Cómo preparar una auditoría ISO 9001 con un asistente de IA
Mapa práctico de evidencia para localizar procedimientos, responsables y registros con IA y fuentes, sin sustituir al auditor ISO 9001.
Una auditoría ISO 9001 no es un examen de memoria y un asistente de IA no es un auditor. Su papel útil es más limitado: ayudar a las personas autorizadas a encontrar el procedimiento aplicable, su responsable y la evidencia de que el proceso se ejecutó, mostrando después la fuente original para verificarla.
La distinción es especialmente oportuna. A 4 de septiembre de 2026, ISO muestra la sexta edición de ISO 9001 como «en publicación» y prevé que sustituya a ISO 9001:2015 en septiembre de 2026. Cada organización debe confirmar la transición con su entidad certificadora y dejar explícitos los criterios aplicables. El asistente no puede mezclar ediciones de forma silenciosa.
Esta guía ofrece a responsables de calidad y cumplimiento un método práctico para preparar un asistente con citas sin afirmar que certifica la conformidad ni sustituye el criterio profesional.
Empieza por los criterios de auditoría, no por el chatbot
ISO presenta ISO 9001 como una norma de gestión de calidad que abarca liderazgo, operación de procesos, información documentada, evaluación del desempeño y mejora. Cuando una organización opta por certificarse, una entidad independiente evalúa su sistema de gestión frente a la norma aplicable.
Escribe al inicio del proyecto la base de la auditoría:
- edición y enmiendas de ISO 9001 aplicables;
- tipo de auditoría: interna, proveedor, seguimiento, recertificación u otra;
- alcance organizativo, centros, productos y procesos;
- fechas de auditoría y cierre del periodo de evidencia;
- requisitos específicos de la certificadora o del cliente;
- responsables de cada proceso.
Si la edición cambia durante la preparación, crea un plan de transición controlado. No permitas que el asistente responda desde un borrador nuevo cuando el criterio todavía es la edición certificada vigente, ni a la inversa.
Construye un mapa de evidencia por proceso
Evita subir una enorme «carpeta de auditoría» y confiar en que la recuperación lo ordene todo. Prepara un mapa por proceso:
| Proceso | Información controlada | Evidencia conservada | Responsable | Señal de vigencia |
|---|---|---|---|---|
| Control documental | Procedimiento y aprobación | Revisiones y registros de acceso | Responsable de calidad | Versión y fecha de efecto |
| Compras | Criterios de proveedor | Evaluaciones, aprobaciones, excepciones | Responsable de compras | Ciclo de revisión |
| Formación | Requisitos de competencia | Asistencia, evaluación, autorización | RR. HH. o proceso | Caducidad o reevaluación |
| No conformidades | Procedimiento de gestión | Casos, causa, acciones y cierre | Responsable de calidad | Estado abierto/cerrado |
| Revisión por dirección | Agenda e inputs requeridos | Actas, decisiones y acciones | Dirección | Fecha de revisión |
ISO 10013 explica que la información documentada se desarrolla y mantiene para apoyar un sistema de gestión eficaz. En la práctica conviene separar la información que dirige el trabajo de los registros que demuestran qué ocurrió. Un procedimiento dice qué debería hacerse; un formulario cumplimentado, una aprobación o una medida puede demostrar que se hizo.
Formula preguntas que descubran lagunas
Usa preguntas propias de una auditoría o de un responsable de proceso, pero trata la respuesta como material de preparación:
- ¿Qué versión del procedimiento de evaluación de proveedores se aplica en Valencia?
- ¿Quién es responsable y cuándo se revisó por última vez?
- Muestra el procedimiento aprobado y tres registros recientes de aplicación.
- ¿Qué acciones correctivas siguen abiertas tras su fecha objetivo?
- ¿Dónde se contradicen el procedimiento y una instrucción local?
- ¿Qué evidencia falta en esta muestra?
La respuesta debe identificar fuente, versión, fecha, alcance y responsable. Debe separar procedimiento y evidencia y decir con claridad cuándo no encuentra un registro. Que falte un registro no constituye automáticamente una no conformidad: es una laguna que la persona responsable o el auditor debe evaluar.
Prepara un paquete de preauditoría controlado
Antes de abrir el acceso, crea un conjunto pequeño:
- un procedimiento vigente y su versión sustituida;
- un registro que demuestre claramente la ejecución;
- un registro incompleto o ausente;
- un registro restringido;
- una variación entre centros;
- una acción correctiva con historial de estados;
- una contradicción deliberada entre procedimiento e instrucción local.
Repite las preguntas con un responsable de calidad, un propietario de proceso, una persona empleada y un rol de auditor de solo lectura. Comprueba que cada perfil recibe únicamente fuentes autorizadas. El asistente no debe filtrar evidencia restringida mediante resúmenes, nombres de archivo, fragmentos o citas.
Qué debe ocurrir cuando hay contradicciones
Imagina que QMS-07 v5 exige revisar proveedores una vez al año, mientras una instrucción local vigente dice cada seis meses. El asistente no debe elegir la frecuencia más estricta porque parezca más segura. Debe citar ambas, enseñar su estado y alcance, y enviar la discrepancia al responsable identificado.
Si QMS-07 v4 está sustituido pero se conserva como evidencia histórica, solo debe aparecer cuando la pregunta se refiera al periodo en que v4 estaba vigente. Para la instrucción actual debe priorizar la versión aprobada y efectiva. Si no puede establecer qué fuente tiene autoridad, debe detenerse y explicarlo.
Ese comportamiento aporta más valor que una respuesta pulida sin respaldo, porque convierte fallos de recuperación en una lista de correcciones antes de la auditoría.
El asistente no emite conclusiones de auditoría
El Grupo de Prácticas de Auditoría de ISO 9001 trata entrevistas, obtención de evidencia e informes, y aclara que sus documentos son orientación educativa, no requisitos adicionales. Un asistente puede acelerar la localización y preparar muestreos, pero no puede establecer por sí solo el contexto, comprobar la implantación en toda la organización, juzgar la suficiencia de la evidencia ni tomar una decisión de certificación.
Haz visibles estos límites:
- etiqueta los resúmenes como ayuda de preparación;
- exige abrir el registro original antes de conclusiones materiales;
- prohíbe marcadores inventados cuando falta evidencia;
- conserva hallazgos y aprobaciones en el sistema controlado de auditoría;
- asigna una persona responsable a cada conclusión y acción correctiva.
Gestiona la IA como una herramienta gobernada
El perfil de IA generativa de NIST es un recurso voluntario de gestión de riesgos que propone alinear controles con objetivos, riesgos y etapas del ciclo de vida. Para un asistente de auditoría, documenta alcance previsto, fuentes conectadas, permisos, conjunto de evaluación, limitaciones, propietario, registro de cambios y frecuencia de revisión.
Prueba por separado fundamentación y utilidad. Una respuesta puede estar respaldada y, aun así, contestar otra cosa. Prueba también negativas, permisos, tablas y documentos escaneados, filtros de fecha, eliminación de fuentes y recuperación tras un fallo de conexión.
No uses expedientes de clientes, empleados, salud o disciplina en un piloto salvo que base jurídica, accesos, conservación y entorno sean adecuados. Los casos sintéticos permiten validar primero casi todo el comportamiento de recuperación.
Flujo de cuatro semanas antes de la auditoría
Cuatro semanas antes: confirma criterios y alcance. Inventaria procedimientos y propietarios de evidencia. Puntúa control documental y permisos.
Tres semanas antes: conecta fuentes controladas. Ejecuta el paquete de prueba y corrige metadatos ausentes, instrucciones obsoletas y enlaces rotos.
Dos semanas antes: toma muestras por proceso y periodo. Formula preguntas que busquen lagunas. Asigna cada contradicción o registro ausente a un responsable y fecha.
Una semana antes: fija el cierre de evidencia, repite la evaluación, exporta la lista de pendientes y prepara a los propietarios. No reescribas registros para que la auditoría parezca más limpia; conserva la trazabilidad.
Durante la auditoría: usa el asistente para localizar fuentes autorizadas y abre después los originales. El auditor decide las muestras y alcanza las conclusiones.
Evalúa el flujo con Polp
La página pública de Polp describe respuestas con citas desde documentos conectados. Las páginas de IA para cumplimiento e IA para fabricación son puntos de partida útiles, mientras el kit de gobernanza de IA ayuda a asignar responsables y controles.
Para una evaluación seria, lleva el paquete controlado anterior, especialmente un procedimiento sustituido, un registro restringido y una contradicción deliberada. Solicita una demo de Polp y puntúa si cada respuesta identifica fuente, responsable, versión y evidencia aplicables sin fingir que es el auditor.