Riesgos y oportunidades en ISO 9001: lo que pide la 6.1 y lo que no
La cláusula 6.1 no pide una metodología formal de gestión del riesgo ni una matriz. Pide que la organización sepa qué puede impedir que su sistema dé los resultados previstos y que actúe sobre ello dentro de sus procesos.
Qué pide la cláusula 6.1
Paráfrasis de ISO 9001:2015, citada por apartado. El texto oficial es el de la norma publicada.
- 6.1.1Determinar
- Al planificar el sistema, considerar las cuestiones internas y externas (4.1) y los requisitos de las partes interesadas (4.2), y determinar los riesgos y oportunidades que hay que abordar para asegurar los resultados previstos, aumentar los efectos deseables, prevenir o reducir los no deseados y lograr la mejora.
- 6.1.2Planificar e integrar
- Planificar las acciones, integrarlas en los procesos del sistema y evaluar su eficacia. Deben ser proporcionales al impacto potencial en la conformidad de los productos y servicios.
- Anexo A.4Lo que no exige
- La propia norma aclara que no hay requisito de métodos formales de gestión del riesgo ni de un proceso documentado de gestión del riesgo. ISO 31000 es una referencia útil, no una obligación.
Lo que pregunta la evaluación gratuita
La evaluación inicial no pregunta si existe una matriz: pregunta de dónde salen los riesgos, si se determinan y si las acciones llegan a los procesos. Son estas preguntas, con su redacción exacta.
Cuestiones externas e internas · 4.1
¿La organización ha determinado las cuestiones externas e internas pertinentes para su propósito y para los resultados previstos del SGC?
Partes interesadas · 4.2
¿Se han determinado las partes interesadas pertinentes y sus requisitos pertinentes para el SGC?
Determinación de riesgos · 6.1.1
¿La organización determina los riesgos que es necesario abordar para lograr los resultados previstos del SGC?
Acciones sobre riesgos · 6.1.2
¿Se planifican acciones para abordar los riesgos y se integran en los procesos?
Planificación de cambios · 6.3
¿Los cambios en el SGC se planifican considerando su propósito y sus posibles consecuencias?
Responderlas junto a las otras 26 te da el estado de tu sistema por cláusula. Es gratuita y no sustituye a una auditoría: la orienta.
Responder la evaluaciónQué evidencia suele demostrarlo
| Origen de los riesgos | Análisis de contexto y de partes interesadas del que se puedan seguir los riesgos identificados, no una lista genérica. |
|---|---|
| Acciones planificadas | Acciones con responsable y plazo, vinculadas al proceso donde se ejecutan. |
| Integración | El control aparece en el procedimiento, la instrucción o el registro del proceso afectado, no sólo en la tabla de riesgos. |
| Eficacia | Revisión de si las acciones funcionaron, llevada a la revisión por la dirección, que debe considerarla (9.3.2 e). |
Cualquier formato sirve si permite seguir el hilo: de la cuestión de contexto al riesgo, del riesgo a la acción y de la acción a su resultado.
Señales de que hay una brecha
- La matriz de riesgos se hizo para la certificación y no se ha vuelto a abrir.
- Los riesgos son genéricos —«pérdida de clientes», «incumplimiento legal»— y no se reconoce en ellos ningún proceso concreto.
- Las acciones están en la tabla, pero nadie las ejecuta como parte de su trabajo.
- Sólo hay riesgos: las oportunidades nunca se han considerado.
Preguntas frecuentes
¿Es obligatoria una matriz de riesgos?
No. Es una forma habitual de ordenar la información, pero la norma no la exige. Lo exigible es poder mostrar qué riesgos y oportunidades se han determinado, qué acciones se han planificado y cómo se ha evaluado su eficacia.
¿Qué diferencia hay entre un riesgo y una no conformidad?
La no conformidad ya ocurrió; el riesgo es algo que podría ocurrir. Se tratan en cláusulas distintas —10.2 y 6.1—, pero están conectadas: la 10.2 pide actualizar los riesgos y oportunidades cuando una no conformidad lo hace necesario.
¿Cambia este requisito con ISO 9001:2026?
Sí: la nueva edición separa las acciones sobre riesgos de las acciones sobre oportunidades. Qué cambia exactamente, con sus fuentes, está en la página de ISO 9001:2026.
Saber dónde está tu sistema antes de decidir qué corregir
La evaluación gratuita recorre las cláusulas 4 a 10 y ordena lo que encuentra. Si después quieres que una persona revise el resultado contigo, puedes pedirlo desde el propio informe.
¿Prefieres que una persona revise tus resultados contigo? Qué incluye el análisis profesional
