Auditoría ISO: Cómo Funciona, Qué Esperar y Cómo Prepararse para Superarla a la Primera

Tabla de contenidos

La auditoría ISO asusta. Y es comprensible: alguien independiente viene a revisar si realmente haces lo que prometes en tus documentos. Si hay diferencias, te dan no conformidades. Si hay muchas, fallan la auditoría.

Pero la realidad: una auditoría bien hecha es relativamente simple. El auditor no viene a atraparte. Viene a verificar que tienes un sistema que funciona. Si el sistema es real, la auditoría es tranquila.

El problema: muchas empresas llegan a auditoría sin estar preparadas. No porque el sistema sea malo, sino porque no saben qué esperar. En esta guía te mostramos exactamente cómo funciona una auditoría, qué fases tiene, y cómo prepararte para superarla sin sorpresas.

Tipos de Auditoría ISO

Auditoría inicial: es la primera. Verifica que tu sistema cumple requisitos ISO. Si la pasas, te certifican.

Auditoría de seguimiento: cada año después de certificación. Verifica que el sistema sigue funcionando, qué cambios ha habido, si hay nuevas no conformidades.

Auditoría de renovación: cada 3 años. Como auditoría inicial pero requiere menos tiempo porque ya estás certificado.

Todos los tipos tienen la misma estructura. La diferencia es el alcance (auditoría inicial es más profunda, seguimiento es más rápida).

Duración Típica por Tamaño Empresa

PYME (hasta 50 personas, operación simple): 2-3 días. Empresa mediana (50-150 personas): 3-5 días. Empresa grande (150+ personas o múltiples plantas): 5-8+ días.

No es tiempo continuado. Usualmente es 1 día, luego el auditor analiza, luego otro día de preguntas/verificación. Pueden estar 2 semanas en tu empresa divididos en 4 visitas.

Fases de la Auditoría ISO

Fase 1: Revisión de Documentación (Pre-Auditoría, Remote)

El auditor revisa tu documentación ANTES de ir a tu empresa. Busca:

  • Política documentada
  • Procedimientos descritos
  • Registros de auditoría interna + no conformidades previas
  • Evidencia de formación
  • Cambios operacionales desde última auditoría

Si la documentación tiene brechas obvias, el auditor puede decirte «esto necesita arreglarse antes de que vaya presencialmente». Es tu chance de corregir sin presión.

Duración: 1-2 semanas antes de auditoría presencial.

Fase 2: Reunión de Apertura

El primer día, auditor se reúne con dirección + responsable ISO. 30-60 minutos. Revisa:

  • Alcance de auditoría (qué plantas/procesos cubre, cuál es el rango de fechas)
  • Metodología (cómo va a auditaría: entrevistas, revisión de registros, observación de procesos)
  • Disponibilidad de gente/documentación
  • Horarios y plan

Es tranquilo. No es interrogatorio. Es «esto es lo que voy a hacer los próximos 2 días».

Fase 3: Trabajo de Campo

El auditor va:

Revisando documentación en detalle:

  • Registros de auditoría interna (¿existen? ¿qué hallazgos tuvo?)
  • Registros de no conformidades (¿cuántas? ¿qué tan serias? ¿se corrigieron?)
  • Registros de formación (¿quién fue formado? ¿cuándo? ¿temas cubiertos?)
  • Cambios operacionales (¿cómo se evalúan? ¿se documentan?)

Entrevistando gente aleatoria:

  • «¿Cuál es la política de la empresa?» (empleado operario debe saber la respuesta)
  • «¿Cuál es tu rol en el SGA?» (cada persona debe tener asignado algo)
  • «¿Qué haces si encuentras un defecto/incidente?» (debe saber procedimiento)

Observando procesos en vivo:

  • ¿Se sigue el procedimiento en la práctica?
  • ¿Los registros que existen reflejan lo que realmente pasó?
  • ¿Hay diferencias entre lo documentado y lo que ves?

Verificando mejora continua:

  • ¿Ha habido cambios positivos desde auditoría anterior?
  • ¿Se implementaron acciones correctivas?

Duración: 1-4 días dependiendo de complejidad.

Fase 4: Reunión de Cierre

El último día, auditor se reúne con dirección. Presenta:

  • Hallazgos generales (qué funcionó bien, qué necesita mejora)
  • Clasificación de no conformidades:
    • Críticas: incumplen requisito ISO fundamental, riesgo alto. Tienes 30 días para corregir, auditor vuelve.
    • Mayores: incumplen requisito ISO pero menos crítico. Tienes 30 días para corregir sin re-auditoría (presentas evidencia).
    • Menores: observación, no es no conformidad pero merece atención.

Es profesional pero directo. Si hay no conformidades, te lo dicen claro. Si pasaste limpio, te lo dicen igual.

Duración: 30-60 minutos.

Checklist de Preparación: Cómo Garantizar Que Pasas

1. Documentación lista (2 semanas antes):

  • Política escrita y comunicada
  • Todos los procedimientos actualizados
  • Registros completos (auditoría interna, no conformidades, acciones correctivas, formaciones)

2. Equipo informado (1 semana antes):

  • Todos saben cuál es la política
  • Todos conocen su rol en el SGA
  • Nadie se sorprende si el auditor pregunta

3. Procesos funcionando (siempre):

  • El sistema no es «para auditoría», es realidad operativa
  • Lo que está documentado se hace
  • Si hay desviaciones, se registran y se corrigen

4. Registros completos (siempre):

  • Auditoría interna: existe y tiene hallazgos reales (no «todo está perfecto»)
  • No conformidades: si las hay, está documentada la causa raíz + acción correctiva
  • Formación: hay registro de quién fue formado, cuándo, en qué
  • Cambios: si el proceso cambió, se documentó la evaluación del impacto

5. Auditoría interna simulada (3 semanas antes):

  • Contrata auditor externo para hacer auditoría interna (vale 1,500-2,000€)
  • Identifica problemas ANTES de auditoría oficial
  • Te da tiempo de corregir sin presión
  • Es la mejor inversión que puedes hacer

Errores Comunes que Fallan Auditoría

Error 1: Documentación no está en la práctica. Procedimiento dice «revisamos calidad cada semana». En realidad, no se hace. Auditor pregunta: «¿dónde están los registros de últimas 3 semanas?» No existen. No conformidad.

Error 2: Equipo no está formado. Auditor pregunta a operario: «¿cuál es la política?» Respuesta: «no sé». Eso es no conformidad directa. La gente TIENE que saber.

Error 3: No conformidades previas no resueltas. Año pasado auditoría encontró X. Este año sigue igual. Auditor pregunta: «¿cómo se corrigió X?» Respuesta: «ah, aún no». Eso es fallo automático.

Error 4: Registros incompletos o faltantes. «Hicimos auditoría interna» pero no hay registro. «Formamos al equipo» pero no hay lista de asistencia. «Manejamos el cambio» pero no hay documentación de evaluación. Si no está escrito, para auditoría no ocurrió.

Error 5: Sistema no es flexible. Procedimiento es tan rígido que en la práctica la gente lo ignora y hace algo que «funciona». Auditor ve eso y marca no conformidad. Mejor: procedimiento simple pero que se sigue.

Cuánto Tarda una Auditoría ISO

Auditoría inicial: 2-8 días dependiendo tamaño empresa. Usualmente divididos en 3-4 visitas en 2-4 semanas.

Auditoría de seguimiento: 1-3 días. Más rápida porque solo verifica que sistemas siguen funcionando + cambios nuevos.

Auditoría de renovación (cada 3 años): 2-5 días. Como auditoría inicial pero requiere menos tiempo porque empresa ya está certificada.

Por Qué las Auditorías Sorpresa Fallan

Si no te preparas:

  • Dirección sabe qué es ISO 9001 pero operarios no
  • Documentación existe pero nadie la usa
  • Sistema funciona en la práctica pero está desconectado de lo documentado
  • No hay registros de auditoría interna
  • No conformidades viejas nunca se cerraron

Auditor entra, pregunta, descubre todo esto en 2 horas. El resultado: no conformidades críticas que no puedas resolver en 30 días.

Resultado: fallas auditoría. Tienes que esperar 6 meses para re-auditar. Pierdes dinero, tiempo, credibilidad.

La diferencia entre pasar a primera y fallar: una auditoría interna simulada de 1,500€ bien hecha.

Rol de Consultora vs Certificadora

Consultora (Ubimia, otras):

  • Te ayuda a IMPLEMENTAR ISO
  • Hace auditoría interna simulada (identificar problemas)
  • No certifica, pero te prepara para que pases

Certificadora (AENOR, DNV, TÜV, otras):

  • Audita objetivamente
  • Si pasas, te certifica
  • No puede ayudarte a preparar (sería conflicto de interés)

Por eso es importante: usa consultora para implementar + preparar, usa certificadora para auditar. No es el mismo rol.

Lo que Ubimia hace por ti

En Ubimia Compliance acompañamos hasta auditoría oficial:

  • Diagnóstico inicial profundo
  • Documentación adaptada a ti
  • Formación práctica del equipo
  • Auditoría interna simulada (nosotros como auditor riguroso)
  • Identificación de problemas ANTES de auditoría oficial
  • Acompañamiento en correcciones
  • Recomendaciones para auditoría oficial

El 95% de nuestros clientes pasan auditoría oficial a la primera. El otro 5% tiene observaciones menores (no críticas). Casi ninguno falla.

¿Te preocupa la auditoría que viene? O ¿recién empezaste a implementar pero no sabes si estás en el camino correcto? Contáctanos. Hacemos auditoría interna simulada para identificar problemas ahora, cuando aún hay tiempo de corregir.

Contactar para auditoría interna simulada

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio