Aprobamos la auditoría interna de ISO 27001
Menú
Pruff FinancingOpera el crédito de punta a punta. Pruff FundsConecta el capital con las operaciones.
Nosotros Trabaja con nosotros
Blog
Idioma
Ingresar Pedir una demo
Volver al blog
Seguridad 4 min

Aprobamos la auditoría interna de ISO 27001

El proceso arrancó en octubre de 2025. En abril aprobamos la auditoría interna del sistema de gestión de seguridad de la información, y la auditoría de certificación está proyectada para fines de agosto. Este es el estado real, sin adornos.

Equipo Pruff
22 de julio de 2026

En abril de 2026 aprobamos la auditoría interna de nuestro Sistema de Gestión de Seguridad de la Información, ejecutada por un auditor externo independiente. Es el paso que la ISO/IEC 27001:2022 exige en su cláusula 9.2 antes de la auditoría de certificación, que tenemos proyectada para fines de agosto.

Escribimos esta nota porque nuestros clientes son financieras y fondos: gente que pregunta por certificaciones en la primera reunión y que merece una respuesta precisa, no un logo puesto antes de tiempo.

Qué es una auditoría interna

Es el ensayo antes del examen. La norma la exige y tiene que hacerla un auditor objetivo, independiente y con credenciales para auditar seguridad de la información. Revisa dos cosas: que el sistema esté documentado como la norma pide, y que además se esté cumpliendo en la operación real.

La segunda parte es la que cuesta. Es fácil escribir una política de accesos; lo difícil es mostrar el registro de la última recertificación, con fecha y responsable.

Los hallazgos se clasifican en no conformidad mayor, menor u observación, y cada uno abre una acción correctiva con responsable y plazo. El cierre también queda registrado: la norma pide la evidencia del arreglo, no la promesa.

Cómo llegamos hasta acá

El sistema no se armó para la auditoría. El proceso arrancó en octubre de 2025 y se trabajó de forma iterativa, ajustando los controles al tamaño real de la operación.

El Anexo A de la norma trae 93 controles. El trabajo no es aplicarlos todos: es decidir con criterio cuáles corresponden a la operación y dejar por escrito por qué se incluye o se excluye cada uno. Eso es la declaración de aplicabilidad, y es el documento que un auditor abre primero.

Octubre de 2025. Arranca el proceso de certificación.
Enero de 2026. Arranca el trabajo del sistema: definición de políticas, procedimientos y controles.
20 de marzo. Se aprueba formalmente el alcance del sistema.
19 de abril. Prueba real del plan de continuidad.
27 de abril. Primera sesión formal del Comité de Seguridad. Se revisa la matriz de riesgos y se aprueba el plan de seguridad.
Fines de abril. Auditoría interna. Aprobada.
Junio. Recertificación de todos los accesos.
Julio. Pruebas de penetración sobre la plataforma, ejecutadas por un tercero.

Qué viene en agosto

La auditoría de certificación la ejecuta un organismo acreditado: no nosotros, ni nuestro asesor. Va en dos etapas: la primera revisa el sistema documentado, la segunda lo verifica en la operación, con entrevistas y evidencia. Si el resultado es favorable, se emite el certificado.

La tenemos proyectada para fines de agosto de 2026. Es una proyección, no una fecha comprometida: si el organismo mueve la agenda, o si aparece algo que corregir antes, preferimos corregirlo y llegar bien.

Vale decir qué significa certificarse, porque se malentiende: el certificado dura tres años y tiene auditorías de seguimiento cada año. No es cruzar una meta, es aceptar que un tercero va a revisar la operación todos los años.

Qué puedes pedirnos hoy

Si estás evaluando a Pruff como proveedor, hoy te podemos entregar el alcance del sistema, las políticas, la declaración de aplicabilidad de los controles y los registros de ejecución. Es lo que un área de riesgo necesita para hacer su trabajo, y existe.

El certificado lo emite el organismo acreditado después de la auditoría de agosto. Hasta entonces, lo que hay es el sistema operando y auditado por un tercero independiente, con evidencia de que los controles se ejecutan. Lo decimos claro porque un logo puesto antes de tiempo se cae en la primera pregunta.

Cuando el certificado esté, te vas a enterar por acá.

Mientras tanto, si encuentras una vulnerabilidad en la plataforma tenemos un canal para reportar vulnerabilidades.