Documentos obligatorios de ISO 45001:2018: la lista completa
Cuando una empresa decide certificarse en seguridad y salud en el trabajo, la primera pregunta del responsable de prevención es casi siempre la misma: ¿qué documentos tengo que preparar? Y la respuesta sorprende, porque ISO 45001:2018 exige menos papel del que se suele montar. Esta es la lista real.
Mantener y conservar no son lo mismo
La norma usa dos verbos que conviene no confundir. Mantener información documentada se refiere a documentos vivos: describen cómo funciona tu sistema y se actualizan cuando la realidad cambia. Conservar información documentada se refiere a los registros: son la evidencia de que algo ocurrió, una foto de un momento concreto que ya no se modifica.
Un procedimiento de identificación de peligros se mantiene. Un acta de auditoría se conserva. Con esa distinción, la lista deja de ser un montón de papeles y pasa a tener lógica.
Documentos que hay que mantener
Estos describen tu sistema de gestión de la SST y se revisan cuando algo cambia:
- Alcance del sistema de gestión de la SST (cláusula 4.3). Qué actividades, centros y personas quedan cubiertos.
- Política de SST (5.2). El compromiso de la dirección con la prevención, incluida la de eliminar peligros y reducir riesgos.
- Riesgos y oportunidades a abordar y los procesos para determinarlos (6.1.1). Aquí entra la parte que hace distinta a esta norma.
- Metodología y criterios para la identificación de peligros y la evaluación de los riesgos (6.1.2). No basta con evaluar: hay que documentar con qué método y con qué criterios lo haces.
- Requisitos legales y otros requisitos (6.1.3). Tus obligaciones en materia de prevención.
- Objetivos de SST y la planificación para lograrlos (6.2). Qué te propones y cómo.
La consulta y participación de los trabajadores (5.4) es un requisito central de ISO 45001 que no tiene equivalente en calidad; la norma no obliga a un documento con formato fijo, pero sí a poder demostrar cómo se hace.
Registros que hay que conservar
Son la evidencia que el auditor va a pedir para comprobar que el sistema funciona de verdad:
- Evidencia de competencia (7.2). Formación, titulaciones y experiencia del personal cuyo trabajo afecta a la SST.
- Evidencia de las comunicaciones (7.4), internas y externas.
- Resultados del seguimiento, la medición, el análisis y la evaluación del desempeño (9.1.1), y la evidencia de calibración o verificación de los equipos usados.
- Resultados de la evaluación del cumplimiento legal (9.1.2). Un punto que se descuida y que los auditores miran con lupa.
- Programa y resultados de las auditorías internas (9.2.2).
- Resultados de la revisión por la dirección (9.3).
- Incidentes, no conformidades y acciones correctivas, con sus resultados (10.2). Aquí la investigación de incidentes es propia de esta norma.
Lo que NO es obligatorio
Aquí es donde más tiempo se pierde. ISO 45001:2018 no exige:
- Un manual de prevención o de SST. Desapareció como requisito y sigue habiendo quien lo vende.
- Un procedimiento documentado para cada proceso. La norma dice qué resultados quiere, no cuántos documentos.
- Un procedimiento de control de la información documentada, aunque la cláusula 7.5 sí obliga a controlarla.
- Registros con un formato concreto impuesto por la norma.
Que no sean obligatorios no significa que no sirvan: significa que la decisión es tuya y debe responder a tu organización, no a una plantilla comprada. Ojo, además: la certificación ISO 45001 no sustituye a las obligaciones de la Ley de Prevención de Riesgos Laborales; son cosas complementarias.
El error que más caro sale: sobredocumentar
He visto planes de prevención con cincuenta procedimientos en empresas de quince personas. No pasan mejor la auditoría: la pasan peor. Cada documento que escribes es un documento que tienes que mantener actualizado y una no conformidad esperando a que alguien compruebe que en la práctica no se hace así.
El criterio sano: documenta lo que la norma exige y lo que necesitarías si mañana faltara la persona que hace esa tarea. Todo lo demás sobra hasta que demuestre lo contrario.
Y si vienes de ISO 9001
La estructura de alto nivel es la misma, así que buena parte del esqueleto te sirve: alcance, política, objetivos, auditoría interna, revisión por la dirección y no conformidades funcionan igual en ambas normas.
Lo específicamente preventivo y sin equivalente en calidad son tres cosas: la identificación de peligros y evaluación de riesgos con su metodología, la consulta y participación de los trabajadores, y la investigación de incidentes. Ahí se concentra el trabajo real de una implantación. Cuando llegue el momento de comprobar que el sistema funciona, te servirá el paso a paso de la auditoría interna de ISO 45001.
Fórmate para implantarlo tú: en el curso Gestor ISO 45001 verás cómo redactar cada documento obligatorio con ejemplos y plantillas, sin burocracia de relleno.