Sep 14, 2026

Auditoría ISO 37002: qué evidencias pide el auditor y cómo tenerlas listas

Cover: Auditoría ISO 37002: qué evidencias pide el auditor y cómo tenerlas listas

El auditor no te pide "que cumplas" ISO 37002: te pide ver el log. Esta guía traduce cada cláusula operativa del estándar en una evidencia concreta que un auditor externo espera encontrar sobre la mesa —y, sobre todo, te dice dónde se generan dentro de tu operativa diaria—. La diferencia entre una auditoría que termina en un "no conforme menor" y una que termina en observación suele estar en si los registros estaban listos antes de que el auditor los pidiera, no en si la política estaba bien redactada.

Cuando hablamos de evidencias auditor ISO 37002 aplicadas a la operativa del canal no nos referimos a documentos aislados, sino a un conjunto articulado de políticas, registros, métricas y trazabilidad que demuestran que el sistema de gestión de denuncias funciona de verdad. A lo largo de seis bloques —gobernanza, recepción, gestión del caso, cierre, registro de actividad y revisión por dirección— recorreremos las cláusulas operativas que un auditor suele abrir primero y dejaremos, sección por sección, un mapa de controles tipo checklist con su evidencia asociada. Para una visión general del marco normativo y de las obligaciones de canal, consulta también la guía ISO 37002 de Ashio para una visión general del marco normativo.. La intención es que, al terminar la lectura, tengas un prontuario accionable para preparar la auditoría sin interrumpir la operativa ni improvisar a última hora.

Índice

Por qué ISO 37002 se ha convertido en estándar de facto para auditores europeos

ISO 37002:2021 —Sistemas de gestión de la denuncia de irregularidades. Directrices— no es una norma certificable en sentido estricto, pero su estructura armonizada (mismo índice de cláusulas que ISO 37001, ISO 37301 o ISO 27001) la ha convertido en la referencia que los auditores citan cuando evalúan un canal de denuncias. En la práctica, los auditores externos la utilizan como "lente" para examinar tres cosas: que exista un sistema de gestión (no solo una herramienta), que el sistema produzca resultados repetibles y que la dirección lo revise como cualquier otro proceso crítico.

Tres razones explican esta convergencia. Primero, la Directiva (UE) 2019/1937 obliga a entidades de 50 o más empleados a disponer de un canal interno, y la trasposición nacional en países como España (Ley 2/2023) ha convertido su cumplimiento en una obligación auditable. Segundo, los marcos de gobernanza bancaria —DORA, directrices de la ABE, normas FINMA— empujan a entidades financieras a alinear su canal con ISO 37002 para acreditar "canal adecuado" ante supervisores. Tercero, los auditores internos y externos han adoptado la cláusula 9 (evaluación del desempeño) y la cláusula 10 (mejora) como métrica de madurez: un canal sin métricas, sin revisión por dirección y sin acciones correctivas no aprueba.

Para el responsable de compliance esto significa que preparar la auditoría ya no es cuestión de presentar la política y el contrato del proveedor: hay que demostrar seis dominios de control simultáneos. Cada dominio se inspecciona con su propio juego de evidencias, y los más maduros se cruzan entre sí —por ejemplo, la trazabilidad del caso se cruza con el registro de actividad y con la formación del gestor—. Cuando un dominio falla, el auditor suele abrir no conformidades en cascada sobre los demás.

Idea clave: ISO 37002 no audita la herramienta, audita el sistema. Por eso las evidencias son registros operativos, no capturas de pantalla de un panel.

Bloque 1 — Gobernanza del canal: políticas, roles y formación

Infographic: Bloque 1 — Gobernanza del canal: políticas, roles y formación La cláusula 5 de ISO 37002 establece el compromiso de la dirección y el contexto del sistema. En una auditoría esto se traduce en tres evidencias documentales que el auditor pide literalmente en los primeros 30 minutos: la política de denuncia aprobada por el órgano de gobierno, la asignación formal de roles y responsabilidades, y el plan de formación con sus registros de asistencia y evaluación.

Política de denuncia: lo que el auditor lee entre líneas

La política no se evalúa por su longitud, sino por cinco atributos que un auditor contrastará contra entrevistas y registros:

  1. Aprobación vigente: fecha, versión, órgano que la aprobó (consejo, comité de auditoría, dirección general) y acta de referencia. Si la política lleva más de 12 meses sin revisión, es motivo de observación.
  2. Alcance explícito: qué tipos de irregularidades cubre (financieras, de seguridad, de acoso, de cumplimiento) y qué no cubre. El auditor quiere ver que la organización conoce sus límites.
  3. Garantía de no represalia: una declaración operativa —no genérica— con las represalias definidas, los canales para reportarlas y la consecuencia disciplinaria asociada.
  4. Confidencialidad del denunciante: cómo se protege la identidad, durante cuánto tiempo y quién tiene acceso.
  5. Independencia funcional: la línea de reporte del gestor del canal. Un canal cuyo gestor reporta al denunciado no aprueba.

Evidencia exportable que solicita el auditor: política firmada y versionada + acta de aprobación + última revisión documentada + comunicación interna (correo, intranet o firmado por empleado).

Matriz de roles: cuatro ojos antes del papel

El principio de segregación de funciones se materializa en la matriz de roles. El auditor espera encontrar, al menos:

  • Responsable del canal: una persona física, con nombre y cargo, con rol accountable.
  • Gestor de casos: uno o varios, con competencias acotadas, con rol responsible.
  • Comité de evaluación: consulted cuando el caso supere cierto umbral de severidad o impacto reputacional.
  • Dirección general / comité de auditoría: informed trimestralmente con métricas agregadas.

La evidencia clave es un organigrama funcional del sistema de denuncias —no de la empresa— donde se vea quién hace qué, quién decide el cierre y quién firma la acción disciplinaria. Si el mismo rol firma todas las etapas, el auditor marcará una deficiencia de segregación de funciones. Una pista útil: imprime la matriz en formato RACI y adjúntala al Anexo I del informe de auditoría.

Plan de formación y competencia del gestor

ISO 37002 (cláusula 7.2) pide demostrar que el personal que gestiona denuncias es competente. Esto se prueba con:

  • Plan de formación anual con objetivos, contenidos, horas y fechas.
  • Registros de asistencia firmados por cada gestor.
  • Evaluación de competencia: examen, role-play con caso simulado o revisión de casos pasados.
  • Formación continua ante cambios normativos o actualizaciones del sistema.

Un buen registro de formación incluye la fecha de impartición, la versión del material, la firma del formador y el resultado de la evaluación. El auditor contrastará la lista de gestores con la lista de asistentes: si alguien gestiona casos sin haber sido formado, será una no conformidad.

Un atajo que funciona: en la misma carpeta donde guardas la política, crea una subcarpeta 01_Gobernanza con estos cuatro documentos (política, organigrama del sistema, plan de formación, registros de asistencia). El auditor agradecerá no tener que pedir rutas.

Bloque 2 — Recepción anónima: evidencias técnicas y documentales

La cláusula 8 de ISO 37002 exige que la organización demuestre que las denuncias pueden presentarse de forma anónima y que esa anonimidad se preserva a lo largo del proceso. Aquí fallan muchos sistemas: la promesa técnica ("somos anónimos") no se traduce en evidencia auditable. El auditor necesita ver, en este orden, política, arquitectura y prueba.

Política de anonimidad y minimización de metadatos

Antes de mirar la herramienta, el auditor pide la política. La pregunta clásica es: "¿Qué datos personales se recogen del denunciante en el momento de la recepción?" Si la respuesta es "ninguno", pasa al siguiente punto. Si la respuesta es "la IP del navegador", hay un problema de diseño que arrastrará el resto del bloque.

La evidencia mínima es un documento de arquitectura de privacidad que explique:

  • Qué metadatos técnicos recoge el formulario (dirección IP, agente de usuario, cookies, geolocalización).
  • Cuáles se eliminan y en qué plazo.
  • Cuáles se conservan y bajo qué base jurídica.
  • Cómo se separa el identificador técnico del contenido de la denuncia.

Evidencias técnicas del canal

Aquí el auditor suele pedir tres documentos que, idealmente, deberían existir antes de la auditoría:

  1. Informe de prueba de anonimato (interno o de un tercero): un caso de prueba enviado por un auditor simulado, con captura de qué identificadores aparecen en el backoffice del gestor. Es la prueba más contundente de que el anonimato se respeta.
  2. Captura o registro del cifrado aplicado: el auditor querrá ver que el cifrado no es solo una promesa comercial. En el caso de Ashio, la documentación técnica describe un cifrado de extremo a extremo en el navegador del denunciante (AES-256-GCM, ECDH P-256 y Argon2id), de modo que el servidor solo almacena texto cifrado y no puede descifrar el contenido de la denuncia.
  3. Política de retención de metadatos vinculada al RGPD: durante cuánto tiempo se guarda cada campo y bajo qué base legal.

Evidencias documentales de accesibilidad

ISO 37002 (cláusula 8.2) pide que el canal sea accesible a todos los grupos de interés relevantes, no solo a los empleados de oficina. El auditor pedirá:

  • Capturas del formulario de denuncia en los idiomas disponibles.
  • Acceso desde dispositivos no corporativos: verificación de que el formulario funciona sin VPN, sin instalar software y sin autenticación previa.
  • Instrucciones para denunciantes externos (proveedores, clientes, exempleados) publicadas en la web corporativa o en códigos de conducta.

Lista de comprobación para este bloque: política de anonimato firmada, documento de minimización de metadatos, informe de prueba de anonimato, capturas multilingües, evidencia de acceso externo, política de retención vinculada al RGPD.

Bloque 3 — Gestión del caso: trazabilidad y separación de funciones

Este es el bloque donde el auditor pasa más tiempo. La cláusula 8.3 de ISO 37002 obliga a documentar cada caso con trazabilidad completa y separación entre quien investiga, quien decide y quien ejecuta la acción. Las evidencias se cruzan con el registro de actividad inmutable del siguiente bloque.

Expediente del caso: qué debe contener

Cada caso debe tener, como mínimo, los siguientes campos rellenados (no vacíos):

  • Identificador único no secuencial predecible: evita que un tercero adivine cuántos casos hay.
  • Fecha y hora de recepción y plazo de acuse de recibo (7 días según la Directiva UE 2019/1937 y la Ley 2/2023).
  • Categoría de la denuncia (financiera, de acoso, de seguridad, de cumplimiento, etc.).
  • Severidad asignada con un criterio objetivo (impacto, probabilidad, urgencia).
  • Gestor asignado y, si cambia, histórico de asignaciones.
  • Acciones realizadas con sello de tiempo y autor.
  • Decisiones de cierre con justificación y firma.

El principio de segregación de funciones reaparece aquí: si un solo gestor abre, investiga, decide y cierra el caso, el auditor señalará falta de segregación. La evidencia que lo demuestra es un log de cambios dentro del expediente que muestre al menos dos personas distintas en roles distintos.

Plazos críticos y su prueba

La Directiva 2019/1937 marca dos plazos que el auditor verifica con lupa: el acuse de recibo en 7 días y la respuesta en un máximo de 3 meses. Las evidencias pedibles son:

  • Captura del correo o notificación automática enviada al denunciante en plazo.
  • Registro del SLA (acuerdo de nivel de servicio) configurado en la herramienta.
  • Cuadro de mando de plazos con el porcentaje de casos cumplidos en los últimos 12 meses.

Si la organización no cumple el 100 % de los acuses en plazo, debe aportar el análisis de causas y las acciones correctivas. El umbral de tolerancia varía, pero por debajo del 95 % es muy difícil defenderlo.

Categorización y enriquecimiento progresivo

Un caso maduro evoluciona: empieza como "anónimo, categoría indeterminada" y termina con categoría, severidad, evidencia documental adjunta y resolución. El auditor pedirá ver esa progresión en el log. La mejor evidencia es un diagrama de flujo del ciclo de vida del caso con los hitos que generan registro: recepción → acuse → triaje → investigación → propuesta → decisión → cierre → feedback.

Consejo práctico: exporta tres casos anonimizados (uno leve, uno medio, uno crítico) en PDF y déjalos listos. Cuando el auditor pregunte "muéstrame un caso real", evitas el momento de incomodidad de pedir tiempo para anonimizar en directo.

Bloque 4 — Cierre y feedback al denunciante

La cláusula 8.5 de ISO 37002 obliga a cerrar el caso con una decisión documentada y a dar feedback al denunciante. Es uno de los puntos donde más organizaciones suspenden: cierran el caso internamente pero no devuelven información al denunciante, lo que mina la confianza en el canal y, en la práctica, reduce las denuncias futuras.

Evidencias de cierre

El auditor pedirá tres documentos:

  1. Acta o nota de cierre con la decisión final (archivo, sanción, procedimiento disciplinario, derivación a autoridad), la justificación y la fecha.
  2. Cadena de aprobaciones: quién propuso el cierre, quién lo aprobó, quién lo ejecutó. Tres roles distintos es el ideal.
  3. Acción disciplinaria o correctiva, si la hubo, con referencia al expediente y al procedimiento seguido.

Feedback al denunciante y su prueba

La evidencia depende del canal de comunicación que use el denunciante. Si la herramienta permite mensajería bidireccional, el auditor pedirá el log de mensajes del caso. Si no, pedirá la plantilla de respuesta de cierre enviada (por correo certificado, por carta o por publicación agregada).

Truco de auditoría: como buena práctica operativa, mantén una biblioteca de plantillas de feedback indexadas por tipo de cierre. Cuando el auditor pregunte cómo se comunica el cierre en casos de acoso, en casos de fraude o en casos infundados, abres la carpeta y muestras la plantilla, los criterios de redacción y el cumplimiento del principio de confidencialidad.

Tiempo medio de cierre

Una métrica que el auditor casi siempre solicita es el tiempo medio de cierre por categoría. Tenerla precalculada y graficada en el cuadro de mando trimestral demuestra que el sistema se supervisa de forma continua. Un rango saludable para organizaciones europeas varía entre 30 y 90 días, pero lo importante es que la cifra sea estable y se analice.

Bloque 5 — Registro de actividad inmutable y retención

Aquí el auditor se vuelve especialmente riguroso. La cláusula 7.5 de ISO 37002 (información documentada) y la cláusula 8.6 (registro de la denuncia) convergen con el RGPD y con las exigencias de auditoría del sector financiero. El registro de actividad inmutable es, probablemente, la pieza que más rápidamente distingue a un canal profesional de uno improvisado.

Qué significa "inmutable" para un auditor

El auditor no compra la etiqueta "inmutable" del proveedor: la verifica. Una evidencia inmutable cumple tres condiciones:

  1. No es editable a posteriori: cualquier modificación queda registrada como un evento nuevo, no como una sobrescritura.
  2. Tiene sello de tiempo fiable: basado en una fuente horaria sincronizada y, preferiblemente, firmada criptográficamente.
  3. Es exportable en formatos abiertos (CSV, JSON, PDF/A) para que el auditor pueda reproducirlo fuera de la herramienta.

La evidencia que el auditor pide para demostrarlo suele ser:

  • Política de inmutabilidad del registro: qué eventos se registran, qué no se puede borrar y quién tiene permiso de solo lectura.
  • Captura del hash criptográfico de un caso cerrado, regenerado en directo durante la auditoría.
  • Procedimiento de exportación documentado, con la ruta de exportación y los formatos disponibles.

Retención y borrado: la pieza que casi siempre falta

ISO 37002 no fija un plazo único de retención; se remite a la legislación aplicable. El auditor verificará que la organización cumple con:

  • RGPD: minimización, limitación del plazo, base jurídica del tratamiento.
  • Legislación sectorial: banca (10 años en algunos casos), salud (vinculado a la historia clínica), sector público (variable según país).
  • Ley 2/2023 en España: las denuncias y su documentación deben conservarse "durante el tiempo necesario para la investigación y, en su caso, para la adopción de medidas disciplinarias o judiciales", sin superar plazos desproporcionados.

La evidencia mínima es una matriz de retención que cruce tipo de dato, base jurídica, plazo y acción al vencimiento. Sin esa matriz, el auditor señalará una deficiencia incluso si el sistema funciona técnicamente bien.

Alerta frecuente: muchas empresas conservan las denuncias de forma indefinida por miedo a perder evidencia. Esto suele ser una no conformidad mayor por incumplimiento del principio de limitación del plazo del RGPD. La matriz de retención resuelve la duda.

Cruce con el registro de acceso

El auditor también pedirá el registro de quién ha accedido a qué caso y cuándo. Como buena práctica, conviene que ese registro sea consultable de forma separada del contenido de la denuncia y que su acceso quede limitado al oficial de cumplimiento principal o al auditor interno. Mostrar este registro en formato CSV con filtros por caso, usuario y fecha es una de las evidencias más valoradas.

Bloque 6 — Revisión por dirección y mejora continua

La cláusula 9 de ISO 37002 obliga a la dirección a revisar el sistema a intervalos planificados. Es la pieza que cierra el círculo: sin revisión por dirección, no hay sistema de gestión, solo una herramienta. Las evidencias aquí son ejecutivas, no técnicas.

Acta de revisión por dirección

El auditor pedirá el acta de la última revisión (idealmente, de las dos últimas). Un acta convincente incluye:

  • Indicadores clave: volumen de denuncias, tiempo medio de cierre, porcentaje en plazo, distribución por categoría, tasa de denuncias infundadas, resultados de encuestas de confianza en el canal.
  • Estado de acciones correctivas abiertas en la revisión anterior.
  • Decisiones: cambios de política, refuerzo de formación, ajustes en el proveedor, revisión de la matriz de riesgos.
  • Próximos hitos con responsable y fecha.

Si el acta es genérica ("se revisó el sistema y funciona bien"), el auditor marcará una observación. La clave está en los números: si no hay métricas, no hay revisión.

Programa de auditoría interna

ISO 37002 recomienda auditar el sistema internamente al menos una vez al año. Las evidencias son:

  • Plan de auditoría interna con alcance, criterios, calendario y auditores asignados (independientes del equipo gestor).
  • Informes de auditoría con hallazgos, evidencias y clasificación.
  • Seguimiento de acciones correctivas hasta su cierre.

Un auditor externo valorará muy positivamente que la organización detecte sus propios hallazgos antes de la auditoría externa. Es señal de madurez.

Mejora continua y aprendizaje organizacional

La cláusula 10 pide que las no conformidades y las oportunidades de mejora se traten como entradas para la mejora del sistema. La evidencia más sólida es un registro de lecciones aprendidas donde, tras cada caso crítico, se documenta:

  • Qué falló en el proceso.
  • Qué control se ha modificado.
  • Cómo se ha comunicado al equipo.
  • Qué indicador monitoriza que no vuelva a ocurrir.

Este registro, acumulado durante 12–24 meses, demuestra que la organización aprende de sus denuncias en lugar de archivarlas.

Cierre operativo: al preparar la auditoría, dedica una carpeta 06_Revisión_dirección con las actas, el plan de auditoría interna, los informes y el registro de lecciones aprendidas. Es el bloque que más rápido convence a un auditor de que el sistema es serio.


Preguntas frecuentes

¿Qué diferencia hay entre las evidencias de ISO 37002 y las de la Ley 2/2023 en España?

La Ley 2/2023 es la trasposición nacional de la Directiva UE 2019/1937 y se centra en las obligaciones mínimas: existencia del canal, plazo de 7 días para acusar recibo, plazo de 3 meses para responder, protección frente a represalias y prohibición de represalias. ISO 37002 va más allá y exige, además, un sistema de gestión completo: política, roles, formación, evaluación del desempeño y mejora continua. Cumplir ISO 37002 implica cubrir todo lo que pide la Ley 2/2023, pero no al revés. Un canal puede cumplir la ley española y, aun así, no aprobar una auditoría ISO 37002 si le faltan los registros de actividad, la revisión por dirección o el programa de auditoría interna.

¿Cómo se demuestra el principio de cuatro ojos en la práctica?

El principio de cuatro ojos —segregación entre quien investiga, quien decide y quien ejecuta— se demuestra con tres evidencias cruzadas: (1) la matriz RACI del sistema, donde cada rol aparece asignado a una sola etapa del ciclo de vida del caso; (2) el log de cambios del expediente, que muestra al menos dos personas distintas en roles distintos (por ejemplo, el gestor que investiga y el responsable que aprueba el cierre); (3) las actas del comité de evaluación, firmadas por varios miembros. Si la misma persona firma abrir, investigar, decidir y cerrar el caso, el auditor señalará falta de segregación de funciones, independientemente de lo sofisticado que sea el software.

¿Qué metadatos hay que eliminar para que el canal sea verdaderamente anónimo?

Como mínimo, el auditor espera que la herramienta no registre la dirección IP del denunciante de forma persistente, ni cookies persistentes, ni el agente de usuario vinculado a la denuncia. Otros metadatos problemáticos son la geolocalización precisa, el identificador de sesión, los tiempos entre pulsaciones de teclado (keystroke dynamics) y los identificadores del dispositivo. La evidencia que se aporta es un documento de arquitectura de privacidad que explique, para cada metadato, si se recoge, si se transforma (por ejemplo, truncando la IP) o si se descarta, y con qué plazo. En Ashio, una arquitectura que cifra el contenido en el navegador del denunciante —de modo que el servidor solo almacena texto cifrado— es una evidencia especialmente sólida ante el auditor.

¿Cada cuánto tiempo hay que revisar la política de denuncias?

ISO 37002 no fija un plazo único, pero la práctica de los auditores y las directrices de la EBA y la CNMV en España apuntan a una revisión anual como mínimo, o inmediatamente cuando hay un cambio normativo relevante. La evidencia que se pide es el acta de aprobación con fecha, la versión anterior archivada y la comunicación interna de los cambios. Una política sin revisar en más de 24 meses se considera obsoleta y suele ser motivo de observación.

¿Qué se hace con las denuncias infundadas: hay que registrarlas igual?

Sí, todas las denuncias deben registrarse, incluidas las que tras el triaje se consideran infundadas o no constitutivas de infracción. El motivo es triple: primero, para detectar patrones (un área con muchas denuncias "infundadas" puede tener un problema de fondo); segundo, para proteger al denunciante de una falsa represalia; tercero, para demostrar al auditor que el canal no se censura. La evidencia clave es el acta de cierre con la decisión de archivo y la justificación razonada. Borrar las denuncias infundadas sería una deficiencia grave tanto para ISO 37002 como para el RGPD.


Fuentes

es

Auditoría ISO 37002: qué evidencias pide el auditor y cómo tenerlas listas | Ashio