Mejores prácticas

Varias normas ISO a la vez: así se construye un SIG

Dos o tres normas a la vez suena a triple trabajo. Como las normas comparten la misma estructura básica, no lo es. El plano de construcción de un sistema integrado de gestión, paso a paso.

Thomas Werner
Thomas Werner
CCO Eucerta AG + CEO Eucerta Deutschland GmbH
6 min de lectura
Varias normas ISO a la vez: así se construye un SIG

En las primeras conversaciones oigo esta frase con regularidad: «ISO 9001 quizá la saquemos adelante. ¿Pero encima la 27001? No con nuestro equipo». La preocupación es comprensible y, aun así, parte de un cálculo equivocado. Dos normas no significan el doble de trabajo. Con una planificación limpia significan aproximadamente un tercio más que una sola norma.

El motivo está en la propia construcción de las normas. Este artículo describe cómo aprovecharlo en la práctica: qué partes se construyen una sola vez, en qué orden proceder, cómo transcurre la auditoría y por qué fracasan los proyectos integrados cuando fracasan. Aquí se trata del cómo. Por qué un sistema integrado sigue siendo rentable después del certificado es un tema aparte.

«Quien implanta dos normas por separado escribe la mitad dos veces y se la hace auditar dos veces. La ganancia de contenido de esa duplicación es cero». – Thomas Werner, CCO de Eucerta AG y auditor jefe

La estructura básica común es todo el truco

ISO estableció hace años que todas las normas de sistemas de gestión se redacten según el mismo patrón. Ese patrón se llama hoy Harmonized Structure; antes se conocía como Annex SL. Determina la secuencia de capítulos, gran parte del texto central y los términos comunes.

Consecuencia: ISO 9001, ISO 14001, ISO 27001 e ISO 42001 tienen la misma estructura. Contexto de la organización, liderazgo, planificación, apoyo, operación, evaluación del desempeño, mejora — en ese orden, en cada una de estas normas, con un texto de requisitos en gran medida idéntico. Una panorámica de la Harmonized Structure lo muestra en detalle.

Esto no es formalismo, sino su palanca. Un sistema de gestión que cumple una vez correctamente los capítulos 4 a 10 los cumple para todas las normas implicadas. Lo que queda es el núcleo técnico de cada norma — y ese es bastante más pequeño que todo lo que lo rodea.

Lo que construye exactamente una vez

Las partes que solo necesita una vez son precisamente las más laboriosas. Desde la práctica auditora, son estas:

  • El análisis del contexto: qué cuestiones internas y externas influyen en su empresa.
  • La consideración de las partes interesadas: quién espera algo de usted y qué exactamente.
  • La metodología para riesgos y oportunidades: criterios de evaluación, responsabilidades, ciclo de revisión.
  • El control de la información documentada: cómo se crean, aprueban, versionan y archivan los documentos.
  • El programa de auditorías internas: un plan anual que cubra todas las normas.
  • La revisión por la dirección: una cita con la dirección, una base de decisión.
  • El tratamiento de las no conformidades y las acciones correctivas: un procedimiento, una lista.

Lo específico de cada norma es el núcleo técnico. ISO 9001 exige procesos, satisfacción del cliente y cultura de calidad. ISO 27001 requiere un tratamiento de riesgos junto con la declaración de aplicabilidad de los controles del Anexo A. ISO 14001 necesita la consideración de los aspectos ambientales y los requisitos legales y otros requisitos. ISO 42001 necesita el inventario de los sistemas de IA y la evaluación de impacto. Estos módulos se acoplan al cimiento común — no lo sustituyen.

El orden que funciona en la práctica

No existe una norma de inicio correcta con carácter general, sino solo la que encaja con su motivo. Mi recomendación tras muchos proyectos:

  1. Aclare el motivo. ¿Un cliente exige un certificado o presiona una aseguradora? Empiece por la norma que disuelva esa presión.
  2. Defina el alcance para todas las normas al mismo tiempo. Un alcance ampliado más tarde genera retrabajo en cada documento.
  3. Construya los capítulos comunes por completo antes de entrar en los módulos técnicos. Quien empieza por el Anexo A tiene que reordenarlo todo después.
  4. Complete los módulos técnicos norma por norma. Aquí trabajan las áreas técnicas correspondientes, ya no la dirección sola.
  5. Realice una auditoría interna sobre todo el sistema, no tres pequeñas.
  6. Celebre una revisión por la dirección que cubra todas las normas.

Un detalle que salva proyectos: designe a una persona responsable del sistema, aunque no lo elabore todo ella misma. Donde tres departamentos gestionan tres normas «en paralelo» vuelven a surgir tres sistemas — solo que esta vez en una misma carpeta.

Qué cambia en la auditoría

Una auditoría sobre varias normas es una auditoría integrada y sigue reglas propias. El marco para ello está en el documento MD 11 de la organización paraguas de acreditación Global ACI (hasta finales de 2025 IAF) del International Accreditation Forum, que regula la aplicación de ISO/IEC 17021 para este tipo de auditorías.

Dos puntos de ahí son prácticamente relevantes para usted. Primero: el tiempo de auditoría no se suma sin más. Se calcula a partir del tiempo de auditoría individual más largo, más una proporción por cada norma adicional. Segundo: la reducción admisible es limitada y no puede superar el 20 por ciento del tiempo total de auditoría. Quien le prometa reducir a la mitad los días de auditoría promete algo que las reglas no permiten.

Aun así, el ahorro es real: una reunión de apertura, una reunión de cierre, un informe de auditoría, una cita en su calendario en lugar de varias semanas de auditoría al año. En nuestro caso, la auditoría se realiza en formato digital, y cada certificado emitido es verificable por su número en el registro público. Los certificados tienen una validez de tres años desde la fecha de la auditoría; entretanto, supervisamos a través de la plataforma.

Por qué fracasan los proyectos integrados

Veo tres errores una y otra vez. El primero es abarcar demasiado: cuatro normas de golpe en una empresa en la que nunca se ha realizado una auditoría interna. Dos son entonces el mejor comienzo, y la tercera llega con la siguiente auditoría de seguimiento.

El segundo error es una montaña de documentos como fin en sí misma. Un sistema integrado debe reunir documentos, no multiplicarlos. Si tras la unificación existen más archivos que antes, algo ha salido mal.

El tercero es la recaída tras el certificado. Un sistema que nadie mantiene se desmorona antes de la auditoría de seguimiento — con varias normas, más rápido, porque deben generarse más evidencias de forma continua. Por eso trabajamos con personas que se ocupan: socios independientes como auditores internos que mantienen vivo el sistema entre auditorías. Quién hay en su región lo muestra nuestra red de partners.

Sobre el cálculo: la primera norma cuesta con nosotros 179 euros al mes, cada norma adicional 149 euros, con una duración de 36 meses y precio fijo hasta 30 empleados. Cómo se compone esto según su selección de normas lo muestra la página Sistema integrado de gestión.

Conclusión

Varias normas a la vez no son un asunto de grandes grupos. Para las pequeñas y medianas empresas son incluso el camino más económico, porque el cimiento caro se construye una sola vez. La condición es disciplina en el orden: primero el alcance, después los capítulos comunes, después los módulos técnicos, después una auditoría sobre todo.

Quien, en cambio, va parcheando norma por norma a posteriori paga la integración más tarde — y más cara, porque entonces se reconstruye en lugar de construir.

Su siguiente paso: calcule su combinación de normas en la calculadora de costes o compruebe mediante la certificación exprés hasta qué punto está ya su sistema.

Para seguir leyendo:

#Sistema integrado de gestión#ISO 9001#ISO 27001#SIG
Compartir:

Sobre el autor

Thomas Werner
Thomas Werner
CCO Eucerta AG + CEO Eucerta Deutschland GmbH

Dirige el organismo de certificación en Alemania y es responsable de la cualificación de todos los auditores.