temas de controles de ISO/IEC 27001:2022 y le entrega una lista priorizada de brechas, exactamente el tipo de índice de evidencias que recompensa una auditoría de seguimiento. Si está planificando plazos de remediación o presupuesto para el próximo ciclo, la Calculadora de Costes ISO 27001 convierte eso en un plan que su equipo financiero puede aprobar. Realice la verificación gratuita ahora y entre a su próxima auditoría con una lista de prioridades en lugar de una carrera contra el tiempo.
Fuentes
- ISO/IEC 27006 — Requisitos para los organismos que realizan la auditoría y la certificación de SGSI
- Auditoría de seguimiento ISO 27001: lista de verificación, frecuencia, planificación e informes — Copla
Preguntas frecuentes
¿Qué ocurre durante una auditoría de seguimiento ISO?
Un auditor revisa una muestra de su SGSI en lugar de todo el sistema: acciones correctivas cerradas, registros de revisión por la dirección, resultados de auditorías internas, evaluaciones de riesgos actualizadas y un conjunto de controles del Anexo A elegidos el día de la visita. La visita habitualmente transcurre en una proporción de la duración de la auditoría de certificación original según lo indicado por IAF MD5, y rara vez es inferior a un día de auditoría completo.
¿Cuál es la diferencia entre una auditoría de recertificación y una auditoría de seguimiento?
Una auditoría de seguimiento toma muestras de áreas específicas de su SGSI durante los años 1 y 2 del ciclo de certificación, mientras que la recertificación en el año 3 reevalúa todo el sistema frente al rendimiento a lo largo de todo el ciclo. La duración de la recertificación es comparable a la de la auditoría de certificación original; las auditorías de seguimiento son más cortas y de menor alcance.
¿Qué es una auditoría de seguimiento en ISO 27001?
Es una verificación programada por su organismo de certificación que confirma que su SGSI sigue operando eficazmente, no solo documentado sobre el papel. Los auditores verifican la eficacia operativa mediante evidencias muestreadas, siguiendo la orientación de ISO/IEC 27007, en lugar de repetir la revisión de certificación inicial completa.
¿La certificación ISO 27001 requiere auditorías continuas?
Sí. Mantener la certificación requiere auditorías de seguimiento en los años 1 y 2 de cada ciclo trienal, seguidas de una auditoría de recertificación completa en el año 3. Omitir una auditoría de seguimiento programada, o no cerrar los hallazgos mayores en el plazo establecido por el organismo de certificación, puede resultar en la suspensión o retirada de la certificación.
¿Cómo podemos reducir los hallazgos en nuestra próxima auditoría de seguimiento?
Realizar una auditoría simulada documentada entre 4 y 6 semanas antes de la visita real es una de las formas más eficaces de reducir los hallazgos menores, ya que saca a la luz las brechas mientras todavía hay tiempo para corregirlas. Herramientas como la Evaluación de Preparación ISO 27001 pueden ayudar a priorizar qué brechas cerrar primero en función de su madurez actual en los dominios ISO.