Madurez ISO 19011 · Directrices de auditoría interna
Un programa de auditoría interna medido conforme a ISO 19011, y la trayectoria para profesionalizarlo.
9 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 9 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 19011 · Directrices de auditoría interna
9 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO 19011:2018 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 9 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior y la acción que une ambos) es lo que transforma un hallazgo en trayectoria.
¿Está definida, evaluada y mantenida la competencia de los auditores internos?
- N1
Ningún criterio de competencia definido. Los auditores se designan según su disponibilidad.
- N2
La mayoría de los auditores ha seguido una formación inicial, pero ningún criterio escrito ni evaluación confirma su aptitud.
- N3
Se han formalizado criterios de competencia por tipo de auditoría y se aplican al designar a los auditores. Las formaciones quedan registradas.
- N4
Cada auditor se evalúa periódicamente, incluso mediante observación en el terreno, y de ello se deriva un plan de desarrollo individual.
- N5
Los criterios de competencia se revisan según la evolución de los referenciales auditados y los hallazgos del programa, con un seguimiento documentado de las revisiones.
Acción para pasar de N2 a N3
Formalizar una ficha de competencia por tipo de auditoría (referencial, formación, experiencia mínima, conocimiento del sector), hacerla validar por el responsable del programa y aplicarla al constituir los equipos del próximo plan anual.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 19011.
De qué trata este marco de referencia
ISO 19011:2018 no establece requisitos: proporciona directrices para la auditoría de los sistemas de gestión, sea cual sea la norma auditada. Cubre tres aspectos distintos: los principios de la auditoría (integridad, presentación imparcial, independencia, enfoque basado en evidencias), la gestión de un programa de auditoría (objetivos, riesgos y oportunidades del programa, recursos, seguimiento, revisión), y la realización de las auditorías, desde el inicio hasta el cierre de las acciones. Trata también la competencia de los auditores y su evaluación.
En la práctica, la dificultad no está en llevar a cabo una auditoría, sino en mantener un programa. ¿Se construye el plan anual a partir de los riesgos y las prioridades de la organización, o se repite de un año para otro? ¿Son los auditores internos realmente independientes de las actividades que auditan, o de hecho se audita el propio ámbito? ¿Los hallazgos dan lugar a acciones cuya eficacia se verifica, o el informe cierra el asunto?
La versión de 2018 introdujo un cambio a menudo mal asimilado: el enfoque de auditoría basado en riesgos. El auditor ya no está para desgranar una lista de verificación artículo por artículo, sino para orientar el esfuerzo de auditoría hacia donde los riesgos son reales, teniendo en cuenta el contexto de la organización. Otra confusión frecuente: ISO 19011 concierne a la auditoría de los sistemas de gestión. No sustituye al marco de la auditoría interna financiera, y no se aplica tal cual a los organismos de certificación, que dependen de ISO/IEC 17021.
Una auditoría concluye con una no conformidad o una conformidad, sobre un alcance determinado, en una fecha determinada. El diagnóstico de madurez plantea otra pregunta: en qué nivel de dominio se sitúa su propio dispositivo de auditoría, y qué acción concreta permite pasar al nivel siguiente. Para una federación o un grupo cooperativo que audita a sus asociados o sus centros, esta lectura por niveles también permite comparar las entidades entre sí y hacer seguimiento del progreso en el tiempo.
En Datamensio, el marco de referencia está listo para usar y usted puede adaptarlo. La IA ajusta los ámbitos, reformula las preguntas según su vocabulario y afina los niveles, o construye una versión propia a partir de su carta de auditoría y de sus procedimientos existentes.
Norma de referencia: ISO 19011:2018
Los ámbitos evaluados
Principios de la auditoría
Apropiación de los siete principios: ética, presentación imparcial, debido cuidado profesional, confidencialidad, independencia, enfoque basado en evidencias, enfoque basado en riesgos.
Establecimiento del programa de auditoría
Objetivos del programa, alcance cubierto, consideración de riesgos y oportunidades, priorización de centros y procesos, articulación con las obligaciones normativas y contractuales.
Recursos y roles
Designación del responsable del programa, disponibilidad efectiva de los auditores, presupuesto y tiempo asignados, herramientas y soportes, recurso a auditores externos.
Competencia de los auditores
Criterios de competencia definidos, formación inicial y continua, experiencia en auditoría, evaluación periódica de los auditores, mantenimiento y desarrollo de competencias, conocimiento del sector auditado.
Preparación y realización de las auditorías
Inicio, revisión documental previa, plan de auditoría individual, reparto de trabajos en equipo, realización de entrevistas, recopilación y verificación de la información.
Hallazgos e informe de auditoría
Calificación de los hallazgos, trazabilidad de las evidencias, reunión de cierre, plazo y contenido del informe, distinción entre hallazgo, oportunidad de mejora y recomendación.
Seguimiento de las acciones
Asignación de acciones correctivas, plazos, análisis de causas, verificación de la eficacia, cierre formalizado, seguimiento de las acciones recurrentes.
Supervisión y revisión del programa
Indicadores de realización y calidad, seguimiento de la cobertura del plan, revisión periódica del programa, retroalimentación de los auditados.
Mejora del dispositivo de auditoría
Actualización de los métodos y las listas de verificación, armonización entre auditores, explotación transversal de los hallazgos, comparación en el tiempo y entre entidades.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable ISO 19011?
No. Es un texto de directrices, sin requisitos exigibles, por lo tanto sin certificación de organización. Sin embargo, los auditores de certificación la utilizan sistemáticamente para valorar la solidez de su auditoría interna, exigida a su vez por la mayoría de las normas de sistemas de gestión.
¿Qué diferencia hay entre este diagnóstico y una auditoría interna?
La auditoría interna examina un proceso o un centro respecto a una norma y concluye con hallazgos. Este diagnóstico se centra en su propio dispositivo de auditoría: programa, competencias, hallazgos, seguimiento de acciones. Sitúa cada ámbito en una escala de madurez e indica la acción que permite progresar.
¿Cuánto tiempo requiere la evaluación?
La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con el responsable del programa, los auditores y los responsables de proceso, suele extenderse entre una y dos semanas, dedicando la mayor parte del tiempo a la recopilación de evidencias.
¿Se puede adaptar el marco de referencia a nuestra carta de auditoría?
Sí. Los ámbitos, las preguntas y los niveles son modificables, y la IA puede construir una versión propia a partir de su carta de auditoría, sus procedimientos y sus listas de verificación existentes. El marco de referencia permanece bajo su control.
¿Se pueden comparar varias entidades o asociados?
Sí. El mismo marco de referencia puede desplegarse en varios centros, filiales o cooperativas asociadas, con una puntuación por ámbito y un benchmark entre entidades y respecto a campañas anteriores. La IA agrupa las brechas convergentes en una hoja de ruta consolidada.
¿Hay que ser auditor cualificado para responder?
No. Las preguntas versan sobre la organización del programa y las prácticas observadas, no sobre la técnica de auditoría de una norma en particular. Un responsable de calidad o cumplimiento puede responder, y el modo colaborativo permite asignar las preguntas de competencia al responsable del programa.
¿Este diagnóstico prepara una auditoría de certificación?
Prepara la parte del expediente relativa a la auditoría interna, a menudo uno de los puntos débiles detectados en certificación. No otorga ningún certificado: Datamensio mide la madurez y elabora el plan de acción, el organismo certificador valida.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.




