Alcance
ISO 9001 · ISO 14001 · ISO 27001Parte de la organización o de sus actividades cubiertas por el sistema de gestión. Debe estar documentado y ser verificable. Define qué queda adentro y qué queda afuera del certificado.
Los términos que más se usan y más se confunden en proyectos de certificación.
Definiciones claras con referencia directa a la norma fuente.
Parte de la organización o de sus actividades cubiertas por el sistema de gestión. Debe estar documentado y ser verificable. Define qué queda adentro y qué queda afuera del certificado.
Persona o grupo de personas que dirige y controla una organización al más alto nivel. Tiene responsabilidades explícitas en cada norma ISO: aprobar la política, asignar recursos, revisar el sistema.
Evaluación de la distancia entre la situación actual de la empresa y los requisitos de la norma. Primer paso de cualquier implementación. El resultado es un "mapa de brechas" que determina cuánto trabajo hay por delante.
En ISO 27001, lista de 93 controles de seguridad organizados en 4 categorías. No todos son obligatorios: la Declaración de Aplicabilidad (SoA) decide cuáles aplican y cuáles se excluyen con justificación.
Estructura de Alto Nivel (High Level Structure) que comparten ISO 9001, 14001, 45001, 27001 y otras normas modernas. Permite integrar múltiples normas en un SGI sin duplicar esfuerzo.
Elemento de las actividades, productos o servicios de una organización que puede interactuar con el medio ambiente. Se clasifican en significativos y no significativos para priorizar los controles.
Persona formada para evaluar si el sistema de gestión cumple los requisitos. Debe ser independiente del área auditada. No certifica — es una figura interna de la empresa.
Auditoría externa realizada por el organismo de certificación (OC) para verificar conformidad con la norma. Si aprueba, emite el certificado. Se realiza en dos etapas: revisión documental y auditoría en sitio.
Primera: interna (la empresa se audita a sí misma). Segunda: realizada por un cliente u organización de interés. Tercera: por un organismo de certificación independiente — la que certifica.
Auditoría del OC en el año 1 y año 2 post-certificación para verificar que el sistema se mantiene activo. Más corta que la auditoría inicial. No renueva el certificado — eso lo hace la recertificación al año 3.
Documento emitido por el OC que confirma que el sistema de gestión de la organización cumple los requisitos de la norma especificada. Tiene vigencia de 3 años.
Cumplimiento de un requisito. Lo opuesto es "no conformidad". El auditor evalúa conformidades para determinar si el sistema puede certificarse.
Comprensión de los factores internos y externos que afectan a la organización y su capacidad de lograr los resultados del sistema de gestión. Cláusula 4 del Anexo SL — requisito obligatorio en todas las normas modernas.
Proceso o actividad que controla un riesgo, aspecto ambiental o peligro significativo. Debe estar documentado, implementado y verificado periódicamente.
Documento exclusivo de ISO 27001 que lista todos los controles del Anexo A, indica cuáles aplican, cuáles se excluyen y el justificativo de cada decisión. Es el documento más auditado en ISO 27001.
Ver "Análisis de brechas". En algunos contextos también se llama "evaluación diagnóstica" o "pre-assessment". Primer paso antes de iniciar una implementación.
Datos que respaldan la existencia o veracidad de algo. En una auditoría, el auditor busca evidencia objetiva para confirmar que los requisitos se cumplen en la práctica, no solo en documentos.
Hazard Analysis and Critical Control Points (Análisis de Peligros y Puntos Críticos de Control). Sistema de seguridad alimentaria basado en prevención. Integrado como requisito en ISO 22000.
Medición del desempeño del sistema de gestión. La norma exige que los resultados sean evaluados por la dirección y que los indicadores sean medibles y monitoreados regularmente.
Proceso de diseñar, documentar y poner en funcionamiento el sistema de gestión que cumple los requisitos de una norma. Lo hace un consultor o el equipo interno. No es lo mismo que certificación.
Una de las cláusulas centrales del Anexo SL. Exige que la alta dirección demuestre liderazgo activo: definir la política, asignar responsabilidades, integrar el sistema en los procesos del negocio.
Actividad recurrente para mejorar el desempeño del sistema de gestión. Es uno de los principios base de todas las normas ISO. El ciclo PDCA (Plan-Do-Check-Act) es el marco conceptual de la mejora continua.
Incumplimiento de un requisito. Puede ser mayor (impide la certificación) o menor (debe corregirse en plazo). El OC emite no conformidades durante la auditoría.
Incumplimiento que pone en duda la eficacia del sistema de gestión, o que indica que el requisito directamente no se cumple. Impide la emisión del certificado hasta que se corrija y verifique.
Incumplimiento que no pone en duda la eficacia global del sistema. Debe corregirse dentro de un plazo acordado con el OC. No impide la certificación, pero debe cerrarse.
Resultado que la organización se propone alcanzar con el sistema de gestión. La norma exige que sean medibles, monitoreados, comunicados y revisados periódicamente.
Entidad que evalúa y acredita a los organismos de certificación. Ejemplos: IAS (USA), UKAS (UK), DAkkS (Alemania), OAA (Argentina). Un certificado de un OC acreditado por estos organismos tiene reconocimiento internacional.
Entidad acreditada que realiza auditorías de certificación y emite certificados ISO. Es independiente del implementador y del cliente. No puede ser la misma entidad que implementó el sistema.
Personas u organizaciones que pueden afectar o verse afectadas por el sistema de gestión. Su identificación y comprensión de sus necesidades es requisito del Anexo SL (cláusula 4.2).
Plan-Do-Check-Act. Marco de mejora continua que estructura el ciclo de gestión: planificar (establecer objetivos y procesos), hacer (implementar), verificar (evaluar resultados) y actuar (mejorar).
En el contexto de ISO 45001, fuente con potencial de causar lesión o deterioro de la salud. La identificación y evaluación de peligros es el punto de partida de todo sistema de gestión de SST.
Enfoque que exige identificar y abordar riesgos y oportunidades como parte de la planificación del sistema de gestión. Es transversal a todas las normas del Anexo SL desde la versión 2015.
Declaración formal de la alta dirección sobre los compromisos y la orientación del sistema de gestión. Debe ser comunicada, entendida y disponible en la organización. Requisito de la cláusula 5.2 del Anexo SL.
Conjunto de actividades interrelacionadas que transforma entradas en salidas. La gestión por procesos es uno de los siete principios de gestión de la calidad de ISO 9001.
Auditoría completa que realiza el OC al año 3 del ciclo de certificación. Si aprueba, renueva el certificado por otros 3 años. Es más extensa que las auditorías de seguimiento anuales.
Documento que presenta resultados obtenidos o proporciona evidencia de actividades realizadas. Son la evidencia principal en una auditoría. Sin registros, no hay evidencia. Sin evidencia, no hay certificación.
Necesidad o expectativa establecida, normalmente implícita u obligatoria. Las normas ISO están compuestas por requisitos ("la organización debe..."). Son de cumplimiento obligatorio para certificarse.
Evaluación periódica del sistema de gestión por la alta dirección. Requisito obligatorio en todas las normas ISO. Debe estar documentada y cubrir los temas definidos por la norma (resultados, objetivos, recursos, mejoras).
Efecto de la incertidumbre sobre los objetivos. Puede ser negativo (amenaza) o positivo (oportunidad). En ISO 27001, el análisis y tratamiento de riesgos es el núcleo del sistema. En ISO 31000, el riesgo es el objeto central del estándar.
Sistema que integra dos o más normas ISO en una sola estructura documental y de gestión. Más eficiente que sistemas paralelos separados. Posible gracias al Anexo SL que comparten las normas modernas.
Conjunto de elementos interrelacionados de la organización para establecer políticas, objetivos y procesos que permitan lograr esos objetivos. Puede abarcar una o varias disciplinas según las normas implementadas.
Ver "Declaración de Aplicabilidad". Sigla de Statement of Applicability. Documento central del sistema ISO 27001.
Capacidad para seguir el historial, la aplicación o la localización de un objeto. En ISO 9001, la trazabilidad de productos y servicios puede ser un requisito del cliente o del sector regulado.
Lector IAC
Con definiciones ampliadas y ejemplos de aplicación por norma.
CertificarISO es un recurso educativo independiente. No implementa, no certifica y no acredita organismos. Implementar y certificar son decisiones separadas, con entidades independientes: quién implementa vs. quién certifica.