Matriz de riesgos y oportunidades ISO 9001: ejemplo y cómo hacerla (cláusula 6.1)
La matriz de riesgos y oportunidades es probablemente el documento de ISO 9001 que más se descarga ya hecho y el que peor sale en auditoría. El motivo es siempre el mismo: una plantilla trae riesgos genéricos («pérdida de clientes», «fallo informático») que no salen de ningún sitio, con una puntuación que nadie sabe explicar y unas acciones que no se han hecho. Aquí explicamos qué pide de verdad la cláusula 6.1, si la matriz es obligatoria, cómo puntuarla con un criterio que se sostenga y un ejemplo completo para adaptar.
Qué pide la cláusula 6.1
Lo que sigue es el texto de la versión 2015, que es contra la que se sigue auditando la mayoría de los sistemas durante la transición (más abajo, lo que cambia con la 2026). La cláusula tiene dos apartados:
- 6.1.1: al planificar el sistema, la organización tiene en cuenta las cuestiones del contexto (4.1) y los requisitos de las partes interesadas (4.2), y determina los riesgos y oportunidades que hay que abordar para cuatro fines: asegurar que el sistema puede lograr sus resultados previstos, aumentar los efectos deseables, prevenir o reducir los no deseados, y lograr la mejora.
- 6.1.2: la organización planifica las acciones para abordar esos riesgos y oportunidades, cómo se integran en los procesos del sistema y cómo se evalúa su eficacia. Y añade una condición importante: las acciones deben ser proporcionales al impacto potencial en la conformidad de los productos y servicios.
Fíjate en lo que no dice: no habla de matriz, ni de probabilidad, ni de impacto, ni de ninguna escala. Pide tres cosas —identificar, actuar y comprobar que la acción funcionó— y deja el método en tus manos.
¿Es obligatoria la matriz de riesgos?
No. El anexo A de ISO 9001:2015, que explica la intención de los requisitos, lo dice expresamente: aunque 6.1 obliga a planificar acciones para abordar los riesgos, no se exigen métodos formales de gestión del riesgo ni un proceso documentado de gestión del riesgo. Tampoco figura entre los documentos obligatorios de ISO 9001.
Otra cosa es cómo demuestras ante el auditor que lo has hecho. Te va a preguntar qué riesgos habéis identificado, de dónde salen, qué hicisteis con ellos y cómo sabéis que funcionó. Sin nada escrito, esa conversación depende de la memoria de quien la conteste. Por eso casi todas las organizaciones acaban con una matriz: no porque la norma la pida, sino porque es la forma más corta de tener esas cuatro respuestas en una hoja. Si prefieres otra herramienta —un registro dentro de cada proceso, un apartado en el acta de la revisión por la dirección—, también vale, siempre que responda a lo mismo.
De dónde salen los riesgos: la cláusula 4
Este es el punto que separa una matriz que aguanta una auditoría de una copiada. La 6.1.1 pide partir de las cuestiones internas y externas y de las partes interesadas, así que cada fila de la matriz debería poder rastrearse hasta una línea del análisis de contexto. Si no la tienes hecha, empieza por ahí: está explicado con ejemplo en el análisis del contexto de la organización. Con esa tabla delante, la matriz casi se rellena sola: cada cuestión se convierte en un riesgo, en una oportunidad o en las dos cosas.
Cómo montar la matriz: las columnas que hacen falta
| Columna | Qué va |
|---|---|
| Origen | La cuestión de contexto (4.1) o el requisito de parte interesada (4.2) del que sale |
| Riesgo u oportunidad | Redactado como un hecho concreto: qué puede pasar y a qué afecta |
| Proceso afectado | Compras, producción, comercial… Así la acción tiene dueño |
| Probabilidad e impacto | Con la escala que hayáis fijado (abajo) |
| Nivel | Probabilidad × impacto |
| Acción | Qué se va a hacer, o la decisión razonada de no hacer nada |
| Responsable y plazo | Una persona y una fecha, no un departamento |
| Cómo se mide la eficacia | El dato que dirá si la acción funcionó |
| Resultado | Se rellena después: ¿funcionó? ¿baja el nivel? |
Las dos últimas columnas son las que casi todas las plantillas olvidan, y son justo las que responden a la parte de 6.1.2 que más se audita: evaluar la eficacia de las acciones.
La escala de puntuación
ISO 9001 no fija ninguna, así que la escala es decisión tuya. En una pyme funciona bien una de 1 a 3 para cada eje, porque se aplica sin discutir decimales:
| Valor | Probabilidad | Impacto |
|---|---|---|
| 1 | Improbable: no ha pasado en los últimos años | Leve: se corrige sin que lo note el cliente |
| 2 | Posible: ha pasado alguna vez | Moderado: retraso, reproceso o queja de un cliente |
| 3 | Probable: pasa con frecuencia o hay indicios claros | Grave: producto no conforme entregado, pérdida de un cliente o incumplimiento legal |
Y un criterio de decisión escrito, por ejemplo: nivel 6 a 9, acción obligatoria con plazo; 3 a 4, acción o seguimiento según el caso; 1 a 2, se acepta y se revisa en la siguiente revisión por la dirección. Los cortes son un ejemplo, no una regla de la norma: lo que el auditor comprueba es que el criterio exista y se aplique igual a todas las filas. Quien quiera un método más elaborado tiene las directrices de ISO 31000, que no es certificable y no es obligatoria para ISO 9001. Si también gestionas seguridad y salud, allí la evaluación es otra cosa, con métodos propios: están en evaluación de riesgos ISO 45001.
Ejemplo de matriz de riesgos y oportunidades
Una empresa de 25 personas que fabrica y monta piezas metálicas bajo pedido. Los orígenes son los del ejemplo de contexto que enlazamos arriba.
| Origen | Riesgo | P | I | Nivel | Acción · responsable · plazo | Eficacia |
|---|---|---|---|---|---|---|
| 4.1 Alta rotación en producción | Operarios nuevos montan sin conocer los criterios de aceptación → piezas no conformes | 3 | 2 | 6 | Acogida con ficha de criterios y supervisión la primera semana · jefe de taller · 31/10 | No conformidades internas de operarios con menos de 3 meses |
| 4.1 Escasez de un material clave | Rotura de stock → retraso en entregas | 2 | 3 | 6 | Homologar un segundo proveedor y stock mínimo · compras · 30/11 | Entregas a tiempo (OTD) y roturas de stock en el trimestre |
| 4.1 Nueva normativa del sector | No incorporarla a tiempo → producto que incumple | 2 | 3 | 6 | Suscripción a la actualización normativa y revisión trimestral · calidad · continuo | Requisitos nuevos detectados antes de su entrada en vigor |
| 4.2 Cliente exige certificado a sus proveedores | Perder el certificado → perder al cliente | 1 | 3 | 3 | Seguimiento del programa de auditoría interna · calidad · anual | No conformidades mayores en la auditoría externa |
| 4.2 Empleados: instrucciones claras | Instrucciones desactualizadas en el puesto | 2 | 1 | 2 | Se acepta; se comprueba en la auditoría interna · calidad | Hallazgos de auditoría interna sobre documentación |
| Origen | Oportunidad | Acción · responsable · plazo | Cómo se sabrá si funcionó |
|---|---|---|---|
| 4.2 Cliente exige certificado | Usar la certificación para entrar en otros clientes del mismo sector | Presentar la certificación en dos licitaciones · comercial · 31/12 | Ofertas presentadas y adjudicadas |
| 4.1 Plantilla con mucha experiencia | Convertir ese saber en instrucciones que no dependan de una persona | Documentar los tres montajes más frecuentes con los veteranos · jefe de taller · 31/01 | Tiempo de formación de un operario nuevo |
Fíjate en la quinta fila: aceptar un riesgo también es una acción válida, siempre que sea una decisión razonada y quede escrita. La propia norma lo recoge.
Las opciones para tratar un riesgo, según la norma
Una nota de 6.1.2 enumera las opciones, y sirve para comprobar que no todas tus acciones son «formar al personal»:
- Evitar el riesgo (no hacer la actividad que lo genera).
- Asumirlo para perseguir una oportunidad.
- Eliminar la fuente del riesgo.
- Cambiar la probabilidad o las consecuencias, que es lo más habitual.
- Compartirlo (un seguro, un contrato con el proveedor).
- Mantenerlo por decisión informada.
Otra nota recuerda que las oportunidades pueden llevar a adoptar prácticas nuevas, lanzar productos, abrir mercados, llegar a nuevos clientes, establecer alianzas o usar nuevas tecnologías. Es decir: una oportunidad no es lo contrario de un riesgo («que no pase lo malo»), sino algo que se puede ganar. Si tu columna de oportunidades repite los riesgos en positivo, está vacía.
Dónde vuelve a aparecer la matriz
La 6.1 no se cierra en sí misma, y un auditor la seguirá por estas tres cláusulas:
- 9.1.3 (análisis y evaluación): los datos se usan para evaluar la eficacia de las acciones tomadas frente a riesgos y oportunidades. Aquí entran los indicadores de calidad que pusiste en la columna de eficacia.
- 9.3 (revisión por la dirección): esa eficacia es una de las entradas obligatorias. El guion está en revisión por la dirección ISO 9001.
- 10.2 (no conformidad y acción correctiva): tras una no conformidad, hay que actualizar los riesgos y oportunidades si es necesario. Una no conformidad que no estaba en la matriz es, casi siempre, una fila que falta. Más en no conformidades y acciones correctivas.
Los errores que el auditor ve primero
- Riesgos que no salen del contexto: la fila no se puede rastrear hasta 4.1 o 4.2.
- Puntuaciones sin criterio escrito: ¿por qué esto es un 2 y aquello un 3? Si nadie lo sabe explicar, la matriz no sirve para decidir.
- Acciones sin responsable, sin fecha o sin hacer: la columna dice «formación» desde hace dos años.
- Nadie ha medido la eficacia: es la mitad de 6.1.2 y la que más falta.
- Oportunidades que son riesgos al revés, o ninguna oportunidad.
- Matriz congelada: se hizo para la certificación y no se ha tocado desde entonces, aunque haya habido no conformidades y cambios.
¿Y en Excel?
Una hoja de cálculo es la herramienta más habitual y basta. Pon las columnas de arriba, la escala en una pestaña aparte para que nadie la reinvente, el nivel como fórmula (probabilidad × impacto) y un formato condicional que coloree las filas según el criterio de decisión. Lo que no hace ninguna plantilla por ti es la columna de origen: esa sale de tu análisis de contexto.
Qué cambia con ISO 9001:2026
ISO 9001:2026 se publicó el 16 de septiembre de 2026 y hay hasta el 30 de septiembre de 2029 para completar la transición. Según los comunicados públicos de ISO y del organismo de acreditación, uno de los cambios es que riesgos y oportunidades se tratan por separado, para que no se gestionen como si fueran la misma cosa. Una matriz como la de este artículo, con las oportunidades en su propia tabla y su propio criterio, ya va en esa dirección. El detalle de la redacción nueva está en la norma, que es de pago; el calendario completo, en qué cambia ISO 9001:2026 respecto a 2015.
Llévalo a la práctica: en el curso Gestor ISO 9001:2026 — De Cero a Implementador montas el sistema desde el contexto hasta la matriz de riesgos y los objetivos, con plantillas reales y construido sobre la versión 2026.
Preguntas frecuentes
¿Es obligatoria la matriz de riesgos en ISO 9001?
No. La cláusula 6.1 obliga a determinar los riesgos y oportunidades y a planificar acciones para abordarlos, pero el anexo A de la versión 2015 aclara que no se exigen métodos formales de gestión del riesgo ni un proceso documentado. La matriz es la forma más práctica de demostrar que se ha hecho, no un requisito en sí.
¿De dónde salen los riesgos de la matriz?
De la cláusula 4: las cuestiones internas y externas del análisis de contexto (4.1) y los requisitos de las partes interesadas (4.2). La propia 6.1.1 pide partir de ahí. Un riesgo que no se puede rastrear hasta el contexto suele ser un riesgo copiado de una plantilla.
¿Qué escala de probabilidad e impacto hay que usar?
La que la organización decida: ISO 9001 no fija ninguna. Lo habitual en una pyme es una escala de 1 a 3 para probabilidad y otra de 1 a 3 para impacto, multiplicadas, porque se puede aplicar sin discusiones. Lo que el auditor sí mira es que el criterio esté escrito y se aplique igual a todos los riesgos.
¿Cada cuánto se actualiza la matriz de riesgos?
Al menos en cada revisión por la dirección, que debe analizar la eficacia de las acciones tomadas frente a riesgos y oportunidades, y cada vez que ocurre algo que la cambia: una no conformidad importante, un cambio en el contexto, un proveedor nuevo o un cliente que impone requisitos. La cláusula 10.2 pide actualizarla tras una no conformidad si hace falta.