← Volver al blog Sistemas de gestión

Auditoría interna ISO 9001: cómo hacer una que sirva [2026]

Auditor interno entrevistando a un responsable de proceso y revisando registros

Una auditoría interna sirve para encontrar los problemas de tu sistema antes de que los encuentre alguien a quien le cuesten caro: el auditor de certificación, un cliente que audita proveedores, o la realidad. Todo lo demás —el informe, la firma, el archivo— es la consecuencia administrativa de eso. Cuando una auditoría interna termina sin hallazgos, no es que el sistema esté impecable: es que la organización acaba de perder su único sistema de alarma.

Esta guía va a lo que decide si la tuya protege o decora: cómo se arma el programa anual, quién puede auditar y quién no, cómo se toma evidencia objetiva en vez de opiniones, cómo se redacta un hallazgo que se pueda cerrar, y qué partes de lo que se vende como obligatorio dejaron de serlo en 2015.

Contenido de esta guía

  1. Para qué sirve, y cuándo es teatro
  2. Qué exige la cláusula 9.2, sin adornos
  3. Quién puede auditar y quién no
  4. El programa anual: lo que decide todo
  5. El plan y la lista de verificación
  6. Cómo se audita de verdad: evidencia objetiva
  7. Cómo se redacta un hallazgo
  8. Lo que se vende como obligatorio y no lo es
  9. Después del informe: la acción correctiva
  10. 8 errores que la vuelven inútil
  11. Ejemplo resuelto: un programa anual completo
  12. Preguntas frecuentes
  13. Conclusión

Para qué sirve, y cuándo es teatro

La auditoría interna tiene tres funciones reales, y conviene tenerlas separadas porque se optimizan distinto:

  • Detectar desviaciones antes del auditor externo. Es el ensayo general. Se optimiza auditando lo incómodo, no lo que se sabe ordenado.
  • Alimentar la revisión por la dirección. La cláusula 9.3 pide entre sus entradas los resultados de auditoría. Sin hallazgos, la revisión se queda sin la mitad de la información que la hace útil.
  • Comprobar que el sistema describe la operación. Es la función que más valor entrega y la que menos se usa: la auditoría es la única actividad del año en que alguien compara sistemáticamente el papel con lo que pasa.

Cuatro señales de que la tuya es teatro

  1. Se avisa con semanas y se audita lo que ya se ordenó. Si el área sabe qué expediente vas a pedir, lo que auditaste fue la preparación, no el proceso.
  2. El auditor revisa documentos y no habla con quien ejecuta. La distancia entre el procedimiento y la realidad solo aparece en la entrevista al operario. Auditar la carpeta es auditar la intención.
  3. Los hallazgos se cierran con «se dio capacitación». Capacitar es una corrección, no una acción correctiva: no explica por qué pasó ni cambia nada que impida la repetición.
  4. El informe se escribe después del cierre, para que cuadre. Si el número de hallazgos se decide antes de auditar, lo que se está produciendo es evidencia, no información.

"Cero hallazgos en una auditoría interna no es una buena noticia: es una señal de que la auditoría no auditó. Un sistema sano genera hallazgos porque significa que alguien lo está mirando de verdad."

Kit descargable

Kit para la planeación y el registro de la auditoría interna

El programa, la lista de verificación, el informe y el seguimiento de hallazgos, en formatos que se llenan.

Ver el kit
¿Prefieres que lo armemos contigo?

Lo escribe tu equipo con nuestras plantillas y nuestra revisión. Te contestamos en menos de 24 horas hábiles.

Hablar con un consultor

Qué exige la cláusula 9.2, sin adornos

Aquí se citan cláusulas y se parafrasean requisitos: el articulado de ISO 9001 tiene derechos de autor y, si necesitas el texto literal, se adquiere a través de un organismo de normalización. Lo que la 9.2 pide, en términos operativos, son seis cosas:

Los seis requisitos de la 9.2

  • 9.2.1 — Auditar a intervalos planificados para determinar si el sistema es conforme con lo que la propia organización definió y con los requisitos de la norma, y si está implementado y mantenido con eficacia. Fíjate en el doble criterio: se audita contra la norma y contra tus propios documentos.
  • 9.2.2 a — Planificar, establecer y mantener un programa de auditoría que considere la importancia de los procesos, los cambios y los resultados de auditorías previas. El programa no es un calendario repartido en partes iguales.
  • 9.2.2 b — Definir criterios y alcance de cada auditoría.
  • 9.2.2 c — Seleccionar auditores y conducir las auditorías asegurando objetividad e imparcialidad. De aquí sale la prohibición de auditar el propio trabajo.
  • 9.2.2 d–e — Informar los resultados a la dirección pertinente y tomar las correcciones y acciones correctivas sin demora indebida.
  • 9.2.2 f — Conservar información documentada como evidencia de la implementación del programa y de los resultados.

Lo que la norma no dice: ni la frecuencia exacta, ni el formato del informe, ni que haya que auditar todos los procesos en cada auditoría, ni que el auditor necesite un certificado personal. Todo eso lo decides tú, y por eso el programa es el documento que determina si el ejercicio sirve.

Para el detalle de cómo encaja esto con el resto del sistema, la guía del sistema de gestión de calidad ordena las cláusulas por fases; y para qué documentos exige la norma de verdad, la de procedimientos del SGC.

Quién puede auditar y quién no

La regla es corta: nadie audita su propio trabajo. El responsable de compras no audita compras; el que escribió el procedimiento no audita su cumplimiento; el responsable de calidad no se audita a sí mismo el sistema documental. En la práctica hay tres salidas, y todas son válidas:

  1. Auditoría cruzada. El responsable de un área audita otra. Es lo más barato y funciona bien si hay formación mínima y un plan que impida el intercambio de favores.
  2. Equipo mixto. Un auditor con formación acompañado por alguien que conoce el proceso técnico. El primero sostiene el método, el segundo detecta lo que un extraño no vería.
  3. Auditor externo contratado como auditor interno. Es distinto del organismo de certificación. Resuelve la imparcialidad de un tirón y aporta comparación con otras organizaciones. Lo que esa persona o firma no puede hacer después es certificarte: ISO/IEC 17021-1 exige independencia entre consultoría y certificación.

Sobre la competencia: la guía internacional de referencia para auditar sistemas de gestión es ISO 19011:2018, que no es certificable ni obligatoria, pero es de donde salen los criterios que un auditor externo va a reconocer. Lo que tienes que poder demostrar es cómo determinaste que tu auditor es competente: formación recibida, experiencia previa, auditorías acompañadas antes de auditar solo.

El programa anual: lo que decide todo

El programa es la diferencia entre una auditoría que encuentra y una que pasea. No es un calendario: es una decisión sobre dónde mirar más. Se construye con cuatro criterios, en este orden:

  1. Importancia del proceso. Donde hay dinero, riesgo para el cliente o requisito legal, se audita primero y más a fondo. La liberación de producto pesa más que la gestión de la papelería.
  2. Resultados de auditorías previas. Un proceso con hallazgos el año pasado vuelve a entrar este año. Es literalmente lo que pide la 9.2.2 a, y es lo primero que un auditor externo comprueba en el programa.
  3. Cambios. Proceso nuevo, sistema nuevo, planta nueva, responsable nuevo, cliente nuevo con requisitos distintos. Lo que cambió no tiene historia, y por eso es donde más aparece.
  4. Quejas, no conformidades y desempeño de indicadores. Si un indicador lleva tres meses fuera de meta, ese proceso es candidato prioritario aunque le tocara en el último trimestre.

Reparto habitual en un ciclo de doce meses: todos los requisitos aplicables y todos los procesos del alcance se cubren al menos una vez; los procesos críticos, dos o tres; y se deja hueco para al menos una auditoría no programada si algo se descompone. El programa se aprueba al principio del ciclo y se ajusta con justificación, no se improvisa.

El plan y la lista de verificación

El programa es del año; el plan es de cada auditoría concreta y se envía al área con anticipación razonable —días, no semanas—. Lleva seis datos y ninguno es decorativo:

  • Objetivo: qué se quiere determinar. «Verificar la conformidad del proceso de compras con la cláusula 8.4 y con PR-COM-01».
  • Alcance: qué procesos, sitios y periodo de registros entran.
  • Criterios: contra qué se audita. La norma, tus documentos, requisitos del cliente y requisitos legales aplicables.
  • Equipo auditor y reparto de responsabilidades.
  • Agenda por horas, con quién se va a entrevistar. Es lo que evita que el día se consuma esperando a que alguien se desocupe.
  • Reuniones de apertura y cierre, con asistentes.

La lista de verificación no es un cuestionario de sí/no: es un guion de qué evidencia pedir. La versión que funciona tiene tres columnas por línea: el requisito, la evidencia que se va a solicitar, y el resultado con la referencia concreta del registro revisado. Una lista sin la tercera columna llena no prueba que se auditó.

Tres líneas de una lista de verificación que sí guía

  • 8.4.1 — «Pedir los criterios escritos de evaluación de proveedores y la última evaluación realizada. Comprobar contra tres proveedores activos elegidos al azar de la lista de pagos.»
  • 7.2 — «Elegir dos incorporaciones de los últimos seis meses. Pedir la descripción de puesto, el registro de formación y la evaluación de competencia.»
  • 10.2 — «Tomar dos no conformidades cerradas. Comprobar que hay análisis de causa, acción correctiva distinta de la corrección, y verificación de eficacia con fecha posterior.»

Cómo se audita de verdad: evidencia objetiva

Auditar es recoger evidencia objetiva —hechos verificables— y compararla con un criterio. No es opinar, no es aconsejar y no es corregir sobre la marcha. Cuatro técnicas, y las cuatro se usan en la misma auditoría:

  • Entrevista. Preguntas abiertas a quien ejecuta: «muéstrame cómo haces esto», no «¿sigues el procedimiento?». La segunda pregunta solo tiene una respuesta posible y no informa de nada.
  • Revisión de registros. Muestreo, no censo. Se toma una muestra suficiente y se declara cómo se eligió; un muestreo dirigido a los expedientes que el área ofreció no es muestreo.
  • Observación en sitio. Mirar el proceso ocurriendo. Es donde aparecen los formatos con versión vieja pegados en la pared y los pasos que nadie escribió.
  • Trazabilidad de punta a punta. Tomar un caso real —un pedido, un lote, un servicio— y seguirlo desde la revisión de requisitos hasta la entrega y la posventa. Es la técnica que más hallazgos produce por hora invertida, porque los sistemas fallan en las costuras entre áreas.

Dos reglas de conducta que evitan la mayoría de los conflictos: el auditor no consulta —decir cómo arreglarlo lo vuelve juez y parte del hallazgo del año siguiente— y todo hallazgo se confirma con el auditado antes de la reunión de cierre, porque discutir hechos en público convierte una auditoría en una negociación.

Cómo se redacta un hallazgo

Un hallazgo mal redactado no se puede cerrar, y un hallazgo que no se puede cerrar se convierte en una discusión. La fórmula que funciona tiene tres partes y siempre en este orden:

Requisito + evidencia + desviación

Mal: «El área de compras no lleva bien la evaluación de proveedores.» No dice contra qué requisito, no trae evidencia y contiene un juicio.

Bien: «La cláusula 8.4.1 y el procedimiento PR-COM-01 apartado 6.2 requieren evaluar a los proveedores críticos con periodicidad anual. Se revisaron los expedientes de tres proveedores críticos activos (P-014, P-027 y P-033) y ninguno presenta evaluación posterior a mayo de 2025. Por lo tanto, no se cumple el requisito de evaluación periódica.»

La clasificación habitual tiene tres niveles y conviene usar los mismos que usará el organismo, para que el ensayo general se parezca a la función:

  • No conformidad mayor: un requisito completo no se cumple, el fallo es sistémico, o compromete la capacidad del sistema de entregar producto conforme.
  • No conformidad menor: incumplimiento aislado que no compromete al sistema. Un registro sin firmar, un formato con versión vieja en un puesto.
  • Observación u oportunidad de mejora: no es incumplimiento; es un aviso. Repetida dos ciclos, es el anuncio de una menor.

Lo que se vende como obligatorio y no lo es

Seis exigencias que la norma no hace

  • El procedimiento documentado de auditoría interna. ISO 9001:2015 eliminó los seis procedimientos documentados de la versión 2008, ese incluido. Escribirlo suele compensar, pero por utilidad, no por obligación.
  • Que el auditor tenga curso de «auditor líder». La norma pide competencia demostrable. Un diploma es una vía, no el requisito.
  • Auditar toda la norma en cada auditoría. El programa puede repartir los requisitos a lo largo del ciclo; lo que no puede es dejar requisitos aplicables sin cubrir dentro del ciclo.
  • Auditar todos los procesos con la misma frecuencia. Al contrario: la 9.2.2 pide considerar la importancia de los procesos, o sea repartir desigual a propósito.
  • Contratar obligatoriamente a un auditor externo. Es útil y resuelve la imparcialidad, pero la norma no lo exige; exige objetividad, que se puede lograr con auditoría cruzada.
  • Un software de auditoría. Ningún requisito menciona herramienta. Con volumen alto ayuda; como requisito de conformidad, no existe.

Después del informe: la acción correctiva

Aquí es donde se pierde la mitad del valor del ejercicio. La cláusula 10.2 pide tres cosas distintas y la mayoría de los sistemas solo hace la primera:

  1. Corrección: arreglar el caso concreto. Evaluar a los tres proveedores que faltaban.
  2. Análisis de causa: por qué pasó. No quién lo hizo. «El procedimiento no define quién dispara la evaluación anual ni en qué mes, así que nadie la dispara.»
  3. Acción correctiva: qué cambia para que no se repita. «Se asigna la evaluación al comprador con fecha fija en el calendario del proceso y se incluye en el tablero mensual.»

Y la cuarta, que no es opcional: verificación de la eficacia, con fecha posterior y evidencia. Un hallazgo cerrado el mismo día en que se abrió casi siempre significa que solo hubo corrección. El auditor externo lo detecta mirando las fechas, que es la revisión más barata que existe.

8 errores que la vuelven inútil

  1. Hacerla la semana anterior a la certificación. No demuestra que el sistema operó y no da tiempo a que las acciones correctivas muestren eficacia. Es el error que más etapas 2 reprograma.
  2. Auditar documentos en vez de la operación. La carpeta siempre está bien; el proceso no siempre.
  3. Que el auditor audite lo suyo. Incumple la 9.2.2 c y, más importante, no encuentra nada.
  4. Avisar con semanas y pedir los expedientes por adelantado. Se audita la preparación del área, no su operación.
  5. Redactar hallazgos como opiniones. Sin requisito ni evidencia no se pueden cerrar y terminan en discusión.
  6. Cerrar todo con «se capacitó al personal». Es corrección disfrazada de acción correctiva. Si la causa era que el procedimiento no asignaba responsable, capacitar no cambia nada.
  7. No llevar los resultados a la revisión por la dirección. La 9.3 los pide como entrada, y sin ellos la revisión se convierte en una presentación de logros.
  8. Repartir el programa en partes iguales. El proceso que más duele y el que menos importa reciben lo mismo. Es la forma más silenciosa de no auditar.

Ejemplo resuelto: un programa anual completo

Empresa de servicios profesionales, 80 personas, un sitio, 12 procesos en el alcance. Así quedó el ciclo de doce meses:

Programa y resultados

  • Reparto: 4 jornadas de auditoría en el año. Los 12 procesos cubiertos al menos una vez; los 4 procesos clave, dos veces; compras, tres veces, por tener hallazgos el ciclo anterior.
  • Equipo: dos auditores internos formados y auditoría cruzada entre áreas. El sistema documental lo auditó un externo contratado, porque lo mantiene el responsable de calidad.
  • Resultado del ciclo: 21 hallazgos — 2 mayores, 12 menores y 7 observaciones.
  • Las dos mayores: evaluación de proveedores sin criterios escritos, y objetivos de calidad sin fuente de datos definida. Las dos aparecieron en la primera jornada, con ocho meses de margen antes de la certificación.
  • Distribución: 14 de los 21 hallazgos salieron en dos procesos: compras y prestación del servicio. Los otros 10 procesos sumaron 7.
  • Cierre: 19 cerrados con verificación de eficacia dentro del ciclo; 2 quedaron abiertos con plan y fecha, y entraron como entrada a la revisión por la dirección.

El dato que importa del caso no es el 21, es el 14 de 21 concentrado en dos procesos. Eso es exactamente lo que el programa debe detectar para el ciclo siguiente: no repartir en partes iguales, sino volver a donde estaba el problema. Un programa que hubiera dado la misma atención a los doce procesos habría encontrado menos de la mitad.

Cuando llegó la auditoría de certificación, los hallazgos externos fueron 5, ninguno mayor. La relación entre las dos cifras es el rendimiento real de la auditoría interna: el detalle de lo que pasa en las etapas 1 y 2 está en cómo certificar tu empresa en ISO 9001.

Preguntas frecuentes

¿Cada cuánto hay que hacer auditoría interna en ISO 9001?

La cláusula 9.2 dice «a intervalos planificados» y no fija una frecuencia. En la práctica el programa cubre todos los requisitos aplicables y todos los procesos del alcance dentro de un ciclo de doce meses, y los procesos críticos o con historial de hallazgos se auditan más de una vez. Lo que sí es fijo es que el organismo va a pedir los registros del ciclo completo en cada seguimiento.

¿Puedo auditar mi propio proceso?

No. La cláusula 9.2.2 exige asegurar la objetividad e imparcialidad del proceso de auditoría, y nadie es imparcial con su propio trabajo. En una empresa pequeña se resuelve con auditoría cruzada —el responsable de compras audita servicio y viceversa— o contratando un auditor externo que audite como auditor interno, que es una figura distinta del organismo de certificación.

¿Es obligatorio tener un procedimiento documentado de auditoría interna?

No. ISO 9001:2015 eliminó los seis procedimientos documentados de la versión 2008, ese incluido. Lo que la 9.2.2 sí exige conservar es información documentada como evidencia de la implementación del programa y de los resultados. Aun así, escribirlo suele compensar: la auditoría la hacen personas distintas cada año y sin documento cada una la hace a su manera.

¿El auditor interno necesita un curso certificado?

La norma pide competencia, no un diploma concreto. Un curso de auditor ayuda y es la vía más rápida para adquirirla, pero exigirlo como requisito de la norma es falso. Lo que sí tiene que poder demostrarse es cómo se determinó que esa persona es competente: formación, experiencia previa, auditorías acompañadas.

¿Qué diferencia hay entre auditoría interna y auditoría de certificación?

La interna la hace la organización para sí misma, cubre lo que ella decide y su resultado es información para mejorar. La de certificación la hace un organismo acreditado bajo ISO/IEC 17021-1, es independiente, y su resultado decide si se emite o se mantiene un certificado. La interna es el ensayo general: lo que no encuentres ahí lo encuentra el auditor externo.

¿Cuántos hallazgos debería tener una auditoría interna?

No hay un número correcto, pero cero es una señal de alarma, no de éxito. Un sistema vivo genera hallazgos porque alguien lo está mirando. Cero hallazgos suele significar que la auditoría se hizo sobre documentos y no sobre la operación, o que se auditó a quien ya se sabía preparado.

¿Puedo contratar a alguien de fuera para la auditoría interna?

Sí, y en empresas pequeñas suele ser la opción más limpia porque resuelve la imparcialidad. Sigue siendo tu auditoría interna: la organización define el programa, recibe el informe y responde por las acciones. Lo que no puede hacer esa misma persona o firma es después certificarte, porque ISO/IEC 17021-1 exige independencia entre consultoría y certificación.

¿Qué pasa si no hice auditoría interna antes de la certificación?

La etapa 1 termina con la conclusión de que no estás listo y la etapa 2 se reprograma. No es un tecnicismo: la auditoría interna y la revisión por la dirección son la evidencia de que el sistema ya operó un ciclo completo. Hacerla la semana anterior tampoco funciona, porque no da tiempo a que las acciones correctivas muestren eficacia.

Conclusión

La auditoría interna es la única actividad del año en la que alguien compara sistemáticamente lo que la empresa dice que hace con lo que hace. Cuando se trata como trámite, esa comparación no ocurre y el sistema se degrada sin que nadie lo note hasta que llega un tercero.

Si vas a montar la tuya, tres decisiones ordenan el resto: reparte el programa por importancia y por historial, nunca en partes iguales; audita hablando con quien ejecuta y rastreando un caso de punta a punta, no revisando carpetas; y exige análisis de causa y verificación de eficacia antes de cerrar un hallazgo. Las tres se deciden al escribir el programa, no en la semana de la auditoría.

¿Tu auditoría interna encontraría lo que va a encontrar el auditor externo?

En Softgrade formamos auditores internos, armamos el programa anual y hacemos la auditoría interna antes de que llegue el organismo. La certificación la emite un organismo acreditado bajo ISO/IEC 17021-1, que tú eliges.

Agenda un diagnóstico