ISO publicó la sexta edición de ISO 9001 el 16 de septiembre de 2026. Cancela ISO 9001:2015 y absorbe la enmienda sobre el cambio climático de 2024. A nivel europeo, EN ISO 9001:2026 fue aprobada por CEN el 10 de agosto de 2026, y los organismos nacionales tienen hasta marzo de 2027 para adoptarla y retirar todo lo que entre en conflicto con ella.
Compré ambas normas el primer día, ISO 9001 e ISO 9000, y las leí en paralelo. La estructura resulta familiar. Diez cláusulas, mismo orden, mismos encabezados, y la mayor parte del texto ya lo conocéis. Esa familiaridad es una trampa. Cuatro cosas cambiaron de un modo que se notará en vuestra próxima auditoría, y una de ellas no es un requisito para el que se pueda redactar un procedimiento.
Aquí va la lectura honesta.
La cláusula 3 deja de remitir a otra norma
En 2015, la cláusula de términos y definiciones tenía una sola línea. Remitía a ISO 9000 y punto. En 2026, la cláusula 3 incluye su propio conjunto de definiciones básicas, desde 3.1 organización hasta 3.20 seguimiento, entre ellas riesgo, proceso, competencia, información documentada, conformidad, no conformidad, acción correctiva y auditoría.
ISO 9000 sigue siendo la referencia normativa para el vocabulario completo. No se ha suprimido nada de ella. Lo que cambia es que los términos sobre los que un auditor discute con más frecuencia están ahora dentro del documento de requisitos, de modo que nadie puede alegar que nunca los había visto.
Un detalle pequeño con consecuencias: «conformance» queda explícitamente en desuso. Usad conformity.
La cultura de la calidad y el comportamiento ético son ahora requisitos
Este es el punto que la gente subestimará.
La cláusula 5.1.1 enumera lo que la alta dirección debe demostrar. El punto i) es promover la cultura de la calidad y el comportamiento ético. No considerarlo, no fomentarlo cuando resulte práctico. Promoverlo. Y una nota indica dónde buscarlo: valores compartidos, actitudes, prácticas y acciones.
No se limita al liderazgo. La cláusula 7.3 sobre toma de conciencia añade un nuevo punto e), la cultura de la calidad organizativa y el comportamiento ético, lo que significa que las personas que trabajan bajo vuestro control deben ser conscientes de ello. La toma de conciencia es auditable. Los auditores llevan diez años evaluándola acercándose a alguien en planta y haciéndole tres preguntas.
La cláusula 7.1.4, sobre el ambiente para la operación de los procesos, mantiene los factores sociales, psicológicos y físicos que ya estaban en 2015. No discriminatorio, tranquilo, sin confrontación. Reducción del estrés, prevención del agotamiento, protección emocional. Lo nuevo es la frase final: algunos de esos factores pueden verse influidos por la cultura de la calidad organizativa y el comportamiento ético. El vínculo está ahora por escrito.
Si queréis el material de referencia, el Anexo A remite a ISO 10010 para orientación sobre cultura de la calidad. ISO 9000:2026 la define correctamente en 4.3.9, como valores compartidos, creencias, historia, actitudes y comportamientos observados, reforzados por cómo se comportan las personas en todos los niveles.
Sed realistas sobre lo que esto supone para las auditorías. La cultura no es un procedimiento. Se evaluará mediante entrevistas, a través de cómo habla vuestra gente de los defectos, y según si alguien duda antes de comunicar malas noticias. Algunos auditores lo harán bien. Otros lo convertirán en un concurso de opiniones. Vuestra defensa son las evidencias de lo que la dirección hace realmente, no una página de política que diga que valoráis la calidad.
Los riesgos y las oportunidades tienen ahora cláusulas propias
En 2015, la cláusula 6.1 trataba riesgos y oportunidades como un bloque único, y el requisito era lo suficientemente vago como para que la mayoría de las organizaciones elaboraran una tabla, la revisaran una vez al año y pasaran página.
En 2026 se divide. La cláusula 6.1.1 determina ambos. La cláusula 6.1.2 trata los riesgos, la 6.1.3 las oportunidades, y el verbo es el mismo en ambos lados: determinar, analizar y evaluar. Después, planificar acciones, integrarlas en los procesos del SGC y evaluar la eficacia de lo que se hizo.
Dos restricciones adicionales. Las acciones sobre riesgos deben ser proporcionales al impacto potencial en los resultados previstos. Las acciones sobre oportunidades deben ajustarse al contexto y respaldar los resultados deseados.
La separación recorre toda la norma. La cláusula 9.1.3 pide ahora que se evalúe la eficacia de las acciones tomadas sobre riesgos y sobre oportunidades como elementos separados, e) y f). Las entradas de la revisión por la dirección hacen lo mismo, en 9.3.2 g) y h). Así que no se pueden volver a fusionar en los informes esperando que nadie lo note.
Junto al pensamiento basado en riesgos, la norma introduce el pensamiento basado en oportunidades, y la alta dirección debe promover ambos en el punto 5.1.1 k).
Ahora la parte que nadie está citando. El Anexo A.6.1.2 indica que la aplicación del pensamiento basado en riesgos no implica el uso de enfoques formales de gestión del riesgo ni de un proceso documentado de gestión del riesgo. Sin registro obligatorio, sin metodología obligatoria, sin ISO 31000 por la puerta trasera. Si un consultor os dice que la nueva versión obliga a implantar un sistema formal de gestión del riesgo, os está vendiendo algo.
La gestión del cambio deja de ser una nota al margen
La cláusula 6.3 de 2015 os daba cuatro aspectos a considerar al cambiar el SGC. La de 2026 da siete, y los tres nuevos son donde está el trabajo:
- la comunicación de los cambios
- cómo se realizará el seguimiento y la evaluación de la eficacia de los cambios
- cómo se revisarán los resultados de los cambios
Combinado con el punto 5.3 f), que asigna a un rol específico la responsabilidad de mantener la integridad del sistema durante el cambio, esto cierra una brecha que los auditores llevan años señalando. Las organizaciones se reestructuran, cambian de sede, sustituyen sus ERP, y el SGC se va quedando obsoleto en silencio hasta que la siguiente visita de seguimiento lo detecta.
ISO 9000:2026 respalda esto con un concepto completo sobre gestión del cambio en 4.4.7, y el Anexo A remite a ISO/TS 10020 para orientación.
Información documentada: disponible, no retenida
Leed este punto con atención, porque parece cosmético y no lo es.
En 2015 se alternaba entre «mantener información documentada» y «conservar información documentada». En 2026 se dice mayoritariamente «La información documentada estará disponible» o «estará disponible como información documentada». Evidencias de competencia, idoneidad de los recursos de seguimiento, evidencias de las entradas del diseño, todo reformulado.
El Anexo A.2 e) explica la intención. «Estará disponible como información documentada» se refiere a la información que se obtuvo, usa o proporciona. «La información documentada estará disponible como evidencia de» se refiere a conservar evidencias objetivas, y el anexo añade que esto no implica requisitos legales de valor probatorio.
En la práctica, el énfasis pasa a que la información sea utilizable en el punto de uso, en cualquier soporte, en lugar de a un ritual de conservación. También os da margen para rebatir al auditor que exige un PDF firmado para todo. Llevad el argumento con la referencia de la cláusula.
Otros dos cambios de redacción que merecen atención. El conocimiento organizativo en 7.1.6 debe ahora conservarse, aplicarse y compartirse, no simplemente mantenerse y ponerse a disposición. Y 9.1.2 ahora dice hacer seguimiento de la satisfacción del cliente, y determinar los métodos para obtener, realizar el seguimiento y revisar esa información, lo cual es más directo que la formulación de 2015 sobre percepciones.
El cambio climático se mantiene, y el Anexo B desaparece
Las dos líneas añadidas por la Enmienda 1 en 2024 están en el cuerpo de la norma. La cláusula 4.1 exige determinar si el cambio climático es una cuestión pertinente. La cláusula 4.2 incluye una nota indicando que las partes interesadas pueden tener requisitos relacionados con el cambio climático. Nada nuevo si ya se atendió la enmienda. Si se ignoró, ya no es una enmienda que se pueda fingir haber pasado por alto.
El Anexo A fue reescrito y ampliado, y resulta genuinamente más útil que el de 2015, incluyendo las aclaraciones sobre apropiado frente a aplicable, considerar frente a tener en cuenta, continuo (mejora) frente a continuo (ininterrumpido), y lo que significa «asegurar». El Anexo B, el antiguo listado de otras normas de ISO/TC 176, fue eliminado.
ISO 9000:2026 hizo el trabajo conceptual
Publicada a principios de 2026, la quinta edición de ISO 9000 eliminó «sistemas» de su título. Ahora se denomina Gestión de la calidad, fundamentos y vocabulario, y los fundamentos pasaron de la cláusula 2 a la cláusula 4.
Los ocho principios de gestión de la calidad no se han tocado. Lo nuevo se agrupa en dos bloques. Los conceptos fundamentales de gestión de la calidad incluyen ahora la gestión por procesos, el pensamiento basado en riesgos y la cultura de la calidad organizativa. Los conceptos adicionales incorporan economía circular, tecnologías emergentes, innovación, gestión del cambio, experiencia del cliente, gestión del conocimiento, gestión de la información, aspectos humanos y continuidad del negocio.
Releed esa lista. Se corresponde casi exactamente con lo que ISO 9001:2026 exige, y con hacia dónde irá el próximo ciclo de revisión. Si queréis saber sobre qué se construirá el material de formación de los auditores durante la próxima década, está en esa cláusula.
El reloj de la transición
Las fechas provienen de Global ACI, la cooperación de acreditación que sustituyó a IAF a principios de 2026, en su documento de requisitos de transición para ISO 9001:2026:
- 31 de marzo de 2027: organismos de acreditación listos para evaluar conforme a ISO 9001:2026
- 30 de junio de 2027: los organismos de certificación presentan sus declaraciones de transición
- 30 de septiembre de 2027: decisiones de acreditación completadas
- 31 de marzo de 2028: los certificados acreditados nuevos e iniciales solo podrán emitirse conforme a ISO 9001:2026
- 30 de septiembre de 2029: fin de la transición, los certificados ISO 9001:2015 expiran
Tres años parece cómodo. No lo es, por una razón. La mayoría de las organizaciones transitarán durante una auditoría de seguimiento o de recertificación programada, en lugar de pagar por una auditoría de transición separada, y esos huecos se llenan desde el lado del organismo de certificación, no desde el vuestro. Contad hacia atrás desde vuestro propio ciclo de certificación y normalmente encontraréis una sola ventana realista, no tres años de ellas.
Qué hacer en los próximos seis meses
No reescribáis el manual. Haced cuatro cosas.
Realizad un análisis de brechas frente a 6.1.2 y 6.1.3 y comprobad si vuestro trabajo actual sobre riesgos supera la palabra «analizar». La mayoría de las tablas de riesgos de una sola columna no lo harán.
Ampliad vuestro proceso de cambio para cubrir la comunicación, el seguimiento de la eficacia y la revisión de los resultados; después probadlo en un cambio que estéis realizando de todos modos.
Decidid qué evidencias presentaréis ante un auditor cuando pregunte cómo promueve la alta dirección la cultura de la calidad y el comportamiento ético. Actas de consejos, decisiones en las que la calidad ganó al calendario, qué ocurrió con la última persona que escaló un problema. Recopiladlas ahora, porque no podréis reconstruirlas más tarde.
Informad a vuestros auditores internos antes de que ejecuten el próximo ciclo. Si auditan el texto de 2026 con los hábitos de 2015, os enteraréis de las brechas a través del organismo de certificación.
La estructura no cambió. Las expectativas, sí.
Formación con Cyber Academy
Impartimos cursos de certificación PECB e ISACA en grupos reducidos, con un profesional que audita e implementa estos sistemas en su día a día. Si vuestro equipo necesita dominar los requisitos de 2026 antes de la auditoría de transición, consultad los programas o reservad una llamada de 20 minutos.
