Una auditoría ISPS no comprueba tu Plan de Protección de la Instalación Portuaria sobre el papel. Comprueba si el plan se cumple de verdad, y si puedes demostrarlo. Un documento que describe zonas restringidas, procedimientos de acceso y calendarios de simulacros es solo el punto de partida. Lo que un auditor o verificador quiere ver es una instalación donde el plan escrito y la operación diaria son la misma cosa, respaldada por registros que lo confirman.
Esta guía recorre lo que realmente implica una auditoría y verificación ISPS, quién la realiza, cómo prepararte en las semanas y los días previos, qué documentación tener lista, cómo gestionar el día en sí y cómo cerrar los hallazgos para que no reaparezcan. Está escrita para Oficiales de Protección de la Instalación Portuaria (PFSO) y responsables de protección, y usa el Código internacional para la protección de los buques y de las instalaciones portuarias (ISPS) como marco común, con la implementación nacional mencionada solo como ejemplos.
Qué es de verdad una auditoría y verificación ISPS
El Código ISPS, adoptado en el capítulo XI-2 del Convenio SOLAS, fija los requisitos de protección para buques e instalaciones portuarias. La parte A del Código es obligatoria. La parte B es orientación que muchas administraciones aplican como si fuera obligatoria a través de la legislación nacional. Para una instalación portuaria, las obligaciones esenciales están en la parte A: la Evaluación de la Protección de la Instalación Portuaria (PFSA) en la sección A/15, el Plan de Protección de la Instalación Portuaria (PFSP) en la sección A/16, el PFSO en la sección A/17 y los simulacros y ejercicios en la sección A/18.
Conviene separar dos actividades relacionadas pero distintas.
- Auditoría interna del plan. El propio PFSP debe mantenerse bajo revisión. La sección A/16.3.13 exige procedimientos para auditar las actividades de protección descritas en el plan. Es un ejercicio interno: la instalación se comprueba a sí misma frente a su propio plan y frente al Código, y corrige lo que encuentra.
- Supervisión externa por el Gobierno Contratante o la Autoridad Designada. Cada Gobierno Contratante del SOLAS designa un organismo responsable de la protección de la instalación portuaria, a menudo llamado Autoridad Designada. Ese organismo, o una organización de protección reconocida que actúe en su nombre, aprueba el PFSP y verifica el cumplimiento continuado. Cuando se habla de "una auditoría ISPS" suele referirse a esta verificación externa, pero un buen programa de auditoría interna es lo que hace que la externa sea sencilla.
La terminología varía entre jurisdicciones. Unas administraciones hablan de auditorías, otras de inspecciones, verificaciones o visitas de cumplimiento. En la Unión Europea, las inspecciones de instalaciones portuarias las realizan autoridades nacionales y el marco se refuerza con el Reglamento (CE) n.º 725/2004 y las inspecciones de la Comisión. En Estados Unidos, la Guardia Costera realiza inspecciones de instalaciones bajo la Maritime Transportation Security Act, que implementa el Código ISPS a nivel interno. En el Reino Unido, el departamento competente supervisa el cumplimiento de las instalaciones portuarias y realiza inspecciones. Las etiquetas cambian, pero la pregunta de fondo es la misma en todas partes: ¿opera la instalación tal como dice su plan aprobado, y puede demostrarlo a lo largo del tiempo?
Para ver el panorama completo de cómo encajan estas obligaciones, consulta nuestra guía de cumplimiento del Código ISPS para oficiales de protección de la instalación portuaria.
Antes de la auditoría: construir una base defendible
La preparación para una auditoría no es una tarea que empiezas cuando anuncian la visita. Es el resultado de operar la instalación correctamente todo el año. Aun así, hay comprobaciones concretas que vale la pena hacer de forma deliberada, bastante antes de cualquier verificación programada.
Confirma que la evaluación y el plan están vigentes y aprobados
Empieza por los cimientos. Confirma que la PFSA (A/15) refleja la instalación tal como existe hoy, no como existía en la última gran revisión. Cambios de distribución, nuevos clientes en el recinto, nuevos tipos de carga, equipos nuevos y cambios en la infraestructura adyacente pueden alterar el escenario de amenazas. Si la evaluación está desactualizada, el plan construido sobre ella queda en entredicho por definición.
Después confirma que el PFSP (A/16) es la versión aprobada vigente, que la aprobación sigue válida y que la copia en uso en la instalación coincide con la que tiene la Autoridad Designada. Revisa el historial de revisiones. Cada modificación relevante debe quedar registrada, fechada y, donde lo exija tu administración, enviada para reaprobación. Un auditor que encuentre un cambio no aprobado en uso operativo lo tratará como hallazgo.
Revisa los registros de simulacros y ejercicios del periodo
Los simulacros y ejercicios están entre las áreas más escrutadas de una auditoría ISPS, porque son concretos, están fechados y son fáciles de verificar. La sección A/18 exige que se realicen simulacros y ejercicios de protección.
- Los simulacros prueban elementos individuales del plan y deben realizarse a intervalos regulares. La parte B/18.5 recomienda que se hagan al menos cada tres meses.
- Los ejercicios son más amplios, prueban el plan en su conjunto y pueden implicar a varias partes. La parte B/18.6 recomienda al menos un ejercicio por año natural, con un máximo de 18 meses entre ejercicios.
Saca los registros de todo el periodo auditado y contrástalos con esta cadencia. Para cada entrada, confirma la fecha, el escenario, quién participó, qué se probó y qué se aprendió. Un registro que lista fechas pero sin resultados es prueba débil. Uno que documenta un problema detectado durante un simulacro y la acción correctiva posterior es prueba fuerte, porque demuestra que el sistema de protección se mejora a sí mismo.
Verifica los registros de formación de todo el personal de protección
El PFSO (A/17) y el personal de protección deben tener el conocimiento y la formación necesarios para desempeñar sus funciones. Para la auditoría, esto significa un registro completo y vigente de cada persona con un rol de protección: el PFSO, los suplentes, los vigilantes y el personal con funciones específicas de protección.
Comprueba que la formación está documentada, que cubre los temas relevantes para cada rol y que el reciclaje está al día. Presta atención a la rotación. Las nuevas incorporaciones y los contratistas son una brecha frecuente, porque pueden estar operando en la instalación antes de que sus registros de formación se pongan al día. Para más detalle sobre cómo se define el rol del PFSO y sus requisitos de competencia, consulta el rol y las responsabilidades del PFSO en una instalación portuaria.
Asegúrate de que los registros de control de acceso y de visitas están completos y son recuperables
El control de acceso es donde el plan se encuentra con la puerta. Confirma que existen registros del movimiento de personas y vehículos hacia dentro y hacia fuera de la instalación y de sus zonas restringidas, y que esos registros se pueden recuperar rápido para cualquier fecha del periodo auditado.
La prueba que suele aplicar un auditor es simple: elige una fecha, a veces de hace meses, y pide ver los registros de acceso y de visitas de ese día. Si recuperarlos lleva una hora rebuscando entre carpetas de papel, eso ya es una debilidad, aunque al final los registros aparezcan. Se evalúan a la vez la integridad y la recuperabilidad.
La documentación que el auditor va a esperar
El auditor pedirá pruebas, no garantías verbales. La frase a tener presente es que una acción sin documentar, desde el punto de vista de la protección y el cumplimiento, no ocurrió. Reúne lo siguiente antes de cualquier visita para que nada haya que buscarlo bajo presión.
- La Evaluación de la Protección de la Instalación Portuaria y el Plan de Protección aprobado, ambos con un historial de revisiones claro.
- Informes de simulacros y ejercicios de todo el periodo auditado, incluyendo escenarios, participantes, resultados y acciones de seguimiento.
- Registros de acceso y de visitas de cualquier fecha del periodo, de personas y de vehículos.
- Registros de cambios de nivel de protección: cuándo cambió el nivel de protección marítima, por instrucción de quién, qué medidas adicionales se activaron y cuándo se retomó la operación normal.
- Registros de mantenimiento, prueba y calibración de los equipos de protección: cámaras, iluminación, detección de intrusión, hardware de control de acceso, comunicaciones y sistemas de alarma.
- Registros de formación y cualificación del PFSO y de todo el personal de protección.
- Registros de incidentes y brechas de protección, por menores que sean, y la respuesta a cada uno.
- Correspondencia con la Autoridad Designada y registros de hallazgos de auditorías previas y su cierre.
El paso de preparación más útil es hacer que este conjunto sea recuperable al instante. Un auditor se forma una impresión pronto. Una instalación que produce un registro pedido en segundos transmite una operación controlada. Una que no puede transmite lo contrario, sea cual sea lo que el registro acabe mostrando.
Un calendario previo a la auditoría
Tratar la preparación como una secuencia, y no como un único empujón, la hace manejable. El calendario de abajo es una estructura práctica; ajusta los plazos al tamaño de tu instalación y al aviso que recibas.
Varias semanas antes
- Confirma que la PFSA y el PFSP están vigentes, aprobados y son coherentes con la instalación tal como opera hoy.
- Ejecuta una auditoría interna completa frente al plan según A/16.3.13. Trátala como un ensayo de la visita externa.
- Revisa los registros de simulacros y ejercicios del periodo y, si hay un hueco en la cadencia, programa lo necesario antes de la visita, no después.
- Revisa los registros de formación y cierra cualquier brecha, incluida la de las incorporaciones recientes y los contratistas.
- Revisa el estado de cierre de los hallazgos de la auditoría anterior. Los puntos abiertos de una auditoría pasada están entre lo peor que puede descubrir una actual.
Días antes
- Reúne el conjunto documental completo en un solo sitio, físico o digital, organizado para que cualquier elemento se produzca rápido.
- Recorre tú mismo la instalación, con el plan en la mano, exactamente como lo haría un auditor.
- Informa al personal de protección: deben saber que hay una auditoría, entender que pueden hacerles preguntas y responder con honestidad y desde su propio conocimiento.
- Confirma que los equipos de protección funcionan y que los registros recientes de mantenimiento y prueba están en orden.
- Verifica que la señalización de las zonas restringidas es correcta, visible y coincide con el plan.
El día de la auditoría
- Mantén disponible al PFSO o a un suplente plenamente informado durante toda la jornada.
- Aporta los registros con rapidez cuando los pidan. No improvises ni especules; si algo no está disponible al momento, dilo y recupéralo.
- Acompaña al auditor en el recorrido por la instalación y toma tus propias notas.
- En el cierre, asegúrate de entender cada hallazgo con precisión: qué se observó, con qué disposición se relaciona y qué se espera.
Durante la auditoría: el recorrido y la conversación
Una auditoría ISPS tiene dos partes que importan más que el resto: la revisión documental y el recorrido por la instalación. El recorrido es donde la intención escrita se compara con la realidad física.
Recorre la instalación como lo haría el auditor. Comprueba que la señalización de zonas restringidas, los puntos de acceso, el vallado, la iluminación y la vigilancia coinciden con lo que describe el plan. Observa cómo se hace de verdad el control de acceso en la puerta, no cómo se supone que debe hacerse. Mira cómo se recibe a las visitas, cómo se verifica la identidad, cómo se gestionan los vehículos y cómo se controlan las zonas restringidas en la práctica.
Las brechas entre el plan escrito y la operación sobre el terreno son la categoría de hallazgo más común. Un plan que nombra una zona restringida que la señalización no marca, una posición de cámara que el plan muestra pero el sitio ya no tiene, un procedimiento de acceso que el personal ha simplificado en silencio: esas son las discrepancias que un recorrido saca a la luz. La lección no es escribir un plan más vago. Es mantener el plan y la operación alineados de forma continua, para que el recorrido no encuentre nada que la instalación no supiera ya. Para el elemento de control de acceso en concreto, consulta zonas restringidas y control de acceso bajo el Código ISPS.
La conversación también importa. Los auditores hablan con el personal de protección, no solo con el PFSO. Un vigilante que sabe explicar, con sus propias palabras, qué hace cuando sube el nivel de protección es prueba fuerte de que el plan se entiende y se vive. El personal que solo sabe describir sus funciones leyendo de una tarjeta plastificada es señal de que el plan existe más en papel que en la práctica. El remedio es formación genuina y regular y simulacros realistas, no un repaso previo a la auditoría sobre qué decir.
Después de la auditoría: gestionar y cerrar los hallazgos
La auditoría no termina en la reunión de cierre. Cómo gestiona una instalación sus hallazgos forma parte de cómo será juzgada en la próxima visita.
Trata cada hallazgo como un pequeño proyecto con un ciclo de vida claro.
- Regístralo con precisión. Captura qué se observó, la disposición con la que se relaciona, la fecha y las palabras del auditor. Registros vagos llevan a acciones correctivas vagas.
- Determina la causa raíz. Pregúntate por qué existió la brecha. Un simulacro faltante puede ser un fallo de planificación, una falta de personal o una titularidad poco clara del programa de simulacros. La acción correctiva debe atacar la causa, no solo el síntoma.
- Asigna un responsable y un plazo. Cada hallazgo necesita una persona concreta responsable y una fecha realista. Un hallazgo de todos no es de nadie.
- Implementa la acción correctiva y registra la evidencia. La prueba del cierre es documental: el informe del simulacro realizado, la página actualizada del plan, el nuevo registro de formación, el registro del equipo reparado.
- Verifica y cierra. Confirma que la acción resolvió el hallazgo y ciérralo formalmente con la fecha de cierre y la evidencia adjunta.
- Comprueba que no reaparece. En la siguiente auditoría interna, confirma que los hallazgos cerrados siguen cerrados. Uno que reaparece sugiere que la acción correctiva trató solo el síntoma.
Un registro de hallazgos claro y bien mantenido es en sí mismo una prueba valiosa. Le demuestra a un auditor que la instalación identifica problemas, los asume y los resuelve, que es justo la conducta que el marco ISPS está diseñado para producir.
Hallazgos comunes y cómo evitarlos
Ciertos hallazgos aparecen una y otra vez en las instalaciones portuarias. Conocerlos de antemano te deja comprobarlos antes de que lo haga un auditor.
| Hallazgo común | Cómo evitarlo |
|---|---|
| No se cumple la cadencia de simulacros o ejercicios del periodo | Controla el calendario frente a B/18.5 (simulacros cada tres meses) y B/18.6 (un ejercicio por año natural, máx. 18 meses entre ellos); planifica el año por adelantado. |
| El plan no coincide con la instalación sobre el terreno | Actualiza el PFSP siempre que cambien la distribución, los equipos o los procedimientos; haz recorridos internos con regularidad. |
| Registros de formación incompletos, sobre todo de nuevo personal y contratistas | Haz de la formación en protección un requisito para acceder; regístrala antes de que la persona empiece. |
| Registros de acceso o de visitas difíciles de recuperar para fechas pasadas | Mantén los registros completos e indexados; prueba tú mismo la recuperación eligiendo una fecha pasada al azar. |
| Cambios de nivel de protección mal documentados | Registra cada cambio de nivel con hora, autoridad, medidas activadas y fin de la medida. |
| Registros de mantenimiento y prueba de equipos desactualizados | Programa el mantenimiento y las pruebas; registra cada comprobación para que el historial sea continuo. |
| Hallazgos de la auditoría anterior todavía abiertos | Lleva un registro de hallazgos con responsables y plazos; revísalo antes de cada auditoría. |
| Modificaciones del plan no aprobadas en uso operativo | Pasa todo cambio relevante por el proceso de aprobación antes de ponerlo en marcha. |
Ninguno de estos es difícil de corregir. Persisten porque la preparación se deja hasta que anuncian la visita, momento en el que los registros del periodo ya están escritos. La forma de evitarlos es continua, no estacional.
Una auditoría ISPS rara vez suspende a una instalación porque el plan sea malo. La suspende porque el plan y la operación se separaron y nadie controlaba la brecha.
Cómo cambian los registros digitales la preparación de la auditoría
Durante muchos años, los registros ISPS vivían en carpetas: los simulacros en una, las hojas de visitas en otra, los registros de mantenimiento en una tercera, a menudo en oficinas distintas. Ese modelo todavía pasa auditorías, pero hace la preparación lenta, convierte la recuperación en una carrera y facilita que una brecha pase desapercibida hasta que un auditor la encuentra.
El registro digital cambia el problema de la preparación de varias formas concretas.
- Recuperabilidad. Los registros de acceso, de visitas, los informes de simulacros y los historiales de mantenimiento de cualquier fecha se producen en segundos en lugar de reconstruirse desde el papel. Esto ataca directamente una de las debilidades más comunes en auditoría.
- Continuidad. Cuando los registros se capturan en el momento en que ocurre la actividad, no hay reconstrucciones de fin de periodo ni brechas que aparecen solo cuando alguien va a buscarlas.
- Visibilidad de la cadencia. Un sistema que controla los intervalos de simulacros y ejercicios frente a B/18.5 y B/18.6 le muestra al PFSO de un vistazo si la instalación va al día, mucho antes de que un hueco se convierta en hallazgo.
- Gestión de hallazgos. Un registro digital mantiene cada hallazgo, responsable, plazo y evidencia de cierre en un solo sitio, así que nada de una auditoría previa se olvida en silencio.
- Integridad de la traza de auditoría. Registros digitales con marca de tiempo que no se pueden editar a posteriori son prueba más fuerte que los registros manuscritos, porque responden a la pregunta de fondo del auditor: si el registro se hizo cuando dice que se hizo.
Digitalizar los registros no cambia lo que exige el Código ISPS. Cambia con cuánta fiabilidad y visibilidad una instalación puede demostrar que cumple esos requisitos. El contexto de nivel de protección de muchos de estos registros lo cubre los niveles MARSEC explicados: niveles de protección en una instalación portuaria.
Cómo apoya Stowlog la preparación de la auditoría ISPS
Stowlog está hecho para HSSE, protección y cumplimiento en instalaciones portuarias, y la preparación de auditorías es uno de los problemas que resuelve. En lugar de tratar una auditoría como una carrera periódica, Stowlog ayuda a la instalación a mantener el tipo de evidencia continua y recuperable que hace que una auditoría sea sencilla.
En la práctica, eso significa un único sitio para registrar y recuperar la actividad de control de acceso y de visitas, programar y documentar simulacros y ejercicios frente a las cadencias del Código, registrar cambios de nivel de protección con todo el contexto, mantener al día los historiales de mantenimiento y prueba de los equipos, y gestionar los hallazgos de auditoría hasta su cierre verificado con responsables y plazos. Como los registros se capturan según ocurre la actividad y llevan marca de tiempo, la documentación que pide un auditor ya está reunida, indexada y coherente.
El resultado no es un estándar de cumplimiento distinto. Es el mismo estándar, demostrado con menos esfuerzo y menos riesgo de que una brecha pase desapercibida. Para los PFSO, el valor es directo: más tiempo dedicado a la protección en sí, y mucho menos a reconstruir evidencia la semana antes de una verificación.
Para ver cómo gestiona Stowlog los registros ISPS y la preparación de auditorías en una instalación como la tuya, explora más en nuestros recursos de ISPS y cumplimiento marítimo.
Fuentes y lecturas adicionales
Preguntas frecuentes
¿Cuál es la diferencia entre una auditoría ISPS interna y una verificación externa?
Una auditoría interna es la instalación comprobando sus propias actividades de protección frente a su plan aprobado y al Código, como exige la sección A/16.3.13 del Código ISPS. Una verificación externa la realiza la Autoridad Designada o una organización de protección reconocida que actúa en su nombre, y confirma el cumplimiento continuado. Un buen programa de auditoría interna es lo que hace sencilla la visita externa.
¿Quién realiza una auditoría ISPS en una instalación portuaria?
La supervisión externa es responsabilidad del Gobierno Contratante, normalmente a través de una Autoridad Designada o una organización de protección reconocida que actúa en su nombre. El organismo y su nombre varían por país: la Guardia Costera en Estados Unidos, autoridades nacionales en los estados de la Unión Europea y el departamento competente en el Reino Unido. El PFSO es responsable de las auditorías internas y de preparar la instalación para la visita externa.
¿Con qué frecuencia hay que hacer simulacros y ejercicios bajo el Código ISPS?
La parte B/18.5 recomienda que los simulacros de protección se hagan al menos cada tres meses. La parte B/18.6 recomienda al menos un ejercicio por año natural, con un máximo de 18 meses entre ejercicios. Los auditores revisan de cerca estas cadencias porque los registros son concretos y están fechados.
¿Qué documentos pedirá ver un auditor ISPS?
Espera que pidan la Evaluación de la Protección de la Instalación Portuaria y el Plan de Protección aprobado con su historial de revisiones, los informes de simulacros y ejercicios, los registros de acceso y de visitas de cualquier fecha, los registros de cambios de nivel de protección, los registros de mantenimiento y prueba de equipos y los registros de formación de todo el personal de protección. El auditor quiere evidencia documentada, no garantías verbales. Tenerlo todo reunido y recuperable de antemano es el paso de preparación más útil.
¿Cuál es el hallazgo más común en una auditoría ISPS?
La categoría de hallazgo más común es una brecha entre el plan escrito y la operación sobre el terreno, como una señalización de zona restringida que no coincide con el plan o procedimientos de acceso que el personal ha cambiado de manera informal. Estas brechas salen a la luz durante el recorrido por la instalación. La forma de evitarlas es mantener el plan y la operación alineados de forma continua, no solo antes de una visita.
¿Cómo debe gestionar una instalación portuaria los hallazgos tras la visita?
Registra cada hallazgo con precisión, determina su causa raíz, asigna un responsable concreto y un plazo realista, implementa la acción correctiva y ciérralo con evidencia documental. En la siguiente auditoría interna, confirma que los hallazgos cerrados siguen cerrados. Un registro de hallazgos claro es en sí mismo prueba sólida de un sistema de protección bien gestionado.
¿Con cuánta antelación debe prepararse una instalación para una auditoría ISPS?
La preparación real se construye todo el año, porque las auditorías evalúan registros de todo un periodo que no se pueden crear a posteriori. Como calendario práctico, ejecuta una auditoría interna completa varias semanas antes, reúne el conjunto documental y recorre la instalación los días previos, y ten al PFSO disponible y los registros listos el día en sí. Los hallazgos abiertos de una auditoría previa deben cerrarse mucho antes de cualquier visita nueva.
¿Ayuda el registro digital en la preparación de una auditoría ISPS?
Sí. Los registros digitales hacen que los registros de acceso, los informes de simulacros y los historiales de mantenimiento sean recuperables para cualquier fecha en segundos, capturan la actividad de forma continua para que no haya brechas de fin de periodo y controlan las cadencias de simulacros y ejercicios para que un hueco sea visible antes de convertirse en hallazgo. Digitalizar los registros no cambia lo que exige el Código; cambia con cuánta fiabilidad y visibilidad una instalación puede demostrar que cumple.
¿Garantiza un buen Plan de Protección una auditoría limpia?
No. Una auditoría rara vez suspende a una instalación porque el plan esté mal escrito; la suspende porque el plan y la operación diaria se han separado. Una auditoría limpia depende de que el plan esté vigente y aprobado, de que la operación coincida con él sobre el terreno y de que los registros demuestren esa coherencia durante todo el periodo.



