Qué norma ISO necesita mi empresa: selector de norma ISO
Cuéntale a la herramienta qué quieres conseguir —ganar licitaciones, reducir incidentes, exportar, aguantar lo que te piden los clientes grandes o mover la sostenibilidad— y responde ocho preguntas más sobre tu situación real. Te devuelve un orden de prioridad entre ISO 9001, ISO 14001, ISO 27001, ISO 45001, ISO 22301 e ISO 50001, con la ley concreta que hay detrás de cada punto y con las combinaciones que se implantan juntas sin duplicar trabajo.
- Marco normativo
- Ley 9/2017 (LCSP), RD 56/2016, Ley 31/1995 (LPRL), RD 311/2022 (ENS), RGPD y Directiva (UE) 2022/2555
- Para quién
- Empresa que ya sabe qué quiere conseguir pero no por qué norma empezar
- Qué no hace
- No certifica, no lee el pliego de tu licitación ni sustituye el análisis de un consultor
Qué norma ISO necesita mi empresa y cómo se decide
Este selector responde a la pregunta «qué norma ISO necesita mi empresa» a partir de lo que quieres conseguir y de ocho preguntas sobre tu situación. Devuelve un orden de prioridad entre ISO 9001, 14001, 27001, 45001, 22301 y 50001, con la ley que hay detrás de cada punto. Ninguna de las seis es obligatoria por sí misma en España.
Cuando sepas por cuál empezar, puedes ver cómo acompañamos la implantación de ISO 45001.
En una frase: ninguna de estas seis normas es obligatoria por sí misma en España, así que la pregunta correcta no es «cuál toca» sino «qué quiero conseguir y qué ley tengo debajo». Lo obligatorio son la LPRL, el RGPD o el RD 56/2016; la norma ISO es la forma ordenada de cumplirlos y de poder enseñarlo en una licitación o en una auditoría de cliente.
Esta herramienta es orientativa y no constituye asesoramiento profesional. Antes de decidir por dónde empezar, contrasta tu caso con Summum Calidad y con el pliego o el cuestionario de cliente que tengas encima de la mesa. Si lo que quieres es montar varias normas a la vez, el análisis largo está en el blog: Sistema de gestión integrado ISO 9001, 14001 y 45001.
Cómo decide el selector
- 01
Parte de tu objetivo, no del catálogo
El objetivo que eliges reparte la primera tanda de puntos. Ganar licitaciones empuja ISO 9001 e ISO 14001, porque son las dos familias que los arts. 93 y 94 de la Ley 9/2017 admiten como acreditación en los contratos sujetos a regulación armonizada. Reducir incidentes empuja ISO 45001, que es la que ordena lo que la LPRL ya te exige. Sostenibilidad reparte entre ISO 14001 e ISO 50001.
- 02
Cruza tu situación con la obligación legal que hay debajo
Cada respuesta de sí o no suma puntos a la norma que trabaja ese frente, y el resultado te dice qué norma legal está detrás: LPRL y RD 39/1997 para el riesgo laboral, RGPD y Directiva NIS2 para la seguridad de la información, RD 311/2022 si vendes al sector público, RD 56/2016 si tu empresa alcanza el umbral de gran empresa. La norma ISO nunca sustituye a la ley: la estructura y la hace auditable.
- 03
Ordena, y dice en voz alta cuándo hay empate
Los pesos son un criterio propio de Summum Calidad basado en proyectos reales, no una regla legal: ninguna norma dice «tu empresa debe empezar por ISO 9001». Por eso el resultado enseña la puntuación de las seis, no solo la ganadora, y cuando dos quedan empatadas en cabeza te lo marca en vez de fingir que hay una respuesta única.
- 04
Te dice con cuál se integra y cuánto se comparte
ISO publica sus normas de sistemas de gestión con la Estructura Armonizada y el Anexo SL: la misma estructura de capítulos con independencia del ámbito, y partes de texto idéntico entre normas. En la práctica, la política, el análisis de contexto, la gestión de riesgos, el control documental, la auditoría interna y la revisión por la dirección se montan una sola vez. La segunda norma siempre cuesta menos que la primera.
Preguntas frecuentes sobre el selector de norma ISO
¿Alguna de estas seis normas ISO es obligatoria por ley en España?
No. Ninguna de las seis (9001, 14001, 27001, 45001, 22301 y 50001) se impone por sí misma con carácter general. Lo obligatorio son las leyes que hay debajo: la Ley 31/1995 de Prevención de Riesgos Laborales obliga a evaluar los riesgos y planificar la prevención desde el primer trabajador (arts. 14.2, 15.1.b y 16.2.a), el RGPD obliga a aplicar medidas técnicas y organizativas apropiadas a la seguridad del tratamiento (art. 32.1) y el RD 56/2016 obliga a las grandes empresas a someterse a una auditoría energética cada cuatro años (art. 3.1). Las normas ISO son una forma ordenada de cumplir esas obligaciones y de poder demostrarlo; el propio RD 56/2016 admite el sistema de gestión certificado como alternativa a la auditoría suelta (art. 3.2.b).
¿Certificar ISO 9001 o ISO 14001 me da ventaja en una licitación pública?
Depende del contrato, y conviene leer el pliego antes que cualquier folleto. Los arts. 93 y 94 de la Ley 9/2017 de Contratos del Sector Público establecen que, en los contratos sujetos a regulación armonizada, cuando el órgano de contratación exija certificados de garantía de la calidad debe referirse a sistemas de aseguramiento basados en la serie de normas de la materia, y cuando exija certificados de gestión medioambiental debe referirse a EMAS o a otras normas de gestión ambiental basadas en las normas europeas o internacionales pertinentes. En los dos casos el órgano de contratación tiene que reconocer certificados equivalentes de otros Estados miembros y aceptar otras pruebas de medidas equivalentes. Fuera de los contratos armonizados manda el pliego concreto, que esta herramienta no puede adivinar.
¿ISO 27001 me sirve para cumplir el ENS o el RGPD?
Ayuda, pero no sustituye a ninguno de los dos. Si prestas servicios o provees soluciones a una entidad del sector público, el Esquema Nacional de Seguridad te alcanza por vía contractual y los pliegos incluirán los requisitos para asegurar la conformidad con el ENS, como la presentación de Declaraciones o Certificaciones de Conformidad (art. 2.3 del RD 311/2022): es un marco propio, distinto de ISO 27001. En protección de datos, el art. 32.3 del RGPD reconoce como elemento de prueba la adhesión a un código de conducta del art. 40 o a un mecanismo de certificación aprobado conforme al art. 42, que no es la certificación ISO 27001. Lo que sí encaja es el fondo: el art. 32.1 exige garantizar confidencialidad, integridad, disponibilidad y resiliencia y verificar de forma regular la eficacia de las medidas, y eso es exactamente lo que estructura un sistema de gestión de seguridad de la información.
¿Por qué la herramienta empareja ISO 27001 con ISO 22301?
Porque la Directiva (UE) 2022/2555 (NIS2) pide las dos cosas en el mismo artículo: su art. 21.2 exige a las entidades esenciales e importantes tanto la gestión de incidentes (letra b) como la continuidad de las actividades, incluidas la gestión de copias de seguridad, la recuperación en caso de catástrofe y la gestión de crisis (letra c). Es una directiva, de modo que te alcanza a través de la norma española que la transponga y solo si tu entidad entra en su ámbito; pero marca la dirección de lo que ya piden los clientes grandes y los sectores regulados.
¿Qué gano con ISO 50001 si ya tengo que hacer la auditoría energética?
Que la auditoría deja de ser un trámite cada cuatro años. El art. 3.1 del RD 56/2016 obliga a las grandes empresas a auditarse cada cuatro años cubriendo al menos el 85 por ciento del consumo total de energía final de sus instalaciones en territorio nacional, y el art. 3.2 da dos vías para justificarlo: hacer la auditoría suelta (letra a) o aplicar un sistema de gestión energética o ambiental certificado por un organismo independiente, siempre que incluya una auditoría energética conforme a esas mismas directrices (letra b). La segunda vía deja además un sistema que mide y reduce consumo durante todo el ciclo, no solo el año de la auditoría.
Ya tengo ISO 9001 certificada. ¿Me sirve esta herramienta?
Sí. Indícalo en la última pregunta y la herramienta saca ISO 9001 del ranking para recomendarte la siguiente norma. Además te dice cuánto trabajo se comparte: ISO publica sus normas de sistemas de gestión con la Estructura Armonizada y el Anexo SL, es decir, la misma estructura de capítulos con independencia del ámbito de aplicación y partes de texto idéntico entre normas. La política, el análisis del contexto, la gestión de riesgos, el control documental, la auditoría interna y la revisión por la dirección se montan una sola vez y sirven para todas.
¿Qué certificación ISO necesito para mi empresa?
Ninguna de las seis es obligatoria por sí misma en España: lo obligatorio son las leyes que hay debajo (LPRL, RGPD, RD 56/2016). La herramienta parte de tu objetivo (licitaciones, incidentes, exportar, clientes grandes o sostenibilidad), lo cruza con tu situación real y ordena las seis normas por puntuación, avisando cuando dos empatan en cabeza.
Fuentes consultadas
- Ley 9/2017, de Contratos del Sector Público, arts. 93 y 94 (acreditación del cumplimiento de las normas de garantía de la calidad y de gestión medioambiental en contratos sujetos a regulación armonizada; reconocimiento de certificados equivalentes y de otras pruebas de medidas equivalentes) — BOE, texto consolidado (consultado 15-08-2026)
- Real Decreto 56/2016, sobre auditorías energéticas, arts. 2.1 (umbral de gran empresa: 250 personas, o más de 50 millones de euros de volumen de negocio y más de 43 millones de balance) y 3.1-3.2 (auditoría cada cuatro años sobre al menos el 85 % del consumo total de energía final; sistema de gestión energética o ambiental certificado con auditoría energética incluida como vía alternativa) — BOE, texto consolidado (consultado 15-08-2026)
- Ley 31/1995, de Prevención de Riesgos Laborales, arts. 14.2, 15.1.b) y 16 (deber de protección, principio de evaluar los riesgos que no se puedan evitar, plan de prevención y evaluación inicial) — BOE, texto consolidado (consultado 15-08-2026)
- Real Decreto 39/1997, Reglamento de los Servicios de Prevención (desarrollo de la evaluación de riesgos y de la planificación preventiva) — BOE, texto consolidado (consultado 15-08-2026)
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad, art. 2.3 (aplicación a las entidades del sector privado que prestan servicios al sector público y exigencia en los pliegos de Declaraciones o Certificaciones de Conformidad con el ENS, extensible a su cadena de suministro) — BOE, texto consolidado (consultado 15-08-2026)
- Reglamento (UE) 2016/679 (RGPD), arts. 32.1 y 32.3 (medidas técnicas y organizativas apropiadas; confidencialidad, integridad, disponibilidad y resiliencia; verificación regular de la eficacia) y art. 42 (mecanismos de certificación en materia de protección de datos, aprobados conforme a su apartado 5) — EUR-Lex (consultado 15-08-2026)
- Directiva (UE) 2022/2555 (NIS2), art. 21.2, letras b) y c) (gestión de incidentes y continuidad de las actividades, incluidas copias de seguridad, recuperación en caso de catástrofe y gestión de crisis, como medidas mínimas de gestión de riesgos de ciberseguridad) — EUR-Lex (consultado 15-08-2026)
- Reglamento (CE) n.º 1221/2009 (EMAS), citado expresamente por el art. 94 de la Ley 9/2017 como referencia de los sistemas de gestión medioambiental reconocidos — EUR-Lex (consultado 15-08-2026)
- ISO — Management system standards: descripción de la Estructura Armonizada (HS) y del Anexo SL, la razón técnica de que las normas de sistemas de gestión compartan estructura y parte del texto (consultado 15-08-2026)
- ISO 9001:2015 — Quality management systems. Requirements (catálogo ISO, consultado 15-08-2026)
- ISO 14001:2015 — Environmental management systems (catálogo ISO, consultado 15-08-2026)
- ISO/IEC 27001:2022 — Information security management systems (catálogo ISO, consultado 15-08-2026)
- ISO 45001:2018 — Occupational health and safety management systems (catálogo ISO, consultado 15-08-2026)
- ISO 22301:2019 — Business continuity management systems (catálogo ISO, consultado 15-08-2026)
- ISO 50001:2018 — Energy management systems (catálogo ISO, consultado 15-08-2026)
Lo que esta herramienta no calcula y no se inventa: no hay ninguna norma que fije qué certificación debe implantar una empresa primero, así que los pesos del selector son un criterio propio de Summum Calidad y se enseñan a la vista, con la puntuación de las seis normas.
Tampoco puede saber qué pide el pliego concreto de tu licitación —los arts. 93 y 94 de la LCSP se refieren a los contratos sujetos a regulación armonizada, y fuera de ellos manda lo que diga cada pliego—, ni si tu entidad entra en el ámbito de NIS2, que en España se aplica a través de la norma de transposición. Cuando el resultado depende de alguno de esos extremos, el selector lo dice en el desglose en lugar de rellenar el hueco.
Si lo que buscas es montar dos o tres normas a la vez, el desarrollo completo está en el blog: Sistema de gestión integrado ISO 9001, 14001 y 45001.