ISO 27001:2022 — Preparación de Auditoría de Vigilancia

NovaSaaS Technologies S.L.

Fecha 12 jun 2026
Auditoría 15 jul 2026
Certificadora Bureau Veritas
Tipo Vigilancia Año 2
CISO Marta Iglesias
🟡
CERRAR CRÍTICOS
3 hallazgos críticos · 33 días para auditoría
3
Hallazgos críticos
5
No conformidades potenciales
1
Notificación RGPD pendiente
60%
Cobertura trienal auditada
67%
Proveedores revisados
33d
Hasta auditoría
1
Programa de Auditoría — Cobertura Trienal
GAPS DETECTADOS
COBERTURA TRIENAL (Feb 2024 – Feb 2027)
Cláusulas 4-8
100%
Cláusulas 9-10
0%
Anexo A.5-A.6
~10%
Anexo A.7-A.8
0%
  • Cláusulas 4-8 auditadas en ciclo inicial (2024) COMPLETO
  • Cláusulas 9 y 10 NO programadas — finding certero en vigilancia
  • ⚠️Controles A.7 y A.8 sin planificar en ciclo vigente
  • Independencia auditora comprometida: Carlos Méndez autoaudita A.8 (su área)
  • ⚠️Cobertura total estimada: 60% del ciclo — mínimo exigible para vigilancia: 70%+
🚨
Hallazgo crítico: El auditor interno Carlos Méndez tiene conflicto de independencia (ISO 27001 Cláusula 9.2.2.b). Los controles A.8 deben ser auditados por una persona externa a IT. Sin corrección antes del 15 jul → No Conformidad Mayor.
2
Registro de Riesgos — Salud y Trazabilidad Anexo A
NO CONFORME
  • Último refresh: octubre 2025 (8 meses) — periodo máximo aceptable: 6 meses para SaaS con PII
  • 3 de 5 riesgos críticos sin enlace a control Anexo A: R-14 (acceso API), R-22 (exfiltración cloud), R-31 (cifrado)
  • 4 riesgos altos sin firma de aceptación residual del CTO — incumple Cláusula 6.1.3.e
  • ⚠️R-22 (exfiltración proveedor cloud) sin tratamiento — coincide con controles A.5.19-A.5.21 también con gaps
🔴
No Conformidad potencial: Cláusula 6.1.2 exige que todos los riesgos altos/críticos tengan tratamiento documentado y vinculación a controles. El registro lleva 8 meses sin actualizar con 3 riesgos críticos sin tratar → candidato directo a No Conformidad Mayor en Stage 1.
3
Revisiones de Acceso — A.5.15, A.8.2, A.8.3
2 TRIMESTRES FALTANTES
CADENCIA TRIMESTRAL 2025-2026
TrimestreEstadoEvidencia
Q3 2025✓ CompletadaOkta export 12-sep-2025
Q4 2025✓ CompletadaOkta export 15-dic-2025
Q1 2026✗ FALTANTEPospuesta (migración Okta v2)
Q2 2026⚠ En progresoSin completar (jun-2026)
OFFBOARDING ÚLTIMOS 90 DÍAS
EmpleadoBajaDeprovisioningSLA 24h
Ana Vidal10-mar12-mar (48h)✗ FALLA
Tomás Ruiz02-abr02-abr (0h)✓ OK
Lena Brandt20-may21-may (24h)✓ Límite
⚠️
Área de hallazgo más citada en certificaciones ISO 27001. Q1 2026 faltante por migración técnica no es justificación aceptable para el auditor. Completar Q1 y Q2 antes del 15 jul. Ana Vidal (48h) es evidencia de fallo de proceso — documentar acción correctiva.
4
Gestión de Proveedores — A.5.19 · A.5.20 · A.5.21
GAPS CRÍTICOS
  • ⚠️Revisiones anuales completadas 2025: 12/18 (67%) — mínimo exigible 100%
  • 6 proveedores críticos sin revisar: Segment, Intercom, SendGrid, Datadog, PagerDuty, OpenAI API
  • DPAs pendientes: Segment, Datadog y OpenAI API — 3/18 subprocesadores sin DPA firmado
  • Sin cláusulas contractuales de IA con OpenAI — riesgo regulatorio específico (ISO 42001 cross)
  • ⚠️Lista subprocesadores GDPR desactualizada desde agosto 2024 (22 meses)
PROVEEDORES SIN REVISAR (CRÍTICOS)
ProveedorCategoríaDPA
SegmentAnalytics / PII✗ Pendiente
DatadogMonitoring / logs✗ Pendiente
OpenAI APIIA / datos clientes✗ Pendiente
IntercomSoporte / PII✓ Firmado
SendGridEmail / PII✓ Firmado
PagerDutyAlertas / config✓ Firmado
5
Respuesta a Incidentes — A.5.24 · A.5.25 · A.5.26 · A.5.27 · A.6.8
INCIDENTE RGPD PENDIENTE
HISTÓRICO DE INCIDENTES — ÚLTIMOS 12 MESES
IDDescripciónSevPIRSLA 30dRGPD Art.33
INC-2025-004Fuga menor de logsP2✓ 12 díasN/A
INC-2025-007Acceso no autorizado stagingP2✓ 28 díasN/A
INC-2025-011Credential stuffingP1⚠ 35 días✗ +5dN/A
INC-2026-001Caída de API (4h)P3Sin PIRN/A (P3)N/A
INC-2026-003Script con acceso excesivoP4✗ Sin PIRN/A
INC-2026-005Phishing a empleadoP2✓ 14 díasN/A
INC-2026-007S3 bucket público (2h)P1⚠ En curso⏳ Pendiente🚨 NO NOTIFICADO
🚨
URGENTE — RGPD Art. 33: INC-2026-007 (bucket S3 público 2h con datos de clientes) debió notificarse a la AEPD en 72 horas. Han transcurrido ~21 días sin notificación. Esto es una infracción RGPD activa independiente de la auditoría ISO — requiere acción inmediata hoy mismo. Contactar DPO o asesoría legal antes de 24h.
6
Revisión por la Dirección — Cláusula 9.3
INPUTS INCOMPLETOS
  • ⚠️Última revisión: septiembre 2025 — 9 meses sin nueva revisión (cadencia anual al límite)
  • Inputs presentes: resultados auditorías, estado riesgos, desempeño, no conformidades OK
  • Inputs faltantes: oportunidades de mejora y retroalimentación de partes interesadas (Art. 9.3.2.f y 9.3.2.g)
  • 5 acciones vencidas sin cerrar de la revisión sep-2025 — muestra falta de seguimiento ejecutivo
  • ⚠️Próxima revisión programada agosto 2026 — posterior a la auditoría de vigilancia (15 jul)
INPUTS 9.3.2 — ACTA SEP-2025
Input requeridoEstado
Resultados auditorías internas✓ Presente
Estado de riesgos y oportunidades✓ Presente
Desempeño y métricas✓ Presente
No conformidades y acciones✓ Presente
Oportunidades de mejora✗ Faltante
Retroalimentación partes interesadas✗ Faltante
⚠️
Recomendación: Adelantar la revisión por la dirección a antes del 10 julio para que la nueva acta esté disponible en la auditoría. Incluir los 2 inputs faltantes y cierre formal de las 5 acciones vencidas. El auditor solicitará el acta más reciente como primera evidencia.
Top 3 Acciones Prioritarias — 33 días hasta auditoría
CRÍTICO #1
Notificar incidente INC-2026-007 a AEPD (Art. 33 RGPD)
Propietario: DPO / Marta Iglesias (CISO) Plazo: Hoy, 12 junio 2026 (ya retrasado 21 días) Acciones: Preparar formulario AEPD · notificar incidencia tardía con justificación · documentar lecciones aprendidas · completar PIR en 7 días Controles: A.5.24, A.5.26, RGPD Art. 33-34
CRÍTICO #2
Actualizar registro de riesgos y firmar aceptación residual
Propietario: Marta Iglesias + CTO Plazo: 20 junio 2026 (antes de 25 días) Acciones: Refresh completo del risk register · vincular R-14, R-22 y R-31 a controles Anexo A · obtener firma CTO para 4 riesgos altos pendientes · documentar tratamiento de R-22 Controles: Cláusula 6.1.2, 6.1.3
ALTO #3
Completar revisiones de acceso Q1+Q2 y resolver independencia auditora
Propietario: IT Security + HR Plazo: 30 junio 2026 (antes de 15 días) Acciones: Ejecutar revisión de acceso Q1 2026 retroactiva con evidencia Okta · completar Q2 en curso · asignar auditor externo para Anexo A.8 (Carlos Méndez excluido por conflicto) · documentar acción correctiva por Ana Vidal (48h deprovisioning) Controles: A.5.15, A.8.2, A.8.3, Cláusula 9.2.2
Impacto Cross-Framework
SOC 2 Type II (75% overlap)
  • CC6.1 — Acceso lógico y revisiones (A.8.2 gap)
  • CC6.6 — Proveedores de terceros (A.5.19 gap)
  • CC7.2 — Gestión de incidentes (INC-2026-007)
  • CC9.2 — Gestión de riesgos de proveedores
GDPR Art. 32 / LOPD-GDD
  • Art. 33 — Notificación brecha datos (activo)
  • Art. 28 — DPAs con sub-procesadores (3 gap)
  • Art. 32 — Medidas técnicas y organizativas
  • Registro subprocesadores desactualizado
ISO 42001 AIMS (60% reuse)
  • A.6.1.2 — Proveedores IA (OpenAI sin contrato)
  • A.6.2.3 — Impacto de sistemas IA en datos
  • Cláusulas contractuales IA pendientes
  • Evaluación de riesgo IA en R-22