Lista de verificación pre-auditoría ISO 27001: 2 semanas antes del Stage 2
El Stage 2 es dentro de dos semanas. Esta lista de 22 puntos repasa todo lo que los auditores suelen pedir — si falta algún punto, corrígelo ahora.
Dos semanas antes del Stage 2. Ya no es momento de construir cosas nuevas — sí de verificar que todo está en orden. Repasa estos 22 puntos.
Documentación
- Política de seguridad en versión actualizada, propietario asignado y fecha de revisión anual programada.
- Statement of Applicability al día (todos los controles del Anexo A: implementado / N/A + justificación).
- Todas las 8-12 políticas en el número de versión correcto, con registro de cambios visible.
- Fecha de revisión del registro de riesgos dentro del último trimestre.
- Inventario de activos actualizado (incluido el inventario de SaaS).
Evidencia operativa
- Última revisión de accesos realizada, con informe en PDF que incluya decisiones y firmas.
- Inventario de accesos privilegiados actualizado, con última revisión en los últimos 3 meses.
- Las últimas 2 bajas de empleados completamente documentadas.
- Proceso de incorporación de al menos 1 nueva contratación reciente completo.
- Prueba de copia de seguridad realizada, con evidencia de restauración.
- Registro de incidentes del último trimestre (también debe constar si «no ocurrió nada»).
Gobernanza
- Última revisión de dirección dentro de los últimos 12 meses, con actas disponibles.
- Auditoría interna completada, informe disponible y hallazgos cerrados o incluidos en un plan de acción.
- Registro de formaciones: todos han completado la formación de concienciación en seguridad este año.
- Documento de roles y responsabilidades (rol de CISO cubierto, aunque sea el propio director).
Técnica
- MFA aplicado en sistemas críticos (administración de M365, contabilidad, infraestructura cloud).
- Política de contraseñas aplicada (como mínimo longitud mínima y bloqueo de contraseñas comunes).
- Parches: actualizaciones de SO/navegador del último trimestre en > 95% de los dispositivos.
- Antimalware en todos los endpoints.
- Cifrado de disco activado en todos los portátiles corporativos.
Contratos
- Acuerdos de encargado de tratamiento con los proveedores principales (véase el registro de tratamiento).
- Cláusulas de confidencialidad y seguridad en los contratos laborales.
Todo marcado → estás listo para el Stage 2.
Volledige gids: ISO 27001 para pymes sin gastar €50k en consultores
Dit artikel is onderdeel van onze uitgebreide Compliance-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →