La mayoría de los apartados de ISO 9001:2015 dicen a una organización qué debe lograr y le dejan el cómo. El apartado 9.3 es distinto: dice a la alta dirección que celebre una reunión, enumera lo que tiene que estar sobre la mesa y enumera lo que tiene que salir de ella. Es el apartado contra el que un auditor lee el acta, línea por línea, y el que con más frecuencia resulta insuficiente, porque una reunión de dirección en la que se habló de calidad no es lo mismo que una revisión por la dirección con las trece entradas delante. Este artículo es el apartado como orden del día, el registro del que sale cada entrada, y qué debe mostrar el acta, en nuestra lectura del texto; la redacción es de ISO y no se reproduce.
Para qué es la reunión (9.3.1)
9.3.1 dice que la alta dirección revisa el sistema de gestión de la calidad a intervalos planificados para asegurarse de que sigue siendo conveniente, adecuado y eficaz, y alineado con la dirección estratégica de la organización. Cuatro palabras contra las que comprobar el sistema, y un quinto requisito fácil de pasar por alto: la revisión es de la alta dirección, no del responsable de calidad. El responsable de calidad la prepara; las personas que fijan la dirección estratégica la celebran, porque la alineación con esa dirección es una de las cuatro cosas que se juzgan.
«Intervalos planificados» es la única frecuencia que da la norma. Anual es la práctica común y la que las entidades de certificación esperan ver entre auditorías de seguimiento; para una entidad NIS2 de los sectores del Reglamento de Ejecución (UE) 2024/2690, la política de seguridad tiene que ser revisada de todos modos por los órganos de dirección al menos una vez al año (punto 1.1.2 de su anexo), y los doce registros que ese Reglamento pide al órgano de dirección caben en la misma reunión.
Las trece entradas (9.3.2), como orden del día
9.3.2 enumera lo que se tiene en consideración al planificar y llevar a cabo la revisión. Seis puntos, de los que el tercero tiene siete subpuntos, trece líneas en total. Cada una es un punto del orden del día, y cada una tiene en algún lugar del sistema un registro del que se lee.
| Punto | Entrada | El registro del que sale |
|---|---|---|
| 1 | El estado de las acciones de revisiones por la dirección previas | El acta anterior y su lista de acciones |
| 2 | Los cambios en las cuestiones externas e internas pertinentes al sistema | El análisis del contexto de 4.1 y las partes interesadas de 4.2, actualizados |
| 3 | La satisfacción del cliente y la retroalimentación de las partes interesadas pertinentes | El seguimiento de la percepción del cliente bajo 9.1.2: encuestas, quejas, valoraciones, devoluciones |
| 4 | El grado en que se han logrado los objetivos de la calidad | Los objetivos de 6.2 con sus medidas y resultados |
| 5 | El desempeño de los procesos y la conformidad de los productos y servicios | Indicadores de proceso de 4.4, registros de liberación de 8.6 |
| 6 | Las no conformidades y las acciones correctivas | El registro de no conformidades de 10.2 |
| 7 | Los resultados de seguimiento y medición | Los resultados de 9.1.1 |
| 8 | Los resultados de las auditorías | Los informes de auditoría interna de 9.2 y cualquier auditoría externa |
| 9 | El desempeño de los proveedores externos | Las evaluaciones de proveedores de 8.4 |
| 10 | La adecuación de los recursos | 7.1: personas, infraestructura, ambiente, recursos de medición, conocimientos |
| 11 | La eficacia de las acciones tomadas para abordar los riesgos y oportunidades | Las acciones para riesgos y oportunidades planificadas bajo 6.1 y sus resultados |
| 12 | Las oportunidades de mejora | 10.1, y todo lo anterior |
Los puntos 3 a 9 son los siete subpuntos de la entrada sobre desempeño y eficacia, y la norma pide tendencias en cada uno, no una instantánea: una revisión que dice «satisfacción del cliente: buena» no ha considerado ninguna tendencia. La decimotercera línea es el propio encabezado de la entrada, la información sobre el desempeño y la eficacia del sistema, que los siete forman en conjunto.
Dos de las entradas son las que con más frecuencia faltan en una primera revisión. La satisfacción del cliente (punto 3) requiere que el seguimiento de 9.1.2 se haya establecido de antemano; una empresa que nunca preguntó a sus clientes no tiene nada que aportar. El desempeño de los procesos (punto 5) requiere los indicadores que 4.4.1 pide para cada proceso; una empresa que mapeó sus procesos sin medidas tiene un mapa y ninguna lectura. Ambas se deciden meses antes de la reunión, y por eso el orden del día merece leerse a principios de año y no la semana anterior.
Las tres salidas (9.3.3), y qué debe mostrar el acta
9.3.3 dice que las salidas de la revisión incluyen decisiones y acciones sobre tres cosas: las oportunidades de mejora, cualquier necesidad de cambio en el sistema de gestión de la calidad, y las necesidades de recursos. Después, la frase que convierte la reunión en un registro: la organización conserva información documentada como evidencia de los resultados de las revisiones por la dirección.
Lo que esa evidencia debe mostrar se deduce de las dos listas. El acta nombra la fecha y los asistentes, y que la alta dirección estaba entre ellos. Muestra que cada una de las trece entradas se consideró, con la tendencia, no solo que estaba en el orden del día. Recoge las decisiones bajo los tres encabezados de 9.3.3, y para cada acción un responsable y una fecha, porque el punto 1 de la siguiente revisión es el estado de precisamente estas acciones. Una línea «no se necesitan cambios» frente a una salida es una decisión y está bien; una entrada sin nada enfrente es una carencia que un auditor anotará.
Lo que el acta no necesita es extensión. Una revisión de una empresa pequeña que lee doce registros y toma seis decisiones cabe en dos páginas; los propios registros se conservan donde viven, bajo sus propios apartados, y el acta remite a ellos.
Una sola revisión para ISO 9001 e ISO 27001
El apartado 9.3 forma parte de la Estructura Armonizada, el esqueleto común de las normas ISO de sistemas de gestión, e ISO/IEC 27001:2022 tiene un apartado 9.3 de la misma forma: alta dirección, intervalos planificados, entradas, salidas, evidencia conservada. Las entradas se solapan y difieren. Ambas piden el estado de las acciones previas, los cambios en las cuestiones externas e internas, las no conformidades y acciones correctivas, los resultados de seguimiento y medición, los resultados de las auditorías, el logro de los objetivos y las oportunidades de mejora. ISO 27001 añade los cambios en las necesidades y expectativas de las partes interesadas, los resultados de la evaluación de riesgos y el estado del plan de tratamiento de riesgos, y la retroalimentación de las partes interesadas; ISO 9001 añade la satisfacción del cliente, el desempeño de los procesos y la conformidad del producto, el desempeño de los proveedores externos, la adecuación de los recursos y la eficacia de las acciones para riesgos y oportunidades.
Una empresa certificada en ambas celebra una sola revisión con la unión de las dos listas, y un acta que marca a qué norma sirve cada entrada. Así lo mantiene StandardOS: un registro de revisión por la dirección por periodo, su orden del día extraído de las normas que la organización posee, las entradas enlazadas a los registros de los que se leen y las acciones trasladadas a la siguiente revisión como punto 1. Qué apartados de ISO 9001 cubre el producto por completo, en parte o en absoluto está publicado apartado por apartado; 9.3 está entre los marcados en parte, y el registro dice por qué. Los documentos que lee la revisión y la información documentada que pide el apartado 7.5 son la pieza complementaria.
Fuentes
- ISO 9001:2015, apartados 4.1, 4.2, 4.4.1, 6.1, 6.2, 7.1, 8.4, 8.6, 9.1.1, 9.1.2, 9.2, 9.3.1, 9.3.2, 9.3.3, 10.1 y 10.2, citados por número; el texto es de ISO y no se reproduce.
- ISO/IEC 27001:2022, apartado 9.3, para las entradas que las dos revisiones comparten y las que no.
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, anexo, punto 1.1.2, para la revisión anual de la política por los órganos de dirección.
Esto no es asesoramiento de certificación. Si una revisión es adecuada lo juzga la entidad de certificación en la auditoría; el apartado de arriba es contra lo que lee el acta.