01Harmonized Structure: el armazón común
La Harmonized Structure (HS) es la plantilla obligatoria para las normas ISO de sistemas de gestión. Está definida en el Annex SL de las ISO/IEC Directives, Part 1 (Consolidated ISO Supplement), se introdujo en 2012 y desde la edición de 2021 se denomina «Harmonized Structure» en lugar de «High-Level Structure». Impone a todas las normas de sistemas de gestión los mismos diez capítulos —los requisitos se encuentran en los capítulos 4 a 10: contexto de la organización, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora—, complementados por un texto base idéntico y por términos y definiciones comunes. El análisis del contexto, la política, los riesgos y oportunidades, la información documentada, la auditoría interna y la revisión por la dirección presentan así una estructura idéntica en todas las normas; precisamente este solapamiento es lo que hace técnicamente posible la integración.
02El panorama normativo: 27001, 27701, 42001, 9001, 22301
Las cinco normas siguen la Harmonized Structure, pero se diferencian en su parte específica. ISO/IEC 27001:2022 (seguridad de la información, incluida la Amendment 1:2024 sobre la consideración del cambio climático en los capítulos 4.1 y 4.2) aporta los controles del anexo A. ISO/IEC 27701:2025 (sistema de gestión de la privacidad, PIMS) es, desde su segunda edición, una norma de sistema de gestión autónoma: ya no se exige un certificado ISO 27001 previo, aunque la integración con el SGSI sigue siendo lo habitual. ISO/IEC 42001:2023 es la primera norma certificable para sistemas de gestión de IA. ISO 9001:2015 (calidad) sigue vigente; la edición sucesora está disponible como Final Draft (FDIS, votación final hasta julio de 2026) y su publicación se espera hacia septiembre de 2026. ISO 22301:2019 (continuidad de negocio, incluida la Amendment 1:2024) se mantiene actual; una tercera edición se encuentra todavía en fase de Committee Draft.
03Control documental común
Los requisitos sobre la información documentada (capítulo 7.5 de la HS) son prácticamente idénticos en las cinco normas: creación, identificación, revisión, aprobación, control de versiones y protección de accesos pueden cubrirse, por tanto, con un único proceso de control. Ha dado buenos resultados una jerarquía documental de tres niveles: una política integrada en la cúspide, procedimientos transversales comunes (gestión de riesgos, programa de auditoría, tratamiento de no conformidades, formación) en el nivel intermedio, e instrucciones de trabajo y registros específicos de cada norma en la base. Una matriz de correspondencia que asigna cada documento a los capítulos y controles de las distintas normas mantiene la estructura trazable para los auditores internos y externos, sin necesidad de mantener los contenidos por duplicado.
04Auditorías internas y de certificación combinadas
A nivel interno basta con un programa de auditoría integrado conforme al capítulo 9.2 que cubra varias normas en una misma auditoría; las directrices metodológicas las aporta ISO 19011:2026 (cuarta edición, mayo de 2026, que sustituye a la edición de 2018 y amplía, entre otros aspectos, las orientaciones sobre auditorías remotas e híbridas). Para las auditorías de certificación, IAF MD 11:2023 regula la aplicación de ISO/IEC 17021-1 a los sistemas de gestión integrados, incluido el cálculo del tiempo de auditoría: cuanto mayor sea el grado de integración —por ejemplo, revisión por la dirección conjunta, documentación integrada y procesos transversales—, mayor puede ser la reducción del tiempo total de auditoría frente a auditorías separadas. Los requisitos previos son un plan de auditoría consolidado y un equipo auditor que cubra con competencia todas las disciplinas implicadas.
05Ganancias de eficiencia y errores típicos
La ganancia de eficiencia surge allí donde los procesos transversales se implantan una sola vez y se computan para varias normas: análisis del contexto y de las partes interesadas, metodología de riesgos, formación y concienciación, gestión de proveedores, revisión por la dirección y acciones correctivas. A ello se suman menos días de auditoría y mensajes coherentes ante clientes y autoridades supervisoras. Errores típicos: equiparar precipitadamente conceptos de riesgo distintos (seguridad de la información vs. calidad vs. evaluación de impacto de la IA); alcances de los subsistemas que no coinciden; una integración que solo existe sobre el papel mientras las áreas de negocio siguen trabajando por separado; responsabilidades difusas entre el CISO y los responsables de protección de datos y de calidad; y ciclos de certificación asíncronos que impiden las auditorías combinadas mientras no se sincronicen de forma deliberada.
06Ruta de madurez: de lo paralelo a lo integrado
La integración rara vez funciona como un big bang; el manual de ISO «The Integrated Use of Management System Standards» (IUMSS) describe un enfoque gradual. En la práctica se ha consolidado una ruta en tres etapas: primero se armonizan los sistemas separados mediante una terminología común, una matriz de correspondencia y un control documental compartido. Después se fusionan los procesos transversales: gestión de riesgos, programa de auditoría interna y revisión por la dirección. Al final se llega a un sistema integrado con una única política, un único cuadro de indicadores y auditorías de certificación combinadas con ciclos sincronizados. Como punto de partida suele servir el sistema existente más maduro —a menudo el SGSI o el SGC—; los temas nuevos, como ISO/IEC 42001 o ISO/IEC 27701, pueden implantarse entonces como extensión en lugar de como estructura paralela.