Conocimiento que genera valor

Auditoría interna ISO 9001: cómo hacer que sirva para algo más que cumplir

La auditoría interna es una de las herramientas más valiosas de ISO 9001 y una de las más desaprovechadas. Qué exige la norma, qué cambió en 2026 y cómo hacerla útil.

Auditora interna revisando un sistema de gestión ISO 9001, con el logo de Undernet

En muchas organizaciones, la auditoría interna es un ritual anual: se programa porque la norma lo exige, se revisan documentos, se levantan algunos hallazgos menores y se archiva el informe hasta la auditoría externa. Es una oportunidad perdida. Bien hecha, la auditoría interna es una de las pocas ocasiones en que alguien mira el sistema con ojos objetivos y puede detectar problemas antes de que los vean el cliente o el certificador.

Qué exige ISO 9001

El apartado 9.2 de ISO 9001 pide realizar auditorías internas a intervalos planificados para obtener información sobre dos cosas:

  • si el sistema de gestión de la calidad es conforme con los requisitos propios de la organización y con los de la norma;
  • si el sistema se implementa y mantiene eficazmente.

La segunda pregunta es la que más valor aporta y la que más se descuida. Un sistema puede tener todos los documentos en orden y aun así no funcionar.

Para cumplir, la organización debe tener uno o varios programas de auditoría que definan frecuencia, métodos, responsabilidades, requisitos de planificación e informes. Al construirlos, debe considerar la importancia de los procesos, los resultados de auditorías anteriores y los cambios que afectan a la organización.

Qué cambió con ISO 9001:2026

La edición 2026 agrega un elemento pequeño pero significativo: la organización debe definir los objetivos, además de los criterios y el alcance, de cada auditoría. En la versión 2015 bastaba con definir criterios y alcance.

Parece un detalle, pero cambia la forma de planificar. Una auditoría con objetivo ("verificar si los cambios en el proceso de compras redujeron las entregas tardías") produce hallazgos más útiles que una auditoría genérica ("auditar compras").

El resto del apartado se mantiene: selección de auditores que asegure objetividad e imparcialidad, comunicación de resultados a la dirección, correcciones y acciones correctivas sin demora injustificada, e información documentada disponible como evidencia del programa y de sus resultados.

ISO 19011:2026, la guía de referencia

ISO 9001 remite a la norma ISO 19011 como orientación para auditar sistemas de gestión. Su nueva edición, ISO 19011:2026, se publicó en mayo de 2026 y reemplazó a la de 2018. No es certificable: es una guía de buenas prácticas.

Según el análisis del Chartered Quality Institute (CQI), la revisión es evolutiva y amplía la orientación en temas como:

  • auditorías remotas y ubicaciones virtuales;
  • uso de tecnologías y herramientas digitales;
  • gestión del programa de auditoría;
  • comunicación durante la auditoría;
  • determinación y evaluación de la competencia de los auditores.

Para una organización que audita su propio sistema, ISO 19011:2026 es una buena referencia para actualizar procedimientos, listas de verificación y formación de auditores.

Cómo planificar un programa útil

  • Priorice por riesgo e importancia. No todos los procesos necesitan la misma frecuencia. Los procesos críticos para el cliente, los que han tenido problemas y los que cambiaron merecen más atención.
  • Defina el objetivo de cada auditoría. Qué pregunta debe responder y qué decisión apoyará su resultado.
  • Combine enfoques. Además de auditar procesos, audite temas transversales: gestión del cambio, control de proveedores o eficacia de acciones correctivas.
  • Aproveche los cambios de la norma. Durante la transición a la edición 2026, una auditoría interna enfocada en los requisitos nuevos es la mejor preparación para la auditoría externa.

Cómo ejecutar la auditoría

  • Busque evidencia de funcionamiento, no solo de existencia. Además de "¿existe el procedimiento?", pregunte "¿qué pasó las últimas tres veces que se aplicó?".
  • Entreviste a quien hace el trabajo, no solo a quien lo supervisa.
  • Siga el rastro. Tome un pedido, una queja o un producto no conforme y sígalo de principio a fin a través de los procesos.
  • Redacte hallazgos claros: qué requisito, qué evidencia, qué efecto. Un hallazgo que el auditado no entiende no se corrige.
  • Reconozca lo que funciona bien. Las fortalezas también son información para la dirección.

Cómo clasificar los hallazgos

No todos los hallazgos pesan igual, y tratarlos igual confunde a la dirección. Muchas organizaciones usan una clasificación sencilla:

  • No conformidad: incumplimiento de un requisito de la norma, de la organización, del cliente o legal, soportado en evidencia. Requiere corrección, análisis de causa y acción correctiva.
  • Observación u oportunidad de mejora: situación que todavía cumple, pero que podría convertirse en incumplimiento o que podría hacerse mejor. No siempre exige acción, pero sí una decisión.
  • Fortaleza: práctica que funciona especialmente bien y que vale la pena mantener o replicar en otros procesos.

Algunas organizaciones distinguen además entre no conformidades mayores y menores, siguiendo el lenguaje de las auditorías de certificación. Lo importante es que los criterios estén definidos por escrito y se apliquen de forma consistente.

Auditorías remotas: cuándo sirven

La auditoría remota dejó de ser una solución de emergencia. ISO 19011:2026 amplía la orientación sobre cómo hacerla bien. Funciona para revisar registros, entrevistar a personas en otras sedes o auditar procesos que son en gran parte digitales. Tiene límites cuando es necesario observar la operación física, las instalaciones o el comportamiento real en el puesto de trabajo. Una combinación de ambas modalidades suele dar el mejor resultado.

Independencia y competencia del auditor

La norma pide que los auditores aseguren objetividad e imparcialidad, lo que en la práctica significa que nadie audite su propio trabajo. En organizaciones pequeñas esto puede ser un reto; una alternativa es contar con auditores internos de otras áreas o con apoyo externo.

La competencia importa tanto como la independencia. Un auditor interno necesita conocer la norma, entender los procesos que audita y manejar técnicas de entrevista, muestreo y redacción de hallazgos. Con la nueva edición, además, debe actualizar sus criterios para evaluar temas como la cultura de la calidad, el análisis de oportunidades y la gestión del cambio.

Errores frecuentes

  • Auditar siempre lo mismo, de la misma forma. Con el tiempo, la auditoría deja de encontrar cosas.
  • Confundir auditoría con inspección documental. Revisar formatos no dice si el proceso funciona.
  • Cerrar hallazgos sin verificar eficacia. Una acción correctiva no está cerrada hasta que se comprueba que el problema no se repite.
  • Informes que no llegan a la dirección. Si la revisión por la dirección no usa los resultados de auditoría, el ciclo se rompe.

Después de la auditoría

El valor de la auditoría se materializa en lo que ocurre después: correcciones, análisis de causas, acciones correctivas y verificación de su eficacia. Los resultados deben alimentar la revisión por la dirección, donde se decide qué mejorar y con qué recursos.

Una auditoría interna bien planificada, con objetivos claros y auditores competentes, es una de las inversiones más rentables del sistema de gestión.

Fuentes

  1. ISO – Ficha de ISO 9001:2026 · ISO
  2. ISO – ISO 19011:2026, Guidelines for auditing management systems · ISO · 27 de mayo de 2026

Lecturas relacionadas

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Nuestros servicios de asesoría, auditoría y capacitación ayudan a convertir el diagnóstico en acciones concretas de mejoramiento.

Conozca nuestros servicios