Conocimiento que genera valor

La auditoría anual del SG-SST: qué exige el Decreto 1072 y cómo hacer que sirva

Qué exige la auditoría anual del SG-SST, quién puede hacerla, qué debe cubrir según el Decreto 1072 y cómo convertirla en una herramienta útil.

Equipo revisa evidencias y controles durante una auditoría anual del SG-SST

De todas las obligaciones del Sistema de Gestión de la Seguridad y Salud en el Trabajo (SG-SST), la auditoría anual es una de las más subestimadas. Muchas organizaciones la confunden con la autoevaluación de estándares mínimos o la reducen a una lista de chequeo que se diligencia al final del año. Sin embargo, el Decreto 1072 de 2015 la regula como un requisito propio, con reglas sobre quién la hace, qué debe cubrir y qué se hace con sus resultados.

Este artículo explica esas reglas y cómo lograr que la auditoría deje algo más que un informe archivado. Si busca primero el panorama general del sistema, consulte nuestra guía sobre SG-SST e ISO 45001.

Qué exige la norma

El artículo 2.2.4.6.29 del Decreto 1072 de 2015 establece que el empleador debe realizar una auditoría anual de cumplimiento del SG-SST. Tres condiciones la definen:

  • Se planifica con participación de los trabajadores: con el Comité Paritario de Seguridad y Salud en el Trabajo (COPASST) o, en las empresas pequeñas, con el vigía.
  • Si la hace personal interno, debe ser independiente de la actividad, área o proceso que se audita. La norma lo resume en una regla clara: los auditores no deben auditar su propio trabajo.
  • Debe existir un programa de auditoría que defina la idoneidad de quien audita, el alcance, la periodicidad, la metodología y la forma de presentar los informes.

La auditoría es distinta de la autoevaluación de estándares mínimos que exige la Resolución 0312 de 2019. La autoevaluación mide cuánto cumple la organización con una tabla de valores; la auditoría examina si el sistema funciona y produce resultados. Las dos se complementan, pero no se reemplazan.

Qué debe cubrir

El artículo 2.2.4.6.30 fija el alcance mínimo de la auditoría. Son trece temas, que en la práctica se pueden agrupar en cuatro bloques:

Dirección y compromiso

  • el cumplimiento de la política de seguridad y salud en el trabajo;
  • la rendición de cuentas y el desarrollo de responsabilidades;
  • la evaluación que hace la alta dirección.

Participación y comunicación

  • la participación de los trabajadores;
  • la forma en que el sistema se comunica al personal.

Planificación y operación

  • la planificación, el desarrollo y la aplicación del sistema;
  • la gestión del cambio;
  • la consideración de la seguridad y salud en las nuevas adquisiciones;
  • el alcance y la aplicación del sistema frente a proveedores y contratistas.

Verificación y mejora

  • los resultados de los indicadores de estructura, proceso y resultado;
  • la supervisión y medición de los resultados;
  • el proceso de investigación de incidentes, accidentes y enfermedades laborales;
  • el desarrollo del propio proceso de auditoría.

Una auditoría que solo revisa documentos deja por fuera buena parte de esta lista. La participación de los trabajadores, la gestión del cambio o el control de contratistas se verifican conversando con las personas y observando la operación.

Quién puede auditar

El Decreto 1072 no fija una licencia específica para el auditor del SG-SST: deja en manos del empleador la definición de la idoneidad de quien audita, dentro del programa de auditoría. Lo que sí es obligatorio es la independencia: nadie puede auditar su propio trabajo.

Esto tiene una consecuencia práctica. En una organización pequeña, el responsable del SG-SST suele ser también quien lo diseñó y lo ejecuta, y no puede auditarse a sí mismo. Las alternativas son un trabajador de otra área con formación en auditoría o un auditor externo. En organizaciones grandes, un equipo interno puede auditar, siempre que cada auditor revise procesos en los que no participa.

Al definir la idoneidad, conviene considerar el conocimiento del SG-SST y de la normativa aplicable, la formación en técnicas de auditoría y el conocimiento de la operación que se va a revisar.

Cómo construir el programa de auditoría

El programa es el documento que convierte la obligación en un plan. Un programa sencillo, pero completo, responde a estas preguntas:

  • Qué se audita. Los trece temas del alcance mínimo, más los procesos, sedes y turnos que tengan los riesgos más altos.
  • Con qué criterios. El Decreto 1072, la Resolución 0312, las normas específicas que le apliquen a su actividad y, si la tiene, la norma ISO 45001.
  • Quién audita. Nombres, formación y experiencia, con la justificación de por qué cumplen los criterios de idoneidad que definió la organización y cómo se garantiza su independencia.
  • Cuándo. Fechas que permitan usar los resultados antes de la autoevaluación de diciembre y de la revisión por la dirección.
  • Cómo. Revisión de documentos y registros, entrevistas a trabajadores y directivos, observación de tareas en campo y verificación de una muestra de casos, por ejemplo, investigaciones de accidentes o evaluaciones de contratistas.
  • Qué se entrega. Un informe con hallazgos sustentados en evidencia, su clasificación y las recomendaciones, dirigido a quienes deben actuar.

Un plan de auditoría para cada ejercicio, con la agenda y las personas que se entrevistarán, ayuda a que el día de la auditoría no se convierta en una reunión de presentación de carpetas.

¿Auditor interno o externo?

Las dos opciones son válidas si se cumple la independencia. Un auditor interno de otra área conoce la organización y cuesta menos, pero puede tener menos formación técnica o sentirse incómodo al reportar hallazgos sobre colegas o superiores. Un auditor externo aporta experiencia en otras organizaciones y una mirada sin compromisos internos, pero necesita tiempo para entender la operación. Muchas organizaciones combinan ambos: un equipo interno formado en auditoría, con apoyo externo en los temas más técnicos o en años en que se necesita una mirada nueva.

Qué se hace con los resultados

La auditoría no termina con el informe. El Decreto 1072 conecta sus resultados con otras dos obligaciones:

  • La revisión por la dirección (artículo 2.2.4.6.31), que debe hacerse al menos una vez al año y considerar, entre otros, los resultados de las auditorías anteriores.
  • Las acciones preventivas y correctivas (artículo 2.2.4.6.33), que deben definirse a partir de la auditoría, la revisión por la dirección y la supervisión y medición de resultados, documentarse y tener responsables y fechas de cierre.

Además, los resultados deben comunicarse a los responsables de adelantar las medidas. Un hallazgo que nadie conoce no se corrige.

Cuatro errores frecuentes

  1. Auditar solo papeles. Si no se entrevista a trabajadores ni se observa la operación, temas como la participación o el control de contratistas quedan sin verificar.
  2. Que audite quien diseñó el sistema. Es la falta de independencia más común.
  3. Hacerla sin programa. Sin alcance, metodología ni criterios de idoneidad definidos, la auditoría es difícil de defender ante un inspector.
  4. No cerrar el ciclo. Hallazgos sin acciones, responsables y fechas vuelven a aparecer el año siguiente.

Cómo hacer que la auditoría sirva

La auditoría anual puede ser un trámite o la mejor herramienta de gestión del año. La diferencia está en el enfoque:

  • Prográmela antes del cierre del año, para que sus resultados alimenten la autoevaluación de diciembre y el plan anual.
  • Priorice los riesgos principales de su operación. No todos los temas pesan igual en todas las organizaciones.
  • Pida hallazgos con evidencia, no opiniones. Un buen informe dice qué se vio, dónde y por qué es un problema.
  • Úsela como ensayo de una visita del Ministerio del Trabajo. Con el modelo de inspección sin aviso previo, la auditoría es una buena forma de anticipar lo que vería un inspector. Lo explicamos en el artículo sobre inspecciones sin aviso previo.

Si su organización tiene además ISO 45001, la norma de la Organización Internacional de Normalización (ISO), la auditoría del SG-SST y la auditoría interna de la norma pueden planificarse juntas, siempre que cubran los criterios de ambas. Explicamos qué suele quedar por fuera cuando solo se audita con los criterios de la norma en el artículo ¿Tener ISO 45001 significa cumplir el SG-SST?.

¿Cuándo es su próxima auditoría?

En Undernet de Colombia realizamos auditorías internas de sistemas de gestión con criterio independiente, incluida la auditoría anual del SG-SST y la auditoría frente a ISO 45001. Entregamos hallazgos con evidencia para su plan de mejoramiento y su revisión por la dirección. Undernet no certifica.

Solicite su auditoría interna del SG-SST

Fuentes

  1. Decreto 1072 de 2015, artículos 2.2.4.6.29 a 2.2.4.6.33 (normograma de la Cancillería) · Ministerio de Relaciones Exteriores
  2. Resolución 0312 de 2019 (normograma de MinTIC) · Ministerio TIC
  3. Resolución 4179 de 2025, Ministerio del Trabajo (SISJUR, Alcaldía de Bogotá) · Alcaldía Mayor de Bogotá · SISJUR

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet