Diagnóstico del estado real
Revisamos qué se ha mantenido vivo del sistema desde la última auditoría y qué se ha dejado de hacer: objetivos sin revisar, matriz de riesgos desactualizada, no conformidades abiertas, auditorías internas pendientes.
Un sistema de gestión certificado no se sostiene solo entre auditorías: exige tareas que se repiten cada año y alguien que las sostenga. Summum Calidad cubre ese papel como responsable de calidad externo o compartido con vuestro equipo interno, para que el sistema no se convierta en sistema de cajón.
Mantener un sistema de gestión no es archivar el manual el día después de la certificación. Entre una auditoría y la siguiente hay objetivos que revisar, indicadores que actualizar, no conformidades que cerrar y auditorías internas que programar y ejecutar. Cuando nadie sostiene ese calendario, el sistema se convierte en lo que en el sector se llama sistema de cajón: documentos correctos que no reflejan lo que la empresa hace de verdad, y detrás de esa expresión hay un riesgo con nombre en la norma: la suspensión (apartado 9.6.5.2).
El ciclo que impone la certificación es concreto. Según ISO/IEC 17021-1:2015, apartado 9.1.3.2, el primer ciclo de certificación dura tres años desde la decisión de certificar: se planifican auditorías de seguimiento en el primer y segundo año, y una auditoría de recertificación en el tercero, antes de que expire el certificado. Cada auditoría de seguimiento revisa una muestra del sistema, no todo el alcance, así que lo que no se ha tocado en un año puede llegar intacto a la siguiente visita, pero también puede acumular deuda sin que nadie se dé cuenta hasta que es tarde.
El riesgo real tiene nombre y consecuencia documentada. La propia norma que regula a las entidades certificadoras (apartado 9.6.5.2) las obliga a suspender un certificado cuando el cliente no cumple los requisitos de la certificación o no permite realizar las auditorías de seguimiento o recertificación con la frecuencia pactada. Bajo suspensión, la certificación queda temporalmente inválida (9.6.5.3); si el motivo no se resuelve en el plazo habitual de hasta seis meses que señala la norma (apartado 9.6.5.4), la suspensión deriva en retirada o reducción del alcance del certificado. Un sistema mantenido con descuido no suele perder el certificado de golpe: llega a la auditoría de seguimiento con no conformidades acumuladas que, si no se cierran a tiempo, se convierten en ese escenario.
El responsable de calidad externo o compartido cubre exactamente el hueco que deja ese ciclo: sostiene el calendario anual, actualiza la matriz de riesgos y la matriz legal, prepara la revisión por la dirección, hace seguimiento de las acciones correctivas abiertas y coordina, sin sustituir necesariamente, el programa de auditoría interna. Llega a la auditoría de seguimiento con la evidencia lista, en vez de reconstruirla la semana antes.
Este servicio no es lo mismo que la auditoría interna: la auditoría interna es un hito programado que exige la cláusula 9.2 de cada norma, con su propio calendario y su propio informe. El mantenimiento cubre todo lo que pasa alrededor de ese hito, durante los doce meses del año, incluida la coordinación de esas mismas auditorías internas cuando se contratan aparte. Y si el sistema mantenido es un sistema integrado de varias normas, el calendario y el cuadro de mando se sostienen igual, con más piezas que coordinar en la misma revisión por la dirección.
En Summum Calidad acompañamos sistemas de gestión en Castilla y León y Canarias desde 2007; en ese tiempo hemos sumado cerca de 200 certificaciones acompañadas. El responsable de calidad externo no sustituye a la entidad de certificación, que sigue siendo quien decide mantener, suspender o retirar el certificado; nuestro papel es que ese momento nunca la sorprenda con el sistema descuidado.
No hay dos empresas con el mismo calendario de certificación, pero la mayoría de las tareas de mantenimiento se repiten cada año en un orden parecido. Este es el calendario tipo que aplicamos, ajustado después al mes real de la auditoría de seguimiento de cada cliente:
| Mes | Tarea | Responsable típico |
|---|---|---|
| Enero | Revisión de objetivos del año anterior y fijación de los nuevos | Responsable de calidad |
| Febrero | Actualización de la matriz de riesgos y oportunidades | Responsable de calidad + dirección |
| Marzo | Programación anual de auditorías internas | Responsable de calidad |
| Abril | Ejecución de auditorías internas de primavera | Auditor interno (propio o externo) |
| Mayo | Cierre de no conformidades y acciones correctivas abiertas | Responsables de proceso |
| Junio | Actualización de la matriz de requisitos legales | Responsable de calidad |
| Julio | Revisión de indicadores del primer semestre | Dirección |
| Agosto | Seguimiento de acciones correctivas pendientes | Responsable de calidad |
| Septiembre | Preparación de la auditoría de seguimiento o recertificación del año | Responsable de calidad + entidad certificadora |
| Octubre | Auditoría de seguimiento o recertificación, según el año del ciclo | Entidad certificadora |
| Noviembre | Cierre de no conformidades detectadas en la auditoría externa | Responsables de proceso |
| Diciembre | Revisión anual por la dirección | Dirección + responsable de calidad |
El mes de la auditoría de seguimiento cambia según cuándo se certificó la empresa: lo que no cambia es que las doce tareas tengan que pasar por el calendario, se audite en octubre o en cualquier otro mes.
No hay un modelo mejor en abstracto: depende del tamaño de la empresa, de cuántas normas mantiene y de si ya tuvo algún aviso de la entidad certificadora.
| Modelo | Ventajas | Riesgos | Cuándo conviene |
|---|---|---|---|
| Interno (persona en plantilla) | Conoce el negocio a fondo, disponibilidad inmediata para el día a día | Suele quedar absorbido por la operativa; complica la independencia si además hace las auditorías internas de su propio sistema | Empresas con volumen suficiente para una dedicación real, no solo nominal |
| Externo (Summum u otro proveedor) | Independencia formal ante el certificador, experiencia en varias normas y sectores | Exige una transferencia de información constante con la empresa; menor presencia física diaria | Pymes sin volumen para una persona a tiempo completo, o que ya tuvieron un aviso por falta de seguimiento |
| Compartido (interno + apoyo externo) | Combina el conocimiento interno con el respaldo técnico y de calendario de un especialista | Exige repartir responsabilidades con claridad; si no se define bien, el compromiso se diluye entre las dos partes | Empresas en transición hacia un sistema propio, o que gestionan varias normas a la vez |
El modelo compartido es el que con más frecuencia acaba en empresas de tamaño medio: una persona interna sostiene el día a día y Summum Calidad aporta el calendario, la experiencia normativa y la preparación de la auditoría externa.
«Sistema de cajón» no es una expresión coloquial vacía: describe un riesgo documentado en la propia norma que regula a las entidades certificadoras. ISO/IEC 17021-1:2015 obliga a suspender la certificación cuando el cliente no cumple los requisitos, o no permite las auditorías de seguimiento o recertificación con la frecuencia acordada (apartado 9.6.5.2). Bajo suspensión, la certificación queda temporalmente inválida: la empresa no puede usarla frente a clientes ni en licitaciones mientras dure (apartado 9.6.5.3).
La suspensión no es indefinida: en la mayoría de los casos no debería superar los seis meses (apartado 9.6.5.4, nota). Si el motivo no se resuelve en ese plazo, deriva en retirada del certificado o en reducción del alcance (apartado 9.6.5.5). Casi nunca se llega ahí de golpe: el camino habitual empieza con no conformidades menores repetidas por falta de seguimiento, sigue con una mayor cuando el patrón se confirma, y solo si esa mayor no se cierra a tiempo se llega a la suspensión.
El reloj del ciclo empieza a contar el día de la decisión de certificar, no el de la auditoría de etapa 2 (ISO/IEC 17021-1:2015, apartado 9.1.3.2). Desde ahí, la entidad planifica auditorías de seguimiento al menos una vez por año natural, salvo en los años de recertificación (apartado 9.1.3.3): visitas presenciales que no necesariamente cubren todo el sistema (apartado 9.6.2.2).
La auditoría de recertificación, en el tercer año, tiene una intensidad comparable a la inicial de etapa 2: confirma que el sistema sigue siendo eficaz, revisa el historial de seguimientos anteriores y, si hay una no conformidad mayor, exige corregirla antes de que expire el certificado para renovarlo sin interrupción (apartado 9.6.3). Mantener el sistema vivo los tres años, no solo antes de cada visita, es lo que hace de esa auditoría un trámite y no una sorpresa.
Revisamos qué se ha mantenido vivo del sistema desde la última auditoría y qué se ha dejado de hacer: objetivos sin revisar, matriz de riesgos desactualizada, no conformidades abiertas, auditorías internas pendientes.
Fijamos el calendario de doce meses con las tareas de cada norma certificada, coordinado con el ciclo real de seguimiento y recertificación de tu entidad de certificación, no con un calendario genérico.
Actualizamos objetivos, indicadores, matriz legal y matriz de riesgos según el calendario acordado, y coordinamos el programa de auditoría interna cuando el cliente lo contrata como servicio aparte.
Preparamos la evidencia antes de la auditoría de seguimiento o de recertificación, coordinamos la visita con el auditor y gestionamos el cierre de las no conformidades que puedan surgir dentro del plazo que fije la entidad certificadora.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Calendario anual de mantenimiento
Doce meses de tareas, hitos y responsables asignados, adaptado al ciclo de certificación real de cada norma.
Actualización de la matriz de riesgos y del contexto
Revisada al menos una vez al año o cuando cambia algo relevante en la organización: nueva línea, nuevo proveedor crítico, nueva instalación.
Seguimiento de objetivos e indicadores
Cuadro de mando vivo, revisado periódicamente, no un documento firmado una sola vez al año para la auditoría.
Coordinación de la revisión por la dirección
Convocatoria, entradas documentadas (resultados de auditorías, no conformidades, cambios de contexto) y salidas registradas conforme al apartado 9.3.
Enlace con el programa de auditoría interna
Coordinación del calendario y del alcance con nuestro servicio de auditoría interna cuando el cliente lo contrata como servicio independiente.
Preparación de la auditoría de seguimiento o recertificación
Evidencia organizada y disponible antes de que llegue el auditor externo, con las no conformidades previas ya cerradas o con plan de cierre documentado.
Normas y reglamentos verificados que aplican a este servicio: ISO/IEC 17021-1:2015, apartado 9.1.3.2, ISO/IEC 17021-1:2015, apartados 9.6.2 y 9.6.3, ISO/IEC 17021-1:2015, apartado 9.6.5….
El mantenimiento se apoya en la auditoría interna para cumplir la cláusula 9.2 y, si el sistema mantenido cubre varias normas a la vez, se coordina con la integración; cuando la empresa necesita además un responsable de cumplimiento normativo más amplio, ese papel lo cubre Summum Consultoría.
Las auditorías internas que exige la cláusula 9.2 de cada norma se pueden contratar como servicio independiente, coordinado con el calendario de mantenimiento.
Ver servicio → calidadUn sistema integrado de varias normas necesita el mismo mantenimiento continuo, con el calendario y el cuadro de mando unificados para todas las normas a la vez.
Ver servicio → consultoríaCuando la empresa necesita externalizar también el cumplimiento normativo general, más allá del sistema de gestión ISO, Summum Consultoría cubre ese papel con el mismo modelo de dedicación externa o compartida.
Ver servicio →La auditoría interna es un hito programado: una visita con alcance y calendario propios que exige la cláusula 9.2 de cada norma. El mantenimiento cubre lo que ocurre alrededor de ese hito el resto del año: objetivos, indicadores, matriz de riesgos y revisión por la dirección. Se pueden contratar juntos o por separado.
Con carácter general, una vez al año en el primer y segundo año del ciclo de tres años, y una auditoría de recertificación en el tercero, antes de que expire el certificado (ISO/IEC 17021-1:2015, apartado 9.1.3.2). Cada entidad puede matizar el calendario según el riesgo del sector o el resultado de auditorías previas.
Es una causa frecuente de no conformidad. La norma obliga a suspender la certificación cuando el cliente no cumple los requisitos exigidos (ISO/IEC 17021-1:2015, apartado 9.6.5.2), y no tener el programa de auditoría interna al día es uno de ellos. Si se corrige antes de la visita no suele llegar a ese extremo; el problema aparece con varios ciclos sin auditoría.
No. Es responsabilidad de la alta dirección de la empresa, no delegable en un proveedor externo. El responsable de calidad externo prepara las entradas (resultados de auditorías, indicadores, no conformidades), convoca la reunión y documenta las salidas y decisiones de la dirección.
La norma no fija un plazo único, pero señala que en la mayoría de los casos la suspensión no debería superar los seis meses (ISO/IEC 17021-1:2015, apartado 9.6.5.4, nota). Si el motivo no se resuelve en ese plazo, la certificación se retira o se reduce de alcance.
Sí, y suele necesitarse más cuanto más normas cubre el sistema: hay más indicadores y más partes de la revisión por la dirección que coordinar en la misma reunión. El calendario y el cuadro de mando se construyen una vez para todo el sistema, con más piezas dentro.
Es una decisión operativa de la empresa: la nueva entidad revisará el historial de auditorías previas y decidirá cómo continúa el ciclo. Mantener el sistema al día con calendario, indicadores y no conformidades cerradas facilita ese traspaso, sea cual sea la entidad elegida.
El mantenimiento ISO 27001 revisa cada año la matriz de riesgos de activos de información, los controles del Anexo A afectados por cambios técnicos y el registro de incidentes de seguridad. El mantenimiento ISO 9001 se centra en objetivos de calidad, no conformidades de producto o servicio y satisfacción del cliente. En los dos casos el calendario, la auditoría interna y la revisión por la dirección son el mismo proceso; lo que cambia es el contenido técnico propio de cada norma.