Sistema de gestión integrado ISO: matriz de cumplimiento multinorma y control documental

El Problema: Cuatro Sistemas que Deberían Ser Uno

Una empresa que certifica calidad, medio ambiente, seguridad y salud ocupacional y seguridad de la información termina, casi siempre, con cuatro carpetas separadas. Cuatro listas de documentos, cuatro matrices, cuatro responsables que no se hablan y cuatro versiones de la misma política que dicen cosas distintas.

El costo no es solo el trabajo duplicado. Es que cuando llega el auditor, nadie puede responder con seguridad qué está vigente. Se revisa a mano, se descubre que el procedimiento que se muestra fue reemplazado hace ocho meses, y la no conformidad se levanta por algo que la organización sí hacía bien: simplemente no podía demostrarlo.

4
normas con la misma estructura de alto nivel desde la revisión del Anexo SL
7.5
la cláusula de información documentada que las cuatro comparten palabra por palabra
0
planillas paralelas que deberían hacer falta para saber qué está vigente

El Anexo SL: Por Qué las Cuatro Normas Son la Misma Estructura

Desde que ISO unificó la estructura de alto nivel, las normas de sistemas de gestión comparten el mismo esqueleto: contexto de la organización (4), liderazgo (5), planificación (6), apoyo (7), operación (8), evaluación del desempeño (9) y mejora (10).

Eso significa que una cláusula evaluada una vez, con su evidencia, sirve para todas las normas que la exigen. La política del sistema, el control de la información documentada, la competencia del personal, la auditoría interna y la revisión por la dirección no son cuatro trabajos: son uno, mirado desde cuatro alcances.

Integrar no es fusionar los documentos en uno solo. Es dejar de responder cuatro veces la misma pregunta. Cada norma conserva su alcance y sus requisitos propios —los aspectos ambientales de 14001, los peligros de 45001, los controles del Anexo A de 27001— pero todo lo que comparten se gestiona una vez.

Qué Tiene que Resolver una Herramienta de SGI

La matriz de cumplimiento

Cada cláusula, de cada norma, con su estado y su evidencia. Cuatro estados bastan: cumple, en revisión, acción requerida y no aplica. Dos detalles que parecen menores y no lo son:

Control documental de verdad

La cláusula 7.5 es la que más no conformidades genera, y casi nunca por el contenido de los documentos: por su control. Un sistema serio necesita versionado real (1.0 → 1.1 → 2.0, donde la versión mayor reinicia la menor), ciclo de vida explícito (borrador → revisión → vigente → obsoleto) y dos reglas que la práctica impone:

Y la distinción que ISO 9001 hace en la misma cláusula: lo que se mantiene (documentos, que se versionan y se aprueban) no es lo mismo que lo que se conserva (registros, que evidencian un hecho). El formato en blanco es un documento; el formato lleno es un registro. Un acta firmada no puede pasar a la versión 1.1.

El mapa de procesos

La cláusula 4.4 pide determinar los procesos del sistema y sus interacciones. En la práctica eso es una ficha por proceso con dueño, entradas, salidas e indicadores. Tres criterios que separan una ficha útil de un adorno:

Riesgos y oportunidades

La cláusula 6.1 aparece en las cuatro normas. Dos precisiones que se pasan por alto:

Lo que No Puede Estar en la Herramienta

Conviene decirlo, porque distingue a un proveedor serio: el texto de las normas ISO no se puede distribuir. Está protegido por derechos de autor y cada organización compra las que necesita. Lo que sí se puede entregar es la estructura armonizada del Anexo SL —numeración y título de cada cláusula— para que cada empresa cargue el detalle de la norma que adquirió.

Cómo lo Resuelve SmartSGI+

SmartSGI+ es la plataforma de sistema de gestión integrado de TecOps. Reúne la matriz de cumplimiento multinorma, el control documental con versionado y aprobación, el mapa de procesos, los registros, los riesgos y oportunidades, el inventario de activos de información, los planes de continuidad y las certificaciones, con el menú ordenado por las cláusulas del Anexo SL para que se recorra igual que la norma.

Las alertas no se guardan: se derivan de lo que está vencido o por vencer, así que cuando el problema se resuelve la alerta desaparece sola, sin que nadie tenga que cerrarla. Y el aviso de recertificación llega con 120 días, no con 30, porque renovar no es firmar un papel: exige agendar una auditoría externa.

SmartSGI+ en el Ecosistema TecOps

SmartSGI+ no duplica lo que ya existe en la suite: lo consulta donde vive.

¿Cuánto tiempo te toma hoy armar la carpeta para la auditoría?

Solicita una demo de SmartSGI+ y te mostramos la matriz multinorma, el control documental con aprobación y el informe de cumplimiento con tus propias normas.

Solicitar Demo de SmartSGI+