ISO 27001:2022 — ISMS Audit Expert

Plan de Auditoría ISMS 2026

NexusPay SL — Fintech B2B — Auditor: Carlos Reyes (CISA) — Objetivo: Stage 2 septiembre 2026

Stage 2 Target: Sep 2026
Stage 1 Superado
Generado: 12 Jun 2026
Controles en Alcance
18
Annex A — ISO 27001:2022
Controles Críticos
4
Auditoría trimestral (4x/año)
Total Auditorías 2026
38
Basadas en nivel de riesgo
Non-Conformities Abiertas
3
Minor — plazo: 90 días
Distribución de Riesgo por Control
CRÍTICO
4
Trimestral — 4x año
ALTO
8
Semestral — 2x año
MEDIO
6
Anual — 1x año
BAJO
0
Anual — 1x año
Calendario Anual por Trimestre
Q1 — 2026 18 auditorías
Febrero – Marzo · 15 Feb
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
A.5.15
Access control
A.5.24
Incident management
A.6.7
Remote working
A.8.7
Protection vs malware
A.5.1
IS Policies
A.6.3
Security awareness
Q2 — 2026 4 auditorías
Mayo – Junio · 15 May
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
Solo controles críticos (pre-Stage 2)
Q3 — 2026 12 auditorías
Agosto – Septiembre · 15 Ago
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
A.5.15
Access control
A.5.24
Incident management
A.8.13
Information backup
A.8.20
Networks security
⚡ Stage 2 audit: Sep 2026
Q4 — 2026 4 auditorías
Noviembre · 15 Nov
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
Vigilancia post-certificación
No Conformidades Abiertas — Stage 1 (Abril 2026)
ID Control Hallazgo Severidad Resp. Plazo Estado
ISMS-2026-001 A.8.2 — Privileged access rights 12 cuentas de servicio con acceso admin sin revisión periódica documentada Minor IT Ops 12 Jul 2026 Abierta
ISMS-2026-002 A.8.8 — Vulnerability management CVEs críticos sin parchear >30 días en 3 servidores de producción Minor DevSecOps 28 Jun 2026 Abierta
ISMS-2026-003 A.6.7 — Remote working Política de teletrabajo no actualizada con controles de acceso para dispositivos BYOD Minor CISO 15 Jul 2026 Abierta
ISMS-2026-INC-01 A.5.24 — Incident management Acceso no autorizado a staging (feb 2026) — RCA completado, medidas implementadas Observación IR Team Cerrada Cerrada
Checklist Preparación Stage 2 — Sep 2026
Documentación ISMS
Declaración de alcance ISMS firmada
Política de seguridad (aprobada por CEO)
Statement of Applicability v1.3
Metodología y resultados de análisis de riesgo
!
Plan de tratamiento de riesgos — actualizar
!
Actas de management review (pendiente jul 2026)
Resultados auditoría interna (ene–jun 2026)
Evidencias Operativas
Cerrar 3 minor nonconformities Stage 1
ISMS operativo +5 meses (desde ene 2026)
Registros formación en seguridad (68 empleados)
!
Revisión de accesos Q2 2026 — en progreso
Evidencia de respuesta al incidente feb 2026
!
Prueba de recuperación de backups (programada)
Logs de acceso y monitorización activos
KPIs del Programa de Auditoría
100%
Cumplimiento plan auditoría
Target: 100%
>90%
Cierre hallazgos en SLA
Target: >90% en plazo
0
Major NC en certificación
Target: 0 majors
38
Auditorías programadas 2026
18 controles · 4 trimestres