Integración 9001 · 14001 · 45001

Sistema integrado de gestión

Un sistema integrado de gestión no son tres sistemas conviviendo en la misma carpeta: es una sola estructura que responde a la vez a los requisitos comunes de ISO 9001, ISO 14001 y ISO 45001, y que se puede ampliar a otras normas certificables.

Normas baseISO 9001 · ISO 14001 · ISO 45001
Ampliable aISO/IEC 27001 · ISO 50001
ÁmbitoPyme con más de un sistema de gestión certificable

Integrar no es sumar. Una empresa con ISO 9001, ISO 14001 y ISO 45001 certificadas por separado suele arrastrar tres manuales, tres calendarios de auditoría interna, tres revisiones por la dirección y tres matrices de riesgo que dicen cosas parecidas con palabras distintas. Un sistema integrado de gestión (SIG) junta la parte que las tres normas piden igual (contexto, liderazgo, planificación, apoyo, evaluación del desempeño y mejora) y deja separada la parte específica de cada una: satisfacción del cliente en 9001, aspectos ambientales en 14001, identificación de peligros en 45001.

Esto es posible porque desde hace más de una década las normas de gestión ISO no se redactan cada una a su manera. Comparten un mismo esqueleto, antes llamado Anexo SL o estructura de alto nivel, hoy «estructura armonizada», que introdujo la 12.ª edición (2021) de las Directivas ISO/IEC Parte 1 y que mantienen las ediciones posteriores, con las mismas cláusulas 4 a 10, los mismos términos centrales y buena parte de las definiciones. ISO 9001:2015, ISO 14001:2015 y ISO 45001:2018 comparten ese esqueleto, y también lo hacen ISO/IEC 27001:2022 y ISO 50001:2018: por eso un SIG bien construido no se cierra en tres normas, se puede ampliar.

En la práctica, integrar significa un manual único, una matriz de contexto y partes interesadas, una matriz de riesgos y oportunidades que recoge los tres enfoques, un programa de auditoría interna y una revisión por la dirección donde se tratan a la vez calidad, ambiente y seguridad laboral. La entidad de certificación puede auditar las tres normas en una sola visita, con un ahorro de tiempo real pero acotado por un documento obligatorio del International Accreditation Forum (IAF MD 11), no por la voluntad de ir rápido.

Integrar no diluye ninguna norma. La 45001 sigue exigiendo su jerarquía de controles del apartado 8.1.2, la 14001 su identificación de aspectos ambientales significativos, la 9001 su enfoque al cliente. Lo que cambia es dónde vive cada cosa: la política, la gestión documental, la gestión del cambio y el ciclo de no conformidad y mejora se sostienen una sola vez para las tres, y cada norma aporta su capítulo propio encima de esa base común.

No siempre conviene empezar por aquí. Si la empresa solo persigue una norma, o va a transicionar la que ya tiene a la edición 2026, el punto de partida es esa norma sola; nuestras fichas de transición a ISO 9001:2026 y transición a ISO 14001:2026 cubren ese caso. El SIG tiene sentido cuando la empresa ya tiene, o va a implantar, más de un sistema certificable.

En Summum Calidad diseñamos la arquitectura del sistema integrado, formamos al equipo y coordinamos la auditoría con la entidad de certificación que elijas, acreditada por ENAC. Llevamos desde 2007 acompañando implantaciones ISO en Castilla y León y Canarias, con cerca de 200 certificaciones acompañadas; el certificado lo emite la entidad, nosotros construimos el sistema. Si quieres el detalle paso a paso, en el blog hemos desarrollado qué es un sistema de gestión integrado y cómo se integran 9001, 14001 y 45001, que incluye un plan a 120 días.

La estructura armonizada, cláusula por cláusula

La integración no es un truco comercial: responde a que ISO 9001, ISO 14001 y ISO 45001 comparten desde hace años el mismo esqueleto normativo, la «estructura armonizada» que introdujo la 12.ª edición (2021) de las Directivas ISO/IEC Parte 1 y que mantienen las ediciones posteriores, válida para todas las normas de sistemas de gestión. Las cláusulas 4 a 10 son comunes en su título y en gran parte de su texto; lo que cambia es el contenido técnico que cada norma cuelga de ellas.

CláusulaQué exige la estructura comúnQué aporta cada norma
4. Contexto de la organizaciónDeterminar cuestiones internas y externas y las partes interesadas relevantes9001: expectativas del cliente · 14001: condiciones ambientales · 45001: trabajadores y su participación
5. LiderazgoPolítica única, roles y responsabilidades asignados desde dirección9001: enfoque al cliente · 14001: protección del medio ambiente · 45001: prevenir lesiones y deterioro de la salud
6. PlanificaciónMatriz de riesgos y oportunidades, objetivos medibles, planificación del cambio (6.3)9001: riesgos de conformidad · 14001: aspectos ambientales · 45001: identificación de peligros (6.1.2)
7. ApoyoRecursos, competencia y control documental compartidosFormación específica: auditor interno, gestión ambiental, prevención
8. OperaciónPlanificación y control operacional común, proveedores externos9001: diseño y producción · 14001: emergencias ambientales · 45001: jerarquía de controles (8.1.2)
9. Evaluación del desempeñoUn programa de auditoría interna y una revisión por la dirección para las tres normasIndicadores propios: satisfacción del cliente, desempeño ambiental, tasa de incidentes y accidentes
10. MejoraUn único procedimiento de no conformidad, acción correctiva y mejora continuaCada hallazgo queda trazado a la norma o normas a las que afecta

Este reparto es lo que permite mantener un solo manual sin perder el detalle exigible de cada norma: la parte común vive una vez, la parte técnica de cada norma vive dentro de esa misma estructura.

Qué comparten realmente las tres normas

Compartir cláusula no significa compartir palabra por palabra. Lo que un sistema integrado unifica de verdad son estos elementos:

  • Política integrada: un solo documento con los compromisos de calidad, ambiente y seguridad laboral, en vez de tres declaraciones separadas.
  • Matriz de partes interesadas y contexto: clientes, proveedores, administración, trabajadores y comunidad, con sus expectativas relevantes por norma.
  • Matriz de riesgos y oportunidades: un registro único que distingue el origen de cada riesgo pero se revisa en el mismo ciclo.
  • Gestión del cambio (6.3): un cambio relevante (línea de producción, proveedor, instalación) se evalúa una sola vez desde los tres ángulos.
  • No conformidad y acción correctiva: un procedimiento común, con el hallazgo trazado a la norma afectada.
  • Auditoría interna y revisión por la dirección: un programa y una reunión, no tres.

Lo que no se integra es el contenido técnico específico: peligros de la 45001, aspectos ambientales de la 14001 o control del diseño de la 9001 siguen su propio análisis, dentro de la misma estructura común.

La auditoría integrada: qué permite IAF MD 11

El tiempo de una auditoría integrada no se negocia libremente: lo regula IAF MD 11:2023, documento obligatorio del International Accreditation Forum para las entidades de certificación. El cálculo parte de sumar el tiempo de auditar cada norma por separado (T = A + B + C, apartado 2.1.1) y se ajusta según tres factores: el grado real de integración del sistema, la capacidad del personal para responder sobre más de una norma, y la disponibilidad de auditores competentes en varias a la vez.

El límite es explícito: cuando hay reducción, no puede superar el 20 % del punto de partida (apartado 2.1.2). No es un descuento automático por pedir un SIG; la entidad certificadora confirma el nivel de integración declarado en la auditoría de etapa 1. El documento distingue un «sistema combinado» (normas que conviven con documentación separada) de un «sistema integrado» real (que comparte documentación y responsabilidades): cuanto más real es la integración, mayor el margen de ajuste.

De 9001, 14001 y 45001 a ISO/IEC 27001 o ISO 50001: cómo se amplía

El SIG no tiene por qué quedarse en tres normas. ISO/IEC 27001:2022 (seguridad de la información) e ISO 50001:2018 (gestión energética) comparten la misma estructura armonizada, así que sumarlas reutiliza el manual, la matriz de contexto y el ciclo de revisión por la dirección ya construidos. Se añade la parte propia de cada norma: el análisis de riesgos de activos de información y los controles del Anexo A en ISO 27001, o la revisión energética y los indicadores de desempeño (IDEn) en ISO 50001.

La ampliación no exige rehacer el sistema: se audita como una extensión de alcance dentro del ciclo de certificación existente, con el mismo criterio de IAF MD 11 que la integración inicial. Si tu sistema ya integrado va a transicionar además a la edición 2026 de alguna norma base, conviene planificar los dos cambios juntos: la transición a ISO 9001:2026 y la transición a ISO 14001:2026 tocan justo la parte que un SIG comparte.

El proceso de Sistema integrado de gestión.

El proceso · cuatro tiempos
01

Diagnóstico de solapes y madurez

Mapeamos qué normas tiene o quiere implantar la empresa, dónde se duplica documentación entre sistemas existentes y cuál es el nivel real de integración del que se parte, no solo el declarado.

02

Diseño de la arquitectura común

Construimos el manual integrado, la matriz de contexto y partes interesadas, la matriz de riesgos y oportunidades y la matriz de requisitos legales únicas, dejando aparte los apartados específicos de cada norma.

03

Implantación y formación transversal

Formamos al equipo en un sistema único, no en tres sistemas paralelos. El responsable de calidad, ambiente o seguridad trabaja desde el mismo cuadro de mando y los mismos procedimientos de no conformidad y mejora.

04

Auditoría integrada y certificación

Coordinamos con la entidad de certificación una auditoría de etapa 1 y etapa 2 conjunta para las normas integradas, con el ajuste de tiempo que permite el nivel de integración real, documentado y justificado.

Qué incluye

Qué incluye Sistema integrado de gestión.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Manual del sistema integrado

    Documento único de política, alcance y estructura que sustituye a los manuales independientes de cada norma.

  • Matriz de riesgos y oportunidades consolidada

    Un solo registro con los riesgos de calidad, los aspectos ambientales significativos y los peligros laborales, con su tratamiento y responsable.

  • Matriz de requisitos legales única

    Listado vivo de obligaciones aplicables a las tres normas, con su estado de cumplimiento y el responsable de mantenerlo al día.

  • Programa de auditoría interna integrado

    Calendario y alcance de las auditorías internas que cubre las tres normas, coordinado con nuestro servicio de auditoría interna cuando se contrata aparte.

  • Cuadro de mando de indicadores por norma

    Panel único con los indicadores de calidad, ambientales y de seguridad laboral, revisado en la misma revisión por la dirección.

  • Plan de ampliación a normas adicionales

    Hoja de ruta para sumar ISO/IEC 27001 o ISO 50001 al sistema ya integrado, reutilizando la parte común construida.

Marco normativo

El marco regulatorio

Normas y reglamentos verificados que aplican a este servicio: Estructura armonizada: Directivas ISO/IEC Parte 1 (introducida en la 12.ª edición, 2021, y mantenida en ediciones posteriores), ISO 9001:2015, ISO 14001:2015….

ISO Estructura armonizada: Directivas ISO/IEC… Fija las cláusulas 4 a 10 comunes y los términos centrales de las normas de gestión, incluidas 9001, 14001, 45001, 27001 y 50001. Antes se conocía como «Anexo SL».
ISO ISO 9001:2015 Sistema de gestión de calidad orientado al cliente; aporta al SIG el enfoque al cliente y el control de procesos de diseño y producción.
ISO ISO 14001:2015 Sistema de gestión ambiental; aporta la identificación de aspectos e impactos ambientales significativos y la preparación ante emergencias ambientales.
ISO ISO 45001:2018 Sistema de gestión de la seguridad y salud en el trabajo; aporta la identificación de peligros y la jerarquía de controles del apartado 8.1.2.
IAF IAF MD 11:2023 Cálculo del tiempo de auditoría integrada: punto de partida T = A + B + C y reducción máxima del 20 % si el nivel de integración lo justifica (apartados 2.1.1 y 2.1.2).
ISO ISO/IEC 17021-1:2015 Requisitos para auditar y certificar sistemas de gestión, incluida la confirmación del nivel de integración en la auditoría de etapa 1.

Preguntas frecuentes sobre Sistema integrado de gestión.

¿Qué normas se pueden integrar en un sistema de gestión?

Cualquier norma construida sobre la estructura armonizada de las Directivas ISO/IEC Parte 1: 9001, 14001, 45001, ISO/IEC 27001, ISO 50001, ISO 22301 o ISO 37001, entre otras. Lo habitual en pyme es partir de 9001, 14001 y 45001, y ampliar después según la actividad.

¿Integrar reduce de verdad el tiempo o el coste de la auditoría?

Puede reducir el tiempo de auditoría, pero con un límite: no puede superar el 20 % del tiempo que costaría auditar cada norma por separado (IAF MD 11:2023, apartado 2.1.2), y solo si el nivel de integración del sistema lo justifica. No es un descuento automático; la entidad certificadora confirma ese nivel en la auditoría de etapa 1.

¿Hace falta tener ya la ISO 9001 para empezar un sistema integrado?

No es imprescindible, pero ayuda: si la empresa ya tiene 9001 implantada, buena parte de la estructura documental y del ciclo de mejora continua está construida. También se puede diseñar un SIG desde cero implantando varias normas a la vez, lo que suele ser más eficiente que certificarlas una detrás de otra.

¿Un sistema integrado significa un solo certificado o varios?

Depende de la entidad: algunas emiten un certificado único con las tres normas, otras uno por norma aunque la auditoría sea conjunta. Lo común es la auditoría: una sola visita en vez de tres procesos separados.

¿Qué pasa con la transición 2026 de ISO 9001 y 14001 si tengo un sistema integrado?

Se transiciona igual, y conviene aprovechar la revisión documental de la transición para revisar también la parte compartida del SIG. Consulta nuestras fichas de transición a ISO 9001:2026 y a ISO 14001:2026 antes de planificar el calendario de cambio.

¿Se puede integrar ISO/IEC 27001 o ISO 50001 en el mismo sistema?

Sí. Ambas normas comparten la misma estructura armonizada que ISO 9001, 14001 y 45001, así que se suman reutilizando el manual y el ciclo de mejora ya construidos. Añaden su parte específica: el análisis de riesgos de seguridad de la información en 27001, la revisión energética en 50001.

¿Cuánto tiempo lleva integrar sistemas que ya están certificados por separado?

Depende de cuántas normas y de cuánto se parezcan ya los sistemas. Si están sanos, puede completarse antes de la siguiente auditoría de seguimiento; si arrastran deuda documental, conviene resolver eso primero.

¿La auditoría de certificación la hace un único auditor?

Puede ser uno solo con competencia acreditada en todas las normas del alcance, o un equipo con un jefe de auditoría competente en al menos una y especialistas que cubran el resto (IAF MD 11:2023). Lo que no cambia es que se audite todo lo aplicable de cada norma: la integración solo puede reducir el tiempo, no el alcance.