Llegas al área. Pides evidencia de altas y bajas de accesos del último trimestre. Y el responsable, con toda la amabilidad del mundo, te dice: «Te preparé estos cinco casos, ya los revisé y están completos». Es un gesto que parece colaboración. Es, en realidad, uno de los errores del oficio que ISO/IEC 27001 Lead Auditor enseña a evitar desde el primer día: dejar que el auditado elija las muestras.
Puntos clave
- Si el auditado elige la muestra, es muy probable que solo se vean los casos que salieron bien.
- Esto no invalida la buena fe del auditado; invalida la validez estadística de la conclusión del auditor.
- La corrección: pedir la población completa, elegir la muestra el propio auditor, y orientarla hacia el riesgo.
- Explicar la elección de muestras como método, no como desconfianza, evita romper la relación de trabajo.
- Este es uno de los errores frecuentes que se trabajan en el curso ISO/IEC 27001 Lead Auditor.
Por qué el muestreo decide si la conclusión tiene validez
Una auditoría de ISO/IEC 27001 casi nunca revisa el cien por ciento de los registros de un control: revisa una muestra representativa y concluye a partir de ella si el control funciona de forma consistente. Esa conclusión solo tiene validez si la muestra se eligió con un criterio que no dependa de quién tiene más interés en el resultado. ISO 19011, la guía de referencia para auditar sistemas de gestión, es clara en un principio: la evidencia debe ser verificable y el proceso de obtenerla, objetivo. Si quien decide qué se muestra es el mismo que quiere quedar bien evaluado, ese principio ya se rompió antes de empezar a revisar un solo documento.
El error: dejar que el auditado elija las muestras
El error ocurre casi siempre de forma amable, no confrontativa. El responsable del área, genuinamente queriendo ayudar y ahorrar tiempo, prepara con anticipación los casos que va a mostrar. Puede incluso no ser consciente de estar sesgando nada: simplemente eligió los ejemplos que tenía más a la mano, o los que recuerda que salieron bien. El resultado, sin importar la intención, es el mismo: el auditor termina revisando una muestra que no representa a la población completa, sino a la parte de la población que alguien más decidió mostrar.
Por qué pasa
Aceptar la muestra que ofrece el auditado ahorra tiempo y evita fricción. Pedir la población completa y elegir uno mismo puede sentirse, en el momento, como un gesto de desconfianza hacia una persona que solo estaba tratando de facilitar el trabajo. Ningún auditor quiere empezar una visita generando esa sensación, sobre todo si va a trabajar con la misma persona durante varios días. Esa incomodidad social, más que cualquier falta de conocimiento técnico, es lo que hace que este error se repita incluso entre auditores con experiencia.
Cómo se hace bien
Corregirlo no requiere confrontación, requiere método declarado desde el inicio:
- Pedir la población completa. El listado total de registros del periodo auditado, no una preselección.
- Elegir la muestra uno mismo. Con un criterio definido antes de ver los casos: aleatorio, dirigido al riesgo, o una combinación de ambos.
- Registrar por qué se eligieron esos casos. Deja el criterio documentado en el plan de auditoría, disponible si alguien lo cuestiona después.
- Explicarlo como método, no como desconfianza. Decir con anticipación que así se trabaja con todas las áreas ayuda a que no se sienta personal.
Un ejemplo: los cinco casos perfectos
Un auditor solicita evidencia del proceso de baja de accesos cuando alguien deja la empresa. El responsable de sistemas, adelantándose, entrega cinco casos donde el acceso se dio de baja el mismo día de la salida del colaborador. Los cinco están impecables. Si el auditor se conforma con esos cinco casos, su conclusión sería: el control funciona de forma consistente. Pero al pedir la población completa de bajas del trimestre y elegir su propia muestra de forma aleatoria, encuentra tres casos donde el acceso siguió activo entre dos y seis semanas después de la salida de la persona. Ninguno de esos tres estaba entre los cinco que le ofrecieron. El control, en realidad, fallaba en más de una cuarta parte de los casos: exactamente lo que una muestra elegida por el auditado nunca habría mostrado.
Preguntas frecuentes
¿Por qué es un problema que el auditado elija las muestras de una auditoría?
Porque si el auditado elige, es muy probable que muestre los casos donde todo salió bien. La conclusión del auditor terminaría diciendo que el control funciona, sin haberlo probado realmente contra los casos de mayor riesgo.
¿Cómo debería elegirse la muestra en una auditoría de ISO 27001?
El auditor pide la población completa de registros (por ejemplo, todas las altas y bajas de accesos de un periodo) y elige la muestra él mismo, orientándola hacia donde está el riesgo, y registra por qué eligió esos casos específicos.
¿Este curso certifica a mi empresa en ISO/IEC 27001?
No. El curso de ISO/IEC 27001 Lead Auditor te capacita a ti para auditar un sistema de seguridad de la información, dentro o fuera de tu organización, y termina con una constancia a tu nombre, no con una certificación de la empresa.
¿Cómo se le dice que no a un auditado sin romper la relación de trabajo?
Se explica como método, no como desconfianza: pedir la población completa y elegir la muestra es parte de cómo se hace una auditoría con validez, igual para todas las áreas, y no un juicio sobre la honestidad de esa persona en particular.
¿Qué pasa si el auditado insiste en dar 'sus' casos primero?
El auditor puede revisar esos casos como parte del panorama general, pero completa la muestra con casos que él mismo seleccionó de la población completa, y dejarlo así documentado en el plan de auditoría.
¿Vas a auditar un sistema de seguridad de la información?
El curso de ISO/IEC 27001 Lead Auditor enseña método de muestreo, rastreo de evidencia y cómo sostener una conclusión con validez.