Reservar cita

Sistemas de gestión integrados (SGI)

Cómo unificar ISO/IEC 27001, 27701 y 42001, junto con ISO 9001 e ISO 22301, en un único sistema de gestión sobre la base de la Harmonized Structure: del control documental a la auditoría de certificación combinada.

Quien hoy opera un SGSI conforme a ISO/IEC 27001 rara vez se queda en una sola norma: la protección de datos (ISO/IEC 27701), la gobernanza de la IA (ISO/IEC 42001), la calidad (ISO 9001) y la continuidad de negocio (ISO 22301) aportan cada una sus propios requisitos de sistema de gestión. Si estos sistemas se construyen en paralelo, surgen documentos redundantes, procesos que compiten entre sí y auditorías repetidas sobre las mismas cuestiones. Desde que ISO obliga a las normas de sistemas de gestión a seguir la Harmonized Structure (antes High-Level Structure, Annex SL), estas comparten la estructura de capítulos, el texto base y la terminología: la base técnica para gestionarlas como un único sistema de gestión integrado (SGI). Este artículo muestra cómo se concreta la integración en el control documental, el programa de auditoría y la certificación, y dónde se encuentran los errores típicos.

Lo esencial en resumen

01

Harmonized Structure: el armazón común

La Harmonized Structure (HS) es la plantilla obligatoria para las normas ISO de sistemas de gestión. Está definida en el Annex SL de las ISO/IEC Directives, Part 1 (Consolidated ISO Supplement), se introdujo en 2012 y desde la edición de 2021 se denomina «Harmonized Structure» en lugar de «High-Level Structure». Impone a todas las normas de sistemas de gestión los mismos diez capítulos —los requisitos se encuentran en los capítulos 4 a 10: contexto de la organización, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora—, complementados por un texto base idéntico y por términos y definiciones comunes. El análisis del contexto, la política, los riesgos y oportunidades, la información documentada, la auditoría interna y la revisión por la dirección presentan así una estructura idéntica en todas las normas; precisamente este solapamiento es lo que hace técnicamente posible la integración.

02

El panorama normativo: 27001, 27701, 42001, 9001, 22301

Las cinco normas siguen la Harmonized Structure, pero se diferencian en su parte específica. ISO/IEC 27001:2022 (seguridad de la información, incluida la Amendment 1:2024 sobre la consideración del cambio climático en los capítulos 4.1 y 4.2) aporta los controles del anexo A. ISO/IEC 27701:2025 (sistema de gestión de la privacidad, PIMS) es, desde su segunda edición, una norma de sistema de gestión autónoma: ya no se exige un certificado ISO 27001 previo, aunque la integración con el SGSI sigue siendo lo habitual. ISO/IEC 42001:2023 es la primera norma certificable para sistemas de gestión de IA. ISO 9001:2015 (calidad) sigue vigente; la edición sucesora está disponible como Final Draft (FDIS, votación final hasta julio de 2026) y su publicación se espera hacia septiembre de 2026. ISO 22301:2019 (continuidad de negocio, incluida la Amendment 1:2024) se mantiene actual; una tercera edición se encuentra todavía en fase de Committee Draft.

03

Control documental común

Los requisitos sobre la información documentada (capítulo 7.5 de la HS) son prácticamente idénticos en las cinco normas: creación, identificación, revisión, aprobación, control de versiones y protección de accesos pueden cubrirse, por tanto, con un único proceso de control. Ha dado buenos resultados una jerarquía documental de tres niveles: una política integrada en la cúspide, procedimientos transversales comunes (gestión de riesgos, programa de auditoría, tratamiento de no conformidades, formación) en el nivel intermedio, e instrucciones de trabajo y registros específicos de cada norma en la base. Una matriz de correspondencia que asigna cada documento a los capítulos y controles de las distintas normas mantiene la estructura trazable para los auditores internos y externos, sin necesidad de mantener los contenidos por duplicado.

04

Auditorías internas y de certificación combinadas

A nivel interno basta con un programa de auditoría integrado conforme al capítulo 9.2 que cubra varias normas en una misma auditoría; las directrices metodológicas las aporta ISO 19011:2026 (cuarta edición, mayo de 2026, que sustituye a la edición de 2018 y amplía, entre otros aspectos, las orientaciones sobre auditorías remotas e híbridas). Para las auditorías de certificación, IAF MD 11:2023 regula la aplicación de ISO/IEC 17021-1 a los sistemas de gestión integrados, incluido el cálculo del tiempo de auditoría: cuanto mayor sea el grado de integración —por ejemplo, revisión por la dirección conjunta, documentación integrada y procesos transversales—, mayor puede ser la reducción del tiempo total de auditoría frente a auditorías separadas. Los requisitos previos son un plan de auditoría consolidado y un equipo auditor que cubra con competencia todas las disciplinas implicadas.

05

Ganancias de eficiencia y errores típicos

La ganancia de eficiencia surge allí donde los procesos transversales se implantan una sola vez y se computan para varias normas: análisis del contexto y de las partes interesadas, metodología de riesgos, formación y concienciación, gestión de proveedores, revisión por la dirección y acciones correctivas. A ello se suman menos días de auditoría y mensajes coherentes ante clientes y autoridades supervisoras. Errores típicos: equiparar precipitadamente conceptos de riesgo distintos (seguridad de la información vs. calidad vs. evaluación de impacto de la IA); alcances de los subsistemas que no coinciden; una integración que solo existe sobre el papel mientras las áreas de negocio siguen trabajando por separado; responsabilidades difusas entre el CISO y los responsables de protección de datos y de calidad; y ciclos de certificación asíncronos que impiden las auditorías combinadas mientras no se sincronicen de forma deliberada.

06

Ruta de madurez: de lo paralelo a lo integrado

La integración rara vez funciona como un big bang; el manual de ISO «The Integrated Use of Management System Standards» (IUMSS) describe un enfoque gradual. En la práctica se ha consolidado una ruta en tres etapas: primero se armonizan los sistemas separados mediante una terminología común, una matriz de correspondencia y un control documental compartido. Después se fusionan los procesos transversales: gestión de riesgos, programa de auditoría interna y revisión por la dirección. Al final se llega a un sistema integrado con una única política, un único cuadro de indicadores y auditorías de certificación combinadas con ciclos sincronizados. Como punto de partida suele servir el sistema existente más maduro —a menudo el SGSI o el SGC—; los temas nuevos, como ISO/IEC 42001 o ISO/IEC 27701, pueden implantarse entonces como extensión en lugar de como estructura paralela.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2021

ISO/IEC Directives, Part 1 – Consolidated ISO Supplement, Annex SL (Harmonized Structure)

Plantilla obligatoria para las normas de sistemas de gestión: diez capítulos, texto base idéntico, terminología común; desde la edición de 2021 se denomina «Harmonized Structure» (antes High-Level Structure).

ISO · 2018

The Integrated Use of Management System Standards (IUMSS)

Manual de ISO (2.ª edición, noviembre de 2018) con un modelo de actuación y estudios de caso sobre la integración de varias normas de sistemas de gestión en un único sistema de gestión.

International Accreditation Forum · 2023

IAF MD 11:2023 – Application of ISO/IEC 17021-1 for Audits of Integrated Management Systems

Documento vinculante para las entidades de certificación sobre el cálculo del tiempo de auditoría en auditorías de SGI; la posible reducción del tiempo total de auditoría depende del grado de integración.

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Norma SGSI vigente en Harmonized Structure; la Amendment 1:2024 añade la consideración del cambio climático en los capítulos 4.1 y 4.2.

ISO/IEC · 2025

ISO/IEC 27701:2025

Segunda edición de la norma PIMS, ahora norma de sistema de gestión autónoma: ISO/IEC 27001 ya no es un requisito previo para la certificación.

ISO · 2026

ISO 19011:2026 – Guidelines for auditing management systems

Cuarta edición (mayo de 2026) de las directrices para la auditoría de sistemas de gestión, con orientaciones ampliadas sobre auditorías remotas e híbridas, entre otras novedades; base de los programas de auditoría interna integrados.

¿Varias normas, un solo sistema?

En una primera conversación sin compromiso evaluamos juntos dónde se encuentran hoy sus sistemas de gestión y qué paso de integración conviene dar a continuación: del mapeo de normas a la auditoría combinada.