Un sistema de gestión integrado es un único sistema que cumple los requisitos de dos o más normas ISO al mismo tiempo, por ejemplo ISO 9001 (calidad), ISO/IEC 27001 (seguridad de la información) e ISO/IEC 20000-1 (gestión de servicios TI). En vez de mantener tres manuales, tres auditorías internas y tres revisiones por la dirección, la organización tiene una sola estructura con los requisitos específicos de cada norma incorporados donde corresponden.
Esto es posible porque las normas modernas de sistemas de gestión comparten una misma estructura. Bien hecho, un sistema integrado reduce duplicidades y hace que la gestión se parezca más a la forma real en que trabaja la empresa.
Por qué las normas ISO se pueden integrar
ISO definió una estructura común para sus normas de sistemas de gestión, conocida como estructura de alto nivel del Anexo SL y hoy llamada estructura armonizada. Todas las normas que la usan ordenan sus requisitos en las mismas cláusulas:
| Cláusula | Tema común | Aporte específico de cada norma |
|---|---|---|
| 4 | Contexto de la organización | Alcance de calidad, del SGSI y del sistema de gestión de servicios |
| 5 | Liderazgo | Política con compromisos de calidad, seguridad y servicio |
| 6 | Planificación | Riesgos del negocio, riesgos de seguridad de la información y plan de gestión de servicios |
| 7 | Apoyo | Competencias, comunicación y un solo control documental |
| 8 | Operación | Procesos productivos, controles del Anexo A de ISO 27001 y procesos de servicio de ISO 20000-1 |
| 9 | Evaluación del desempeño | Una auditoría interna y una revisión por la dirección para todas las normas |
| 10 | Mejora | Un solo registro de no conformidades y acciones correctivas |
La propia ISO/IEC 20000-1:2018 señala en su introducción que usa esta estructura para facilitar la integración con ISO 9001 o ISO/IEC 27001. En 2024, varias normas recibieron además una enmienda común que pide evaluar si el cambio climático es relevante para el contexto de la organización, y en un sistema integrado ese análisis se hace una sola vez.
Qué normas se integran con más frecuencia
- ISO 9001, gestión de la calidad. La mayoría de las organizaciones está certificada en la versión 2015; ISO publicó la edición 2026 en septiembre de 2026, y habrá un período de transición para las organizaciones certificadas.
- ISO/IEC 27001:2022, seguridad de la información, con 93 controles en su Anexo A. Es la referencia natural frente a la Ley 21.663 Marco de Ciberseguridad y la Ley 21.719 de protección de datos personales. Lo explicamos en el artículo sobre ISO 27001 en Chile.
- ISO/IEC 20000-1:2018, gestión de servicios TI. Se cruza con ISO 27001 en incidentes, cambios, activos, continuidad y proveedores; lo desarrollamos en las diferencias entre ISO 27001 e ISO 20000-1.
- ISO 21001, sistemas de gestión para organizaciones educativas. Útil para instituciones que quieren un marco de calidad propio del ámbito educativo.
- NCh 2728:2015, norma chilena obligatoria para inscribirse y mantenerse en el Registro Nacional de OTEC de SENCE. Comparte el enfoque de gestión de calidad de ISO 9001, pero tiene requisitos propios de los organismos de capacitación. Puede revisar las diferencias entre ISO 9001 y NCh 2728.
Qué se integra y qué no
No todo se fusiona. Conviene distinguir tres niveles:
Se integra por completo:
- Análisis de contexto y partes interesadas.
- Política de gestión, con compromisos de cada norma.
- Control de documentos y registros.
- Gestión de competencias y capacitación interna.
- Auditoría interna, revisión por la dirección y acciones correctivas.
Se integra parcialmente:
- Gestión de riesgos: una metodología común, con criterios específicos para riesgos de calidad, de seguridad de la información y de servicio.
- Gestión de proveedores: un solo proceso de evaluación, con preguntas adicionales según la norma.
- Indicadores: un tablero común, con métricas propias de cada sistema.
Se mantiene separado:
- La declaración de aplicabilidad de ISO 27001.
- El plan de gestión de servicios y el catálogo de ISO 20000-1.
- Los requisitos sectoriales, como los de NCh 2728 para OTEC.
Pasos para construir un sistema de gestión integrado
- Elegir las normas por una razón concreta. Exigencias de clientes, licitaciones, regulación o riesgos reales. Integrar normas que nadie pide agrega carga sin retorno.
- Definir alcances coherentes. Si una norma cubre toda la empresa y otra solo un servicio, hay que dejar claro dónde se cruzan.
- Hacer un diagnóstico único. Revisar en un solo ejercicio los requisitos de todas las normas y lo que ya existe.
- Diseñar la arquitectura documental. Un manual o política general, procedimientos comunes y anexos específicos por norma.
- Unificar la gestión de riesgos. Una matriz con campos que respondan a cada norma.
- Integrar los procesos operativos que se cruzan. Incidentes, cambios, proveedores y continuidad son los candidatos habituales.
- Formar auditores internos en todas las normas del alcance. Una auditoría integrada exige conocer cada requisito.
- Coordinar con el organismo certificador. Preguntar si ofrece auditorías combinadas y cómo alinear los ciclos de certificación.
Checklist de un sistema integrado sano
- Existe una sola política de gestión firmada por la dirección.
- Hay un único listado maestro de documentos y registros.
- La matriz de riesgos distingue riesgos de calidad, de seguridad y de servicio.
- La auditoría interna cubre todas las normas en un programa anual.
- La revisión por la dirección analiza los resultados de todos los sistemas en una sola instancia.
- Las acciones correctivas se registran en un solo lugar, sin importar la norma que las originó.
- Cada norma conserva sus documentos exigidos específicamente.
- Los responsables de cada proceso saben qué requisitos de qué norma están cumpliendo.
Errores frecuentes
- Integrar solo en el papel. Un manual común con procesos que en la práctica siguen separados no ahorra trabajo.
- Dejar que una norma absorba a las otras. Si todo se diseña desde calidad, la seguridad de la información queda débil, y al revés.
- Perder los requisitos específicos. La integración no elimina, por ejemplo, la declaración de aplicabilidad ni los requisitos sectoriales de NCh 2728.
- Desalinear los ciclos de auditoría. Tener certificados que vencen en fechas muy distintas complica una auditoría combinada.
- No mantener el sistema. Un sistema integrado también necesita seguimiento constante. En Haciendo Negocios apoyamos esta etapa dentro de nuestro servicio de implementación y mantención de sistemas de gestión.
Resumen
- Un sistema de gestión integrado cumple varias normas ISO con una sola estructura de políticas, riesgos, documentos, auditorías y revisiones.
- La integración es posible gracias a la estructura común del Anexo SL, que siguen ISO 9001, ISO/IEC 27001 e ISO/IEC 20000-1.
- Se integran por completo los elementos comunes; se mantienen separados los documentos exigidos por cada norma.
- No existe un certificado único: cada norma se certifica, aunque las auditorías pueden combinarse.
- Conviene integrar normas que respondan a exigencias reales y mantener el sistema funcionando, no solo documentado.