ISO 9001
La norma de calidad, y la única sin declaración de aplicabilidad.
ISO 9001 no tiene anexo A ni declaración de aplicabilidad; un cliente o una licitación la hacen obligatoria, y la primera cifra que conviene conocer es lo que supone la auditoría para una empresa de su tamaño.
Para 25 personas, la auditoría de certificación son 3 días de auditor según la tabla QMS 1 de IAF MD 5, frente a 7 para ISO 27001 con la misma plantilla: de 3600 € a 5400 € para la auditoría inicial y de 6000 € a 9000 € para el ciclo de tres años, a las tarifas diarias de los organismos acreditados en Europa, solo honorarios de auditoría.
Leer el cálculo, a partir de IAF MD 5TED, el portal de contratación de la UE, registró 17.076 anuncios que nombran ISO 9001 en los últimos 365 días frente a 3405 que nombran ISO 27001, 5 veces más, leído el 12 de septiembre de 2026. Dónde, por país, y con qué frecuencia un comprador pide ambas
Lo que cubrimos, cláusula por cláusula
21
cubiertas
11
parcialmente cubiertas
4
no cubiertos
De 36 capítulos. Los 4 de los que no guardamos registros:
- 7.1.4The environment in which processes are operated
- 8.2Customer requirements: communication, determination, review and change
- 8.3Design and development, from planning through to changes
- 8.5Production and service provision, identification, traceability, preservation
Dos son una decisión de alcance y dos están pendientes; el apartado anterior dice cuáles. Cada uno de los demás capítulos lleva dentro del producto una nota que explica exactamente qué se cubre y qué no. Esta lista debe encogerse: el capítulo 7.1.5 estuvo en ella hasta que construimos el registro de calibración.
La mayor parte ya la tiene construida
Las cláusulas 4 a 7, 9 y 10 forman la estructura armonizada, el mismo esqueleto que ISO 27001 e ISO 42001: contexto, partes interesadas, liderazgo, competencia, información documentada, auditoría interna, revisión por la dirección, acciones correctivas. Si aplica una de esas normas, ya tiene construida la mayor parte del sistema de gestión de la calidad ISO 9001, y StandardOS conserva esos registros una sola vez para todas las normas que mantiene.
Capítulo 8: dos no nos corresponden, dos aún no están construidos
El capítulo 8 de ISO 9001 es la operación: los requisitos del cliente y su revisión, el diseño y desarrollo, el control de la producción, la trazabilidad y la liberación. Dos de sus apartados corresponden realmente a otros sistemas. El historial de diseño (8.3) y la trazabilidad unitaria (8.5) pertenecen a un PLM o un MES creado para ello, y así seguirá. Los otros dos son nuestros: revisar los requisitos del cliente antes de comprometerse (8.2) y registrar la liberación frente a los criterios de aceptación (8.6). No están construidos todavía. Los cuatro aparecen nombrados abajo en lugar de omitidos.
Honesto sobre lo que no hace
Obtiene el registro de cláusulas, el calendario recurrente de obligaciones, políticas de inicio, un registro de riesgos y los registros de las cláusulas 4 a 6. No obtiene una declaración de aplicabilidad, porque la norma no la contempla.
De los cuatro anteriores, el historial de diseño y la trazabilidad unitaria pertenecen a sistemas creados para ello. Revisar los requisitos del cliente antes de comprometerse y registrar la liberación son nuestros y aún no están construidos. Si su sistema de calidad vive sobre todo en los dos primeros, no somos la respuesta para esa parte, y la lista anterior se lo dice antes de pagar.
Cuatro herramientas, gratis, sin cuenta
Redactar la política de calidad
El apartado 5.2 a partir de diez respuestas: qué entrega la empresa, por qué la calidad le importa, los compromisos, los objetivos que medirá, quién es responsable, y cómo se comunica y se revisa la política.
Redactar el programa de auditoría interna
El apartado 9.2 a partir de cinco respuestas y los nombres de sus procesos: los criterios, la frecuencia, los auditores y su independencia, los métodos, un calendario que reparte los siete capítulos y sus procesos entre las auditorías del año, la información y los registros.
Redactar el acta de la revisión por la dirección
El apartado 9.3 como orden del día: las seis entradas en el orden del apartado, las siete tendencias de desempeño con sus cifras, la conclusión sobre el sistema, las decisiones sobre mejora, cambios y recursos, las acciones con responsable y fecha, y el acta que lee un auditor.
Redactar un registro de acción correctiva
El apartado 10.2 para un hallazgo: la no conformidad, la corrección y sus consecuencias, la causa, si existe en otro lugar, la acción con responsable y fecha, la comprobación de la eficacia, los riesgos y oportunidades actualizados y el cambio en el sistema, como el registro que lee un auditor.
Cada plantilla gratuita en una página
Leer a continuación
¿Exige ISO 9001:2015 un manual de calidad? Qué pide el apartado 7.5 en su lugar, los 21 lugares donde la norma nombra la información documentada, y para qué sirve hoy un manual
ISO 9001:2008 exigía un manual de calidad; ISO 9001:2015 no, y lo dice en su anexo A. Lo que exige es información documentada: cinco cosas que mantener (el alcance, la información de los procesos, la política de la calidad, los objetivos, la planificación operacional) y dieciséis tipos de registros que conservar, cada uno nombrado por apartado. Qué pide el apartado 7.5 de cada documento, por qué un manual sigue siendo el lugar adecuado para el mapa del sistema, y qué poner en él. Con el número de anuncios de licitación de la UE que pidieron ISO 9001 en el último año, 17.076, cinco veces ISO 27001.
La revisión por la dirección ISO 9001: las 13 entradas y 3 salidas del apartado 9.3 como orden del día, de dónde sale cada entrada, y qué debe mostrar el acta
El apartado 9.3 de ISO 9001:2015 es la única reunión para la que la norma escribe el orden del día. La alta dirección revisa el sistema de gestión de la calidad a intervalos planificados en cuanto a conveniencia, adecuación, eficacia y alineación con la estrategia (9.3.1); considera trece entradas, desde el estado de las acciones de la vez anterior hasta el desempeño de los proveedores externos (9.3.2); y decide sobre la mejora, los cambios en el sistema y los recursos (9.3.3), conservando los resultados como información documentada. El orden del día, el registro detrás de cada entrada, qué debe mostrar el acta, y cómo la misma reunión sirve a ISO 27001 y, para las entidades NIS2, a la revisión anual de la política que exige el Reglamento de Ejecución.
La política de la calidad ISO 9001: las cuatro cosas que exige el apartado 5.2, las tres cosas que deben ocurrir con ella, y un ejemplo de una página
El apartado 5.2 de ISO 9001:2015 es corto y preciso. La alta dirección establece una política de la calidad que es apropiada al propósito y contexto de la organización y apoya su estrategia, proporciona un marco para los objetivos de la calidad, y se compromete a cumplir los requisitos aplicables y a la mejora continua (5.2.1). La política se mantiene después como información documentada, se comunica, se entiende y se aplica dentro de la organización, y está disponible para las partes interesadas (5.2.2). Qué significa cada uno de los siete requisitos para una página de texto, los hallazgos que anotan los auditores, cómo la misma política sirve a ISO 27001, y un ejemplo de una página en nuestras propias palabras.
Qué países de la UE nombran ISO 9001 en las licitaciones públicas: 4.897 anuncios alemanes, 4.743 rumanos, y uno de cada diez anuncios rumanos la nombra
En 365 días, ISO 9001 aparece en 16.356 anuncios de TED de compradores de la UE-27, el 1,87% de todo lo que publicaron y cinco veces los 3.361 que nombran ISO 27001. Alemania y Rumanía suman el 59% de las menciones; Rumanía la nombra en el 10,48% de sus anuncios, Bulgaria en el 7,34%, Hungría en el 7,02%; Francia, España e Italia apenas la nombran. Y 1.475 anuncios nombran ambas normas, el 44% de cada mención de ISO 27001. La tabla por país, el solapamiento y la consulta para volver a ejecutarlos.
Cómo comprobar que un certificado ISO 9001 es auténtico: qué debe mostrar un certificado, tres comprobaciones en diez minutos, y los 27 registros de acreditación
ISO no certifica empresas ni lleva un registro de ellas, así que un certificado solo vale lo que vale la entidad que lo emitió y la acreditación que respalda a esa entidad. Lo que ISO/IEC 17021-1 hace que muestre un certificado, las tres comprobaciones (el certificador está acreditado para ISO 9001, el certificado está vigente, el alcance cubre lo que usted compra), los 27 registros nacionales de acreditación con enlaces, por qué un certificador de otro Estado de la UE vale tanto como uno del suyo, y por qué el certificado barato no acreditado cuesta más al final.
ISO 9001 para una empresa de software: qué significa el apartado 8 cuando el producto es código, subapartado por subapartado
Los apartados 4 a 7, 9 y 10 de ISO 9001:2015 son el esqueleto del sistema de gestión que una empresa ISO 27001 ya gestiona. El apartado 8, Operación, es el escrito para fábricas y centros de servicio, y el que una empresa de software tiene que traducir. Qué es cada subapartado cuando el producto es software: la revisión de requisitos antes de comprometerse (8.2), el ciclo de desarrollo como diseño y desarrollo (8.3), los proveedores en la nube y las dependencias como proveedores externos (8.4), el despliegue, la trazabilidad, los datos de los clientes y el soporte como producción y provisión del servicio (8.5), la puerta de liberación (8.6), y los errores e incidentes como salidas no conformes (8.7). Con los lugares donde el Cyber Resilience Act pide los mismos registros.
Cuánto cuesta la certificación ISO 9001: los días de auditoría que IAF MD 5 fija por plantilla, la tarifa diaria, el total a tres años, y por qué es un tercio de ISO 27001
Las entidades de certificación no publican precios, pero los días de auditoría no son su opinión: IAF MD 5 los fija según el número de personas en el alcance, 1,5 días hasta cinco personas, 3 para 16 a 25, 7 para 86 a 125, y el organismo de acreditación sujeta al certificador a la tabla. Multiplique por una tarifa diaria de 1.200 a 1.800 euros, añada dos auditorías de seguimiento de alrededor de un tercio cada una, y tendrá su cifra antes de que nadie le pase una oferta. Calculado para seis tamaños de empresa, con los días de ISO 27001 al lado, qué sube o baja la cifra, y qué más paga.