"Necesitamos la ISO" es una frase frecuente en reuniones de gerencia, a menudo porque un cliente la pidió o porque se cree que es indispensable para contratar con el Estado. Antes de tomar la decisión, conviene entender cómo funciona realmente la certificación ISO 9001 en Colombia, quién participa y qué dice la ley.
Tres actores distintos: ISO, certificadores y acreditadores
ISO publica la norma, pero no certifica. Lo dice explícitamente en su sitio web: no realiza certificaciones ni emite certificados.
Los organismos de certificación son las entidades que auditan el sistema de gestión y, si cumple, emiten el certificado. En Colombia operan organismos nacionales e internacionales. La organización es libre de elegir el que prefiera.
Los organismos de acreditación evalúan a los certificadores y confirman que trabajan con competencia e imparcialidad según normas internacionales. En Colombia, esa función la cumple el Organismo Nacional de Acreditación de Colombia (ONAC). A nivel mundial, desde el 1 de enero de 2026 los acreditadores se agrupan en Global ACI (Global Accreditation Cooperation Incorporated), que reemplazó al IAF y a ILAC.
En resumen: ISO escribe la norma, ONAC acredita al certificador y el certificador certifica a la organización.
¿Por qué importa que el certificador esté acreditado?
ISO señala que la acreditación no es obligatoria y que un certificador no acreditado puede ser serio. Aun así, la acreditación es una confirmación independiente de su competencia. En la práctica, muchos clientes y mercados solo reconocen certificados emitidos bajo acreditación.
Antes de contratar, verifique:
- que el organismo esté acreditado para ISO 9001 y para el sector de su organización (el alcance de la acreditación importa);
- que la acreditación esté vigente, consultando el directorio oficial de ONAC o la base internacional de certificados acreditados;
- las condiciones comerciales, los tiempos de auditoría y el plan de transición a ISO 9001:2026 que ofrece.
Cómo es el proceso de certificación
Cada organismo tiene su propio procedimiento, pero la mayoría sigue un esquema basado en la norma ISO/IEC 17021-1, que establece los requisitos para quienes certifican sistemas de gestión:
- Solicitud y cotización. El certificador calcula la duración de la auditoría según el tamaño, las sedes y la complejidad de la organización.
- Auditoría de etapa 1. Revisa la preparación: documentación, alcance, entendimiento de los requisitos y si el sistema está listo para la auditoría completa.
- Auditoría de etapa 2. Evalúa en campo si el sistema se implementa de manera eficaz. Los hallazgos se clasifican y la organización debe atender las no conformidades.
- Decisión y certificado. Si el resultado es favorable, se emite el certificado, normalmente por un ciclo de tres años.
- Auditorías de seguimiento y renovación. Durante el ciclo hay auditorías periódicas de seguimiento, y al final una de renovación.
Un punto importante de imparcialidad: el organismo que certifica no puede asesorar a la misma organización en la implementación. Por eso la consultoría y la certificación son servicios separados. Undernet no certifica: acompaña a las organizaciones a implementar, auditar internamente y capacitar a su equipo, para que el certificador que elijan evalúe un sistema sólido.
¿Qué pasa si el auditor encuentra no conformidades?
Encontrar no conformidades en una auditoría de certificación es normal y no significa que la organización fracasó. Lo importante es cómo se responden. En general, el certificador pide un plan de acción con correcciones, análisis de causa y acciones correctivas, y verifica su implementación antes de tomar la decisión de certificación o en la siguiente auditoría, según la gravedad del hallazgo.
Las no conformidades mayores (por ejemplo, un requisito que no se cumple en absoluto o una falla del sistema que afecta la conformidad del producto) pueden retrasar la certificación hasta que se demuestre su cierre. Las menores suelen permitir continuar, con seguimiento. Por eso una auditoría interna previa, con criterios exigentes, es una buena inversión.
¿De qué depende el costo de certificarse?
No hay una tarifa única. El costo de la certificación depende principalmente de:
- el número de personas dentro del alcance;
- el número de sedes y la complejidad de los procesos;
- el sector y los riesgos asociados;
- la duración de la auditoría que calcule el certificador, con base en reglas internacionales;
- los gastos de desplazamiento, si la auditoría es presencial.
A esto se suma el costo interno de preparar el sistema, que casi siempre es mayor que el de la auditoría. Pida cotizaciones comparables, con el mismo alcance y número de días de auditoría.
ISO 9001 y la contratación pública: lo que dice la ley
Existe una creencia muy extendida: "sin ISO 9001 no se puede licitar con el Estado". En Colombia, la ley dice lo contrario. El parágrafo 2 del artículo 5 de la Ley 1150 de 2007 establece que "las certificaciones de sistemas de gestión de calidad no serán objeto de calificación, ni podrán establecerse como documento habilitante". Colombia Compra Eficiente lo reitera en su manual de requisitos habilitantes.
Es decir, una entidad pública no puede exigir la certificación como requisito para participar ni otorgarle puntaje. Esto no le quita valor a ISO 9001: un buen sistema de gestión ayuda a cumplir contratos, controlar proveedores y reducir errores. Pero la razón para certificarse debería ser la gestión, no un requisito legal que no existe.
En el sector privado la situación es distinta: muchas empresas sí exigen a sus proveedores un sistema de gestión certificado, y eso es una decisión legítima de cada cliente.
¿Y las entidades públicas?
En el sector público colombiano, la gestión institucional se orienta por el Modelo Integrado de Planeación y Gestión (MIPG). La Ley 1753 de 2015 integró el antiguo Sistema de Gestión de la Calidad del sector público en un sistema único de gestión, y el Decreto 1499 de 2017 actualizó MIPG. Desde entonces, la certificación ISO 9001 en entidades públicas se entiende como una decisión voluntaria, que puede complementar a MIPG si se articula bien y no crea estructuras paralelas.
La certificación en tiempos de transición
ISO 9001:2026 se publicó el 16 de septiembre de 2026. Según los requisitos de transición de Global ACI:
- los certificados ISO 9001:2015 siguen siendo válidos, como máximo, hasta el 30 de septiembre de 2029;
- desde el 31 de marzo de 2028 ya no se emitirán certificaciones iniciales en la versión 2015;
- los certificadores deben completar su propia transición antes de auditar en la versión 2026.
Si su organización se va a certificar por primera vez, conviene prepararse directamente en la versión 2026 y preguntar al certificador desde cuándo puede auditarla.
Antes de pedir cotizaciones
Hágase tres preguntas: ¿para qué queremos el certificado?, ¿nuestro sistema funciona en la práctica o solo en papel?, ¿quién en la organización será responsable de mantenerlo? Las respuestas le ayudarán a elegir el momento correcto para certificarse y a sacar provecho de la inversión.