La mayoría de las empresas que se preparan para certificar ISO 9001 empiezan por el lugar equivocado: redactan procedimientos. Escriben decenas de documentos, los guardan en una carpeta compartida y llegan a la auditoría con un problema que el auditor detecta en menos de veinte minutos. Nadie sabe cuál es la versión vigente, hay tres copias distintas del mismo formato circulando y el responsable del proceso no recuerda quién aprobó la última actualización.
El problema no es la cantidad de documentos. Es la ausencia de un programa de gestión documental: un conjunto de reglas que define cómo nace, se aprueba, se distribuye, se actualiza y se retira cada pieza de información dentro del sistema de gestión.
Este artículo explica qué exige exactamente ISO 9001:2015 en materia documental, qué información es obligatoria, qué controles debe evidenciar la organización y dónde falla la mayoría de implementaciones.
Un programa de gestión documental es el marco que gobierna el ciclo de vida completo de la información de la organización: creación, identificación, revisión, aprobación, distribución, almacenamiento, control de cambios, conservación y disposición final.
Conviene separar dos conceptos que suelen confundirse:
Ambos comparten lógica y se pueden integrar en una sola estructura. En la práctica, una empresa que cumple bien el numeral 7.5 de ISO 9001 ya tiene el 70% del trabajo hecho para un PGD formal. Si quieres profundizar en el enfoque archivístico y operativo, revisa los contenidos sobre sistema de gestión documental del blog.
ISO 9001:2015 eliminó la exigencia del "manual de calidad" y de los seis procedimientos documentados obligatorios de la versión 2008. En su lugar introdujo el término información documentada, que agrupa lo que antes se llamaba documentos y registros. Todo el requisito vive en el numeral 7.5, dividido en tres apartados.
|
Numeral |
Qué exige |
Qué debe poder mostrar la empresa |
Error frecuente |
|
7.5.1 Generalidades |
Incluir la información documentada requerida por la norma y la que la organización determine necesaria para la eficacia del SGC |
Un listado maestro que justifique por qué existe cada documento |
Documentar todo "por si acaso" y generar burocracia que nadie usa |
|
7.5.2 Creación y actualización |
Identificación y descripción (título, fecha, autor, código), formato y medio adecuados, y revisión y aprobación antes de su uso |
Evidencia de quién revisó, quién aprobó y en qué fecha |
Documentos vigentes sin firma o sin fecha de aprobación |
|
7.5.3 Control de la información documentada |
Disponibilidad donde se necesita, protección adecuada, distribución, acceso, almacenamiento, control de cambios, conservación y disposición |
Trazabilidad de versiones y control de accesos por rol |
Versión antigua todavía circulando en puestos de trabajo |
El numeral 7.5.3 añade dos matices que suelen pasar desapercibidos y que un auditor experimentado sí revisa:
La norma usa dos verbos distintos y no es casual.
|
Concepto |
Verbo en la norma |
Equivalencia versión 2008 |
Ejemplos |
Control clave |
|
Información documentada mantenida |
"mantener" |
Documento |
Política de calidad, procedimientos, instructivos, mapa de procesos, caracterizaciones |
Control de versiones y vigencia |
|
Información documentada conservada |
"conservar" |
Registro |
Actas, informes de auditoría, resultados de inspección, quejas, evaluaciones de proveedor |
Protección contra alteración y tiempo de retención |
Un documento se actualiza y reemplaza. Un registro se congela: refleja un hecho ocurrido en una fecha y no debe modificarse.
Aunque la norma flexibilizó la documentación, hay piezas que sí son exigidas de forma explícita. Esta es la base mínima que revisará cualquier auditor.
Debe mantenerse (documentos):
|
Requisito |
Numeral |
|
Alcance del sistema de gestión de calidad |
4.3 |
|
Política de calidad |
5.2 |
|
Objetivos de calidad |
6.2 |
|
Información necesaria para la operación de los procesos |
4.4.2 |
Debe conservarse (registros):
|
Requisito |
Numeral |
|
Evidencia de aptitud de los recursos de seguimiento y medición |
7.1.5.1 |
|
Evidencia de competencia del personal |
7.2 |
|
Revisión de requisitos de productos y servicios |
8.2.3 |
|
Entradas, controles, salidas y cambios de diseño y desarrollo |
8.3 |
|
Evaluación, selección y seguimiento de proveedores externos |
8.4.1 |
|
Trazabilidad de salidas cuando sea un requisito |
8.5.2 |
|
Cambios en producción o prestación del servicio |
8.5.6 |
|
Liberación de productos y servicios |
8.6 |
|
Salidas no conformes y acciones tomadas |
8.7.2 |
|
Resultados de seguimiento y medición |
9.1.1 |
|
Programa e informes de auditoría interna |
9.2.2 |
|
Resultados de la revisión por la dirección |
9.3.3 |
|
No conformidades, acciones correctivas y resultados |
10.2.2 |
Todo lo demás es decisión de la organización. Y ahí está la trampa: la norma no obliga a tener un procedimiento de control de documentos, pero sí obliga a demostrar que la información se controla. En la práctica, documentar ese control es la forma más simple de evidenciarlo.
Buena parte de esa información las entradas de la revisión por la dirección, el desempeño de procesos, los objetivos de calidad se sostiene sobre mediciones. Definir bien el tablero de medición desde el principio evita reconstruirlo a última hora; un software para indicadores conectado a los mismos procesos documentados ahorra ese doble trabajo.
Aunque la pirámide documental ya no es un requisito normativo, sigue siendo la forma más clara de organizar la información y de explicarla en auditoría.
|
Nivel |
Tipo de información |
Responde a |
Quién aprueba |
Frecuencia de cambio |
|
1. Estratégico |
Política, objetivos, alcance, contexto y partes interesadas |
Por qué y hacia dónde |
Alta dirección |
Anual |
|
2. Táctico |
Caracterizaciones de proceso, procedimientos |
Qué se hace y quién lo hace |
Líder de proceso |
1-2 años |
|
3. Operativo |
Instructivos, protocolos, manuales de equipo |
Cómo se hace paso a paso |
Responsable técnico |
Según cambios operativos |
|
4. Evidencia |
Formatos diligenciados, registros, actas |
Qué ocurrió realmente |
No aplica |
Permanente |
El nivel 1 exige claridad sobre el entorno en el que opera la empresa. Si el análisis de contexto de la organización está mal hecho, todo lo que se documente debajo hereda el error.
|
Control |
Qué se revisa en auditoría |
Cómo se evidencia |
|
Identificación |
Cada documento tiene código, título, versión y fecha |
Encabezado o metadatos consistentes |
|
Aprobación |
Nadie usa un documento no aprobado |
Registro de quién aprobó y cuándo |
|
Distribución |
La versión vigente está donde se necesita |
Confirmación de lectura o acuse por rol |
|
Control de cambios |
Se sabe qué cambió, por qué y desde cuándo |
Historial de versiones con descripción del cambio |
|
Obsolescencia |
Las versiones antiguas no se usan por error |
Retiro automático o marcado de obsoleto |
|
Retención y disposición |
Los registros se conservan el tiempo definido y se eliminan de forma controlada |
Tabla de retención documental aplicada |
Los cuatro primeros tienen una causa común: la carpeta compartida no fue diseñada para controlar información documentada.
|
Criterio |
Carpeta compartida o nube genérica |
Software de gestión documental |
|
Control de versiones |
Manual, depende de la disciplina del usuario |
Automático, con historial completo |
|
Aprobación |
Por correo, sin trazabilidad estructurada |
Flujo de aprobación con firma y fecha |
|
Obsolescencia |
El archivo antiguo sigue accesible |
Retiro automático al publicar nueva versión |
|
Confirmación de lectura |
No existe |
Registro por usuario y fecha |
|
Permisos |
Por carpeta, difíciles de granular |
Por rol, cargo, sede o proceso |
|
Preparación de auditoría |
Días de recopilación manual |
Consulta directa por requisito |
|
Costo real |
Bajo en licencia, alto en horas de retrabajo |
Licencia mensual, bajo costo operativo |
El punto de quiebre suele llegar cuando la empresa supera los 150-200 documentos vigentes o las tres sedes. A partir de ahí, el control manual deja de escalar y aparece el retrabajo. Un software de gestión documental especializado en normas ISO resuelve el ciclo completo versiones, permisos, aprobaciones y confirmación de lectura sin depender de la memoria de nadie.
Cuando además se necesita que la aprobación siga una ruta con varios responsables y tiempos definidos, el control documental se apoya en un software para workflow que automatiza la secuencia y deja registro de cada paso.
Antes de tu próxima auditoría, verifica:
¿ISO 9001:2015 exige manual de calidad?
No. Dejó de ser obligatorio. Muchas organizaciones lo conservan como documento de presentación o porque un cliente lo solicita, pero la norma no lo requiere.
¿Cuántos procedimientos necesito para certificar?
Los que tu operación requiera. La versión 2015 eliminó los seis procedimientos obligatorios. Un auditor evaluará si la información documentada es suficiente para asegurar la eficacia de los procesos, no cuántos archivos hay.
¿Puedo llevar la información documentada en Excel?
Puedes, pero debes demostrar control de versiones, aprobación, acceso restringido y protección contra modificación. Cumplir eso en hojas de cálculo exige una disciplina que pocas organizaciones sostienen más de un año.
¿Cuánto tiempo debo conservar los registros?
La norma no fija plazos: los define la organización según requisitos legales, contractuales y del cliente. Esa decisión debe quedar documentada en una tabla de retención.
¿La información documentada externa también se controla?
Sí. Normas técnicas, especificaciones de cliente y documentación de proveedor deben identificarse y controlarse en la medida necesaria, según el numeral 7.5.3.2.