lunes, 10 de junio de 2019

4 COSAS QUE DEBE SABER SOBRE ISO 31000:2018 DE GESTIÓN DE RIESGOS

En cada segmento de mercado existen riesgos para la seguridad, la salud, el medio ambiente y la calidad, que deben ser identificados, tratados o eliminados con procedimientos adecuados de gestión.
La publicación de ISO 31000:2018 de Gestión de Riesgos, permite a las organizaciones incorporar estándares y procesos de alto nivel para evaluar y mitigar riesgos en todas sus operaciones.

ISO 31000:2018 de Gestión de Riesgos ofrece principios y directrices genéricas sobre el tema, sin limitarse a un sector específico de mercado, pudiendo ser usada por organizaciones públicas o privadas, y aplicada a cualquier tipo de riesgo en diferentes actividades y operaciones.

ISO 31000:2018 de Gestión de Riesgos es la referencia global para los sistemas de Gestión y Prevención de Riesgos, y, al elegirla, las organizaciones obtienen ventajas competitivas sobre sus competidores, ofreciendo confianza a sus clientes.

ISO 31000:2018 no es un estándar certificable. Es, como ya lo advertimos, una guía de principios y directrices genéricas. Pero no es todo lo que usted debe saber sobre esta nueva versión. Veamos 5 cosas que usted, como profesional del riesgo en su organización, debe saber sobre ISO 31000:2018 de Gestión de Riesgos.

ISO 31000:2018 de Gestión de Riesgos – 4 cosas que debe saber

A pesar de proponerse como una norma general, ISO 31000 recorre todos los tipos de riesgo, llevando a la organización a reflexionar, analizar y diseñar estrategias para enfrentar los riesgos más comunes, como los económicos, financieros, hasta los más amplios como las crisis locales o mundiales, pasando por los tecnológicos o los de la salud y la seguridad en el trabajo.

La edición 2018 de la norma refleja su evolución, y su enfoque hacia una labor de gestión integrada con otros sistemas y en todas las áreas de la organización. Aquí, cuatro cosas que usted necesita saber sobre ISO 31000:2018 de Gestión de Riesgos:

1. Lenguaje simple e inclusión de declaraciones de propósito

El vocabulario utilizado en la versión 2009 era demasiado técnico y requería para su compresión de 29 términos y definiciones. ISO 31000, en su edición 2018 utiliza un lenguaje simple, que solo requiere de 8 términos y definiciones. Además, la nueva edición de la norma incorpora declaraciones de propósito junto con los principios, el marco y el proceso.


2. Creación de valor

En la edición 2018 se establece el concepto de creación de valor como objetivo primario de la Gestión del Riesgo. Para lograr este objetivo, el estándar incluye principios para mejorar los procesos y el arco de la Gestión de Riesgos en una organización. Algunos de estos principios son:
  • Integrar la Gestión de Riesgos en todas las actividades de la organización y en la toma de decisiones.
  • Personalizar la Gestión de Riesgos de acuerdo con los objetivos y las necesidades de la organización.
  • Incluir las expectativas y las necesidades de las partes interesadas.
  • Tomar en cuenta factores humanos y culturales en la Gestión de Riesgos.
  • Adoptar un enfoque que promueva la mejora continua.
  • Integración total
Siguiendo los principios mencionados en el ítem anterior, la integración total de la Gestión de Riesgos en toda la organización resulta esencial para el éxito de la norma. ISO 31000:2018 pone mayor énfasis en la integración de la gestión en todas las actividades, los procesos y la toma de decisiones.

La Alta Dirección, así como los gerentes del proyecto, deben entender que cada empleado, en todas las áreas, en todas las ubicaciones, cumple una función en la Gestión de Riesgos a diario.

3. Liderazgo de la Alta Dirección

Para lograr la integración total de la Gestión de Riesgos, es preciso entender como se administran y se gobiernan las organizaciones. Así, ISO 31000:2018 enfatiza la necesidad de que la Alta Dirección sea la que lidere el proyecto, para que se produzca una integración natural en todos los niveles.

La Alta Dirección es la responsable de administrar el riesgo, proveer los recursos necesarios y asignar las responsabilidades necesarias para el correcto funcionamiento del sistema.

4. La Gestión de Riesgos en un proceso iterativo

En ISO 31000:2018 la comunicación de las partes interesadas entre sí, a lo largo de todo el proceso es un requisito. Aunque la norma describe el proceso de Gestión del Riesgo como secuencial, también aclara que este es iterativo, ya que requiere que se tome en cuenta la opinión de las partes interesadas para la toma de decisiones.

Así, el riesgo se gestiona cuando se toman las decisiones y no después, cuando ya se han implementado y han afectado a las partes interesadas.

Sin duda, las organizaciones que adoptaron la edición 2009 de la norma, se verán beneficiadas al implementar el cambio en la perspectiva de integración total, que es la clave de la revisión 2018.

Tomado de: https://www.escuelaeuropeaexcelencia.com

ISO 9001: ELEMENTO CLAVE PARA LOS NEGOCIOS

La implementación de la ISO 9001 para los Sistemas de Gestión de la Calidad, se lleva a cabo en todo tipo de organizaciones, con la finalidad de solucionar día a día sus carencias y mejorar continuamente sus procesos y resultados.

En la actualidad, las organizaciones tienen necesidades y retos a los que hay que hacer frente desde un punto de vista globalizado. Esto es debido a los constantes cambios que sufre el ambiente en el que la organización ejecuta sus actividades, causando efectos sobre la propia organización, productos y/o servicios además de a la competencia y a los avances tecnológicos.

Estas variaciones provocan modificaciones en los procesos, productos y/o servicios. Resulta muy común que lo que antes derivaba en éxitos, ahora se conviertan en inconvenientes.

Cuando esto ocurre, las empresas se cuestionan cómo y por qué se ha originado esta situación. En la mayoría de los casos, las organizaciones cuentan con algún sistema o actividad que no ha tenido la capacidad de adaptarse a los cambios producidos en el entorno quedando desfasados.

Las exigencias del mercado, provocan que los clientes no queden satisfechos con lo que hasta el momento la organización brindaba, reclamando más calidad en los productos y/o servicios requeridos.

Los gerentes, accionistas y otras personas implicadas en la gestión de la empresa, demandan resultados, un plan estratégico y una correcta gestión del riesgo independientemente de las modificaciones del entono, las exigencias de los clientes u otros agentes participes.


Por todo ello, las organizaciones hacen uso de herramientas como los Sistemas de Gestión de la Calidad basados en la norma ISO 9001, para dar respuesta y anticiparse a este tipo de necesidades.

Los Sistemas de Gestión de Calidad o SGC, constituyen un nuevo modo de trabajar que hace posible la consecución de sus objetivos, garantizando un plus en la calidad de sus productos y/o servicios, la satisfacción de sus clientes y el desarrollo de estrategias competitivas que le aseguren diferenciarse del resto de organizaciones.

Normalmente hay que enfrentarse a la negativa de los trabajadores al cambio, ya que el éxito se encuentra en la aprobación de estos cambios y en la participación de todos los empleados.

A través de un análisis de la organización, incluyendo su entorno, mercado y competencia, se podrán establecer los objetivos y resultados a conseguir. La finalidad no es cumplir con dichos objetivos y resultados, es garantizar que se revisaran continuamente para lograr la satisfacción del cliente a lo largo del tiempo.

La implementación de un Sistema de Gestión de la Calidad según el estándar internacional ISO 9001, se fundamenta en:

  • Incrementar la calidad y en generar valor añadido a los procesos, productos y/o servicios.
  • Favorecer la situación competitiva de la empresa en el mercado actual.
  • Incrementar la eficiencia en las actividades desarrolladas.
  • Estimular la creatividad, innovación y formación organizacional.
  • Mejorar la productividad.
Con la implantación de la norma ISO-9001, una organización:
  • Conoce su funcionamiento y puede detectar si cumple con los objetivos establecidos. Para lo que es necesario que la organización defina unos objetivos del SGC alineados con la estrategia de negocio y de este modo asegurar que las metas y objetivos se alcanzan realmente.
  • Gestiona con la calidad requerida, la ejecución de sus actividades diarias, además de llevar a cabo un análisis del desarrollo de un modo integral e identificar cualquier mejora aplicable al sistema.
  • Gestiona de un modo fácil y sencillo las actividades. Mediante el enfoque por procesos y equipos multidisciplinares, es posible obtener resultados inmejorables debido a la correlación de las diferentes capacidades y experiencias de cada empleado.
  • Establece una verdadera cadena de valor con proveedores y clientes.
Estas son algunas de las ventajas que pueden obtener las organizaciones que gestionan su sistema de calidad según la norma ISO 9001. Es muy común que las empresas al implantar la norma quieran averiguar los beneficios que le ocasiona.

Desde que una empresa decide realizar la implantación de un Sistema de Gestión de Calidad, debe establecer los beneficios reales que desea obtener. Estos beneficios serán claves a la hora de realizar el diseño de dicho sistema y de que tenga el éxito esperado.

Una organización que cuente con la certificación ISO9001 para su SGC, logrará:
  • Dar cumplimiento a los objetivos establecidos por la empresa.
  • Incrementar su competitividad.
  • Mejorar su eficacia a la hora de cumplir con las obligaciones establecidas con los clientes.
  • Desarrollar sus actividades de un modo eficiente.
  • Favorecer la comunicación interna entre departamentos.
  • Asegurar que todos los empleados de la organización desarrollan sus funciones en relación con los requisitos establecidos por el cliente.
La implantación de la ISO 9001 está orientada a organizaciones de cualquier tamaño, incluida no sólo las grandes empresas, sino también las medianas y pequeñas (pymes). Esto garantiza que las pymes logren alcanzar el éxito esperado además de evolucionar.

Es cierto que en aquellos casos de grandes empresas en las que la implantación de la norma ISO 9001 no se realice con éxito, no tienen las consecuencias tan dramáticas como las que podría tener una pyme. Es bastante habitual, que las grandes organizaciones justifiquen su fracaso en que el ciclo del Sistema de Gestión de Calidad ha concluido y prescinden de él buscando otra alternativa que lo reemplace.

Si este fallo se produjera en una mediana o pequeña empresa, el resultado podría derivar en su cierre. Es por ello, que es vital que este tipo de organización centren sus esfuerzos en el desarrollo de su sistema y realicen reuniones entre los distintos integrantes (Directores, accionistas, operarios…) en las que se de solución a estas situaciones.

Al contrario que suele ocurrir con las grandes empresas, las pymes cuentan con sistemas y procesos de escasa complejidad, si además hay personal con las capacidades y experiencias requeridas es muy probable que el éxito del sistema se ejecute como se esperaba.

La versión de la ISO 9001:2015 para los SGC persigue garantizar a las organizaciones una serie de ventajas y beneficios que marquen la diferencia con respecto a otras entidades acorde con los avances y cambios de los últimos años en el mundo.


Tomado de: https://www.isotools.org

ISO 27005 ¿CÓMO MINIMIZAR LOS RIESGOS EN LA SEGURIDAD DE LA INFORMACIÓN?

Vivimos en un mundo en el que estamos continuamente conectados, se encuentra impulsado por la tecnología, las brechas de datos y los ciberataques.

Todo eso sigue siendo una amenaza muy importante para las empresas, y la falta de conocimiento de los posibles riesgos puede que sea uno de los principales culpables.

Proteger la seguridad de la información de una organización es algo realmente importante, y más aún si trabaja con datos personales confidenciales de sus clientes. De hecho, podríamos decir que es lo más importante. La nueva legislación, como la GDPR europea, hace que las empresas se encuentren aún más presionadas para garantizar que su información sea segura. Pero, contar con tecnología y procesos apropiados puede ser algo peligroso. Recientemente, se ha revisado la norma ISO 27005, Tecnología de la información – Técnicas de seguridad – Gestión del riesgo de la seguridad de la información, proporcionando una guía para las empresas sobre cómo pasar por todo al proporcionar un marco para gestionar los riesgos con eficacia.

El objetivo de la norma ISO 27005 es proporcionar directrices para la gestión de riesgos de seguridad de la información. La norma ISO 27005 es compatible con los conceptos generales especificados en la norma ISO 27001 y está diseñado para ayudar a la implementación y satisfacción de la seguridad de la información en función de un enfoque de gestión de riesgos. La norma ISO 27005 no especifica ni recomienda ningún método específico de análisis de riesgos, aunque es cierto que especifica un proceso estructurado, sistemático y riguroso desde el análisis de riesgos hasta la creación del plan de tratamiento de riesgos.

El objetivo de la ISO 27005 es proporcionar directrices para gestionar los riesgos
El estándar internacional ISO 27005 ayuda a las organizaciones con consejos sobre por qué y cómo gestionar los riesgos de seguridad de la información en apoyo de sus objetivos de gobierno.

De forma complementaria a ISO 27001 2013, que proporciona los requisitos para un sistema de gestión de seguridad de la información, ISO 27005 se ha actualizado recientemente para reflejar la nueva versión de ISO 27001 y así garantizar que esté mejor equipado para cumplir las demandas de las organizaciones de hoy.

Proporciona una guía detallada de gestión de riesgos para ayudar a cumplir los requisitos relacionados especificados en ISO 27001.

Edward Humphreys, coordinador del grupo de trabajo ISO / IEC que desarrolló tanto ISO 27001 como ISO 27005, dijo que el estándar actualizado es una herramienta clave en la “caja de herramientas de riesgo cibernético” de ISO / IEC.

También dijo que ISO 27005 proporcionaba el ‘por qué, qué y cómo’ para que las organizaciones pudiesen gestionar sus riesgos de seguridad de la información de manera efectiva en cumplimiento con ISO 27001. Además, dijo que también ayudaba a demostrar a los clientes o partes interesadas de una organización que existían procesos para gestionar los posibles riesgos, por lo que les daría confianza a los clientes y que nuestra empresa es apta y segura para hacer negocios.

ISO 27005 es uno de más de una docena de estándares en la serie ISO 27000 que componen el conjunto de herramientas de riesgo cibernético, liderado por ISO 27001, Tecnología de la información – Técnicas de seguridad – Sistemas de gestión de seguridad de la información – Requisitos. Otros en la serie incluyen aquellos para proteger la información en la nube, seguridad de la información en los sectores de telecomunicaciones y servicios públicos, ciberseguridad, auditoría del Sistema de Gestión de Seguridad de la Información.

ISO 27005 fue desarrollado por el grupo de trabajo 1 Sistemas de gestión de seguridad de la información del comité técnico ISO / IEC JTC 1, tecnología de la información, subcomité SC 27, técnicas de seguridad de TI.


Tomado de: https://www.pmg-ssi.com

jueves, 6 de junio de 2019

CÓMO REALIZAR UNA AUDITORÍA INTERNA BAJO ISO 9001 PARA QUE EL DÍA DE LA AUDITORÍA DE CERTIFICACIÓN SEA COMO ESTAR EN UNA ISLA PARADISÍACA

¿Te gustaría poder dormir con tranquilidad el día anterior a tu auditoría de certificación?, ¿ves que se acerca la auditoría externa de certificación y te comen los nervios?, ¿Sabes cuál es el secreto para recibir a los auditores/evaluadores con mucha calma el día de la auditoría externa? Pues.. ¡hacer una muy buena auditoría interna!

Esta respuesta que parece muy obvia es una verdad como un templo. Lo único que tienes que saber hacer es:
  1.  preparar tu auditoría interna, que por cierto en ese post te comento como hacerlo “Cómo preparar una auditoría interna para no entrar en pánico ni encontrarte perdido mientras auditas”.
  2. hacer una auditoría interna tan buena que el día de la auditoría te haga sentir estar en una isla paradisiaca…
Antes de continuar escribiendo déjame decirte que después de leer este post:
  • sabrás qué hacer antes de la auditoría interna
  • aprenderás lo que debes hacer durante la auditoría interna
  • te diré que pasos dar una vez termines la auditoría interna
Te prometo que siguiendo estos consejos que te voy a dar, conseguirás llevar a cabo una auditoría interna eficaz y que te servirá para posteriormente disfrutar de una plácida auditoría de certificación.

Venga vamos allá.

Qué hacer antes de la auditoría interna
Hay una cosa importantísima que tengo que decirte acerca de la auditoría interna. Algo en lo que igual no has caído en la cuenta… Si tú eres la persona responsable del sistema de gestión de la calidad de la organización no podrás ser el auditor interno. ¿Por qué? Porque si eres el responsable del sistema y además haces la auditoría te estarías auditando a ti mismo y perderías la independencia que debe tener todo auditor.

Si, siento decirte esto y el hecho de que no vas a poder auditarte a ti mismo. Si lo haces, en la auditoría interna cuando aparezca tu nombre en el informe de auditoría interna el auditor/evaluador externo te levantará una no conformidad con toda seguridad.

Por lo tanto esto es un post destinado no a ti como responsable de la calidad sino principalmente al auditor interno de tu organización. Pero bueno ya que estás leyendo no te vayas por favor y terminar de leer este post para que luego se lo envíes a tu auditor interno J .

Algo importante que también debes saber en relación al auditor interno es que este debe tener las competencias necesarias para poder realizar la auditoría, es decir, debes asegurarte de que la persona que va a realizar la auditoría interna tiene los conocimientos necesarios para ello. Si no tienes a nadie que tenga dichas competencias deberás ofrecerle formación que podrás impartirle tú mismo como responsable de la calidad o acudir a entidades externas para que impartan esta formación al futuro auditor interno. Lo ideal sería que pudieses acudir a una ayuda profesional externa para realizar la formación del auditor para que pueda obtener una visión externa de lo que es un sistema de gestión de la calidad y sobre cómo se ha de realizar una auditoría interna.

Bueno, habiendo matizado la necesidad de la independencia y competencia del auditor interno, te voy a exponer lo primero que debes tener en cuenta antes de hacer la auditoría interna:

a) preparar el formato del informe de auditoría

b) tener en cuenta el alcance de del sistema de gestión

c) preparar los requisitos y/o procesos que esperas auditar

Estos tres apartados los he desarrollado en el post “Cómo preparar una auditoría interna para no entrar en pánico ni encontrarte perdido mientras auditas” así que no voy a describirlo de nuevo para no repetirme. Te recomiendo su lectura y que luego vuelvas a este post.

Qué hacer durante la auditoría interna

Ahora sí entras en faena. Cuando empieces a auditar podrás hacerlo de dos formas:
  1. auditar por procesos
  2. auditar siguiendo los requisitos de la norma
Si auditas por procesos deberás coger el mapa de procesos de tu organización y comenzar a auditar cada uno de los procesos que se han identificado en el mismo. Entrevístate con los responsables de cada uno de los procesos estratégicos, operativos, de gestión y de soporte y pregúntales qué tipo de registros existen para llevar el control de dichos procesos. Si no sabes qué tipos de procesos existes en tu organización te recomiendo la lectura de este post “Cómo dibujar tu mapa de procesos para cumplir con la norma ISO 9001”.

Si auditas siguiendo los requisitos de la norma revisa cada requisito y párate en los requisitos dónde leas “…conservar información documentada», «…conservar como información documentada» y «…mantener como información documentada» estas frases te están indicando que la norma requiere de un registro para evidenciar el cumplimiento del requisito.

# Entrevista a los compañeros
A mí personalmente me gustar siempre preparar al auditado y comentarle lo que voy a hacer y el objetivo que quiero conseguir con la auditoría por lo tanto siempre siempre le enfoco, a la persona que voy a auditar, la posibilidad que una no conformidad ofrece para mejorar internamente e insisto en que una no conformidad no tiene una connotación negativa.

Mientras estés entrevistando a tus compañeros pregúntales por lo que hacen, los procesos sobre los que son responsables y cómo controlan la correcta ejecución de dichos procesos. Si existe un manual, procedimiento de trabajo o instrucción de trabajo documentado que desarrolla dichos procesos pídeselos, léetelos y si aparece algún registro de control pregunta por él.

Las preguntas que puedes hacerles podrán ser:
  •  Abiertas para que ellos te cuenten qué hacen y cómo llevan a cabo sus procesos.
  •  Cerradas para que te respondan un sí o no.
Si quieres que el compañero te siga contando algo más acerca de lo que le has preguntado prueba a repetir la última frase que dijo en tono de pregunta para animarle a seguir hablando.

Mantén una escucha activa cuando el auditado te hable. Asegúrate de entender lo que el auditado te cuenta, para ello puedes confirmarlo repitiendo en ciertas ocasiones lo que él te ha dicho: ”entonces ¿este registro de control lo utilizan para medir los tiempos de respuesta como me has comentado?”

En caso de que exista algún incumplimiento no tengas reparo en comentárselo a tu auditado.

# Registrando no conformidades
Como sabes, si detectas algún incumplimiento tanto en los requisitos de la norma como en los procedimientos, instrucciones o manuales deberás de registrar una no conformidad.

Recuerda que una no conformidad es:

Un incumplimiento de un requisito de la norma, incumplimiento de un requisito legal o de cualquier requisito especificado en los procedimientos de nuestro sistema de gestión de la calidad referente a los productos o servicios que suministra nuestra organización.

Valora el grado de importancia del incumplimiento (si se trata de un incumplimiento parcial de un requisito de la norma será una no conformidad menor), pero si por el contrario se trata de un incumplimiento total de un requisito o un incumplimiento de un requisito legal se tratará de una No Conformidad Mayor.

A la hora de detectar no conformidades es importante que sepas que estas no conformidades sólo podrán aparecer derivadas de tres fuentes distintas:
  • De tus procedimientos de trabajo, manuales, instrucciones de trabajo y demás documentación operativa que tengas.
  • De requisitos legales
  •  De los requisitos de la norma.
Existen varias formas de redactar una no conformidad pero en cualquier caso siempre habrás de nombrar qué procedimiento, manual, instrucción de trabajo, requisito legal o requisito de la norma es lo que se está incumpliendo.

En el momento de redactar la no conformidad puedes:

Comenzar la no conformidad haciendo mención al requisito que se está incumpliendo. Por ejemplo: “en contra del requisito 6.2.1 no se puede evidenciar el establecimiento de objetivos dentro del sistema de gestión de la calidad”

  • Hacer alusión a un incumplimiento puntual (pero que no deja de ser una no conformidad). Por ejemplo: “si bien existen partes de trabajo firmados por la persona responsable a la finalización de la instalación, de manera puntual se detecta que para la instalación xyz no se ha cumplimentado dicho parte y con ello no puede evidenciarse la liberación del servicio tal y como se indica en el requisito 8.6 de la norma”
  • Cuando finalices la entrevista hazle un resumen a tu auditado de los hallazgos que has detectado y si existen no conformidades coméntaselas para asegurarte de que entiende lo que estás registrando en tu informe.
Coméntale a tu auditado que debe hacer para eliminar las no conformidades encontradas en la auditoría estableciendo un plan de acción que comprende:
  • una corrección inmediata,
  • analizar la causa raíz de la no conformidad
  • implementar una acción correctiva.
A este plan de le denomina Plan de Acciones Correctivas (PAC), te hablaré de él al final de este post.

# Registrando observaciones
Si auditando detectas algo que puede convertirse en un futuro en una no conformidad deberás de registrarlo en tu informe como una observación. Esto implica que se deberá tener en cuenta dentro de la organización ya que si bien en el momento de realizar la auditoría no se estableció como una no conformidad sí que podría generarse en un futuro. Por lo tanto, una buena práctica es abordar las observaciones y tratarlas para evitar que se conviertan en futuras no conformidades.

En el momento de redactar una observación deberás hacer mención a esa posibilidad de que el hallazgo se convierta en una no conformidad futura. Por ejemplo: “El listado de documentos externos se debería revisar y completar para evitar la pérdida de control de documentos importantes dentro de la organización (ejem.: normativa fogras para la impresión)”

#Registrando oportunidades de mejora
Una oportunidad de mejora representa una situación en la que si bien se cumple completamente el requisito de la norma o el proceso que se esté auditando, existe un margen para continuar mejorando y por tanto aportar un valor añadido extra al sistema de gestión de la calidad.

Por lo tanto si auditando detectas estas oportunidades para mejorar la gestión interna de tu organización coméntalo y si es bien recibido por el auditado regístralo en el informe de auditoría interna.

A la hora de redactar la oportunidad de mejora deberás de darle ese enfoque de valor añadido. Por ejemplo: “El análisis de riesgos y oportunidades se podría mejorar si se especificasen los criterios utilizados para evaluar la importancia de cada uno de los riesgos y oportunidades”.

Qué hacer después de la auditoría

Al finalizar la auditoría haz un resumen a tu auditado con todos los hallazgos (no conformidades, observaciones y oportunidades de mejora) que has identificado y destaca los puntos fuertes también que has detectado durante la auditoría.

Coméntale la necesidad de estudiar las no conformidades que te expliqué anteriormente:
  •  corrección inmediata,
  •  analizar la causa raíz de la no conformidad
  •  implementar una acción correctiva.
Este estudio de las no conformidades representa el Plan de Acciones Correctivas (PAC) que podrás registrar en el formato que tengas preparado para estudiar las no conformidades y hacerles un seguimiento posterior.

El tratamiento de las no conformidades lo he abordado en este post el cual te recomiendo su lectura “Cómo estudiar no conformidades según ISO 9001 y ayudar a que tu organización sea más robusta [método infalible]”.

Una vez el auditado te entregue el Plan de Acciones Correctivas deberás revisar que efectivamente la solución propuesta (acción correctiva) elimina la causa raíz de la no conformidad. De no ser así reúnete con la persona que ha descrito el PAC y descríbelo de tal forma que no existan dudas de que la causar raíz es la real y la acción correctiva propuesta sea la adecuada en base a la causa raíz identificada. Verifica también desde que puedas la eficacia de la acción correctiva.

Recuerda hacer todo esto antes de la auditoría externa de certificación ya que estoy seguro que te pedirán tu informe de auditoría interna y el Plan de Acciones Correctivas.

Bien pues esto es todo lo que quería comentarte acerca de cómo realizar una buena auditoría interna, tu mejor herramienta para estar lo más tranquilo posible el día de la auditoría de externa de certificación.

Ahora te toca a ti, cuéntame ¿Cuándo vas a realizar tu auditoría interna y cómo la estás preparando?

Fotografía: iso 9001 motivational phrase sign on old wood with blurred background

Fuente Fotografía: Shutterstock

Tomado de: https://iveconsultores.com

martes, 4 de junio de 2019

LA GESTIÓN DE RIESGOS EN EL ÁMBITO DE LA SALUD. ¿CÓMO IDENTIFICAR LOS RIESGOS?

La gestión de riesgos corporativos debería ser una práctica habitual en cualquier campo, también en el de la salud, con el fin de identificar analizar y buscar soluciones que eliminen o minimicen la aparición de esos riesgos.

Los riesgos en el sector de la salud no sólo incluyen a aquellos elementos o situaciones que amenazan la atención médica de la población. En las últimas décadas, el concepto ha experimentado un ensanchamiento que, actualmente, supone la inclusión de otras áreas y disciplinas con las que guarda relación.

De hecho, cuando se habla de prevenir dichos riesgos, no sólo se describen los procesos adelantados por las instituciones del sector, sino que también se incluyen los diferentes aportes de la sismología, la ingeniería civil, las políticas medioambientales, la psicología y la planificación urbana, entre otros.

Fases para la gestión de riesgos en el ámbito de la salud

La gestión y prevención de riesgos, como todo proceso, requiere de unos pasos básicos que repasamos a continuación. Es importante recalcar que el objetivo es eliminar dichos riesgos o reducir su impacto y elaborar mecanismos de prevención.

1. Identificación de amenazas y vulnerabilidad:

El primer paso consiste en ponerle nombre a los factores que puedan amenazar la salud pública en cualquiera de sus variables. Para ello, es fundamental definir una estrategia de recolección de datos fidedignos y, asimismo, aplicar indicadores tanto cualitativos como cuantitativos. Los principales riesgos pueden clasificarse así:

a) Predecibles/impredecibles: en función del factor sorpresa que supongan en un contexto determinado. Algunos riesgos son fácilmente predecibles, sin embargo, otros no lo son.

b) Positivos/negativos: no todos los riesgos son negativos en el sentido estricto del término. Hay algunos que suponen oportunidades. Por el contrario, los negativos se definen como aquellos que pueden afectar con mayor o menor gravedad a la salud.

c) Internos/ externos: se refiere a aquellos cuyo origen se localiza dentro o fuera de los sistemas e instituciones especializados. En el primer caso, se pueden señalar la descoordinación, la escasez de recursos y la falta de planificación; en el segundo, la intervención gubernamental, factores climatológicos o el sabotaje.

2. Evaluación del impacto:

Tras identificar los principales tipos de riesgo, es preciso analizar y evaluar sus posibles consecuencias. En este sentido, habrá que tener presente diferentes factores, como si el riesgo ya se ha producido o si se ha identificado antes de que se produzca.

Además, también es necesario valorar, con una matriz de riesgos, la probabilidad de que el riesgo se produzca y el grado de impacto o gravedad que pueda tener sobre la salud. Estas dos variables son determinantes a la hora de determinar las medidas que se llevarán a cabo.

3. Planificación de la respuesta

Para poder planificar una respuesta acorde a las necesidades, es preciso realizar una evaluación del grado de afectación de los riesgos en la salud pública. Las variables más utilizadas en este sentido son: el perjuicio humano, los daños físicos, la perdurabilidad en el tiempo, la intensidad y el margen de respuesta de la situación.

4. Plan de reducción del riesgo:

Con el diagnóstico de la situación en la mano, el siguiente paso consiste en elaborar un plan que haga frente a los riesgos. Sin embargo, del mismo modo que las emergencias no son iguales, los planes deben adaptarse a cada caso. Los principales tipos de planes pueden resumirse de la siguiente manera:

a) Fortalecimiento: aquellos que se centran en el mejoramiento de elementos que afectan la salud pública. Por lo general, son dinámicos, flexibles y se caracterizan por el diseño continuo de soluciones.

b) Contingencia: engloba aquellos planes orientados a disminuir los efectos de una situación que está próxima a ocurrir. Por su carácter preventivo, ofrecen la posibilidad de describir detalladamente acciones y estrategias de defensa.

c) Respuesta múltiple: este tipo de planes se ocupan de hacer frente a una situación en extremo compleja o a varias a la vez. Se caracterizan por desplegar un alto número de recursos y personal especializado.
La gestión de riesgos corporativos debería ser una práctica habitual en cualquier campo y en cualquier organización.
5. Recursos:

Para que las respuestas sean efectivas, es imprescindible tener a mano un conjunto de recursos óptimos y adecuados: suministros, equipamientos, equipos de traslado, entre otros.

6. Capacitación y formación:

Los planes de respuesta requieren de personal adiestrado. Dicho adiestramiento no sólo implica formación especializada para enfrentar el riesgo que se aspira a controlar, sino también una continua actualización de conceptos y procedimientos. Este aspecto puede ser asumido por instituciones públicas o privadas.

Tomado de: https://www.isotools.org

AUDITORÍA INTERNA ISO 9001: CONSEJOS PARA ANTES, DURANTE Y DESPUÉS DE REALIZARLA

La auditoría interna ISO 9001 cierra un ciclo y abre inmediatamente el siguiente. 

La auditoría interna es un requisito de ISO 9001, pero más que una obligación es la mejor oportunidad que tiene la organización para conocer el estado real del sistema de gestión de la calidad y las oportunidades de mejora con las que cuenta; se trata de la esencia de la mejora continua.

La importancia de la auditoría interna ISO 9001 hace que se deban tomar medidas para asegurar su efectividad y la veracidad de sus informes y conclusiones.

Consejos para antes, durante y después de realizar una auditoría interna ISO 9001

En algunas entradas anteriores hemos dedicado espacio a cómo prepararse para que una auditoría interna en ISO 9001 se desarrolle con facilidad y en un ambiente de cordialidad y colaboración. Hoy, sin embargo, ampliamos el espectro al compartir una lista de consejos para antes, durante y después de la auditoría interna ISO 9001.

Antes de la auditoría interna ISO 9001

El primer consejo es planificar. Solo de un buen trabajo de planificación, puede salir una tarea exitosa. Así es que el auditor o equipo de auditores tendrán que dedicar tiempo a la evaluación, la planificación, el cronograma de actividades, el calendario, las áreas, departamentos, y ubicaciones…

En esta etapa es importante:
  • Asegurar que la autoridad dentro del equipo está definida y que, tanto el auditor líder como sus auxiliares son auditores expertos, capacitados e independientes de las áreas en que trabajarán.
  • Decidir las áreas de la organización que serán auditadas.
  • Desarrollar el plan de auditoría y definir los recursos necesarios. Se puede considerar aumentar el número de auditores, u obtener herramientas útiles como listas de verificación, por ejemplo.
  • Definir el propósito de la auditoría. Puede tratarse solo de obtener una visión general del estado del sistema, definir el cumplimiento de alguna cláusula específica o identificar el origen de una no conformidad recurrente detectada en el proceso de producción.
  • Organizar una reunión con los auditores, analizar el plan y dar a conocer el alcance y los objetivos de la auditoría.
  • Realizar una reunión de apertura con auditores y miembros de la alta dirección.
Durante la auditoría interna ISO 9001

Es en esta etapa donde se refleja el buen trabajo realizado antes de la auditoría interna ISO 9001. En este momento, ya estando en el campo de trabajo auditando, es importante no cometer errores así como:
  • Evitar ser críticos con las personas. Estamos evaluando, no estableciendo responsabilidades ni juzgando culpables.
  • Seguir los procedimientos de seguridad, de higiene (en las áreas en que sean requeridos) y todas las normas específicas de cada departamento. Los auditores no están por encima de las normas de la organización y de los requisitos de las normas que auditan.
  • Explicar el propósito de la auditoría a los auditados.
  • Responder las preguntas y escuchar los comentarios de los auditados, sobre todo cuando involucran problemas de cumplimiento.
  • Ser flexible y lógico. Si se descubre un problema potencial con capacidad de afectar negativamente la calidad, aunque no se encuentre dentro del programa de auditoría, se debe tener en cuenta, programarse y ser registrado. 
  • Promover la honestidad, el respeto y la transparencia con los auditados.
La Auditoría Interna en ISO 9001 requiere seguir algunos procedimientos antes, durante y después. Conózcalos en este artículo.
Después de la auditoría interna ISO 9001

Aunque hemos superado dos etapas muy importantes de la auditoría interna de calidad, aún hay trabajo por hacer:
  • Realizar una reunión con todos los auditores para discutir los temas que se abordarán en la reunión de cierre.
  • Celebrar la reunión de cierre con los auditados, señalando los aspectos positivos que se presentaron durante la auditoría interna ISO 9001, mencionando las no conformidades y declarando las cláusulas de la norma que no se cumplen, si es que existen.
  • Emitir los informes de auditoría. Es importante hacerlo lo más pronto posible, mientras los eventos de la auditoría están aún frescos.
  • Alentar a los auditados a decidir sobre las acciones correctivas, su importancia y la necesidad de hacerles seguimiento y comprobar su efectividad.
  • Establecer plazos para la implementación y verificación de resultados de las acciones correctivas.
  • Estar disponibles para los auditados, sobre todo para aquellos que tendrán la responsabilidad de implementar acciones correctivas.
  • Finalmente, consultar a los auditados sobre la gestión del auditor o auditores. Ellos serán los mejores jueces de la labor desarrollada durante la auditoría interna ISO 9001.

Tomado de: https://www.escuelaeuropeaexcelencia.com

CÓMO REALIZAR EL TRATAMIENTO DE RIESGOS SEGÚN ISO 31000:2018

El objetivo del tratamiento de riesgos según ISO 31000:2018 es diseñar, evaluar, seleccionar e implementar acciones para abordar los riesgos identificados dentro de una organización.

El tratamiento de riesgos según ISO 31000:2018 es un proceso dinámico e iterativo que requiere:

  • Formular opciones para el tratamiento de riesgo.
  • Seleccionar la opción más adecuada.
  • Planificar e implementar el tratamiento de riesgos.
  • Evaluar la efectividad de las acciones implementadas.
  • Calificar el riesgo residual (aceptable o no aceptable).
  • Tratamiento para el riesgo residual no aceptable.
Cómo seleccionar las opciones de tratamiento de riegos según ISO 31000:2018

La selección de las opciones de tratamiento de riesgo que resulten más efectivas, requiere poner en una balanza los beneficios potenciales derivados de la efectividad de la acción propuesta, por un lado, y el coste, el esfuerzo y las desventajas que eventualmente pudiesen surgir como consecuencia de la implementación.

Las opciones de tratamiento de riesgos según ISO 31000:2018 no son excluyentes entre sí. Tampoco resultan eficaces en todas las circunstancias. Éstas pueden incluir una o varias de las siguientes acciones:

  • Eliminar el riesgo prescindiendo del proceso, la actividad o las circunstancias que lo generan.
  • Asumir el riesgo, aún aumentándolo, con el fin de incrementar una posible oportunidad.
  • Tomar acciones para disminuir la probabilidad del riesgo.
  • Implementar acciones que disminuyan el impacto negativo del riesgo..
  • Compartir el riesgo (cláusulas en contratos o comprar pólizas de seguros)
  • Retener el riesgo con base en información confiable.
Las variables con base en las cuales se realiza el tratamiento de riesgos según ISO 31000:2018 van más allá de las consideraciones económicas. Es preciso tener en cuenta las opiniones de las partes interesadas, las obligaciones y los objetivos de negocio de la organización.

El tratamiento de riesgos según ISO 31000:2018 aunque se diseñe e implemente en forma cuidadosa, puede no ofrecer los resultados esperados para la organización o para algunas partes interesadas. Por ello, el monitoreo y la revisión deben formar parte integral del proceso de tratamiento de riesgos a fin de garantizar que las acciones implementadas sigan siempre siendo efectivas.


En el proceso de tratamiento de riesgos, es posible que aparezcan amenazas para las que no tengamos opciones disponibles. Cuando las opciones de tratamiento no modifican en forma sustancial el riesgo, este debe registrarse y mantenerse en observación permanente.

Implementar planes de tratamiento de riesgos según ISO 31000:2018

La razón para implementar planes de tratamiento de riesgos es definir y especificar la forma en que se adoptarán las opciones elegidas, para que todas las partes interesadas las entiendan y sea posible monitorear el progreso del plan.

El plan de tratamiento de riesgos según ISO 31000:2018 debe identificar con claridad el orden en que se deben implementar las acciones, y la forma en que se integrará con los procesos de gestión de la organización, todo ello de acuerdo con las necesidades de las partes interesadas.

La información provista en el plan de tratamiento de riesgos debe incluir:
  • Justificación para la elección de las opciones de tratamiento, incluyendo beneficios esperados.
  • Quiénes son los responsables de aprobar e implementar el plan.
  • Las acciones de tratamiento propuestas.
  • Recursos requeridos, incluyendo los necesarios en caso de contingencia.
  • Mediciones de rendimiento del plan.
  • Limitaciones del plan.
  • Acciones de monitoreo requeridas.
  • Plazos esperados para que se completen las acciones.

Tomado de: https://www.escuelaeuropeaexcelencia.com

TRABAJADOR 4.0 = HUMANO + TECNOLOGÍA


La Cuarta Revolución Industrial ha llegado, no es una cuento de ciencia ficción. Más vale que nos adaptemos y aprendamos a usarla o llevaremos la peor parte del intento. 


La primera fue la revolución industrial impulsada por la máquina de vapor; la segunda estuvo relacionada con las innovaciones de la línea de montaje de Henry Ford. La tercera fue la de la microelectrónica y el uso de los ordenadores en las fábricas. Ahora, las empresas manufactureras están comenzando a integrar en sus flujos de trabajo la robótica, la automatización y otras tecnologías basadas en datos .

Los robots se han hecho cargo de tareas físicas difíciles, peligrosas y repetitivas, mejorando la seguridad de las fábricas, la comodidad del trabajador y la calidad del producto. La próxima fase de innovación laboral hará lo mismo con el trabajo cognitivo, eliminando de nuestra rutina diaria las tareas mentalmente estresantes y repetitivas.

El trabajo humano será más versátil y creativo. Los robots y las personas trabajarán más unidos que nunca. Las personas utilizarán sus habilidades únicas para innovar, colaborar y adaptarse a nuevas situaciones. Se enfrentarán a tareas complejas con razonamientos basados en el conocimiento. Las máquinas equipadas con las tecnologías que ahora se están popularizando (como los asistentes virtuales Siri y Alexa, sensores portátiles como FitBits y relojes inteligentes) se encargarán de los procesos más rutinarios.

La gente seguirá siendo esencial en las fábricas, incluso cuando los robots se vuelvan más comunes. Los futuros operadores contarán con soporte técnico y serán más fuertes, estarán más informados y seguros y constantemente conectados.

Llamamos a esta nueva generación de trabajadores humanos con tecnología avanzada, “Trabajador 4.0”. Hay varios tipos de mejoras disponibles, que se pueden usar individualmente o combinadas, para poner a los humanos en el centro de esta revolución tecnológica.

Más fuertes
Este robot ponible de Hyundai puede ayudar a un trabajador humano a levantar objetos muy pesados. Hyundai.

Un cambio sencillo permitiría a los trabajadores usar exoesqueletos robóticos para potenciar su fuerza. Un “operador de fuerza” podría permitir que un humano tuviese la potencia física de un robot grande. En los almacenes y en el sector de la construcción, los trabajadores se exponen a sufrir lesiones y al agotamiento al manipular objetos pesados. También se producen situaciones de peligro cuando usan una herramienta potente con poca adaptabilidad, como una carretilla elevadora.

Los beneficios van más allá del lugar de trabajo. Por supuesto, un trabajador con un traje robótico puede manejar fácilmente objetos extremadamente pesados sin perder la flexibilidad de los movimientos humanos naturales. El trabajador también estaría menos expuesto a sufrir lesiones graves por accidentes o exceso de trabajo. Y al final de la jornada, el trabajador podría quitarse el exoesqueleto y seguir teniendo energía para jugar con sus hijos o para pasar tiempo con sus amigos.

Más informados

Los pilotos de combate usan pantallas frontales, que les proporcionan información crucial directamente en el parabrisas de la cabina y en su línea de visión. Se conoce como “realidad aumentada” porque muestra información del mundo en directo. Antes era una tecnología muy especializada y cara. Ahora, HoloLens de Microsoft la pone a disposición de los consumidores.

Un “operador de realidad aumentada” puede recibir instrucciones o asistencia sin interrumpir la tarea que está realizando. A menudo, cuando se desarrollan nuevos equipos o procesos, los formadores tienen que viajar desde muy lejos a las fábricas y quedarse en el lugar durante semanas para formar a los trabajadores. Los diseñadores hacen lo mismo y reciben comentarios sobre qué cambios o mejoras llevar a cabo. Todo ese proceso conlleva una gran cantidad de tiempo y es extremadamente caro. Con la realidad aumentada, esos gastos pueden llegar a ser innecesarios.

Un trabajador que lleve unas gafas inteligentes puede recibir instrucciones personalizadas que se muestren paso a paso justo frente a sus ojos, sin importar dónde esté mirando. Y con unos auriculares y un micrófono se podría hablar directamente con los formadores en tiempo real.

Más seguros

Los procesos que se llevan a cabo en las fábricas pueden llegar a ser peligrosos debido al uso de equipos pesados, productos químicos cáusticos y otros objetos que pueden dañar y matar a los trabajadores. Un “operador de seguridad” puede estar equipado con sensores portátiles para controlar la frecuencia del pulso, la temperatura corporal, la exposición a productos químicos y otros factores que indiquen riesgo de lesiones.

Este tipo de sistemas ya está disponible: los conductores de camiones pueden usar el Maven Co-Pilot, un auricular manos libres que detecta los síntomas de fatiga, como las sacudidas de cabeza. También puede asegurar que los conductores revisen los espejos retrovisores con regularidad para mantenerse al tanto del tráfico que les rodea. Incluso se pueden programar recordatorios para descansar. Esto ayuda a mantener a salvo al conductor del camión y mejora la seguridad vial de los demás.

Y hay más...


Las posibilidades son ilimitadas.

Un “operador analítico” llevaría un monitor que mostrase datos y análisis en tiempo real, como información sobre productos químicos en una planta de tratamiento de aguas residuales o contaminantes en una incineradora.
Un “operador colaborativo” podría estar vinculado a robots colaborativos o co-bots, como el asistente de montaje YuMi.

Un “operador de inteligencia” podría estar equipado con un asistente personal virtual inteligente, como un Siri o Alexa avanzado.

No tiene por qué haber conflicto entre robots y humanos. Las máquinas no le roban el trabajo a las personas para dejarlas en el paro. La tecnología debe diseñarse teniendo en cuenta la colaboración. De esa forma, tanto las empresas como los trabajadores podrán beneficiarse de las respectivas fortalezas de los humanos y de las máquinas. Además, la flexibilidad inherente de los trabajadores que se adapten al “Trabajo 4.0” ayudará a garantizar que los lugares de trabajo del futuro puedan cambiar y adaptarse. Eso significa ser cada vez más eficientes y trabajar más seguros a medida que surjan nuevas tecnologías.

Tomado de: https://es.weforum.org

LA NUEVA ISO 31000:2018 MANTIENE LA GESTIÓN DE RIESGOS SIMPLE


En el año 2004, la norma ISO 14001 fue revisada. Y, aunque tuvimos que esperar unos cuantos años, en 2015 se publicó la versión más actual, es decir, la norma ISO 14001 2015. 
Todas las empresas que, actualmente estén certificadas con la versión antigua, solo tienen hasta septiembre de 2018 para realizar la transición. La nueva norma ISO 14001 2015 nos ayudará a conseguir nuestros objetivos ambientales. A continuación, les mostramos algunas de las preguntas más frecuentes para empezar a explorar los cambios de la nueva norma.

Estoy certificado en la norma ISO 14001 2004 ¿por dónde empiezo?
  • Consiga una copia de la nueva versión de la norma.
  • De forma paralela, busque y lea los documentos Conceptos Claves y Análisis de las deficiencias para orientarse mejor.
  • Observe cómo su empresa gestiona actualmente aquellas áreas que han cambiado y cómo se relacionan con su Sistema o Sistema Integrado.
  • Proyecte un Plan de transición y los tiempos: cómo y cuándo realizará la revisión de su Sistema de Gestión. Consulte a NQA las opciones de transición de las que dispone.
  • Tenga en cuenta la formación que puede necesitar su empresa para desarrollar las habilidades y conocimientos necesarios que le ayudarán a afrontar los cambios de forma correcta.
¿Cuáles son los cambios en la nueva versión?

La norma ha sido actualizada para responder a las últimas tendencias en gestión ambiental e incluye requisitos adicionales para:
  • Identificar y comprender el contexto de la organización
  • Liderazgo
  • Gestión ambiental estratégica
  • Riesgo asociado a las amenazas y oportunidades
  • Concepto de ciclo de vida
  • Controles de la cadena de valor
  • Evaluación del desempeño
El nuevo estándar menciona el ‘liderazgo’ ¿qué significa?

Hay un requisito explícito para la alta dirección, que consiste en demostrar su liderazgo y compromiso con el sistema que ha implantado. Es necesario que exista un vínculo claro y demostrable entre la estrategia empresarial de la organización, su política y objetivos ambientales.

Novedades en relación a los aspectos e impactos ambientales

Las organizaciones no sólo tienen que hacer frente a la forma en que los impactos repercuten en el medio ambiente (esta consideración ya se tenía en cuenta), con la nueva versión, se debe tener en cuenta cómo el medio ambiente en sí está afectando a sus operaciones.

¿Qué significado tiene un enfoque basado en riesgos?

Este nuevo concepto se ha introducido en la sección de Planificación de la norma. Se requiere que una organización identifique los riesgos y oportunidades asociados a los aspectos e impactos de su empresa, las obligaciones de cumplimiento (antes conocida como requisitos legales y otros), otras cuestiones o requisitos necesarios y la necesidad de tomar medidas para hacerles frente.



¿Cuándo puedo empezar el proceso de transición?

Puede ser útil que usted comunique internamente el cambio al que tienen que acogerse. Sin embargo, debe tener presente que su sistema está certificado en la versión antigua y, por lo tanto, tiene que cumplir con sus requisitos hasta que la transición sea completa.

¿Durante cuánto tiempo será válida y se podrá auditar la versión de la norma ISO 14001 2004?

El estándar actual será reconocido y se puede auditar hasta el final del periodo de transición de 3 años que se estableció en su momento. Para realizar la transición sólo dispone de menos de un mes, ya que finaliza el próximo 14 de septiembre de 2018.

Tenga en cuenta que todas las organizaciones deben realizar la transición a la nueva norma en el plazo establecido, momento en el que los certificados de la norma ISO 14001 2008 ya no serán válidos.

¿Puedo realizar la transición en mi auditoría de recertificación?

Sí, si demuestra que su sistema de gestión cumple con los requisitos de la nueva versión.

Actualmente estoy implementando la certificación en la norma ISO 14001, ¿qué debo hacer?

Recuerde que sólo dispone hasta el 14 de septiembre de 2018 para realizar la transición a la nueva versión y nuestros asesores le ayudarán con sus planes de transición. Puede observar el Anexo SL para orientar su preparación hacia la transición.


Tomado de: https://www.nueva-iso-14001.com