Cómo montar el programa de auditorías internas de 2027 (plantilla incluida)

Un programa de auditorías internas es el documento que planifica todas las auditorías del año: qué procesos se auditan, contra qué criterios, quién audita, en qué mes y cómo se hace el seguimiento de los resultados. Si buscas una plantilla, aquí la tienes campo a campo, con un calendario 2027 de ejemplo para una pyme certificada y los criterios para adaptarla a tu caso. El último trimestre del año es el momento de prepararla: el programa de 2027 debería estar aprobado por dirección antes de que termine 2026, para que la primera auditoría del año no te pille improvisando.

Este artículo cubre la planificación del programa anual. Para la ejecución de cada auditoría —listas de verificación, técnicas de entrevista, recopilación de evidencias, clasificación de hallazgos— tienes la guía de cómo se pasa una auditoría interna ISO paso a paso. El reparto es limpio: aquella página se queda con ejecutar una auditoría, esta con planificar el año entero.

Programa y plan de auditoría no son lo mismo

Conviene fijar el vocabulario antes de rellenar nada, porque la confusión entre ambos términos genera documentos híbridos que no sirven ni para lo uno ni para lo otro:

Las normas de sistemas de gestión certificables (ISO 9001, ISO 14001, ISO 27001, ISO 45001 y el resto de la estructura común) exigen que la organización realice auditorías internas a intervalos planificados y que planifique un programa que tenga en cuenta la importancia de los procesos y los resultados de auditorías anteriores. No fijan una frecuencia concreta ni un formato: eso lo decides tú, y precisamente por eso una plantilla bien estructurada ahorra discusiones.

La referencia metodológica es ISO 19011, la norma de directrices para auditar sistemas de gestión. No es certificable ni de compra obligatoria, pero su esquema de gestión del programa (establecer objetivos, determinar riesgos del propio programa, implementarlo, hacerle seguimiento y revisarlo) es el que siguen los auditores de certificación cuando evalúan si tu programa es serio o es un papel rellenado la víspera. Como el texto de las normas ISO no es público, aquí lo explicamos funcionalmente, sin reproducir cláusulas.

La plantilla, campo a campo

La plantilla tiene tres bloques: encabezado, tabla de auditorías y seguimiento. Puedes montarla en una hoja de cálculo o en tu herramienta de gestión documental; el soporte da igual mientras esté controlada como información documentada (versión, aprobación, distribución).

Bloque 1 — Encabezado del programa

CampoQué ponerEjemplo
Organización y alcance[RAZÓN SOCIAL] y [ALCANCE DEL CERTIFICADO], copiado tal como figura en el certificado«Ejemplo SL — Diseño y fabricación de componentes metálicos (ISO 9001)»
PeriodoAño natural o ejercicio que cubre01/01/2027 – 31/12/2027
Normas y criteriosTodas las normas del sistema, con su versión, más requisitos legales y del cliente que se vayan a auditarISO 9001, ISO 27001, requisitos de cliente X
Objetivos del programa2 o 3 objetivos medibles, no genéricos«Cubrir el 100 % de los procesos del alcance; cerrar en plazo el 90 % de las acciones derivadas»
Riesgos del programaQué puede hacer fracasar el programa y qué prevés hacer«Baja del auditor interno → acuerdo con auditor externo de respaldo»
RecursosHoras estimadas, auditores disponibles, presupuesto si se externaliza6 jornadas internas + 1 externa
Elaborado / aprobado porResponsable del programa y firma de dirección con fecha[RESPONSABLE DEL PROGRAMA] · [DIRECCIÓN] · [FECHA]
Versión y fechaControl de cambios del propio documentov1 — [MES Y AÑO DE APROBACIÓN]

Dos campos de este bloque concentran casi todos los problemas.

Los objetivos del programa son los que casi todo el mundo deja en blanco o rellena con vaguedades («mejorar continuamente»). Ponles número: cobertura de procesos, porcentaje de acciones cerradas en plazo, cero auditorías reprogramadas más de una vez. Son los indicadores con los que evaluarás el programa en la revisión por la dirección.

Los riesgos del programa, en cambio, no son los riesgos de tu negocio, sino los del propio programa: que el auditor cause baja, que un pico de producción obligue a aplazar, que un proceso externalizado no dé acceso. Identificarlos por escrito es lo que distingue un programa gestionado de una lista de fechas.

Bloque 2 — Tabla de auditorías

Es el corazón de la plantilla. Una fila por auditoría prevista:

CampoQué poner
NºCorrelativo del año (AI-2027-01, AI-2027-02…)
Procesos / áreasQué se audita en esa sesión: procesos, departamentos o sedes
CriteriosContra qué se audita: capítulos de la norma, procedimientos internos, requisitos legales aplicables
TipoInterna de sistema, interna de proceso, auditoría a proveedor, seguimiento de acciones
Auditor previstoNombre, garantizando independencia respecto al área auditada
Mes previstoMes, no día: el día exacto va en el plan de cada auditoría
Duración estimadaEn jornadas o medias jornadas
EstadoPrevista / realizada / reprogramada / anulada, con fecha real
InformeReferencia del informe una vez realizada

Fila en blanco para copiar, con las nueve columnas que acabas de definir:

NºProcesos / áreasCriteriosTipoAuditor previstoMesDuraciónEstadoInforme
AI-2027-[NN][PROCESOS][CRITERIOS][TIPO][AUDITOR][MES][JORNADAS]Prevista—

La columna «Criterios» merece atención especial si estás en transición de versión, y 2027 es justo el año en que eso toca. Pero las dos normas que están cambiando no van al mismo paso, y conviene no meterlas en el mismo saco:

NormaEstado al redactar esta plantilla (verano de 2026)Qué implica para el programa de 2027
ISO 14001Nueva edición publicada en abril de 2026. Los certificados de la edición de 2015 deben migrar antes de mayo de 2029Se puede planificar con fecha: fija ya en qué mes de 2027 auditas cada proceso contra la edición nueva
ISO 9001Aún no publicada: en fase final de aprobación (FDIS), con la publicación prevista hacia septiembre de 2026 y una transición estimada de unos tres años desde entoncesDeja la fila prevista y confirma la edición cuando la norma salga. Antes de eso no hay documento contra el que auditar

Con ese cuadro delante, la decisión de fondo es la misma para las dos: contra qué versión audita cada proceso. La regla práctica es contar hacia atrás desde tu auditoría de transición con la certificadora. Si cae en 2027 o en 2028, necesitas al menos una auditoría interna completa contra la edición nueva antes de esa fecha, y así debe constar en esta columna.

Auditar todo el año contra la versión antigua y descubrir los huecos en la auditoría de tercera parte es un clásico evitable. Planificar contra una edición que todavía no existe, también: eso no es previsión, es rellenar una casilla.

Bloque 3 — Seguimiento del programa

Debajo de la tabla (o en una pestaña aparte), tres filas de indicadores que se actualizan trimestralmente:

Calendario anual 2027 de ejemplo

Ejemplo realista para una pyme de 30 personas con ISO 9001 e ISO 27001, un auditor interno cualificado y apoyo externo puntual. Por legibilidad se muestran cinco de las nueve columnas del bloque 2; las otras cuatro —tipo, duración, estado e informe— se rellenan igual:

NºMesProcesos / áreasCriteriosAuditor
AI-2027-01FebreroComercial y comprasISO 9001 (procesos de negocio)Interno
AI-2027-02MarzoControles de acceso, copias de seguridad y proveedores TIISO 27001 (controles aplicables según la declaración de aplicabilidad)Externo
AI-2027-03MayoProducción / prestación del servicioISO 9001 + requisitos de clienteInterno
AI-2027-04JunioSeguimiento de acciones del 1.er semestrePrograma y hallazgos previosInterno
AI-2027-05SeptiembreLiderazgo, contexto, riesgos y objetivosISO 9001 e ISO 27001 (bloques comunes; anota aquí la edición concreta contra la que auditas, y déjala pendiente de confirmar si la norma aún no ha salido)Externo
AI-2027-06OctubreGestión de incidentes y continuidadISO 27001Interno
AI-2027-07NoviembreCierre: procesos de soporte y verificación de cobertura anualAmbas normasInterno

Fíjate en tres decisiones de diseño. Las auditorías están repartidas en sesiones cortas en lugar de una maratón anual de tres días: molesta menos a las áreas y detecta problemas cuando aún hay año por delante para corregirlos. La sesión de septiembre cubre los bloques comunes a ambas normas de una vez, que es la ventaja práctica de la estructura compartida de las ISO de sistemas de gestión. Y el calendario deja noviembre para verificar cobertura y diciembre libre: los resultados llegan a tiempo a la revisión por la dirección y a la auditoría de seguimiento de la certificadora, que suele caer en el primer trimestre.

Si tu auditoría externa cae en otro mes, mueve el bloque: la regla práctica es terminar el ciclo interno completo entre cuatro y ocho semanas antes de que venga la entidad de certificación (que, recuerda, debe estar acreditada por ENAC para que el certificado tenga valor de mercado en España).

Cómo decidir cuántas auditorías necesitas

Las normas no imponen un número. La práctica extendida es cubrir todo el alcance del sistema al menos una vez al año, pero el reparto interno debe ser proporcional al riesgo, no uniforme. Tres preguntas para dimensionar:

  1. ¿Qué procesos han dado problemas? Un proceso con no conformidades recurrentes, quejas de cliente o un incidente de seguridad merece más de una visita al año. Uno estable y maduro puede auditarse una vez, con menos profundidad.
  2. ¿Qué ha cambiado? Software nuevo, una sede nueva, personas clave que se han ido, un proceso recién externalizado: los cambios son el mejor predictor de dónde aparecerán los hallazgos del año siguiente.
  3. ¿Qué mira tu certificadora este ciclo? Si 2027 es año de renovación (el ciclo de certificación dura tres años, con seguimientos anuales), la auditoría externa será más profunda y tu programa interno debería serlo también.

Con una norma y una sede, entre cuatro y seis medias jornadas al año suele bastar en una pyme. Con dos normas o varias sedes, planifica por bloques como en el ejemplo de arriba. Si aún estás decidiendo qué normas o requisitos legales te afectan antes de dimensionar el programa, la herramienta ¿Qué normativa me aplica? te da el mapa de partida en unos minutos.

Quién puede auditar (y quién no debería)

El requisito de fondo es doble: competencia (formación en la norma y en técnica de auditoría, más conocimiento del área auditada) e imparcialidad (nadie audita su propio trabajo). De ahí salen las tres configuraciones habituales:

En el programa, cada fila debe llevar el auditor previsto ya asignado. «Auditor: por determinar» en un programa aprobado es un aviso de que el programa se hizo para cumplir el expediente.

Seguimiento del programa durante el año

Un programa que se aprueba en diciembre y no se vuelve a abrir hasta el diciembre siguiente no es un programa: es atrezo. El mantenimiento realista cuesta poco:

Guarda las evidencias de todo ello. En la auditoría de certificación, el programa del año anterior con sus estados reales, sus reprogramaciones justificadas y su evaluación final es de las primeras cosas que se piden.

Errores que se repiten cada año

Preguntas frecuentes

¿Es obligatorio tener el programa de auditorías documentado?

Las normas certificables exigen planificar las auditorías internas y conservar evidencia de esa planificación y de sus resultados. En la práctica, ningún auditor de certificación aceptará que el programa «está en la cabeza del responsable»: necesitas un documento controlado, con aprobación y estados actualizados. El formato es libre; una hoja de cálculo bien mantenida es suficiente.

¿Cuántas auditorías internas hay que hacer al año como mínimo?

Ninguna norma fija un número. El criterio aceptado es que todo el alcance del sistema quede cubierto a intervalos planificados —en la práctica habitual, al menos una vez al año— y que la frecuencia por proceso dependa de su importancia y de los resultados anteriores. Una pyme con una norma suele resolverlo con cuatro a seis sesiones cortas repartidas en el año.

¿Puede hacer la auditoría interna el mismo consultor que implantó el sistema?

Puede, pero es mala práctica: estaría auditando su propio trabajo y la imparcialidad queda comprometida, algo que las certificadoras miran cada vez más. Si externalizas la auditoría interna, sepárala de la consultoría de implantación: otro profesional u otra firma.

¿Qué pasa si no cumplo el programa aprobado?

Incumplirlo sin dejar rastro suele acabar en hallazgo de la auditoría de certificación, porque demuestra que el sistema no se gestiona. Reprogramar, en cambio, es legítimo: documenta el motivo, aprueba la nueva fecha y ajusta los indicadores. La diferencia entre lo uno y lo otro es, sencillamente, el registro.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Cuándo me obliga la factura-e B2B? →Calcula desde qué fecha te obliga la factura electrónica entre empresas de la Ley Crea y Crece.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.Generador de RAT · art. 30 RGPD →Genera tu registro de actividades de tratamiento pre-rellenado por actividad, editable e imprimible.Las 5 fuerzas de Porter →Mide el atractivo estructural de tu sector puntuando la intensidad de cada fuerza.