Volver

Un año tras la certificación: qué pasa con las empresas en realidad

Veo a las empresas no solo en el momento de la certificación, sino un año después — en la primera auditoría de seguimiento. Y en ese año se separan por tres caminos muy distintos.

Escenario 1. El sistema murió (y se nota)

Los riesgos sin revisar, «no hubo incidentes», sin auditoría interna, en los documentos las fechas del año pasado. La auditoría de seguimiento se convierte en reanimación con hallazgos y, en el peor caso, en suspensión del certificado. La causa siempre es la misma: el sistema se construyó «para el cliente», sin dueño dentro.

Escenario 2. El sistema en pausa entre auditorías

El más común: 11 meses de silencio y un mes de arreón antes del seguimiento. Formalmente todo se cierra, pero el negocio no ve valor — solo costes. De ahí el desencantado «la ISO es burocracia».

Escenario 3. El sistema trabaja para el negocio

Los riesgos se revisan con la planificación, las métricas entran en los informes trimestrales, los incidentes se analizan y algo cambia. Estas empresas al segundo año amplían: añaden la ISO 27701 o la 22301, pasan auditorías de clientes sin estrés y usan el certificado en ventas.

Qué distingue al tercer escenario

  • Un dueño del sistema con poderes y tiempo reales (cuánto exactamente);
  • ritmo en lugar de arreones: ciclo trimestral, calendario de auditorías;
  • métricas que la dirección lee (cuáles);
  • auditorías internas honestas — antes que las externas.

Mi conclusión de años de práctica es simple: el certificado compensa exactamente en la medida en que el sistema está integrado en el ritmo operativo. El resto es técnica.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta