Auditoría ISO 45001: la interna paso a paso y en qué se diferencia de la de certificación

Academia ISO · 18 de junio de 2026 · Seguridad y salud

La auditoría interna (cláusula 9.2) es el examen que te haces antes del examen. Bien hecha, encuentra los problemas cuando aún son baratos de arreglar. Mal hecha, es un paripé documental que el auditor de certificación desmonta en diez minutos. Esta es la guía práctica.

Paso 1: el programa (no confundir con el plan)

El programa es la vista anual: qué procesos y requisitos se auditan, cuándo y por quién, teniendo en cuenta la importancia de los procesos y los resultados de auditorías previas. Traducción SST: los procesos con más riesgo (trabajos en altura, espacios confinados, contratistas) merecen más frecuencia que la gestión documental. El plan es la agenda concreta de cada auditoría: fechas, horarios, áreas, auditor y criterios.

Paso 2: el auditor — objetivo e imparcial

La norma exige objetividad e imparcialidad: nadie puede auditar su propio trabajo. En una pyme, donde el técnico de PRL lo lleva todo, esto se resuelve con auditorías cruzadas (el responsable de calidad audita SST y viceversa), un auditor externo contratado solo para la interna, o formando a una segunda persona. Lo que no se sostiene es que quien diseñó el sistema firme también su auditoría.

Paso 3: preparar la checklist con cabeza

Una buena checklist de ISO 45001 no es la norma copiada con casillas. Se construye cruzando tres fuentes: los requisitos de la norma, tu propia documentación (recuerda: tus procedimientos son promesas auditables) y los requisitos legales aplicables (LPRL, RD 39/1997 y la normativa de tu sector). Para cada punto: qué evidencia voy a pedir y a quién. Si en la misma empresa auditas también el sistema de calidad, el equivalente cláusula a cláusula está en el checklist de auditoría interna ISO 9001.

Paso 4: el trabajo de campo — evidencias, no opiniones

La auditoría SST se hace con las botas puestas: taller, obra, almacén. Las técnicas básicas: observar el trabajo real (¿coincide con el procedimiento?), entrevistar a trabajadores de todos los niveles (¿conocen los riesgos de su puesto? ¿saben actuar en emergencia? ¿participan de verdad?), y verificar registros (formaciones, entregas de EPI, permisos de trabajo, investigaciones de incidentes). Cada hallazgo se anota con su evidencia concreta: qué, dónde, cuándo, qué requisito incumple.

Paso 5: el informe y el cierre

El informe distingue no conformidades (incumplimiento de requisito, con evidencia), observaciones (riesgo de futuro incumplimiento) y oportunidades de mejora. Las no conformidades entran al circuito de la cláusula 10.2: análisis de causa, acción correctiva y verificación de eficacia. Y los resultados alimentan la revisión por la dirección — ese es el circuito completo que el auditor de certificación quiere ver girar.

Los 5 errores que invalidan todo

Auditoría interna y auditoría de certificación no son lo mismo

Conviene aclararlo porque se mezclan constantemente y son dos cosas distintas, con quién las hace y para qué:

Auditoría interna (9.2)Auditoría de certificación
Quién la haceLa propia organización, o alguien contratado por ellaUna entidad de certificación acreditada e independiente
Para quéComprobar que el sistema funciona y encontrar problemas antesDecidir si se emite o se mantiene el certificado
ObligatoriaSí, la exige la normaNo: solo si quieres certificarte
FrecuenciaLa que fije tu programa; en la práctica, al menos anualCiclo de tres años con seguimientos

La relación entre las dos es de causa y efecto: la interna es la que hace que la externa salga bien. El auditor de certificación no solo mira tu sistema; mira también tus informes de auditoría interna, y le dicen mucho. Si nunca encuentras nada, deduce que no buscas.

Cómo es la auditoría de certificación, por fases

El proceso está reglado por la ISO/IEC 17021-1, que es la norma que deben cumplir las entidades certificadoras, y por eso funciona igual en todas:

Si lo que estás calculando es el presupuesto, el desglose de lo que cuesta cada parte está en cuánto cuesta certificarse en ISO 45001. Y el circuito de cierre de hallazgos, en no conformidades y acciones correctivas. Si tu sistema viene de OHSAS 18001, hay dos puntos que el auditor mira con lupa justo porque la norma los endureció —el liderazgo, que dejó de delegarse en un representante, y la participación de los trabajadores—: están en qué cambió al pasar de OHSAS 18001 a ISO 45001.

Fórmate para implantarlo tú: en el curso Gestor ISO 45001 — De Cero a Implementador el módulo 8 cubre la auditoría interna completa, con técnicas de auditor y revisión por la dirección.

Preguntas frecuentes

¿Es obligatoria la auditoría interna en ISO 45001?

Sí. La cláusula 9.2 la exige a intervalos planificados, y es uno de los requisitos que el auditor de certificación comprueba antes de nada: sin auditoría interna hecha y sin revisión por la dirección, la fase 1 se suspende. Lo que la norma no fija es una frecuencia concreta; la determina tu programa de auditorías en función de la importancia de los procesos y de los resultados anteriores.

¿Quién puede hacer la auditoría interna de ISO 45001?

Cualquiera con la competencia necesaria, con una condición que la norma sí impone: objetividad e imparcialidad, es decir, que nadie audite su propio trabajo. En una empresa pequeña donde el técnico de prevención lo lleva todo, se resuelve con auditorías cruzadas entre responsables de áreas distintas, contratando un auditor externo solo para la interna, o formando a una segunda persona. Lo que no se sostiene es que quien diseñó el sistema firme también su auditoría.

¿Qué diferencia hay entre la auditoría interna y la de certificación?

La interna la hace la organización para sí misma, es obligatoria por la norma y sirve para encontrar problemas cuando todavía son baratos de arreglar. La de certificación la hace una entidad acreditada e independiente, solo es necesaria si quieres el certificado, y decide si se emite o se mantiene. Además, el auditor externo revisa tus informes de auditoría interna, así que la calidad de una condiciona el resultado de la otra.

¿Cuánto dura la certificación ISO 45001?

El certificado tiene una validez de tres años. Dentro de ese ciclo se realizan auditorías de seguimiento, habitualmente anuales, para comprobar que el sistema se mantiene, y al final del tercer año una auditoría de recertificación, más amplia, que renueva el ciclo completo.

¿Es mala señal tener no conformidades en la auditoría interna?

Al contrario: es la señal de que la auditoría funciona. Un informe interno sin ningún hallazgo año tras año no demuestra excelencia, sugiere que no se está buscando de verdad, y un auditor de certificación con experiencia lo interpreta así. Lo que sí es un problema grave es tener hallazgos y no cerrarlos con una acción correctiva cuya eficacia se haya verificado: eso se convierte en una no conformidad contra ti.