Cómo montar el programa de auditorías internas de 2027 (plantilla incluida)
Un programa de auditorías internas es el documento que planifica todas las auditorías del año: qué procesos se auditan, contra qué criterios, quién audita, en qué mes y cómo se hace el seguimiento de los resultados. Si buscas una plantilla, aquí la tienes campo a campo, con un calendario 2027 de ejemplo para una pyme certificada y los criterios para adaptarla a tu caso. El último trimestre del año es el momento de prepararla: el programa de 2027 debería estar aprobado por dirección antes de que termine 2026, para que la primera auditoría del año no te pille improvisando.
Este artículo cubre la planificación del programa anual. Para la ejecución de cada auditoría —listas de verificación, técnicas de entrevista, recopilación de evidencias, clasificación de hallazgos— tienes la guía de cómo se pasa una auditoría interna ISO paso a paso. El reparto es limpio: aquella página se queda con ejecutar una auditoría, esta con planificar el año entero.
Programa y plan de auditoría no son lo mismo
Conviene fijar el vocabulario antes de rellenar nada, porque la confusión entre ambos términos genera documentos híbridos que no sirven ni para lo uno ni para lo otro:
- Programa de auditorías: el conjunto de auditorías previstas para un periodo (normalmente un año natural). Responde a «qué se audita este año, cuándo y con qué recursos». Es un documento de planificación que aprueba la dirección.
- Plan de auditoría: el detalle de una auditoría concreta. Responde a «qué día, a qué hora, con qué agenda y con qué auditados». Se elabora unos días antes de cada auditoría del programa.
Las normas de sistemas de gestión certificables (ISO 9001, ISO 14001, ISO 27001, ISO 45001 y el resto de la estructura común) exigen que la organización realice auditorías internas a intervalos planificados y que planifique un programa que tenga en cuenta la importancia de los procesos y los resultados de auditorías anteriores. No fijan una frecuencia concreta ni un formato: eso lo decides tú, y precisamente por eso una plantilla bien estructurada ahorra discusiones.
La referencia metodológica es ISO 19011, la norma de directrices para auditar sistemas de gestión. No es certificable ni de compra obligatoria, pero su esquema de gestión del programa (establecer objetivos, determinar riesgos del propio programa, implementarlo, hacerle seguimiento y revisarlo) es el que siguen los auditores de certificación cuando evalúan si tu programa es serio o es un papel rellenado la víspera. Como el texto de las normas ISO no es público, aquí lo explicamos funcionalmente, sin reproducir cláusulas.
La plantilla, campo a campo
La plantilla tiene tres bloques: encabezado, tabla de auditorías y seguimiento. Puedes montarla en una hoja de cálculo o en tu herramienta de gestión documental; el soporte da igual mientras esté controlada como información documentada (versión, aprobación, distribución).
Bloque 1 — Encabezado del programa
| Campo | Qué poner | Ejemplo |
|---|---|---|
| Organización y alcance | [RAZÓN SOCIAL] y [ALCANCE DEL CERTIFICADO], copiado tal como figura en el certificado | «Ejemplo SL — Diseño y fabricación de componentes metálicos (ISO 9001)» |
| Periodo | Año natural o ejercicio que cubre | 01/01/2027 – 31/12/2027 |
| Normas y criterios | Todas las normas del sistema, con su versión, más requisitos legales y del cliente que se vayan a auditar | ISO 9001, ISO 27001, requisitos de cliente X |
| Objetivos del programa | 2 o 3 objetivos medibles, no genéricos | «Cubrir el 100 % de los procesos del alcance; cerrar en plazo el 90 % de las acciones derivadas» |
| Riesgos del programa | Qué puede hacer fracasar el programa y qué prevés hacer | «Baja del auditor interno → acuerdo con auditor externo de respaldo» |
| Recursos | Horas estimadas, auditores disponibles, presupuesto si se externaliza | 6 jornadas internas + 1 externa |
| Elaborado / aprobado por | Responsable del programa y firma de dirección con fecha | [RESPONSABLE DEL PROGRAMA] · [DIRECCIÓN] · [FECHA] |
| Versión y fecha | Control de cambios del propio documento | v1 — [MES Y AÑO DE APROBACIÓN] |
Dos campos de este bloque concentran casi todos los problemas.
Los objetivos del programa son los que casi todo el mundo deja en blanco o rellena con vaguedades («mejorar continuamente»). Ponles número: cobertura de procesos, porcentaje de acciones cerradas en plazo, cero auditorías reprogramadas más de una vez. Son los indicadores con los que evaluarás el programa en la revisión por la dirección.
Los riesgos del programa, en cambio, no son los riesgos de tu negocio, sino los del propio programa: que el auditor cause baja, que un pico de producción obligue a aplazar, que un proceso externalizado no dé acceso. Identificarlos por escrito es lo que distingue un programa gestionado de una lista de fechas.
Bloque 2 — Tabla de auditorías
Es el corazón de la plantilla. Una fila por auditoría prevista:
| Campo | Qué poner |
|---|---|
| Nº | Correlativo del año (AI-2027-01, AI-2027-02…) |
| Procesos / áreas | Qué se audita en esa sesión: procesos, departamentos o sedes |
| Criterios | Contra qué se audita: capítulos de la norma, procedimientos internos, requisitos legales aplicables |
| Tipo | Interna de sistema, interna de proceso, auditoría a proveedor, seguimiento de acciones |
| Auditor previsto | Nombre, garantizando independencia respecto al área auditada |
| Mes previsto | Mes, no día: el día exacto va en el plan de cada auditoría |
| Duración estimada | En jornadas o medias jornadas |
| Estado | Prevista / realizada / reprogramada / anulada, con fecha real |
| Informe | Referencia del informe una vez realizada |
Fila en blanco para copiar, con las nueve columnas que acabas de definir:
| Nº | Procesos / áreas | Criterios | Tipo | Auditor previsto | Mes | Duración | Estado | Informe |
|---|---|---|---|---|---|---|---|---|
AI-2027-[NN] | [PROCESOS] | [CRITERIOS] | [TIPO] | [AUDITOR] | [MES] | [JORNADAS] | Prevista | — |
La columna «Criterios» merece atención especial si estás en transición de versión, y 2027 es justo el año en que eso toca. Pero las dos normas que están cambiando no van al mismo paso, y conviene no meterlas en el mismo saco:
| Norma | Estado al redactar esta plantilla (verano de 2026) | Qué implica para el programa de 2027 |
|---|---|---|
| ISO 14001 | Nueva edición publicada en abril de 2026. Los certificados de la edición de 2015 deben migrar antes de mayo de 2029 | Se puede planificar con fecha: fija ya en qué mes de 2027 auditas cada proceso contra la edición nueva |
| ISO 9001 | Aún no publicada: en fase final de aprobación (FDIS), con la publicación prevista hacia septiembre de 2026 y una transición estimada de unos tres años desde entonces | Deja la fila prevista y confirma la edición cuando la norma salga. Antes de eso no hay documento contra el que auditar |
Con ese cuadro delante, la decisión de fondo es la misma para las dos: contra qué versión audita cada proceso. La regla práctica es contar hacia atrás desde tu auditoría de transición con la certificadora. Si cae en 2027 o en 2028, necesitas al menos una auditoría interna completa contra la edición nueva antes de esa fecha, y así debe constar en esta columna.
Auditar todo el año contra la versión antigua y descubrir los huecos en la auditoría de tercera parte es un clásico evitable. Planificar contra una edición que todavía no existe, también: eso no es previsión, es rellenar una casilla.
Bloque 3 — Seguimiento del programa
Debajo de la tabla (o en una pestaña aparte), tres filas de indicadores que se actualizan trimestralmente:
- Cumplimiento del calendario: auditorías realizadas en el mes previsto frente a las planificadas.
- Acciones derivadas: hallazgos abiertos, cerrados en plazo y vencidos, enlazando con tu sistema de gestión de no conformidades y acciones correctivas.
- Cambios al programa: reprogramaciones y su motivo, con la fecha de aprobación del cambio.
Calendario anual 2027 de ejemplo
Ejemplo realista para una pyme de 30 personas con ISO 9001 e ISO 27001, un auditor interno cualificado y apoyo externo puntual. Por legibilidad se muestran cinco de las nueve columnas del bloque 2; las otras cuatro —tipo, duración, estado e informe— se rellenan igual:
| Nº | Mes | Procesos / áreas | Criterios | Auditor |
|---|---|---|---|---|
| AI-2027-01 | Febrero | Comercial y compras | ISO 9001 (procesos de negocio) | Interno |
| AI-2027-02 | Marzo | Controles de acceso, copias de seguridad y proveedores TI | ISO 27001 (controles aplicables según la declaración de aplicabilidad) | Externo |
| AI-2027-03 | Mayo | Producción / prestación del servicio | ISO 9001 + requisitos de cliente | Interno |
| AI-2027-04 | Junio | Seguimiento de acciones del 1.er semestre | Programa y hallazgos previos | Interno |
| AI-2027-05 | Septiembre | Liderazgo, contexto, riesgos y objetivos | ISO 9001 e ISO 27001 (bloques comunes; anota aquí la edición concreta contra la que auditas, y déjala pendiente de confirmar si la norma aún no ha salido) | Externo |
| AI-2027-06 | Octubre | Gestión de incidentes y continuidad | ISO 27001 | Interno |
| AI-2027-07 | Noviembre | Cierre: procesos de soporte y verificación de cobertura anual | Ambas normas | Interno |
Fíjate en tres decisiones de diseño. Las auditorías están repartidas en sesiones cortas en lugar de una maratón anual de tres días: molesta menos a las áreas y detecta problemas cuando aún hay año por delante para corregirlos. La sesión de septiembre cubre los bloques comunes a ambas normas de una vez, que es la ventaja práctica de la estructura compartida de las ISO de sistemas de gestión. Y el calendario deja noviembre para verificar cobertura y diciembre libre: los resultados llegan a tiempo a la revisión por la dirección y a la auditoría de seguimiento de la certificadora, que suele caer en el primer trimestre.
Si tu auditoría externa cae en otro mes, mueve el bloque: la regla práctica es terminar el ciclo interno completo entre cuatro y ocho semanas antes de que venga la entidad de certificación (que, recuerda, debe estar acreditada por ENAC para que el certificado tenga valor de mercado en España).
Cómo decidir cuántas auditorías necesitas
Las normas no imponen un número. La práctica extendida es cubrir todo el alcance del sistema al menos una vez al año, pero el reparto interno debe ser proporcional al riesgo, no uniforme. Tres preguntas para dimensionar:
- ¿Qué procesos han dado problemas? Un proceso con no conformidades recurrentes, quejas de cliente o un incidente de seguridad merece más de una visita al año. Uno estable y maduro puede auditarse una vez, con menos profundidad.
- ¿Qué ha cambiado? Software nuevo, una sede nueva, personas clave que se han ido, un proceso recién externalizado: los cambios son el mejor predictor de dónde aparecerán los hallazgos del año siguiente.
- ¿Qué mira tu certificadora este ciclo? Si 2027 es año de renovación (el ciclo de certificación dura tres años, con seguimientos anuales), la auditoría externa será más profunda y tu programa interno debería serlo también.
Con una norma y una sede, entre cuatro y seis medias jornadas al año suele bastar en una pyme. Con dos normas o varias sedes, planifica por bloques como en el ejemplo de arriba. Si aún estás decidiendo qué normas o requisitos legales te afectan antes de dimensionar el programa, la herramienta ¿Qué normativa me aplica? te da el mapa de partida en unos minutos.
Quién puede auditar (y quién no debería)
El requisito de fondo es doble: competencia (formación en la norma y en técnica de auditoría, más conocimiento del área auditada) e imparcialidad (nadie audita su propio trabajo). De ahí salen las tres configuraciones habituales:
- Auditor interno propio. Viable a partir de cierto tamaño. Necesita formación específica (un curso de auditor interno con prácticas, no solo el certificado de asistencia) y respaldo real de dirección para señalar problemas sin consecuencias.
- Auditoría interna externalizada. Perfectamente admisible: un consultor externo ejecuta el programa que tú apruebas. Es la salida natural de la microempresa, donde la independencia interna es imposible. Cuidado con un matiz: quien te implantó el sistema no es la mejor opción para auditarlo, porque estaría evaluando su propio trabajo. Si buscas apoyo externo, en la página de consultoría y auditoría de sistemas ISO te cuento cómo lo planteo.
- Auditorías cruzadas. Dos empresas no competidoras se auditan mutuamente, o dos departamentos se auditan entre sí en organizaciones grandes. Barata y con mirada fresca, a cambio de coordinar agendas ajenas.
En el programa, cada fila debe llevar el auditor previsto ya asignado. «Auditor: por determinar» en un programa aprobado es un aviso de que el programa se hizo para cumplir el expediente.
Seguimiento del programa durante el año
Un programa que se aprueba en diciembre y no se vuelve a abrir hasta el diciembre siguiente no es un programa: es atrezo. El mantenimiento realista cuesta poco:
- Trimestralmente, actualiza la columna de estado y los tres indicadores del bloque 3. Quince minutos.
- Cuando algo cambie, reprograma por escrito: nueva fecha, motivo y aprobación. Reprogramar no es un fallo; hacerlo sin dejar rastro, sí.
- A final de año, evalúa el programa contra sus objetivos y lleva la conclusión a la revisión por la dirección: cobertura conseguida, hallazgos totales por proceso, acciones cerradas en plazo y qué cambiarías en el programa de 2028. Esa media página es la que convierte el programa en una herramienta de mejora y no en un formulario.
Guarda las evidencias de todo ello. En la auditoría de certificación, el programa del año anterior con sus estados reales, sus reprogramaciones justificadas y su evaluación final es de las primeras cosas que se piden.
Errores que se repiten cada año
- Copiar el programa del año pasado cambiando el año. Ignora la lógica de riesgo: los procesos con hallazgos en 2026 deberían tener más presencia en 2027, no la misma.
- Concentrar todo en diciembre. La auditoría interna hecha la semana antes de que venga la certificadora no deja tiempo material para corregir nada.
- Auditar solo la norma y olvidar los criterios propios. Tus procedimientos internos y los requisitos de tus clientes también son criterios de auditoría; si nadie los audita, se desactualizan en silencio.
- No auditar los procesos externalizados. La nómina, el CPD o el transporte contratados fuera siguen dentro del alcance; el programa debe prever cómo se obtiene evidencia de ellos (auditoría al proveedor, revisión de sus informes o certificados).
- Programar sin preguntar a las áreas. Un calendario impuesto sobre el cierre contable o la campaña alta de producción garantiza reprogramaciones en cadena.
- Confundir cobertura de capítulos con cobertura de procesos. Marcar capítulos de la norma como «vistos» no equivale a haber auditado los procesos reales donde esos requisitos viven.
Preguntas frecuentes
¿Es obligatorio tener el programa de auditorías documentado?
Las normas certificables exigen planificar las auditorías internas y conservar evidencia de esa planificación y de sus resultados. En la práctica, ningún auditor de certificación aceptará que el programa «está en la cabeza del responsable»: necesitas un documento controlado, con aprobación y estados actualizados. El formato es libre; una hoja de cálculo bien mantenida es suficiente.
¿Cuántas auditorías internas hay que hacer al año como mínimo?
Ninguna norma fija un número. El criterio aceptado es que todo el alcance del sistema quede cubierto a intervalos planificados —en la práctica habitual, al menos una vez al año— y que la frecuencia por proceso dependa de su importancia y de los resultados anteriores. Una pyme con una norma suele resolverlo con cuatro a seis sesiones cortas repartidas en el año.
¿Puede hacer la auditoría interna el mismo consultor que implantó el sistema?
Puede, pero es mala práctica: estaría auditando su propio trabajo y la imparcialidad queda comprometida, algo que las certificadoras miran cada vez más. Si externalizas la auditoría interna, sepárala de la consultoría de implantación: otro profesional u otra firma.
¿Qué pasa si no cumplo el programa aprobado?
Incumplirlo sin dejar rastro suele acabar en hallazgo de la auditoría de certificación, porque demuestra que el sistema no se gestiona. Reprogramar, en cambio, es legítimo: documenta el motivo, aprueba la nueva fecha y ajusta los indicadores. La diferencia entre lo uno y lo otro es, sencillamente, el registro.
Fuentes
- ISO 19011 — Guidelines for auditing management systems. Ficha en el catálogo de ISO (iso.org). La versión española (UNE-EN ISO 19011) se adquiere a través de UNE/AENOR; las normas ISO no son de acceso público.
- ISO 9001, ISO 14001 e ISO 27001 — requisitos de auditoría interna dentro del bloque de evaluación del desempeño de cada norma (catálogo de ISO; versiones españolas en UNE). Explicadas aquí de forma funcional, sin reproducción del texto.
- ENAC — Entidad Nacional de Acreditación: enac.es, para verificar que una entidad de certificación está acreditada.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.