ISO 19011 define la auditoría como un proceso sistemático, independiente y documentado en el que las evidencias de auditoría se evalúan de manera objetiva frente a los criterios de auditoría; la guía se publicó en mayo de 2026 en su cuarta edición (ISO 19011:2026, una revisión técnica de la versión de 2018, con, entre otras cosas, orientaciones ampliadas sobre auditorías remotas). Se distinguen tres constelaciones: las auditorías de primera parte (auditorías internas) las realiza la propia organización o se realizan por encargo suyo, por ejemplo para verificar el cumplimiento de la norma o preparar una certificación. Las auditorías de segunda parte las llevan a cabo partes interesadas como los clientes, típicamente como auditoría de proveedores en el marco de la gestión de riesgos de terceros (third-party risk management). Las auditorías de tercera parte las realizan organismos independientes, en particular organismos de certificación y autoridades; a estas auditorías de certificación no se les aplica ISO 19011, sino ISO/IEC 17021-1.
Auditorías y certificaciones
Cómo funcionan realmente las certificaciones ISO: desde la tipología de auditorías, pasando por las fases 1 y 2, hasta las auditorías de seguimiento, la recertificación y la cadena de acreditación que las respalda.
Los certificados según ISO/IEC 27001 y normas afines son la prueba más habitual de que un sistema de gestión no solo está documentado, sino que se opera de forma eficaz. Detrás de cada certificado hay un procedimiento formalizado: una auditoría de certificación inicial en dos fases, auditorías de seguimiento anuales y una recertificación en un ciclo de tres años, regulado por ISO/IEC 17021-1. Esta prueba solo adquiere solidez gracias a la cadena de acreditación: en Alemania, la DAkkS supervisa si los organismos de certificación trabajan con competencia e imparcialidad. Al mismo tiempo, la propia norma exige auditorías internas como parte integrante del sistema de gestión; quien conoce el ciclo y las no conformidades típicas puede afrontar las auditorías de forma planificable y sin sorpresas.
Hitos en el panorama normativo
Tres fechas clave sobre transiciones de normas y la guía de auditoría — toque un hito para ver los detalles.
Fin de la transición a ISO/IEC 27001:2022
Según IAF MD 26, el plazo para la transición a ISO/IEC 27001:2022 terminó. Los certificados según la versión de 2013 son desde entonces inválidos.
Fin de la transición a ISO/IEC 27006-1:2024
El periodo de transición para los organismos de certificación terminó. La norma añade requisitos para las certificaciones de SGSI, entre otros sobre la competencia de los auditores y el esfuerzo mínimo de auditoría.
Publicación de ISO 19011:2026
La guía de auditoría se publicó en su cuarta edición — una revisión técnica de la versión de 2018, con orientaciones ampliadas sobre auditorías remotas.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Tipología de auditorías
Tres constelaciones según ISO 19011 — quién audita a quién y qué norma se aplica.
- Las realiza la propia organización o se realizan por encargo suyo.
- Casos típicos: verificar el cumplimiento de la norma o preparar una certificación.
- La referencia es ISO 19011 — publicada en mayo de 2026 en su cuarta edición.
- Las llevan a cabo partes interesadas como los clientes.
- Típicamente como auditoría de proveedores en el marco de la gestión de riesgos de terceros.
- Las realizan organismos independientes — en particular organismos de certificación y autoridades.
- A estas auditorías de certificación no se les aplica ISO 19011, sino ISO/IEC 17021-1.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ISO/IEC 17021-1:2015 – Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements
Regula la auditoría de certificación inicial en dos fases, las auditorías de seguimiento anuales, la recertificación en el ciclo de tres años y la regla de los seis meses para las no conformidades mayores.
ISO/IEC 27006-1:2024 – Information security, cybersecurity and privacy protection — Requirements for bodies providing audit and certification of information security management systems — Part 1: General
Requisitos adicionales específicos de SGSI para organismos de certificación, entre otros sobre la competencia de los auditores y el esfuerzo mínimo de auditoría; el periodo de transición según IAF MD 29:2024 terminó el 31 de marzo de 2026.
ISO 19011:2026 – Guidelines for auditing management systems
Guía para auditorías de primera y segunda parte con los principios de auditoría y la definición de auditoría; cuarta edición (mayo de 2026) como revisión técnica de la versión de 2018.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements
El capítulo 9.2 (9.2.1/9.2.2) obliga a realizar auditorías internas a intervalos planificados, con programa de auditoría, selección objetiva de los auditores y obligaciones de reporte.
IAF MD 26:2023 – Transition Requirements for ISO/IEC 27001:2022 (Issue 2)
Reglas de transición vinculantes para ISO/IEC 27001:2022; los certificados según la versión de 2013 perdieron su validez el 31 de octubre de 2025.
Rechtliche Grundlagen der DAkkS (dakks.de)
Único organismo nacional de acreditación de Alemania, sobre la base del Reglamento (CE) n.º 765/2008 y la AkkStelleG; trabaja conforme a ISO/IEC 17011.
Servicios relacionados
¿Preparar la próxima auditoría de forma estructurada?
Le apoyamos con análisis de brechas, auditorías internas según el capítulo 9.2 y el acompañamiento a través de las fases 1 y 2. Póngase en contacto con nosotros para una primera conversación sin compromiso.