Cómo integrar varias normas ISO sin duplicar procedimientos y documentación
Tu empresa lleva varios años trabajando con ISO 9001 y ahora quiere implantar ISO 14001 o ISO 27001. La primera reacción puede ser pensar que toca empezar otra vez: nuevos procedimientos, más carpetas, otras reuniones y un segundo sistema funcionando en paralelo. Integrar normas ISO puede evitar buena parte de esas duplicidades.
Hay requisitos y procesos que pueden gestionarse de manera conjunta cuando se plantea bien la integración. Otros tendrán que mantenerse separados porque responden a cuestiones específicas de cada norma. Encontrar ese equilibrio ayuda a que el sistema siga siendo manejable cuando la empresa incorpora nuevas certificaciones.
En Audita T, somos expertos en certificaciones y trabajamos con organizaciones que implantan y revisan sistemas de gestión. Cuando ya existe una norma implantada, la experiencia y la documentación disponibles son un punto de partida que conviene aprovechar.
Integrar normas ISO no consiste en juntar documentos
Dos sistemas pueden compartir una carpeta y continuar funcionando por separado. También puede ocurrir lo contrario: documentos distintos pueden formar parte de una gestión perfectamente coordinada. La integración tiene que producirse en los procesos y en la forma de trabajar.
Imagina que una empresa tiene un procedimiento para controlar los documentos de calidad y crea otro prácticamente idéntico al implantar un sistema de seguridad de la información. Aparecen dos instrucciones, dos responsables y quizá dos formas diferentes de aprobar una modificación. El trabajo administrativo aumenta sin una razón clara.
Antes de crear documentación nueva merece la pena revisar qué mecanismos existentes pueden utilizarse también en el nuevo sistema. Muchas empresas ya tienen resuelta una parte del camino sin darse cuenta.
Empieza revisando lo que ya funciona
Una empresa certificada en ISO 9001 tendrá procedimientos, responsables, registros, auditorías internas y mecanismos de seguimiento que llevan tiempo utilizándose. Algunos funcionarán bien y otros probablemente necesiten ajustes. Esa es la base que conviene estudiar antes de incorporar otra norma.
No tiene mucho sentido sustituir un proceso conocido por todo el equipo únicamente para adaptarlo a una nueva certificación si puede modificarse y seguir utilizándose. Conservar estructuras que funcionan reduce el esfuerzo de adaptación de las personas.
La consultoría de Calidad ISO 9001 de Audita T parte precisamente del funcionamiento de la organización para desarrollar un sistema ajustado a su actividad. Ese mismo criterio resulta útil cuando posteriormente se quieren incorporar otros estándares.
Qué elementos suelen admitir una gestión conjunta
Hay cuestiones que aparecen de una forma u otra en diferentes sistemas de gestión. El control de la documentación es un ejemplo bastante claro. También pueden encontrarse puntos comunes en auditorías internas, responsabilidades, formación, tratamiento de determinadas incidencias o revisión por parte de la dirección.
Eso abre la posibilidad de utilizar procedimientos comunes para requisitos que realmente comparten una misma lógica. Si existe una única metodología para controlar documentos, quizá pueda aplicarse al conjunto del sistema en lugar de crear una versión para calidad y otra para cada norma incorporada.
La decisión debe hacerse requisito por requisito. Compartir por compartir puede producir documentos tan genéricos que después nadie sabe cómo aplicarlos.
También habrá partes que deban mantenerse diferenciadas
Integrar no obliga a convertir todo en un único procedimiento. ISO 9001, ISO 14001 e ISO 27001 responden a ámbitos diferentes y contienen requisitos propios que necesitan un tratamiento específico.
Una empresa que incorpore seguridad de la información tendrá que analizar riesgos relacionados con información, activos y accesos que no estaban necesariamente cubiertos por su sistema de calidad. Los requisitos específicos necesitan conservar el nivel de detalle que exige cada ámbito.
En este caso, la consultoría de Seguridad de la información ISO 27001 permite revisar qué controles necesita la organización y cómo pueden convivir con los procesos de gestión que ya utiliza.
El mapa de procesos puede ahorrar bastante trabajo
Antes de redactar nuevos procedimientos resulta útil colocar las dos normas sobre los procesos de la empresa. Compras, recursos humanos, producción, tecnología, dirección o atención al cliente pueden verse afectados por requisitos diferentes.
Este ejercicio permite comprobar dónde coinciden los sistemas. Recursos humanos, por ejemplo, puede tener que gestionar competencias relacionadas con calidad y también con seguridad de la información. Un mismo proceso puede responder a requisitos procedentes de varias normas.
En lugar de enviar al departamento instrucciones separadas desde cada sistema, se puede estudiar cómo incorporar esos requisitos a su forma habitual de trabajar.
El control documental es uno de los primeros lugares donde aparecen duplicidades
Cuando cada norma se implanta como un proyecto independiente empiezan a aparecer carpetas, nomenclaturas y plantillas diferentes. Con el tiempo resulta difícil saber qué documento está vigente o dónde debe guardarse un registro.
Un sistema integrado puede establecer criterios comunes para creación, aprobación, modificación, acceso y conservación de la documentación. Una metodología compartida facilita que las personas sepan siempre qué versión deben utilizar.
Eso no impide que determinados documentos pertenezcan únicamente a una norma. Un análisis específico de seguridad de la información puede mantenerse como tal sin necesidad de crear otro sistema para controlar su versión.
¿Se pueden hacer auditorías internas conjuntas?
Cuando una empresa dispone de varios sistemas, puede plantearse un programa de auditoría que tenga en cuenta más de una norma. En muchos procesos resulta razonable porque el auditor puede revisar en una misma visita requisitos relacionados con diferentes ámbitos.
Compras es un buen ejemplo. Durante la revisión pueden analizarse criterios de calidad del proveedor y, cuando corresponda, controles relacionados con la información a la que ese tercero tiene acceso. Una auditoría integrada puede reducir repeticiones sin reducir la profundidad de la revisión.
En Audita T realizamos auditorías de Calidad ISO 9001 y revisamos los sistemas teniendo en cuenta cómo funcionan los procesos de la organización. La planificación debe dejar claro qué requisitos se comprobarán en cada área.
La dirección tampoco necesita recibir varios sistemas de información paralelos
Cuando los sistemas se gestionan de forma independiente puede ocurrir algo curioso: la misma dirección recibe varias reuniones con datos que, en algunos casos, están relacionados. Calidad presenta sus indicadores, seguridad sus riesgos y cada responsable explica sus objetivos por separado.
Hay información que puede analizarse conjuntamente y otra que requerirá su propio espacio. Integrar la revisión facilita una visión más completa del funcionamiento de la organización sin obligar a repetir asuntos comunes.
Lo mismo puede aplicarse a determinados objetivos. Si una decisión empresarial afecta simultáneamente a calidad, seguridad o medio ambiente, verla desde varias perspectivas puede aportar más información que repartirla entre reuniones aisladas.
Una persona no debería tener que aprender tres formas de comunicar una incidencia
Este es un buen termómetro para saber si la integración funciona. Si un trabajador necesita un formulario para comunicar una incidencia de calidad, otro para seguridad y otro distinto para un tercer sistema, probablemente exista margen para simplificar.
Puede haber incidencias que necesiten tratamientos especializados, pero el canal inicial o parte del procedimiento pueden ser comunes. La integración debería hacer más comprensible el sistema para quien tiene que utilizarlo.
Cuando la documentación se diseña únicamente pensando en la auditoría, estas duplicidades aparecen con facilidad. Mirar primero cómo trabaja la persona ayuda a encontrar una solución más sencilla.
Integrar normas ISO también requiere revisar responsabilidades
Otra duplicidad habitual aparece en los organigramas de los propios sistemas. Se crean responsables diferentes para tareas muy parecidas y nadie termina teniendo claro dónde acaba la función de uno y comienza la del siguiente.
Conviene revisar quién toma decisiones, quién mantiene cada proceso y qué especialistas deben intervenir en cuestiones concretas. Las responsabilidades compartidas tienen que quedar suficientemente claras para evitar huecos y solapamientos.
Eso tampoco implica concentrar todo en una sola persona. La seguridad de la información, el medio ambiente o la calidad pueden necesitar conocimientos específicos y la participación de distintos departamentos.
Incorporar una nueva ISO es un buen momento para simplificar el sistema anterior
Una empresa que lleva años certificada probablemente haya acumulado documentos. Algunos se utilizan a diario. Otros continúan existiendo porque siempre han estado ahí, aunque su utilidad actual sea dudosa.
Antes de añadir otra capa de procedimientos merece la pena hacer limpieza. Revisar documentos duplicados, registros que ya no aportan información o instrucciones que han quedado desactualizadas puede reducir considerablemente el volumen del sistema.
En el blog de Audita T explicamos cómo abordar los procedimientos documentados de calidad y qué papel deben desempeñar dentro de la organización. Documentar más no equivale automáticamente a gestionar mejor.
La integración debe comprobarse después en la práctica
Sobre el papel puede parecer que dos procedimientos se han integrado perfectamente. La prueba llega cuando los utiliza el equipo. Si continúan manteniéndose registros duplicados o cada departamento interpreta las instrucciones de manera diferente, todavía queda trabajo.
Las auditorías internas permiten detectar estas situaciones después de la implantación. También ayudan a comprobar si algún requisito específico ha quedado demasiado diluido al intentar simplificar. Un sistema integrado debe ser manejable sin perder capacidad de control.
Cómo integrar normas ISO sin rehacer todo desde cero
La incorporación de una segunda o tercera norma debería comenzar con un análisis del sistema existente. Después se pueden identificar requisitos comunes, procesos afectados y aspectos específicos que necesitarán nuevos controles.
A partir de ahí resulta más sencillo decidir qué documentación se conserva, qué debe modificarse y qué hace falta crear. Integrar normas ISO consiste en aprovechar lo que ya funciona y añadir únicamente lo que aporta el nuevo estándar.
Si tu empresa ya dispone de una certificación y está pensando en implantar otra, en Audita T podemos revisar el sistema actual y estudiar cómo incorporar los nuevos requisitos. Puedes contarnos qué normas tienes implantadas y cuáles quieres añadir mediante nuestro formulario de contacto. Una revisión inicial permite detectar las partes que pueden compartirse antes de empezar a generar nueva documentación.







