Preparación de una auditoría interna en 2026: la norma ISO 9001 ha cambiado, y lo que se va a comprobar es tu rastro de pruebas documentales

La norma ISO 14001 se revisó en abril de 2026 y la ISO 9001 en septiembre, por lo que ya hay dos procesos de transición en marcha. Lo que evalúan los auditores no ha cambiado: no se trata de tus procedimientos, sino de tu capacidad para demostrar que se han seguido.
Equipo TimeTonic
23 de septiembre de 2026
Compártelo 🚀

Esta temporada de auditorías es diferente. La norma ISO 14001 se revisó en abril de 2026 y la ISO 9001 en septiembre, por lo que ya hay dos plazos de transición en marcha, y la ISO 45001 les seguirá en 2027. Mientras tanto, lo que comprueban los auditores no ha cambiado en absoluto: no se trata de si se dispone de procedimientos, sino de si se puede aportar pruebas de que se han seguido.

¿Qué ha cambiado con la norma ISO 9001:2026?

La sexta edición de la norma ISO 9001 se publicó en septiembre de 2026, sustituyendo a la versión de 2015. Las organizaciones certificadas disponen de un periodo de transición de 36 meses, que finaliza en septiembre de 2029. Mientras tanto, tu certificado de 2015 sigue siendo válido, por lo que no hay ninguna urgencia, pero hay un plazo que vencerá en un año en el que también estarás ocupado con otras cosas.

Se trata de una revisión, no de un rediseño. El enfoque basado en procesos, el ciclo PDCA y el pensamiento basado en el riesgo siguen constituyendo la columna vertebral. Los cambios publicados por los organismos de certificación, que resumen la nueva edición, se agrupan en torno a cinco temas:

  • La estructura armonizada, actualizada. La norma ISO 9001 se ajusta a la versión actual del marco común que comparten las normas de sistemas de gestión, incluidos los términos y definiciones armonizados de la cláusula 3. La edición de 2015 ya compartía esa estructura, por lo que no se trata de una novedad. Lo que sí aporta es una mayor armonización con las ediciones de las normas ISO 14001 e ISO 45001, según las cuales se realizarán las próximas auditorías.
  • Cambio climático. Se espera que las organizaciones evalúen si el cambio climático es relevante para su contexto, de acuerdo con la modificación ya aplicada en todas las normas ISO sobre sistemas de gestión.
  • Cultura de la calidad y conducta ética. Se espera que los responsables promuevan ambas, y los requisitos de sensibilización se extienden a ellas. Los comentaristas señalan las cláusulas 5.1.1 y 7.3 como los apartados en los que se recoge este aspecto.
  • Riesgos y oportunidades, por separado. El texto de 2015 los trataba conjuntamente y, como consecuencia, las oportunidades solían recibir una atención insuficiente. La nueva edición los separa, en las cláusulas 6.1.2 y 6.1.3.
  • Anexos. El anexo A se ha revisado y ampliado con explicaciones más detalladas, y el anexo B deja de existir como anexo independiente, ya que sus referencias pertinentes se han incorporado al anexo A.

Hay algo que la revisión no hace, a pesar de las numerosas especulaciones: no introduce requisitos en materia de inteligencia artificial. Si un consultor te dice que la norma ISO 9001:2026 te obliga a gestionar tu IA, pídele que te señale la cláusula correspondiente. Las obligaciones de gestión que sí existen en relación con la IA en el ámbito laboral provienen de la Ley de IA, que tratamos por separado en el artículo «IA en QHSE».

Lectura práctica

La cultura, la ética y las oportunidades son los tres aspectos que un auditor no puede comprobar a partir de un manual de procedimientos. Se comprueban a través de los registros: las sesiones de sensibilización que se han celebrado, las oportunidades que se han identificado y sobre las que se ha actuado, y las decisiones que se pueden rastrear hasta la política establecida. Es decir, la revisión pone de relieve el valor de tu rastro de pruebas, más que el de tu documentación.

Situación actual de las normas ISO 14001 e ISO 45001

Si gestionas un sistema integrado, lo que debes tener claro es que no estás a la espera de un único plazo. Ya te encuentras en medio de dos.

La norma ISO 14001 se publicó en su cuarta edición en abril de 2026, cinco meses antes que la norma ISO 9001, y la norma ISO 14001:2015 ha quedado derogada. Desde entonces, está en marcha su propio periodo de transición de tres años. Si dispone de ambos certificados, debe gestionar dos plazos que se solapan en lugar de uno solo, y estos se establecen por certificado y por ciclo de auditoría, por lo que debe confirmar ambas fechas de finalización con su organismo de certificación en lugar de dar por sentado que coinciden.

La norma ISO 45001 es la que aún se encuentra en fase de elaboración. El borrador de la norma internacional se registró en abril de 2026 y la votación sobre el mismo concluyó en septiembre; se prevé su publicación en 2027 y los organismos de acreditación aún deben confirmar el periodo de transición. Los temas tratados en el borrador son un buen indicador de hacia dónde se dirige la auditoría de salud y seguridad en el trabajo: riesgos psicosociales y salud mental, bienestar de los trabajadores, modalidades de trabajo a distancia e híbridas, riesgos de seguridad relacionados con el clima, responsabilidad a lo largo de la cadena de suministro y un cambio hacia demostrar que la cultura de seguridad es efectiva, más que simplemente documentada.

La conclusión útil es que las tres revisiones apuntan en la misma dirección: se da menos importancia a la existencia de documentos y más a la capacidad de demostrar que algo ocurrió realmente, a quién le ocurrió, cuándo y con qué resultado. El trabajo realizado en este sentido ahora se tiene en cuenta independientemente de la edición según la cual se realice la auditoría.

Las seis cosas que un auditor pide ver

Olvídate de la ansiedad previa a la preparación: una auditoría interna, al igual que la auditoría de certificación para la que sirve de ensayo, evalúa seis aspectos. Si eres capaz de presentar los seis rápidamente, el resto es solo una conversación.

Objeto¿Qué es lo que realmente se evalúa?Dónde suele vivir
El programa de auditoríaQue se base en el riesgo y abarque todo el sistema a lo largo de su ciclo, y no solo los procesos más sencillos. Cláusula 9.2.Un documento de planificación que, con demasiada frecuencia, no es más que una hoja de cálculo que se vuelve a elaborar cada año
Criterios y alcance de cada auditoríaQue cada auditoría indicara cuáles eran los criterios de referencia con respecto a los cuales se realizaba la comprobación, y que el auditor fuera independiente del área auditada.Planes de auditoría y registros de asignación
Conclusiones respaldadas por pruebas objetivasNo es una opinión, sino un hecho comprobable: un documento, un registro, una fotografía, una observación con fecha y lugar.Informes de auditoría y sus anexos
Medidas correctivas con análisis de causasQue se buscara la causa en lugar del síntoma, y que la eficacia se verificara posteriormente. Cláusula 10.2.El plan de acción y la prueba de que se han completado todas las acciones
Datos de entrada y de salida de la revisión de la gestiónQue se presentaron los datos necesarios y que se tomaron decisiones con los responsables y los plazos correspondientes. Cláusula 9.3.Actas y el paquete de indicadores clave de rendimiento (KPI) que las respalda
Control de la información documentadaVersión, aprobación, disponibilidad, protección frente a modificaciones no deseadas, conservación. Cláusula 7.5.Tu carpeta de documentos, o una unidad compartida con la esperanza de que nadie la mire

Dónde suelen desmoronarse las pruebas

La acción que se cerró sin pruebas. El estado indica «cerrada». La fecha aparece ahí. Lo que falta es la prueba de su eficacia: la comprobación de seguimiento, la nueva auditoría, la medición que demuestre que el problema no ha vuelto a surgir. Un cierre sin verificación es una de las observaciones que los auditores plantean con mayor frecuencia, y casi siempre se trata de un problema de diseño del sistema más que de negligencia. Si la herramienta nunca solicitó pruebas, nadie las aportó.

La versión que no se puede determinar con certeza. En marzo se llevó a cabo una inspección utilizando una lista de comprobación que, desde entonces, se ha modificado en dos ocasiones. ¿Qué versión se utilizó? Si la respuesta implica abrir las propiedades de un archivo y adivinar, tienes un problema de información documentada que los requisitos de la versión 7.5 pretenden precisamente evitar.

El registro elaborado a posteriori. Todo el mundo sabe que, la semana antes de una auditoría, se «arreglan» los registros. El riesgo no radica en el «arreglo» en sí, sino en que, a menudo, un auditor puede darse cuenta: tres meses de inspecciones creadas todas en la misma tarde, marcas de fecha y hora agrupadas, firmas idénticas. Registrar los datos en el momento mismo de la observación, sobre el terreno, elimina de inmediato tanto la tentación como la sospecha.

Un programa de preparación de seis semanas

Esto está redactado para una auditoría interna, pero es la misma secuencia que garantiza que una auditoría de certificación transcurra sin incidentes.

  1. Primera semana: lista de tareas pendientes de la última vez

    Resuelve todas las acciones pendientes de la auditoría anterior. Todo aquello que no pueda cerrarse con pruebas en un plazo de seis semanas deberá tener un nuevo plazo y un responsable designado a partir de hoy, y no un estado «optimista».

  2. Segunda semana: prueba seis acciones al azar

    Elige seis medidas correctoras ya cerradas de los últimos doce meses e intenta reconstruir cada una de ellas de principio a fin. Las que más tiempo te lleven te indicarán exactamente en qué puntos la auditoría te supondrá un problema.

  3. Tercera semana: fija las versiones de tus documentos

    Listas de comprobación, procedimientos, formularios. Una versión vigente de cada uno, aprobada, fechada e identificable a partir de cualquier registro en el que se haya utilizado.

  4. Cuarta semana: reconstruir el paquete de KPI a partir del código fuente

    Vuelve a calcular tus indicadores a partir de los registros subyacentes, en lugar de basarte en las diapositivas del último trimestre. Cuando ambos datos no coincidan, habrás descubierto algo más útil que una simple cifra.

  5. Quinta semana: llevar a cabo correctamente la revisión de la gestión

    Todos los datos necesarios y las decisiones deben plasmarse en forma de medidas concretas, con sus responsables y fechas. Una revisión de la que no se deriven medidas da la impresión de que no se ha tomado en serio.

  6. Sexta semana: haz una prueba de ensayo de un proceso

    Encarga a una persona independiente que audite un único proceso como si fuera el organismo de certificación. Un ensayo real vale más que cuatro semanas dedicadas a pulir la documentación.

Qué implica la revisión para tu programa de auditoría

Tres ajustes concretos que hay que realizar durante la transición, ninguno de los cuales tiene por qué esperar hasta 2029.

En primer lugar, incluye el estado de transición en tu programa de auditoría como partida independiente. En cada ciclo se debe comprobar qué elementos se han adaptado a la nueva edición y cuáles no, de modo que las deficiencias se detecten mensualmente y no se descubran hasta el tercer año.

En segundo lugar, empieza a recabar pruebas sobre los temas que son nuevos. La cultura, la ética y las oportunidades no pueden demostrarse de forma retroactiva. Una sesión de sensibilización celebrada en 2027 genera un registro en 2027. Si empiezas al final de la transición, tendrás procedimientos que describan una cultura, pero nada que la demuestre.

En tercer lugar, si tu organización está integrada, realiza la correspondencia una sola vez. La Estructura Armonizada es lo que hace que un programa de auditoría único que abarque la calidad, la seguridad y el medio ambiente sea realista, en lugar de teórico. Dado que tanto la norma ISO 14001 como la ISO 9001 se han revisado y sus procesos de transición se están llevando a cabo en paralelo, asignar tu documentación a las cláusulas comunes significa ahora que la edición de la norma ISO 45001, prevista para 2027, se convertirá en una actualización en lugar de en un tercer proyecto.

Y si la respuesta sincera a la pregunta «¿dónde están las pruebas?» es una unidad compartida y cuatro hojas de cálculo, eso es lo que hay que solucionar antes de la próxima auditoría, no después. Ya explicamos el motivo en el artículo «Gestión de QHSE con hojas de cálculo».

Haz que la recopilación de pruebas sea lo más fácil

Programa de auditoría, resultados, medidas correctivas y documentos controlados en una única base de datos, con trazabilidad de cada cambio. Descríbenos tu proceso y crearemos una prueba de concepto con tus datos en pocos días.

Descubre TimeTonic QHSE

Preguntas frecuentes

El periodo de transición es de 36 meses a partir de su publicación en septiembre de 2026, por lo que la fecha límite es septiembre de 2029. Los certificados de 2015 ya existentes seguirán siendo válidos hasta entonces. Si también cuenta con la certificación ISO 14001, tenga en cuenta que su propio proceso de transición comenzó antes, en abril de 2026. En la práctica, su organismo de certificación querrá que la transición se lleve a cabo durante una auditoría de vigilancia o de recertificación programada, por lo que la fecha que le interesa es la de su propio calendario de auditorías, más que el plazo límite de 2029. Confírmelo con ellos con antelación.

No. La revisión aborda el liderazgo, la cultura de la calidad y la ética, el cambio climático y la distinción entre riesgos y oportunidades. No introduce requisitos específicos sobre la IA. Las obligaciones relativas al uso de la IA en el ámbito laboral se derivan, en cambio, de la Ley de la UE sobre la IA, en la que los sistemas utilizados para supervisar o evaluar a los trabajadores se consideran de alto riesgo, y dichas obligaciones entrarán en vigor a partir de diciembre de 2027.

Cualquier elemento verificable y que permita remontarse a un momento concreto: un registro, una versión de un documento, una medición, una fotografía fechada, una observación con indicación de lugar y hora. La prueba consiste en determinar si un segundo auditor podría llegar a la misma conclusión a partir del mismo material. La afirmación de que, en general, se sigue un proceso no constituye una prueba, ni tampoco lo es un procedimiento que describa lo que debería suceder.

No, y, de todos modos, esperar no es realmente una opción: tanto la norma ISO 14001 como la ISO 9001 se revisaron en 2026, por lo que ya hay dos procesos de transición en marcha. Las tres revisiones van en la misma dirección, hacia la eficacia demostrada en lugar de hacia la documentación, y todas se basan en la Estructura Armonizada. El trabajo que se realice ahora en materia de trazabilidad, cierre de acciones y pruebas será válido independientemente de la edición según la cual se realice la auditoría.


Fuentes y lecturas recomendadas

  • ISO 9001:2026, Sistemas de gestión de la calidad. Requisitos. Sexta edición, publicada en septiembre de 2026.
  • ISO 14001:2026, Sistemas de gestión medioambiental, cuarta edición, publicada en abril de 2026, que sustituye a la norma ISO 14001:2015.
  • Orientaciones de DNV y TÜV SÜD sobre la transición de los organismos de certificación durante el periodo de transición de 36 meses.
  • Revisión de la norma ISO 45001: borrador de la norma internacional registrado en abril de 2026 por el ISO/TC 283; la votación concluyó en septiembre de 2026 y se prevé su publicación en 2027.
  • ISO 19011:2018, Directrices para la auditoría de sistemas de gestión.
Cree fácilmente sus aplicaciones empresariales con NoCode
Empezar ahora

¿Sediento de más?

Estas otras entradas del blog pueden interesarle
Imagen de portada del blog sobre cómo gestionar QHSE en hojas de cálculo
7 de octubre de 2026
por 
Equipo TimeTonic
Conocimientos
Gestionar el QHSE con hojas de cálculo: los cuatro fallos y qué hay que solucionar primero
Una hoja de cálculo es la forma adecuada de poner en marcha un sistema de QHSE. El problema es que nadie se da cuenta del momento en que deja de ser suficiente, ya que el deterioro es lento y silencioso.
Seguir leyendo
Imagen de portada del blog sobre la IA en QHSE y la soberanía de los datos
30 de septiembre de 2026
por 
Equipo TimeTonic
Conocimientos
La IA en QHSE: en qué destaca realmente y adónde van tus datos
Hay tres tareas que la IA realiza bien en el ámbito de QHSE, dos que realiza mal y una pregunta que lo decide todo: ¿adónde va a parar tu informe de incidente una vez que el modelo lo ha leído?
Seguir leyendo
Imagen de portada de TmeTonic vs Airtable
24 de abril de 2026
por 
Equipo TimeTonic
Conocimientos
TimeTonic vs Airtable: ¿qué no-code deberías elegir para tu organización?
Desde la inteligencia artificial y la soberanía de los datos hasta la movilidad sobre el terreno y los precios: todo lo que necesitas saber antes de decidirte.
Seguir leyendo