¿Cómo se obtienen los precios de la auditoría interna y el CISO externo?+
Los precios se obtienen en una sesión inicial de diagnóstico de 30 minutos sin costo. No publicamos tarifas fijas porque cada sistema de gestión tiene un alcance diferente: depende del número de personas, sedes, aplicaciones, proveedores y controles aplicables según la norma ISO 19011. En esa llamada revisamos tu contexto técnico y te entregamos una propuesta con precio para el alcance acordado. Si el alcance cambia, lo conversamos antes de cobrar algo distinto. Puedes agendar directamente en https://agendar.riskent.co.
¿En qué países de Latinoamérica realiza auditorías internas Riskent Auditores?+
Riskent Auditores realiza auditorías internas de ISO/IEC 27001 e ISO/IEC 42001 en todos los países de habla hispana de Latinoamérica: México, Colombia, Chile, Perú, Argentina, Ecuador, Panamá, Costa Rica, Uruguay, Bolivia, Guatemala, República Dominicana, El Salvador, Honduras, Nicaragua y Paraguay (con capacidad de cobertura también en España). Toda la ejecución es remota bajo directrices internacionales de ISO 19011:2026, revisando registros reales en entornos cloud, repositorios y accesos con acuerdos de confidencialidad y sin sobrecostos de viáticos, en cualquier país de Latinoamérica.
¿Es válida una auditoría interna remota ante los organismos de certificación en América Latina?+
Sí. La norma internacional ISO 19011:2026 contempla y respalda formalmente los métodos de auditoría remota mediante revisión documental compartida y entrevistas por videoconferencia. Los organismos de certificación acreditados en Latinoamérica (como Icontec, Bureau Veritas, BSI, SGS, TÜV, AENOR y los entes acreditados bajo ONAC, EMA, INN, INACAL u OAA) aceptan y validan plenamente el informe de auditoría interna independiente de Riskent como cumplimiento formal de la cláusula 9.2.
¿Por qué las entidades financieras y multinacionales en Latinoamérica exigen auditorías internas de ISO 27001?+
En Latinoamérica, normativas locales del sector financiero —como la Circular Básica Jurídica de la SFC en Colombia, las disposiciones de la CNBV en México, la Circular 37/2022 de la CMF en Chile, la Resolución 504-2021 de la SBS en Perú o las comunicaciones del BCRA en Argentina— obligan a bancos y aseguradoras a transferir estrictos controles de seguridad a sus proveedores tecnológicos. La auditoría interna independiente de ISO/IEC 27001 genera la evidencia técnica requerida para aprobar los cuestionarios de 50 a 70 preguntas que imponen estas entidades.
¿Cómo saber si estamos listos para la auditoría de certificación ISO/IEC 27001?+
Para saber si tu organización está lista para la auditoría de certificación ISO/IEC 27001, debe verificar cinco condiciones objetivas: 1) alcance del SGSI formalmente aprobado y comunicado, 2) análisis de riesgos y Declaración de Aplicabilidad (SoA) vigentes, 3) controles aplicables del Anexo A operando con evidencia registrada y comprobable durante al menos dos a tres meses, 4) auditoría interna completa ejecutada con hallazgos gestionados, y 5) revisión por la dirección documentada y firmada. Si existen políticas escritas sin registros operativos que demuestren su cumplimiento en la práctica, la organización no está lista.
¿Cuáles son los beneficios de la preparación y certificación ISO/IEC 27001?+
Los principales beneficios de preparar y obtener la certificación ISO/IEC 27001 son contractuales y operativos: permite responder con sustento a los cuestionarios de seguridad de 50 a 70 preguntas exigidos por bancos y clientes corporativos, calificar en licitaciones internacionales, prevenir reprocesos y dobles costos de auditoría formal, y reducir el riesgo de incidentes al alinear los controles con las operaciones reales de la empresa.
¿Cuáles son los requisitos clave para la certificación ISO/IEC 27001?+
Los requisitos clave de ISO/IEC 27001 constan de dos componentes obligatorios: las cláusulas 4 a 10 de la norma (que establecen el sistema de gestión: contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora continua) y los 93 controles de seguridad del Anexo A clasificados en cuatro dominios (organizacionales, de personas, físicos y tecnológicos). Cada control seleccionado en la Declaración de Aplicabilidad debe contar con evidencia documental y operativa de su ejecución.
¿Cuáles son los pasos para implementar ISO/IEC 27001?+
La ruta técnica para implementar ISO/IEC 27001 comprende seis etapas: 1) delimitación del alcance y política de seguridad, 2) identificación de activos y valoración de riesgos de información, 3) definición de la Declaración de Aplicabilidad (SoA) seleccionando controles del Anexo A, 4) despliegue de políticas, procedimientos, capacitación y generación de registros de operación, 5) ejecución de la auditoría interna siguiendo las directrices de ISO 19011 para detectar brechas, y 6) revisión por la dirección previa a convocar al organismo de certificación acreditado.
¿Qué diferencia hay entre este diagnóstico y la auditoría de certificación?+
El diagnóstico es un examen técnico previo que identifica brechas y revisa la evidencia con criterio de auditor antes de la auditoría de certificación. La auditoría de certificación la realiza un organismo de certificación acreditado independiente, que es la única entidad facultada para emitir el certificado. Riskent no emite certificados.
¿Cuánto dura el diagnóstico?+
Entre tres y seis semanas según el alcance, la cantidad de sedes, los procesos involucrados y la madurez de la documentación existente. Acordamos un cronograma de trabajo con fechas fijas para las entrevistas, la revisión de registros y la entrega de la matriz de brechas.
¿Qué pasa si encontramos brechas?+
Es lo habitual y es el objetivo del diagnóstico identificarlas antes de la auditoría de certificación. Cada brecha se documenta con el requisito de la norma no sustentado, la evidencia revisada y su nivel de severidad. Tu organización define al responsable, el plazo y la evidencia de cierre con base en nuestras observaciones técnicas.
¿Por qué no certifican ustedes?+
Porque certificar y preparar a una organización al mismo tiempo constituye un conflicto de interés insalvable en auditoría de conformidad. Nuestro trabajo es diagnosticar, acompañar la preparación técnica y revisar la evidencia para que tu organización se presente con solidez ante un organismo de certificación acreditado.
¿Cómo mantienen la imparcialidad si también participan en la implementación?+
Si participamos en la implementación de tu sistema, la auditoría interna la hace un auditor de Riskent que no participó en ella. Si eso no es posible, te lo decimos y puedes contratar la auditoría interna con otra firma.
¿Cómo se entrega el informe?+
Entregamos un informe técnico detallado que contiene la matriz de brechas clasificada por severidad, la evidencia revisada para cada control, el estado contra la norma y una sesión ejecutiva de trabajo con los líderes técnicos y de cumplimiento de tu empresa.
¿Qué normas cubren?+
Nos enfocamos en dos normas internacionales: ISO/IEC 27001 (sistemas de gestión de seguridad de la información) e ISO/IEC 42001 (sistemas de gestión de inteligencia artificial). En ambas ofrecemos diagnóstico de brechas, apoyo en implementación y auditoría interna siguiendo las directrices de ISO 19011.