Control de la información documentada: el procedimiento de la cláusula 7.5.3

Academia ISO · 8 de septiembre de 2026 · Calidad

Casi todo el mundo sabe qué documentos pide ISO 9001. Mucha menos gente sabe qué hay que hacer con ellos, y ahí es donde se cae en la auditoría: no por no tener el procedimiento, sino por tener tres versiones circulando, un registro que alguien puede reescribir sin que quede rastro y un listado maestro que se actualizó por última vez hace dos años. Eso es lo que regula el apartado 7.5.3, y de eso va este artículo. Si lo que buscas es la lista de qué documentos hay que tener, está en los documentos obligatorios de ISO 9001; aquí explicamos cómo se controlan.

Qué es "información documentada" y por qué la norma cambió el nombre

Hasta la versión de 2008, ISO 9001 hablaba de documentos y registros como dos cosas distintas. Desde 2015 usa un único término, información documentada, que engloba las dos y además es neutro respecto al soporte: da igual que sea un PDF, una hoja de cálculo, una entrada en un ERP, una foto o un papel firmado.

El cambio de nombre fue real, pero la distinción práctica sigue viva, porque la propia norma trata los dos casos de forma diferente con dos verbos:

Esta diferencia no es terminología: cambia el control. Un documento necesita control de versiones; un registro necesita protección contra modificación y un plazo de conservación. Confundirlos es el origen de la mitad de los hallazgos en esta cláusula.

Qué exige exactamente el apartado 7.5

La cláusula 7.5 tiene tres partes, y conviene leerlas en orden porque van de lo general a lo concreto:

Los seis controles de 7.5.3, y qué evidencia pide el auditor de cada uno

La norma enumera las actividades que hay que abordar. Esta tabla las traduce a lo que se enseña en una auditoría:

Actividad de controlQué significa en la prácticaEvidencia que te van a pedir
Distribución, acceso, recuperación y usoQuién puede ver cada documento, quién puede editarlo y cómo lo encuentra quien lo necesitaPermisos de la carpeta o del gestor documental; que un operario encuentre su instrucción en menos de un minuto
Almacenamiento y preservaciónDónde vive y cómo se garantiza que siga siendo legible dentro de cinco añosCopias de seguridad y su prueba de restauración; formatos que se puedan seguir abriendo
Control de cambios (control de versiones)Cada cambio genera una versión nueva identificada, y se sabe qué cambió y quién lo aprobóHistórico de versiones con fecha, autor y motivo del cambio
Conservación y disposiciónCuánto tiempo se guarda cada tipo de registro y qué se hace con él despuésTabla de plazos de conservación, con el plazo legal cuando lo haya
Identificación de documentos de origen externoNormas, reglamentos, planos o especificaciones de cliente que usas pero no has escrito túListado de documentación externa con su edición vigente
Protección contra modificaciones no intencionadasQue nadie pueda alterar un registro sin dejar rastroPDF firmado, permisos de solo lectura, trazas del sistema

El de origen externo es el que más se olvida, y es fácil de comprobar: si tu sistema cita una norma o un reglamento, alguien tiene que estar vigilando que sigue en vigor. Es el mismo tipo de descuido que trabajar con una versión de la norma que ha cambiado sin enterarse.

¿Es obligatorio tener un procedimiento documentado de control?

No. Y conviene decirlo claro porque es una de las creencias más extendidas del sector. La versión de 2008 exigía seis procedimientos documentados concretos, y el de control de documentos era uno de ellos. La versión de 2015 eliminó esa lista: no obliga a tener un procedimiento escrito de control de la información documentada. Lo que obliga es a que el control exista y se demuestre.

Dicho lo cual, la mayoría de las empresas lo escriben igual, por una razón práctica: si el control vive solo en la cabeza del responsable de calidad, el día que esa persona se va de vacaciones el sistema se para. Un procedimiento de dos páginas resuelve eso. Lo que no tiene sentido es un procedimiento de quince páginas que nadie lee.

Un procedimiento de control en siete pasos

Este es el esqueleto mínimo que cubre 7.5.2 y 7.5.3 sin sobrar una línea:

  1. Alcance. Qué información documentada cubre, incluida la de origen externo.
  2. Codificación e identificación. Cómo se nombra cada documento y cómo se sabe de un vistazo cuál es su versión.
  3. Elaboración, revisión y aprobación. Quién hace cada cosa. Una matriz por tipo de documento basta.
  4. Publicación y acceso. Dónde se publica la versión vigente y quién tiene permiso de lectura y de edición.
  5. Modificación. Cómo se pide un cambio, quién lo aprueba y cómo se comunica a quien usaba la versión anterior.
  6. Retirada de obsoletos. Qué se hace con la versión vieja: se retira de circulación y, si se conserva por algún motivo, se marca como obsoleta.
  7. Conservación. Plazo por tipo de registro y qué se hace al vencer.

Los recursos y plantillas ISO reúnen los documentos que resuelve cada artículo del blog, uno por uno.

La cabecera de control: seis campos y ya está

No hace falta un gestor documental caro para cumplir. Con que cada documento lleve esta cabecera, la mitad de 7.5.2 está resuelta:

CampoEjemploPara qué sirve
CódigoPR-CAL-02Identificarlo sin depender del nombre del archivo
TítuloControl de la información documentadaSaber qué es sin abrirlo
Versión03Distinguir la vigente de la que alguien tiene en su escritorio
Fecha de aprobación08/09/2026Fijar desde cuándo aplica
Elaborado / revisado / aprobadoJ. Ruiz / M. Soler / DirecciónDemostrar la revisión y aprobación que pide 7.5.2
Motivo del cambioSe añade el plazo de conservación de los partesQue el histórico de versiones sirva para algo

Los cinco fallos que delatan un control que no existe

Estos cinco puntos, con las preguntas concretas para verificarlos, están en el checklist de auditoría interna ISO 9001. Y si de una auditoría te sale un hallazgo en esta cláusula, el tratamiento correcto es el de no conformidades y acciones correctivas: la corrección es actualizar el documento; la acción correctiva es cambiar el proceso que permitió que se desactualizara.

Qué pasa con esto en la próxima versión de la norma

ISO 9001:2015 sigue siendo la versión vigente: la ficha oficial de ISO la mantiene como "Published (Edition 5, 2015)" y dice que va a ser sustituida "en los próximos meses", sin dar ya una fecha concreta. Hasta que eso ocurra, nadie se certifica ni se audita contra otra cosa, y el control de la información documentada se hace como se explica aquí. Lo que se sabe de la revisión en curso lo recogemos en los cambios previstos de ISO 9001, declarado como lo que es: previsión, no norma publicada.

Llévalo a la práctica: en el curso Gestor ISO 9001 — De Cero a Implementador montas el sistema documental completo, con la codificación, el listado maestro y los plazos de conservación, que es la parte que más tiempo hace perder cuando se improvisa.