Una no conformidad ISO 9001 se cierra bien cuando cumple la cláusula 10.2: reaccionar y contener, analizar la causa raíz, implantar una acción correctiva con responsable y plazo, verificar su eficacia y conservar información documentada de todo ello. La mayoría se cierran mal porque se registra la corrección como acción correctiva y nadie vuelve a comprobar si funcionó.
Qué es una no conformidad (y qué no lo es)
Una no conformidad es el incumplimiento de un requisito. El requisito puede venir de la norma, del propio sistema de gestión (un procedimiento que no se sigue, un registro que no se hace), del cliente (una reclamación fundada) o de la legislación aplicable. Un lote que sale sin el control de temperatura registrado, un proveedor con el certificado caducado en el expediente, unos logs que no se conservan el tiempo que dice la política: las tres son no conformidades, de tres normas distintas.
Conviene distinguirla de tres cosas que suelen acabar en la misma hoja. La observación es una situación que todavía no incumple un requisito pero podría hacerlo si no se atiende. La oportunidad de mejora es una propuesta del auditor o del equipo para hacer algo mejor, sin incumplimiento. Y la reclamación de cliente es una fuente de no conformidades, no una no conformidad en sí: hay que evaluarla primero. Mezclarlas infla el registro y, peor, aplica el mismo circuito pesado a lo que no lo necesita.
| Tipo | Qué es | Qué exige |
|---|---|---|
| No conformidad mayor | Incumplimiento que afecta a la capacidad del sistema para lograr sus resultados, o ausencia total de un requisito. | Corrección, análisis de causa, acción correctiva y verificación de eficacia; en certificación, plan de acción en plazo antes de emitir o mantener el certificado. |
| No conformidad menor | Fallo puntual o aislado de un requisito que no compromete el sistema. | Mismo circuito, con acción proporcionada a los efectos; varias menores del mismo requisito se convierten en mayor. |
| Observación | Situación que puede derivar en no conformidad. | Evaluar y decidir; registrar la decisión. |
| Oportunidad de mejora | Propuesta sin incumplimiento. | Opcional; si se acepta, acción con responsable y seguimiento. |
Las categorías mayor y menor no las define la norma, sino los reglamentos de las entidades de certificación; por eso conviene que el registro tenga un campo de gravedad y que la gravedad cambie lo que se exige, no solo un color.
Qué exige la cláusula 10.2 en ISO 9001, 14001, 45001 y 27001
La cláusula 10.2 de ISO 9001:2015 exige, cuando ocurre una no conformidad, seis cosas y un registro. Reaccionar: controlar y corregir la no conformidad y hacer frente a sus consecuencias. Evaluar la necesidad de eliminar la causa para que no vuelva a ocurrir ni ocurra en otro sitio: revisar y analizar la no conformidad, determinar sus causas y comprobar si existen o podrían existir otras similares. Implementar la acción necesaria. Revisar la eficacia de la acción tomada. Actualizar los riesgos y oportunidades determinados en la planificación, si procede. Cambiar el sistema de gestión, si hace falta. Y conservar información documentada como evidencia de la naturaleza de las no conformidades, de las acciones tomadas y de sus resultados. Las acciones correctivas, añade, deben ser apropiadas a los efectos de la no conformidad.
Las otras tres normas siguen la misma estructura de alto nivel y piden lo mismo con matices de su ámbito:
| Norma | Cláusula | Particularidades |
|---|---|---|
| ISO 9001:2015 (calidad) | 10.2 No conformidad y acción correctiva | Incluye expresamente las reclamaciones de cliente. La revisión por la dirección (9.3) debe tratar las no conformidades y acciones correctivas. |
| ISO 14001:2015 (ambiental) | 10.2 No conformidad y acción correctiva | Añade mitigar los impactos ambientales adversos. La edición de 2015 convive con la nueva edición de 2026 durante el periodo de transición que fijen las entidades de certificación. |
| ISO 45001:2018 (seguridad y salud) | 10.2 Incidentes, no conformidades y acciones correctivas | Trata el incidente (accidente, casi accidente, daño) igual que la no conformidad; exige participación de los trabajadores y revisar la evaluación de riesgos antes de actuar. |
| ISO/IEC 27001:2022 (seguridad de la información) | 10.2 No conformidad y acción correctiva (en la edición 2013 era la 10.1) | Aplica a hallazgos del SGSI: controles del Anexo A no implantados, desviaciones de política, resultados de auditoría interna. |
Si tu organización tiene dos o más certificados, el registro puede y debe ser el mismo: un campo «norma» separa los sistemas para la revisión por la dirección y para cada auditor, y el circuito no cambia.
Los cinco errores por los que una no conformidad se cierra mal
Casi siempre son los mismos, y un auditor con experiencia los detecta abriendo tres registros al azar.
- Confundir corrección con acción correctiva. Reponer las doce unidades mal etiquetadas es la corrección. La acción correctiva es actualizar la plantilla de la impresora y añadir la verificación por escaneo antes de paletizar. Si en la columna «acción» solo está la reposición, la no conformidad volverá.
- Causa raíz que es una persona. «Error humano», «despiste del operario», «falta de atención». Ninguna es una causa sobre la que se pueda actuar; la norma pide determinar las causas, y una causa sobre la que no se puede actuar no es una causa, es una excusa. Detrás de casi todo error humano hay un checklist que no existe, una instrucción ambigua o una máquina que no avisa.
- Cerrar sin verificar la eficacia. La fecha de cierre coincide con la de implantación. La norma pide revisar la eficacia de la acción tomada, y eso exige tiempo (30 o 60 días de registros, una auditoría del proceso, una nueva medición) y un resultado escrito: eficaz o no eficaz.
- Sin responsable ni plazo, o con el plazo movido sin rastro. «Responsable: Calidad» no es un responsable. Y una fecha prevista que se ha cambiado tres veces en el Excel no deja rastro de ninguna de ellas.
- Evidencia dispersa. La foto del hallazgo en un móvil, el informe de auditoría en un correo, el registro de la formación en otra carpeta. La información documentada existe, pero no se puede presentar en cinco minutos, que es lo que dura la pregunta del auditor.
Todos tienen un rasgo común: no son errores de conocimiento, sino de circuito. El responsable de calidad sabe lo que pide la norma; lo que no tiene es un sistema que impida saltarse el paso cuando hay prisa.
Análisis de causa raíz: 5 porqués, Ishikawa y 8D
El análisis de causa raíz está bien hecho cuando la causa encontrada es una condición del sistema que se puede cambiar, no una persona ni un síntoma. La norma no impone método; impone resultado (determinar las causas y comprobar si hay otras no conformidades similares). Tres métodos cubren casi todos los casos de una pyme:
| Método | Cómo funciona | Cuándo usarlo | Señal de que está mal hecho |
|---|---|---|---|
| 5 porqués | Encadenar «¿por qué?» desde el síntoma hasta una causa sobre la que se puede actuar. Suelen bastar entre tres y cinco. | No conformidades menores con una cadena causal clara: un registro que falta, un lote sin control. | La cadena termina en «porque el operario se equivocó» o salta a una causa sin relación con el paso anterior. |
| Ishikawa (espina de pescado) | Repartir las causas posibles en categorías (métodos, máquinas, materiales, personas, medio, medición) y descartar con datos hasta quedarse con las reales. | Problemas con varias causas posibles o recurrentes: reclamaciones repetidas, desviaciones de proceso. | Todas las espinas llenas y ninguna descartada: es una lluvia de ideas, no un análisis. |
| 8D | Ocho disciplinas: equipo, descripción, contención, causa raíz, acción correctiva, implantación, prevención de la repetición y reconocimiento. | No conformidades mayores y reclamaciones de cliente en automoción, alimentación o farmacia, donde el cliente pide el informe 8D. | La disciplina 7 (evitar que ocurra en procesos similares) está vacía. |
Un ejemplo real de cadena bien cerrada: tres lotes salen sin registro de temperatura del horno. ¿Por qué? El sensor no volcaba datos al sistema. ¿Por qué? Se actualizó el firmware en mantenimiento y no se validó la comunicación. ¿Por qué no se detectó? No existe checklist de arranque tras mantenimiento ni alarma de ausencia de datos. Causa raíz: falta de verificación tras intervención. Acción: reinstalar el firmware validado, checklist de arranque y alarma de ausencia de datos. Verificación: revisar 30 días de registros tras la implantación. Nadie aparece como culpable, y la no conformidad no volverá por esa vía.
Anota siempre las causas contribuyentes además de la raíz: son las que explican por qué el fallo no se detectó antes, y suelen dar acciones preventivas baratas.
El circuito de 5 pasos que un auditor acepta (con la evidencia de cada uno)
El circuito que aguanta una auditoría tiene cinco pasos, cada uno con un estado, unos campos obligatorios y una evidencia concreta. Lo importante no es el nombre de los pasos sino que no se pueda avanzar al siguiente sin lo que exige el anterior.
| Paso | Qué se hace | Obligatorio para avanzar | Evidencia que pide el auditor |
|---|---|---|---|
| 1. Registro y contención | Describir el hallazgo, origen, requisito incumplido, gravedad; aplicar la corrección o contención inmediata. | Tipo, origen, gravedad, fecha de detección y descripción. Si es crítica, acción inmediata. Si viene de auditoría, la norma. | Descripción con evidencia adjunta (foto, informe, registro) y fecha de contención. |
| 2. Análisis de causa raíz | Aplicar un método, determinar causa raíz y contribuyentes, comprobar si hay casos similares. | Método y causa raíz escrita. Sin causa raíz no hay paso 3. | El análisis (5 porqués, Ishikawa, 8D) y la conclusión. |
| 3. Acción correctiva o preventiva | Definir la acción proporcionada a los efectos, asignar responsable, fecha prevista y coste. | Descripción de la acción, responsable con nombre y fecha prevista. | La acción con fechas prevista y real de implantación y quién la hizo. |
| 4. Verificación de eficacia | Pasado un plazo, comprobar con datos que la no conformidad no se repite. | Método de verificación, fecha y resultado (eficaz sí o no). Si no, vuelve al paso 2. | Los datos de la verificación (registros de 30 días, auditoría del proceso, medición). |
| 5. Cierre aprobado | Alguien distinto del responsable de la acción revisa y aprueba el cierre; se actualizan riesgos y sistema si procede. | Aprobación registrada y fecha de cierre. | Histórico: quién aprobó, cuándo, y si hubo rechazos con su motivo. |
Con este circuito, la pregunta del auditor («enséñeme cómo cerró la NC-14») se responde abriendo un registro, no buscando en tres sitios. Y el registro sirve tal cual para el punto de no conformidades de la revisión por la dirección: cuántas abiertas, cuántas por origen y gravedad, cuánto tardan en cerrarse.
Qué debe contener un informe de no conformidad
Un informe de no conformidad completo tiene cinco bloques que siguen el circuito anterior. Es la plantilla que usamos en el módulo de Dokuflex y que puedes reproducir en cualquier herramienta:
| Bloque | Campos |
|---|---|
| Identificación | Número correlativo (NC-1, NC-2…), tipo (no conformidad, observación, oportunidad de mejora, reclamación de cliente), estado, fecha de detección. |
| Hallazgo | Origen (auditoría interna o externa, reclamación, inspección, proceso, proveedor), norma, gravedad (menor, mayor, crítica), requisito o cláusula incumplida, proceso o área, quién lo detectó, descripción y evidencias. |
| Contención inmediata | Acción inmediata o corrección y fecha en que se aplicó. |
| Análisis de causa raíz | Método (5 porqués, Ishikawa, 8D), causa raíz, causas contribuyentes. |
| Acción correctiva o preventiva | Tipo (correctiva, preventiva, ambas), responsable, coste estimado, descripción, fecha prevista y fecha real de implantación. |
| Verificación de eficacia y cierre | Método de verificación, fecha, ¿acción eficaz?, fecha de cierre, observaciones y aprobación del cierre. |
Los campos de verificación no deberían ni verse hasta que la no conformidad está en ese estado: si el formulario los muestra desde el principio, alguien los rellenará el día uno «para adelantar».
Por qué el Excel falla justo una semana antes de la auditoría
El Excel falla porque no tiene reglas ni histórico, y las dos cosas se necesitan exactamente cuando hay que demostrar algo. Durante el año, la hoja aguanta: alguien añade una fila, cambia un estado, pone una fecha. El problema aparece cuando la auditoría está a siete días y el responsable de calidad descubre que hay veinte filas «cerradas» sin causa raíz, ocho acciones sin responsable con nombre, y ninguna verificación de eficacia con datos. Lo que sigue es conocido: reconstruir a mano, pedir evidencias por mensaje, rellenar lo que falta con la mejor memoria posible. El registro queda presentable; el sistema de gestión no ha mejorado nada.
Los síntomas concretos, en una pyme industrial típica de 40 a 200 empleados con uno o dos certificados:
- Celdas sin autor. Nadie sabe quién cambió el estado a «cerrada» ni cuándo; en la auditoría, es la palabra del responsable contra la hoja.
- Campos que se saltan. La hoja no impide cerrar sin causa raíz; la prisa sí lo hace.
- Evidencias fuera. Las fotos, informes y registros están en móviles, correos y carpetas; la hoja solo tiene un «ver correo del 12/03».
- Sin vista de conjunto. Cuántas abiertas por gravedad, cuánto tardan en cerrarse, si las reclamaciones bajan: tablas dinámicas que se montan la víspera y no coinciden entre sí.
- Sin responsables reales. Cuando el responsable es un departamento, nadie recibe el aviso de que la fecha prevista venció.
Un sistema con reglas hace lo contrario: impide avanzar sin causa raíz, sin responsable, sin verificación; guarda las evidencias en el propio registro; deja histórico de cada cambio; y muestra en cualquier momento las no conformidades abiertas por antigüedad. La semana antes de la auditoría no hay nada que rehacer, porque el registro estuvo bien desde el día en que se abrió cada hallazgo. En el sector industrial, donde se combinan calidad, medio ambiente y seguridad, esto es lo que más pesa en la automatización de procesos en fábrica; en salud, la misma lógica aplica a las incidencias de calidad asistencial.
Cómo lo resuelve Dokuflex: el circuito con las reglas puestas
El módulo de no conformidades y acciones correctivas (CAPA) de Dokuflex, plataforma BPM low-code con IA, es exactamente el circuito de este artículo con las reglas puestas. Se activa gratis desde el catálogo de módulos de cualquier cuenta, en el grupo «Cumplimiento normativo», y queda operativo en menos de un minuto con:
- Un formulario en cinco paneles (hallazgo, contención, causa raíz, acción, verificación y cierre) con numeración automática, evidencias adjuntas y los campos de la tabla anterior.
- Once reglas automáticas: la causa raíz es obligatoria para pasar a «Acción en curso»; en ese estado también lo son la descripción de la acción, el responsable y la fecha prevista; la contención es obligatoria si la gravedad es crítica; la norma, si el origen es una auditoría; y los campos de verificación solo aparecen en «Verificación de eficacia» y «Cerrada», donde el resultado y la fecha de cierre son obligatorios.
- Workflow de aprobación del cierre: el responsable pide aprobar el cierre, un aprobador acepta (la no conformidad pasa a cerrada con fecha) o rechaza (vuelve a «En análisis» con el motivo), y todo queda en el histórico.
- Listado con cuatro tarjetas KPI (abiertas, en acción, críticas, cerradas), grid filtrable exportable a Excel y kanban por estado.
- Cuadro de mando con seis gráficos: por estado, origen, gravedad, norma, tipo y detectadas por mes, listos para la revisión por la dirección.
- Seis registros de ejemplo de ISO 9001, 14001, 45001, 27001 e IFS/BRC en distintos estados y tres tours guiados para formar al equipo.
Si tu proceso tiene particularidades (un aprobador distinto por gravedad, campos de línea o cliente, un informe 8D como salida), se cambian con el diseñador de la plataforma BPM low-code sin programar. Y si además gestionas un SGSI o el ENS, el gestor documental alineado con ENS Medio custodia las evidencias con el control de acceso que pide ISO 27001.
Activa gratis el módulo de no conformidades y registra el primer hallazgo hoy →
Preguntas frecuentes
¿Qué es una no conformidad en ISO 9001? +
Es el incumplimiento de un requisito: de la norma, del propio sistema de gestión (un procedimiento que no se sigue), del cliente (una reclamación) o legal. No es lo mismo que una observación (algo que puede derivar en no conformidad si no se atiende) ni que una oportunidad de mejora. Las auditorías las clasifican en menores y mayores según el alcance del fallo y el riesgo para el sistema.
¿Cuál es la diferencia entre corrección y acción correctiva? +
La corrección elimina la no conformidad detectada: retirar el lote, reetiquetar, reparar. La acción correctiva elimina la causa para que no se repita ni ocurra en otro sitio. La cláusula 10.2 exige las dos cuando procede: primero reaccionar (corrección y contención) y después evaluar si hace falta actuar sobre la causa. Cerrar una no conformidad solo con la corrección es el error más frecuente.
¿Toda no conformidad necesita acción correctiva? +
No. La norma pide evaluar la necesidad de acción para eliminar la causa, y que la acción sea apropiada a los efectos de la no conformidad. Una desviación puntual, sin riesgo de repetición y sin impacto, puede cerrarse con la corrección, pero esa decisión y su motivo deben quedar registrados. Lo que no vale es no evaluarlo.
¿Cómo se hace un análisis de causa raíz? +
Con un método que obligue a ir más allá del síntoma. Los 5 porqués encadenan preguntas hasta llegar a una causa sobre la que se puede actuar; el diagrama de Ishikawa reparte las posibles causas en categorías (métodos, máquinas, materiales, personas, medio, medición) para no olvidar ninguna; el 8D añade un equipo, la contención y la prevención de la repetición en procesos similares. La señal de que el análisis está bien hecho es que la causa raíz no es una persona ni un error humano, sino una condición del sistema que se puede cambiar.
¿Cómo se verifica la eficacia de una acción correctiva? +
Comprobando, pasado un tiempo razonable desde la implantación, que la no conformidad no se ha repetido y que el indicador afectado ha vuelto a su valor: revisar los registros de 30 o 60 días, auditar el proceso, medir de nuevo. Se documenta el método, la fecha, quién verificó y el resultado (eficaz o no). Si no fue eficaz, la no conformidad vuelve al análisis de causa. Cerrar el mismo día de la implantación no es verificar.
¿Cuánto tiempo hay para cerrar una no conformidad? +
ISO 9001 no fija un plazo; lo fija la organización en su procedimiento y, en certificación, la entidad certificadora en su reglamento (los planes de acción de una no conformidad mayor suelen exigirse en semanas y su cierre antes de emitir o renovar el certificado). Lo que la norma sí exige es que cada acción tenga responsable y fecha, y que el retraso sea visible: por eso el registro debe mostrar las no conformidades abiertas por antigüedad.
¿Qué debe contener un informe de no conformidad? +
Identificación (número, fecha, quién la detectó), origen (auditoría interna o externa, reclamación, inspección, proceso, proveedor), requisito o cláusula incumplida, descripción del hallazgo con evidencia, gravedad, corrección o contención aplicada, análisis de causa raíz con el método usado, acción correctiva con responsable y fechas prevista y real, verificación de eficacia con método, fecha y resultado, y aprobación del cierre. Con eso, el auditor puede seguir la no conformidad de principio a fin sin preguntar.
Fuentes
- ISO 9001:2015 — Quality management systems — Requirements: cláusula 10.2, no conformidad y acción correctiva; cláusula 9.3, revisión por la dirección.
- ISO 14001:2015 — Environmental management systems — Requirements with guidance for use: cláusula 10.2. Existe una nueva edición de 2026 con periodo de transición fijado por las entidades de certificación.
- ISO 45001:2018 — Occupational health and safety management systems — Requirements with guidance for use: cláusula 10.2, incidentes, no conformidades y acciones correctivas.
- ISO/IEC 27001:2022 — Information security management systems — Requirements: cláusula 10.2, no conformidad y acción correctiva.
Las versiones en español (UNE-EN ISO 9001:2015, UNE-EN ISO 14001:2015, UNE-ISO 45001:2018, UNE-EN ISO/IEC 27001:2023) se adquieren en UNE.
Que la próxima auditoría no empiece con un Excel rehecho
Formulario con los cinco pasos, causa raíz y verificación obligatorias, cierre aprobado con histórico y cuadro de mando para la revisión por la dirección. Se activa en menos de un minuto desde el catálogo de módulos, con seis ejemplos y tres tours. Gratis, sin tarjeta.