Control de la información documentada: el procedimiento de la cláusula 7.5.3
Casi todo el mundo sabe qué documentos pide ISO 9001. Mucha menos gente sabe qué hay que hacer con ellos, y ahí es donde se cae en la auditoría: no por no tener el procedimiento, sino por tener tres versiones circulando, un registro que alguien puede reescribir sin que quede rastro y un listado maestro que se actualizó por última vez hace dos años. Eso es lo que regula el apartado 7.5.3, y de eso va este artículo. Si lo que buscas es la lista de qué documentos hay que tener, está en los documentos obligatorios de ISO 9001; aquí explicamos cómo se controlan.
Qué es "información documentada" y por qué la norma cambió el nombre
Hasta la versión de 2008, ISO 9001 hablaba de documentos y registros como dos cosas distintas. Desde 2015 usa un único término, información documentada, que engloba las dos y además es neutro respecto al soporte: da igual que sea un PDF, una hoja de cálculo, una entrada en un ERP, una foto o un papel firmado.
El cambio de nombre fue real, pero la distinción práctica sigue viva, porque la propia norma trata los dos casos de forma diferente con dos verbos:
- "Mantener" información documentada → es un documento: dice cómo deben hacerse las cosas, está vivo, se revisa y se sustituye por una versión nueva. Un procedimiento, una política, un plan.
- "Conservar" información documentada → es un registro: es la evidencia de que algo ocurrió. No se actualiza nunca, porque reescribir la evidencia de un hecho pasado es falsearla. Un parte de inspección, un acta, un albarán firmado.
Esta diferencia no es terminología: cambia el control. Un documento necesita control de versiones; un registro necesita protección contra modificación y un plazo de conservación. Confundirlos es el origen de la mitad de los hallazgos en esta cláusula.
Qué exige exactamente el apartado 7.5
La cláusula 7.5 tiene tres partes, y conviene leerlas en orden porque van de lo general a lo concreto:
- 7.5.1 Generalidades. El sistema incluye la información documentada que exige la norma y, además, la que la organización determina que es necesaria para que sus procesos funcionen. Esa segunda mitad es la que casi nadie justifica y el auditor sí pregunta.
- 7.5.2 Creación y actualización. Al crear o cambiar un documento hay que asegurar tres cosas: que está identificado (título, fecha, autor, código o referencia), que tiene un formato y un soporte adecuados, y que ha pasado una revisión y aprobación por alguien con autoridad para hacerlo.
- 7.5.3 Control. Es el apartado largo, y se resume en dos ideas: que la información esté disponible donde y cuando se necesita, y que esté protegida (de pérdida de confidencialidad, de uso indebido y de pérdida de integridad).
Los seis controles de 7.5.3, y qué evidencia pide el auditor de cada uno
La norma enumera las actividades que hay que abordar. Esta tabla las traduce a lo que se enseña en una auditoría:
| Actividad de control | Qué significa en la práctica | Evidencia que te van a pedir |
|---|---|---|
| Distribución, acceso, recuperación y uso | Quién puede ver cada documento, quién puede editarlo y cómo lo encuentra quien lo necesita | Permisos de la carpeta o del gestor documental; que un operario encuentre su instrucción en menos de un minuto |
| Almacenamiento y preservación | Dónde vive y cómo se garantiza que siga siendo legible dentro de cinco años | Copias de seguridad y su prueba de restauración; formatos que se puedan seguir abriendo |
| Control de cambios (control de versiones) | Cada cambio genera una versión nueva identificada, y se sabe qué cambió y quién lo aprobó | Histórico de versiones con fecha, autor y motivo del cambio |
| Conservación y disposición | Cuánto tiempo se guarda cada tipo de registro y qué se hace con él después | Tabla de plazos de conservación, con el plazo legal cuando lo haya |
| Identificación de documentos de origen externo | Normas, reglamentos, planos o especificaciones de cliente que usas pero no has escrito tú | Listado de documentación externa con su edición vigente |
| Protección contra modificaciones no intencionadas | Que nadie pueda alterar un registro sin dejar rastro | PDF firmado, permisos de solo lectura, trazas del sistema |
El de origen externo es el que más se olvida, y es fácil de comprobar: si tu sistema cita una norma o un reglamento, alguien tiene que estar vigilando que sigue en vigor. Es el mismo tipo de descuido que trabajar con una versión de la norma que ha cambiado sin enterarse.
¿Es obligatorio tener un procedimiento documentado de control?
No. Y conviene decirlo claro porque es una de las creencias más extendidas del sector. La versión de 2008 exigía seis procedimientos documentados concretos, y el de control de documentos era uno de ellos. La versión de 2015 eliminó esa lista: no obliga a tener un procedimiento escrito de control de la información documentada. Lo que obliga es a que el control exista y se demuestre.
Dicho lo cual, la mayoría de las empresas lo escriben igual, por una razón práctica: si el control vive solo en la cabeza del responsable de calidad, el día que esa persona se va de vacaciones el sistema se para. Un procedimiento de dos páginas resuelve eso. Lo que no tiene sentido es un procedimiento de quince páginas que nadie lee.
Un procedimiento de control en siete pasos
Este es el esqueleto mínimo que cubre 7.5.2 y 7.5.3 sin sobrar una línea:
- Alcance. Qué información documentada cubre, incluida la de origen externo.
- Codificación e identificación. Cómo se nombra cada documento y cómo se sabe de un vistazo cuál es su versión.
- Elaboración, revisión y aprobación. Quién hace cada cosa. Una matriz por tipo de documento basta.
- Publicación y acceso. Dónde se publica la versión vigente y quién tiene permiso de lectura y de edición.
- Modificación. Cómo se pide un cambio, quién lo aprueba y cómo se comunica a quien usaba la versión anterior.
- Retirada de obsoletos. Qué se hace con la versión vieja: se retira de circulación y, si se conserva por algún motivo, se marca como obsoleta.
- Conservación. Plazo por tipo de registro y qué se hace al vencer.
Los recursos y plantillas ISO reúnen los documentos que resuelve cada artículo del blog, uno por uno.
La cabecera de control: seis campos y ya está
No hace falta un gestor documental caro para cumplir. Con que cada documento lleve esta cabecera, la mitad de 7.5.2 está resuelta:
| Campo | Ejemplo | Para qué sirve |
|---|---|---|
| Código | PR-CAL-02 | Identificarlo sin depender del nombre del archivo |
| Título | Control de la información documentada | Saber qué es sin abrirlo |
| Versión | 03 | Distinguir la vigente de la que alguien tiene en su escritorio |
| Fecha de aprobación | 08/09/2026 | Fijar desde cuándo aplica |
| Elaborado / revisado / aprobado | J. Ruiz / M. Soler / Dirección | Demostrar la revisión y aprobación que pide 7.5.2 |
| Motivo del cambio | Se añade el plazo de conservación de los partes | Que el histórico de versiones sirva para algo |
Los cinco fallos que delatan un control que no existe
- Documentos sin versión ni fecha de aprobación. Es el primero que se mira, y cuesta cinco segundos comprobarlo.
- Dos versiones distintas circulando. La del servidor dice una cosa y la impresa en la máquina dice otra. Es el clásico: no se retiró la obsoleta.
- Registros en una hoja de cálculo compartida y editable por todos. Un registro que cualquiera puede reescribir sin dejar rastro no es evidencia de nada.
- Listado maestro desactualizado. Si el listado no coincide con lo que hay en la carpeta, el listado es el problema, no la solución.
- Copias de seguridad que nunca se han restaurado. Una copia que no se ha probado no es una copia: es una suposición.
Estos cinco puntos, con las preguntas concretas para verificarlos, están en el checklist de auditoría interna ISO 9001. Y si de una auditoría te sale un hallazgo en esta cláusula, el tratamiento correcto es el de no conformidades y acciones correctivas: la corrección es actualizar el documento; la acción correctiva es cambiar el proceso que permitió que se desactualizara.
Qué pasa con esto en la próxima versión de la norma
ISO 9001:2015 sigue siendo la versión vigente: la ficha oficial de ISO la mantiene como "Published (Edition 5, 2015)" y dice que va a ser sustituida "en los próximos meses", sin dar ya una fecha concreta. Hasta que eso ocurra, nadie se certifica ni se audita contra otra cosa, y el control de la información documentada se hace como se explica aquí. Lo que se sabe de la revisión en curso lo recogemos en los cambios previstos de ISO 9001, declarado como lo que es: previsión, no norma publicada.
Llévalo a la práctica: en el curso Gestor ISO 9001 — De Cero a Implementador montas el sistema documental completo, con la codificación, el listado maestro y los plazos de conservación, que es la parte que más tiempo hace perder cuando se improvisa.