Herramientas · Normas ISO

Selector de norma ISO para tu empresa

Cuéntale a la herramienta qué quieres conseguir —ganar licitaciones, reducir incidentes, exportar, aguantar lo que te piden los clientes grandes o mover la sostenibilidad— y responde ocho preguntas más sobre tu situación real. Te devuelve un orden de prioridad entre ISO 9001, ISO 14001, ISO 27001, ISO 45001, ISO 22301 e ISO 50001, con la ley concreta que hay detrás de cada punto y con las combinaciones que se implantan juntas sin duplicar trabajo.

Marco normativoLey 9/2017 (LCSP), RD 56/2016, Ley 31/1995 (LPRL), RD 311/2022 (ENS), RGPD y Directiva (UE) 2022/2555
Para quiénEmpresa que ya sabe qué quiere conseguir pero no por qué norma empezar
Qué no haceNo certifica, no lee el pliego de tu licitación ni sustituye el análisis de un consultor

En una frase: ninguna de estas seis normas es obligatoria por sí misma en España, así que la pregunta correcta no es «cuál toca» sino «qué quiero conseguir y qué ley tengo debajo». Lo obligatorio son la LPRL, el RGPD o el RD 56/2016; la norma ISO es la forma ordenada de cumplirlos y de poder enseñarlo en una licitación o en una auditoría de cliente.

Esta herramienta es orientativa y no constituye asesoramiento profesional. Antes de decidir por dónde empezar, contrasta tu caso con Summum Calidad y con el pliego o el cuestionario de cliente que tengas encima de la mesa. Si lo que quieres es montar varias normas a la vez, el análisis largo está en el blog: Sistema de gestión integrado ISO 9001, 14001 y 45001.

Averigua por qué norma empezar

Ninguna respuesta se guarda ni se envía a ningún servidor: el cálculo se hace en tu navegador.

Se usa solo para comprobar el umbral de gran empresa del art. 2.1 del RD 56/2016 (250 personas).

¿Tu empresa o grupo supera a la vez los 50 millones de euros de volumen de negocio y los 43 millones de balance general?

Es el otro umbral de gran empresa del art. 2.1 del RD 56/2016. Si no llegas a los dos a la vez, responde «No».

¿Te presentas a licitaciones o prestas servicios a entidades del sector público?
¿Tratas información sensible o te llegan requisitos de seguridad de clientes, reguladores o cuestionarios de proveedor?

Datos personales a escala, información confidencial de clientes, propiedad industrial, sistemas críticos.

¿Tu actividad tiene riesgo de accidente relevante (producción, obra, almacén, maquinaria, conducción, trabajo en altura)?
¿Generas residuos, vertidos o emisiones relevantes, o te piden datos ambientales tus clientes o la Administración?
¿Una parada prolongada (incendio, ciberataque, caída de un proveedor clave) te haría incumplir contratos o perder clientes?

Cómo decide el selector.

Metodología · cuatro reglas
01

Parte de tu objetivo, no del catálogo

El objetivo que eliges reparte la primera tanda de puntos. Ganar licitaciones empuja ISO 9001 e ISO 14001, porque son las dos familias que los arts. 93 y 94 de la Ley 9/2017 admiten como acreditación en los contratos sujetos a regulación armonizada. Reducir incidentes empuja ISO 45001, que es la que ordena lo que la LPRL ya te exige. Sostenibilidad reparte entre ISO 14001 e ISO 50001.

02

Cruza tu situación con la obligación legal que hay debajo

Cada respuesta de sí o no suma puntos a la norma que trabaja ese frente, y el resultado te dice qué norma legal está detrás: LPRL y RD 39/1997 para el riesgo laboral, RGPD y Directiva NIS2 para la seguridad de la información, RD 311/2022 si vendes al sector público, RD 56/2016 si tu empresa alcanza el umbral de gran empresa. La norma ISO nunca sustituye a la ley: la estructura y la hace auditable.

03

Ordena, y dice en voz alta cuándo hay empate

Los pesos son un criterio propio de Summum Calidad basado en proyectos reales, no una regla legal: ninguna norma dice «tu empresa debe empezar por ISO 9001». Por eso el resultado enseña la puntuación de las seis, no solo la ganadora, y cuando dos quedan empatadas en cabeza te lo marca en vez de fingir que hay una respuesta única.

04

Te dice con cuál se integra y cuánto se comparte

ISO publica sus normas de sistemas de gestión con la Estructura Armonizada y el Anexo SL: la misma estructura de capítulos con independencia del ámbito, y partes de texto idéntico entre normas. En la práctica, la política, el análisis de contexto, la gestión de riesgos, el control documental, la auditoría interna y la revisión por la dirección se montan una sola vez. La segunda norma siempre cuesta menos que la primera.

Fuentes consultadas

Lo que esta herramienta no calcula y no se inventa: no hay ninguna norma que fije qué certificación debe implantar una empresa primero, así que los pesos del selector son un criterio propio de Summum Calidad y se enseñan a la vista, con la puntuación de las seis normas. Tampoco puede saber qué pide el pliego concreto de tu licitación —los arts. 93 y 94 de la LCSP se refieren a los contratos sujetos a regulación armonizada, y fuera de ellos manda lo que diga cada pliego—, ni si tu entidad entra en el ámbito de NIS2, que en España se aplica a través de la norma de transposición. Cuando el resultado depende de alguno de esos extremos, el selector lo dice en el desglose en lugar de rellenar el hueco.

Si lo que buscas es montar dos o tres normas a la vez, el desarrollo completo está en el blog: Sistema de gestión integrado ISO 9001, 14001 y 45001.

Preguntas frecuentes sobre el Selector de norma ISO.

¿Alguna de estas seis normas ISO es obligatoria por ley en España?

No. Ninguna de las seis (9001, 14001, 27001, 45001, 22301 y 50001) se impone por sí misma con carácter general. Lo obligatorio son las leyes que hay debajo: la Ley 31/1995 de Prevención de Riesgos Laborales obliga a evaluar los riesgos y planificar la prevención desde el primer trabajador (arts. 14.2, 15.1.b y 16.2.a), el RGPD obliga a aplicar medidas técnicas y organizativas apropiadas a la seguridad del tratamiento (art. 32.1) y el RD 56/2016 obliga a las grandes empresas a someterse a una auditoría energética cada cuatro años (art. 3.1). Las normas ISO son una forma ordenada de cumplir esas obligaciones y de poder demostrarlo; el propio RD 56/2016 admite el sistema de gestión certificado como alternativa a la auditoría suelta (art. 3.2.b).

¿Certificar ISO 9001 o ISO 14001 me da ventaja en una licitación pública?

Depende del contrato, y conviene leer el pliego antes que cualquier folleto. Los arts. 93 y 94 de la Ley 9/2017 de Contratos del Sector Público establecen que, en los contratos sujetos a regulación armonizada, cuando el órgano de contratación exija certificados de garantía de la calidad debe referirse a sistemas de aseguramiento basados en la serie de normas de la materia, y cuando exija certificados de gestión medioambiental debe referirse a EMAS o a otras normas de gestión ambiental basadas en las normas europeas o internacionales pertinentes. En los dos casos el órgano de contratación tiene que reconocer certificados equivalentes de otros Estados miembros y aceptar otras pruebas de medidas equivalentes. Fuera de los contratos armonizados manda el pliego concreto, que esta herramienta no puede adivinar.

¿ISO 27001 me sirve para cumplir el ENS o el RGPD?

Ayuda, pero no sustituye a ninguno de los dos. Si prestas servicios o provees soluciones a una entidad del sector público, el Esquema Nacional de Seguridad te alcanza por vía contractual y los pliegos incluirán los requisitos para asegurar la conformidad con el ENS, como la presentación de Declaraciones o Certificaciones de Conformidad (art. 2.3 del RD 311/2022): es un marco propio, distinto de ISO 27001. En protección de datos, el art. 32.3 del RGPD reconoce como elemento de prueba la adhesión a un código de conducta del art. 40 o a un mecanismo de certificación aprobado conforme al art. 42, que no es la certificación ISO 27001. Lo que sí encaja es el fondo: el art. 32.1 exige garantizar confidencialidad, integridad, disponibilidad y resiliencia y verificar de forma regular la eficacia de las medidas, y eso es exactamente lo que estructura un sistema de gestión de seguridad de la información.

¿Por qué la herramienta empareja ISO 27001 con ISO 22301?

Porque la Directiva (UE) 2022/2555 (NIS2) pide las dos cosas en el mismo artículo: su art. 21.2 exige a las entidades esenciales e importantes tanto la gestión de incidentes (letra b) como la continuidad de las actividades, incluidas la gestión de copias de seguridad, la recuperación en caso de catástrofe y la gestión de crisis (letra c). Es una directiva, de modo que te alcanza a través de la norma española que la transponga y solo si tu entidad entra en su ámbito; pero marca la dirección de lo que ya piden los clientes grandes y los sectores regulados.

¿Qué gano con ISO 50001 si ya tengo que hacer la auditoría energética?

Que la auditoría deja de ser un trámite cada cuatro años. El art. 3.1 del RD 56/2016 obliga a las grandes empresas a auditarse cada cuatro años cubriendo al menos el 85 por ciento del consumo total de energía final de sus instalaciones en territorio nacional, y el art. 3.2 da dos vías para justificarlo: hacer la auditoría suelta (letra a) o aplicar un sistema de gestión energética o ambiental certificado por un organismo independiente, siempre que incluya una auditoría energética conforme a esas mismas directrices (letra b). La segunda vía deja además un sistema que mide y reduce consumo durante todo el ciclo, no solo el año de la auditoría.

Ya tengo ISO 9001 certificada. ¿Me sirve esta herramienta?

Sí. Indícalo en la última pregunta y la herramienta saca ISO 9001 del ranking para recomendarte la siguiente norma. Además te dice cuánto trabajo se comparte: ISO publica sus normas de sistemas de gestión con la Estructura Armonizada y el Anexo SL, es decir, la misma estructura de capítulos con independencia del ámbito de aplicación y partes de texto idéntico entre normas. La política, el análisis del contexto, la gestión de riesgos, el control documental, la auditoría interna y la revisión por la dirección se montan una sola vez y sirven para todas.