Checklist de auditoría interna ISO 9001: qué preguntar en cada cláusula
El checklist es la herramienta de trabajo del auditor interno —y de quien trabaja como consultor ISO auditando sistemas ajenos—: la lista de lo que va a comprobar y, sobre todo, de la evidencia que va a pedir. Aquí tienes uno completo, cláusula a cláusula, redactado con preguntas que obligan a enseñar algo en vez de a contestar que sí.
Sirve igual si tu sistema está certificado contra la versión 2015 o si ya trabajas contra la revisión ISO 9001:2026: la estructura de cláusulas 4 a 10 es la misma en las dos. Al final del artículo señalamos los cuatro puntos donde la 2026 aprieta más, que son los que conviene reforzar en tu lista si estás en transición.
Antes de empezar: programa, plan y checklist no son lo mismo
Es la confusión más común y el auditor de certificación pide las tres cosas por separado.
| Documento | Qué es | Cada cuánto |
|---|---|---|
| Programa | La vista anual: qué procesos se auditan, cuándo y quién, según su importancia y los resultados anteriores | Una vez al año |
| Plan | La agenda de una auditoría concreta: fecha, horario, áreas, auditor y criterios | Por cada auditoría |
| Checklist | Lo que el auditor comprueba durante la jornada y la evidencia que pide | Se adapta a cada auditoría |
Un programa que audita el mismo proceso con la misma frecuencia que todos los demás, año tras año, es la primera señal de que nadie lo está pensando: la norma pide expresamente que la frecuencia dependa de la importancia del proceso y de lo que salió la vez anterior.
Cláusula 4. Contexto de la organización
- Enséñame el análisis de contexto. ¿Cuándo se revisó por última vez y qué decisión cambió a partir de él?
- ¿Quiénes son las partes interesadas pertinentes y qué requisito concreto tenéis de cada una?
- ¿Dónde está declarado el alcance y qué exclusiones tiene? ¿Está justificada cada una?
- Enséñame el mapa de procesos. Para uno cualquiera: entradas, salidas, responsable e indicador.
Evidencia que se pide: el documento de contexto con fecha de revisión, la tabla de partes interesadas y el alcance publicado. Si el análisis lleva sin tocarse desde la implantación, ahí hay un hallazgo. Cómo se hace bien está en el análisis del contexto de la organización con ejemplo.
Cláusula 5. Liderazgo
- ¿Cómo demuestra la dirección su compromiso, más allá de haber firmado la política?
- Enséñame la política de calidad. ¿Es coherente con el contexto? ¿Está comunicada y disponible?
- Pregúntale a un operario qué significa la política en su trabajo diario.
- ¿Quién tiene asignada cada responsabilidad del sistema y lo sabe esa persona?
La pregunta al operario es la que más hallazgos genera, y no por castigar a nadie: si la política no significa nada en el puesto de trabajo, está comunicada en el tablón pero no aplicada. Lo que debe contener está en la política de calidad ISO 9001 con ejemplo.
Cláusula 6. Planificación
- ¿Cómo se identificaron los riesgos y oportunidades y qué se hizo con ellos?
- Enséñame los objetivos de calidad de este año: meta, indicador, plazo y responsable.
- ¿Cómo vais respecto a cada meta? Si alguna se está incumpliendo, ¿qué se ha decidido?
- ¿Ha habido cambios relevantes este año? ¿Se planificaron antes de hacerlos?
El fallo clásico: objetivos que no son objetivos sino intenciones («mejorar la satisfacción del cliente»), sin meta ni plazo. Diez ejemplos bien formulados en objetivos de calidad ISO 9001, y cómo elegir el indicador en los indicadores KPI de calidad.
Cláusula 7. Apoyo
- ¿Qué recursos se han asignado al sistema y quién los aprueba?
- Enséñame la matriz de competencias. Para este puesto, ¿qué se exige y cómo se acredita?
- ¿Los equipos de medición están calibrados y con su certificado en vigor?
- ¿Cómo se controla la información documentada: versiones, aprobación, acceso y copias obsoletas?
Evidencia que se pide: fichas de formación con su certificado, certificados de calibración en vigor y dos o tres documentos elegidos al azar para comprobar que la versión que usa el operario es la vigente. Qué hay que documentar de verdad y qué no, en los documentos obligatorios de ISO 9001.
Cláusula 8. Operación
Es la cláusula más larga y la que más se adapta a cada empresa: aquí es donde una plantilla genérica se nota más.
- ¿Cómo se revisan los requisitos del cliente antes de aceptar un pedido? Enséñame tres pedidos recientes.
- Si diseñáis: ¿cómo se planifica, verifica y valida el diseño? Si no diseñáis, esto no aplica y debe estar excluido en el alcance.
- ¿Cómo se evalúa y reevalúa a los proveedores externos? Enséñame la última evaluación.
- ¿Cómo se identifica y trazabiliza el producto o servicio?
- ¿Quién libera el producto y con qué criterio? ¿Queda registro de quién lo autorizó?
- ¿Qué se hace con las salidas no conformes? Enséñame el último caso.
Cláusula 9. Evaluación del desempeño
- ¿Qué se mide, con qué frecuencia y quién analiza el resultado?
- ¿Cómo se mide la satisfacción del cliente y qué se ha hecho con lo que dijo?
- Enséñame el programa de auditorías y el informe de la última.
- Enséñame el acta de la última revisión por la dirección: ¿están todas las entradas y todas las salidas obligatorias?
El acta de la revisión por la dirección es de los documentos que más no conformidades genera, casi siempre por entradas que faltan. El guion completo está en la revisión por la dirección ISO 9001 con ejemplo.
Cláusula 10. Mejora
- Enséñame las no conformidades del último año. ¿Se analizó la causa o solo se corrigió el efecto?
- ¿Se verificó la eficacia de cada acción correctiva? ¿Con qué evidencia?
- ¿Se ha vuelto a repetir alguna? Si sí, la acción correctiva no lo era.
La distinción entre corrección y acción correctiva, con ejemplos reales, en no conformidades y acciones correctivas.
Cómo se usa en campo: evidencia, no opinión
Un checklist bien redactado se contesta con un documento encima de la mesa, no con una impresión. Tres reglas que cambian el resultado de la jornada:
- Muestreo, no censo. No se revisan los 400 pedidos del año: se eligen cinco al azar y se sigue el rastro completo de cada uno.
- Anota la referencia, no el juicio. «Pedido 431, sin registro de revisión» vale; «llevan mal los pedidos» no vale para nada.
- Sigue el hilo cuando algo chirría. Si un registro falta, mira otros dos del mismo proceso: así se distingue un despiste puntual de un fallo sistemático, y esa diferencia es la que decide si el hallazgo es una observación o una no conformidad.
Qué hacer con lo que encuentres
| Hallazgo | Cuándo | Qué exige |
|---|---|---|
| No conformidad | Un requisito de la norma o del sistema no se cumple, y hay evidencia | Corrección, análisis de causa, acción correctiva y verificación de su eficacia |
| Observación | Se cumple, pero hay una debilidad que puede derivar en incumplimiento | Nada obligatorio; conviene registrarla y vigilarla |
| Oportunidad de mejora | Se cumple y funciona, pero podría funcionar mejor | Nada obligatorio; alimenta la cláusula 10 |
Y una advertencia que conviene decirle a la dirección antes de auditar: una auditoría interna sin ningún hallazgo, año tras año, no demuestra excelencia. Sugiere que no se está buscando, y un auditor de certificación con experiencia lo lee exactamente así.
Los cuatro puntos donde la 2026 aprieta más
Si tu sistema viene de la versión 2015 y estás en el periodo de transición, estos son los añadidos que conviene meter ya en el checklist, porque son los énfasis nuevos de la revisión:
- Contexto vivo: no basta con tenerlo; hay que poder enseñar qué decisión salió de la última revisión.
- Gestión del cambio: los cambios organizativos, tecnológicos o de proveedores deben planificarse y evaluarse de forma explícita.
- Sistemas digitales: si la información documentada vive en un software, el control de versiones y de accesos se audita igual que si fueran carpetas.
- Cadena de suministro y expectativas éticas: aparecen con más claridad entre las partes interesadas.
El resto del mapa no cambia: quien conoce la 2015 reconoce la 2026 entera. Los detalles de la transición y el plazo de tres años, en qué cambia ISO 9001:2026 respecto a 2015.
Si gestionas también un sistema de seguridad y salud, el equivalente para esa norma está en la auditoría interna ISO 45001 paso a paso, que cubre además la diferencia con la auditoría de certificación.
Fórmate para implantarlo tú: en el curso Gestor ISO 9001 — De Cero a Implementador el temario está construido sobre la versión 2026 e incluye la auditoría interna completa, con técnicas de auditor y el cierre de hallazgos.
Preguntas frecuentes
¿Qué preguntas se hacen en una auditoría interna ISO 9001?
Preguntas abiertas que obliguen a enseñar algo, no preguntas de sí o no. En lugar de «¿tenéis definidos los objetivos de calidad?», que se contesta con un sí, funciona mejor «enséñame los objetivos de este año y cómo vais respecto a la meta». La primera admite una respuesta cómoda; la segunda solo se responde con una evidencia delante. El checklist de este artículo está redactado con ese criterio en las siete cláusulas.
¿Cuál es la diferencia entre el programa, el plan y el checklist de auditoría?
Son tres cosas distintas y el auditor de certificación las pide por separado. El programa es la vista anual: qué se audita a lo largo del año, con qué frecuencia y por quién, decidido en función de la importancia de cada proceso y de los resultados anteriores. El plan es la agenda de una auditoría concreta: día, horas, áreas, auditor y criterios. Y el checklist es la herramienta de trabajo del auditor durante esa jornada, la lista de lo que va a comprobar y de la evidencia que va a pedir.
¿Se puede auditar ISO 9001 y 14001 a la vez?
Sí, y es lo habitual cuando el sistema es integrado, porque las cláusulas 4 a 10 tienen la misma estructura en las dos normas y muchas evidencias sirven para ambas: contexto, partes interesadas, competencia, información documentada, auditoría interna o revisión por la dirección. Lo que no se puede fusionar es lo específico de cada una: los aspectos ambientales y los requisitos legales ambientales de la 14001 no tienen equivalente en la 9001, y la orientación al cliente de la 9001 no lo tiene en la 14001. En la práctica se hace un checklist común para el tronco y un anexo por norma.
¿Qué tiene que llevar el informe de auditoría interna?
Alcance y criterios auditados, fechas, auditor y auditados, los hallazgos clasificados —no conformidades, observaciones y oportunidades de mejora— y, en cada no conformidad, el requisito concreto incumplido y la evidencia que lo demuestra. Un hallazgo redactado como «la documentación está algo desordenada» no es auditable ni corregible; «no se conserva evidencia de la revisión de los requisitos del cliente en los pedidos 412, 418 y 431, incumpliendo el 8.2.3» sí lo es. El informe se cierra con una conclusión sobre la conformidad y la eficacia del sistema.
¿Sirve una plantilla de checklist descargada de internet?
Como punto de partida, sí; como checklist final, no. Una plantilla genérica pregunta por procesos que tu empresa no tiene y se calla los que sí. Los desajustes que delatan una plantilla sin adaptar son siempre los mismos: preguntas sobre diseño y desarrollo en una empresa que no diseña nada, ninguna pregunta sobre el proceso que de verdad genera tus no conformidades, y una lista que no menciona tu alcance ni tus exclusiones. Adaptar una plantilla es media hora de trabajo y es exactamente lo que distingue una auditoría útil de un trámite.