Matriz de riesgos y oportunidades ISO 9001: ejemplo y cómo hacerla (cláusula 6.1)

Academia ISO · 27 de septiembre de 2026 · Calidad

La matriz de riesgos y oportunidades es probablemente el documento de ISO 9001 que más se descarga ya hecho y el que peor sale en auditoría. El motivo es siempre el mismo: una plantilla trae riesgos genéricos («pérdida de clientes», «fallo informático») que no salen de ningún sitio, con una puntuación que nadie sabe explicar y unas acciones que no se han hecho. Aquí explicamos qué pide de verdad la cláusula 6.1, si la matriz es obligatoria, cómo puntuarla con un criterio que se sostenga y un ejemplo completo para adaptar.

Qué pide la cláusula 6.1

Lo que sigue es el texto de la versión 2015, que es contra la que se sigue auditando la mayoría de los sistemas durante la transición (más abajo, lo que cambia con la 2026). La cláusula tiene dos apartados:

Fíjate en lo que no dice: no habla de matriz, ni de probabilidad, ni de impacto, ni de ninguna escala. Pide tres cosas —identificar, actuar y comprobar que la acción funcionó— y deja el método en tus manos.

¿Es obligatoria la matriz de riesgos?

No. El anexo A de ISO 9001:2015, que explica la intención de los requisitos, lo dice expresamente: aunque 6.1 obliga a planificar acciones para abordar los riesgos, no se exigen métodos formales de gestión del riesgo ni un proceso documentado de gestión del riesgo. Tampoco figura entre los documentos obligatorios de ISO 9001.

Otra cosa es cómo demuestras ante el auditor que lo has hecho. Te va a preguntar qué riesgos habéis identificado, de dónde salen, qué hicisteis con ellos y cómo sabéis que funcionó. Sin nada escrito, esa conversación depende de la memoria de quien la conteste. Por eso casi todas las organizaciones acaban con una matriz: no porque la norma la pida, sino porque es la forma más corta de tener esas cuatro respuestas en una hoja. Si prefieres otra herramienta —un registro dentro de cada proceso, un apartado en el acta de la revisión por la dirección—, también vale, siempre que responda a lo mismo.

De dónde salen los riesgos: la cláusula 4

Este es el punto que separa una matriz que aguanta una auditoría de una copiada. La 6.1.1 pide partir de las cuestiones internas y externas y de las partes interesadas, así que cada fila de la matriz debería poder rastrearse hasta una línea del análisis de contexto. Si no la tienes hecha, empieza por ahí: está explicado con ejemplo en el análisis del contexto de la organización. Con esa tabla delante, la matriz casi se rellena sola: cada cuestión se convierte en un riesgo, en una oportunidad o en las dos cosas.

Cómo montar la matriz: las columnas que hacen falta

ColumnaQué va
OrigenLa cuestión de contexto (4.1) o el requisito de parte interesada (4.2) del que sale
Riesgo u oportunidadRedactado como un hecho concreto: qué puede pasar y a qué afecta
Proceso afectadoCompras, producción, comercial… Así la acción tiene dueño
Probabilidad e impactoCon la escala que hayáis fijado (abajo)
NivelProbabilidad × impacto
AcciónQué se va a hacer, o la decisión razonada de no hacer nada
Responsable y plazoUna persona y una fecha, no un departamento
Cómo se mide la eficaciaEl dato que dirá si la acción funcionó
ResultadoSe rellena después: ¿funcionó? ¿baja el nivel?

Las dos últimas columnas son las que casi todas las plantillas olvidan, y son justo las que responden a la parte de 6.1.2 que más se audita: evaluar la eficacia de las acciones.

La escala de puntuación

ISO 9001 no fija ninguna, así que la escala es decisión tuya. En una pyme funciona bien una de 1 a 3 para cada eje, porque se aplica sin discutir decimales:

ValorProbabilidadImpacto
1Improbable: no ha pasado en los últimos añosLeve: se corrige sin que lo note el cliente
2Posible: ha pasado alguna vezModerado: retraso, reproceso o queja de un cliente
3Probable: pasa con frecuencia o hay indicios clarosGrave: producto no conforme entregado, pérdida de un cliente o incumplimiento legal

Y un criterio de decisión escrito, por ejemplo: nivel 6 a 9, acción obligatoria con plazo; 3 a 4, acción o seguimiento según el caso; 1 a 2, se acepta y se revisa en la siguiente revisión por la dirección. Los cortes son un ejemplo, no una regla de la norma: lo que el auditor comprueba es que el criterio exista y se aplique igual a todas las filas. Quien quiera un método más elaborado tiene las directrices de ISO 31000, que no es certificable y no es obligatoria para ISO 9001. Si también gestionas seguridad y salud, allí la evaluación es otra cosa, con métodos propios: están en evaluación de riesgos ISO 45001.

Ejemplo de matriz de riesgos y oportunidades

Una empresa de 25 personas que fabrica y monta piezas metálicas bajo pedido. Los orígenes son los del ejemplo de contexto que enlazamos arriba.

OrigenRiesgoPINivelAcción · responsable · plazoEficacia
4.1 Alta rotación en producciónOperarios nuevos montan sin conocer los criterios de aceptación → piezas no conformes326Acogida con ficha de criterios y supervisión la primera semana · jefe de taller · 31/10No conformidades internas de operarios con menos de 3 meses
4.1 Escasez de un material claveRotura de stock → retraso en entregas236Homologar un segundo proveedor y stock mínimo · compras · 30/11Entregas a tiempo (OTD) y roturas de stock en el trimestre
4.1 Nueva normativa del sectorNo incorporarla a tiempo → producto que incumple236Suscripción a la actualización normativa y revisión trimestral · calidad · continuoRequisitos nuevos detectados antes de su entrada en vigor
4.2 Cliente exige certificado a sus proveedoresPerder el certificado → perder al cliente133Seguimiento del programa de auditoría interna · calidad · anualNo conformidades mayores en la auditoría externa
4.2 Empleados: instrucciones clarasInstrucciones desactualizadas en el puesto212Se acepta; se comprueba en la auditoría interna · calidadHallazgos de auditoría interna sobre documentación
OrigenOportunidadAcción · responsable · plazoCómo se sabrá si funcionó
4.2 Cliente exige certificadoUsar la certificación para entrar en otros clientes del mismo sectorPresentar la certificación en dos licitaciones · comercial · 31/12Ofertas presentadas y adjudicadas
4.1 Plantilla con mucha experienciaConvertir ese saber en instrucciones que no dependan de una personaDocumentar los tres montajes más frecuentes con los veteranos · jefe de taller · 31/01Tiempo de formación de un operario nuevo

Fíjate en la quinta fila: aceptar un riesgo también es una acción válida, siempre que sea una decisión razonada y quede escrita. La propia norma lo recoge.

Las opciones para tratar un riesgo, según la norma

Una nota de 6.1.2 enumera las opciones, y sirve para comprobar que no todas tus acciones son «formar al personal»:

Otra nota recuerda que las oportunidades pueden llevar a adoptar prácticas nuevas, lanzar productos, abrir mercados, llegar a nuevos clientes, establecer alianzas o usar nuevas tecnologías. Es decir: una oportunidad no es lo contrario de un riesgo («que no pase lo malo»), sino algo que se puede ganar. Si tu columna de oportunidades repite los riesgos en positivo, está vacía.

Dónde vuelve a aparecer la matriz

La 6.1 no se cierra en sí misma, y un auditor la seguirá por estas tres cláusulas:

Los errores que el auditor ve primero

¿Y en Excel?

Una hoja de cálculo es la herramienta más habitual y basta. Pon las columnas de arriba, la escala en una pestaña aparte para que nadie la reinvente, el nivel como fórmula (probabilidad × impacto) y un formato condicional que coloree las filas según el criterio de decisión. Lo que no hace ninguna plantilla por ti es la columna de origen: esa sale de tu análisis de contexto.

Qué cambia con ISO 9001:2026

ISO 9001:2026 se publicó el 16 de septiembre de 2026 y hay hasta el 30 de septiembre de 2029 para completar la transición. Según los comunicados públicos de ISO y del organismo de acreditación, uno de los cambios es que riesgos y oportunidades se tratan por separado, para que no se gestionen como si fueran la misma cosa. Una matriz como la de este artículo, con las oportunidades en su propia tabla y su propio criterio, ya va en esa dirección. El detalle de la redacción nueva está en la norma, que es de pago; el calendario completo, en qué cambia ISO 9001:2026 respecto a 2015.

Llévalo a la práctica: en el curso Gestor ISO 9001:2026 — De Cero a Implementador montas el sistema desde el contexto hasta la matriz de riesgos y los objetivos, con plantillas reales y construido sobre la versión 2026.

Preguntas frecuentes

¿Es obligatoria la matriz de riesgos en ISO 9001?

No. La cláusula 6.1 obliga a determinar los riesgos y oportunidades y a planificar acciones para abordarlos, pero el anexo A de la versión 2015 aclara que no se exigen métodos formales de gestión del riesgo ni un proceso documentado. La matriz es la forma más práctica de demostrar que se ha hecho, no un requisito en sí.

¿De dónde salen los riesgos de la matriz?

De la cláusula 4: las cuestiones internas y externas del análisis de contexto (4.1) y los requisitos de las partes interesadas (4.2). La propia 6.1.1 pide partir de ahí. Un riesgo que no se puede rastrear hasta el contexto suele ser un riesgo copiado de una plantilla.

¿Qué escala de probabilidad e impacto hay que usar?

La que la organización decida: ISO 9001 no fija ninguna. Lo habitual en una pyme es una escala de 1 a 3 para probabilidad y otra de 1 a 3 para impacto, multiplicadas, porque se puede aplicar sin discusiones. Lo que el auditor sí mira es que el criterio esté escrito y se aplique igual a todos los riesgos.

¿Cada cuánto se actualiza la matriz de riesgos?

Al menos en cada revisión por la dirección, que debe analizar la eficacia de las acciones tomadas frente a riesgos y oportunidades, y cada vez que ocurre algo que la cambia: una no conformidad importante, un cambio en el contexto, un proveedor nuevo o un cliente que impone requisitos. La cláusula 10.2 pide actualizarla tras una no conformidad si hace falta.