Una política de la calidad es el documento más corto de un sistema de gestión de la calidad y el que la mayoría de las empresas hacen mal de la misma manera: un párrafo de buenas intenciones que serviría para cualquier empresa de cualquier sector. ISO 9001:2015 no pide intenciones. El apartado 5.2 pide cuatro contenidos concretos y tres cosas concretas que deben ocurrir con el documento, y un auditor comprueba los siete. Este artículo es esos siete, qué significa cada uno para una página de texto, y un ejemplo de una página; el apartado está parafraseado en nuestra lectura y la redacción de ISO no se reproduce.
Quién la escribe, y por qué importa (5.1 y 5.2.1)
La política es de la alta dirección. El apartado 5.1.1 enumera lo que hace la alta dirección para demostrar liderazgo, y entre los puntos está asegurarse de que la política de la calidad y los objetivos de la calidad se establecen y son compatibles con el contexto y la dirección estratégica de la organización. El apartado 5.2.1 dice después que la alta dirección establece, implementa y mantiene la política. Un responsable de calidad puede redactarla; las personas que fijan la dirección de la empresa la firman, porque lo primero que la política tiene que hacer es encajar con esa dirección. Una política que el director general nunca ha leído incumple 5.2.1 antes de su primera frase.
Los cuatro contenidos (5.2.1)
5.2.1 exige que la política haga cuatro cosas.
| 5.2.1 | La política debe | Qué significa para el texto |
|---|---|---|
| (a) | Ser apropiada al propósito y contexto de la organización y apoyar su dirección estratégica | Nombra qué hace la empresa y para quién, y qué significa la calidad para ello, con palabras que no servirían para otra empresa. El análisis del contexto de 4.1 y 4.2 es donde están escritos «propósito y contexto»; la política lee de ahí. |
| (b) | Proporcionar un marco para el establecimiento de los objetivos de la calidad | Dice en qué se medirá a la empresa, para que los objetivos de 6.2 puedan derivarse de ella: entrega a tiempo, tasas de defectos, tiempos de respuesta, satisfacción del cliente, lo que la empresa haya elegido. Los objetivos en sí se fijan en otro lugar y son medibles; la política les da sus epígrafes. |
| (c) | Incluir un compromiso de cumplir los requisitos aplicables | Una frase que se compromete a cumplir los requisitos del cliente y los requisitos legales y reglamentarios que se aplican a lo que la empresa vende. «Aplicables» es la determinación de la empresa bajo 4.2 y 8.2.2; la política se compromete a ello. |
| (d) | Incluir un compromiso de mejora continua del sistema de gestión de la calidad | Una frase que se compromete a mejorar el sistema, lo que el apartado 10.3 convierte después en un deber. |
Una política puede contener más. No puede contener menos, y los dos compromisos de (c) y (d) tienen que estar en sustancia, no implícitos.
Las tres cosas que deben ocurrir con ella (5.2.2)
5.2.2 exige que la política esté, en primer lugar, disponible y se mantenga como información documentada: es un documento controlado bajo 7.5, con un identificador, una versión, una aprobación y una revisión, uno de los cinco documentos que la norma exige mantener. En segundo lugar, comunicada, entendida y aplicada dentro de la organización: tres verbos, y un auditor comprueba el del medio preguntando a las personas de a pie qué significa la política para su trabajo, no si pueden recitarla. En tercer lugar, disponible para las partes interesadas pertinentes, según corresponda: en el sitio web, en una respuesta a una licitación, a petición, como decida la empresa.
La segunda de las tres es donde falla una política de buenas intenciones. «Entendida y aplicada» exige que la política diga algo que una persona pueda aplicar: un compromiso de responder a toda queja de un cliente en dos días laborables se puede aplicar; un compromiso con la excelencia, no.
Lo que anotan los auditores
A partir del apartado, los hallazgos son predecibles. Una política sin relación con los objetivos (los objetivos de 6.2 existen, pero nada en la política los enmarca). Una política sin uno de los dos compromisos, normalmente el de los requisitos aplicables. Una política escrita una vez y nunca revisada, de modo que describe una empresa que desde entonces ha cambiado de productos, de mercados o de propietarios, y ya no encaja con el contexto de 4.1. Una política que la dirección no sabe explicar. Y una política que nadie fuera de la dirección ha visto, que incumple «comunicada» según la evidencia.
La revisión es el remedio para la tercera: la revisión por la dirección del apartado 9.3 considera los cambios en las cuestiones externas e internas pertinentes al sistema, y una política releída cada año contra esa entrada sigue siendo apropiada al contexto.
Una sola política para ISO 9001 e ISO 27001
El apartado 5.2 pertenece a la Estructura Armonizada, e ISO/IEC 27001:2022 tiene un apartado 5.2 de la misma forma: apropiada al propósito, un marco para los objetivos, un compromiso con los requisitos aplicables, un compromiso de mejora continua, documentada, comunicada, disponible. Una empresa certificada en ambas puede tener una política integrada o dos; una integrada se audita contra los dos apartados, de modo que los compromisos de calidad y los compromisos de seguridad de la información tienen que estar presentes cada uno, y los objetivos de cada norma necesitan su marco. StandardOS redacta la política de la calidad como su propio documento controlado, en el paquete de políticas de ISO 9001, junto a la política de seguridad de la información de ISO 27001, cada una con los cuatro contenidos y cada una versionada y aprobada como pide 7.5; qué apartados de ISO 9001 cubre el producto está publicado apartado por apartado.
Un ejemplo de una página
Nuestro ejemplo, para una empresa de software ficticia, en nuestras propias palabras. Es un modelo de la estructura, no un texto para copiar: las frases que hacen que encaje con 5.2.1(a) son las que tendrían que cambiar para otra empresa.
Política de la calidad, Example Software GmbH, Berlín. Versión 3, aprobada por los administradores el 1 de marzo de 2026.
Example Software desarrolla y opera software de contabilidad para pequeñas empresas de la Unión Europea. La calidad, para nosotros, significa que el software hace lo que dice su documentación, que una versión no rompe lo que hacía la anterior, y que un cliente que notifica un problema sabe en dos días laborables qué va a pasar y cuándo.
Nos comprometemos a cumplir los requisitos que acordamos con nuestros clientes, los requisitos de las leyes y reglamentos que se aplican al software de contabilidad en los mercados en los que vendemos, y los requisitos de este sistema de gestión. Nos comprometemos a mejorar continuamente el sistema de gestión, a partir de lo que nos dicen nuestras auditorías, la retroalimentación de nuestros clientes y nuestras no conformidades.
Nuestros objetivos de la calidad se fijan cada año dentro de este marco y son medibles: la proporción de versiones retiradas tras su publicación, el tiempo hasta la primera respuesta y hasta la resolución de las notificaciones de clientes, y la satisfacción del cliente tal como la medimos. Los objetivos, sus metas y sus resultados se revisan en la revisión por la dirección.
Esta política está disponible para todos los que trabajan con nosotros y se explica a los nuevos compañeros en su primera semana. Está disponible para clientes y otras partes interesadas en nuestro sitio web. Se revisa en la revisión por la dirección y siempre que cambia lo que vendemos o dónde lo vendemos.
Firmado por Example Software GmbH, los administradores.
Fuentes
- ISO 9001:2015, apartados 4.1, 4.2, 5.1.1, 5.2.1, 5.2.2, 6.2, 7.5, 8.2.2, 9.3 y 10.3, citados por número; el texto es de ISO y no se reproduce.
- ISO/IEC 27001:2022, apartado 5.2, para la forma que comparten las dos políticas.
La página gratuita redacta la política a partir de diez respuestas, con las palabras de la empresa. Esto no es asesoramiento de certificación. Si una política cumple el apartado lo juzga la entidad de certificación en la auditoría; los siete requisitos de arriba son contra lo que lee la página.