Tabla de Contenidos
Qué exige ISO 9001 cláusula 8.4
La cláusula 8.4 de ISO 9001:2015 obliga a controlar el suministro de productos, servicios o procesos provistos externamente. Tres requisitos centrales:
- 8.4.1 · Criterios documentados para evaluar, seleccionar, monitorear y reevaluar proveedores
- 8.4.2 · Tipo y alcance del control proporcional al impacto del proveedor en la calidad final
- 8.4.3 · Información comunicada a proveedores: requisitos, métodos, criterios de aceptación, competencias del personal del proveedor cuando aplique, controles propios del proveedor, validación, calificación de personas
En la práctica esto se materializa en: padrón formal de proveedores · procedimiento de evaluación · checklist de auditoría · plan anual de auditorías · registros de cada auditoría · acciones derivadas y su seguimiento.
ISO 28000:2022 · seguridad de la cadena de suministro
ISO 28000:2022 es una norma específica certificable que extiende los controles de cadena de suministro hacia seguridad · más allá de calidad. Cubre:
- Amenazas físicas (robo, sabotaje, contrabando)
- Ciberseguridad de la cadena (proveedores como vector de ataque)
- Fraude y trazabilidad
- Continuidad ante interrupciones
- Cumplimiento aduanero y trade compliance
Empresas que la implementan: farma exportadora, electrónica de consumo, alimentos exportados a UE/USA, alta tecnología, defensa. Para LATAM, los exportadores de productos sensibles a USA (post-FSMA) o UE (post-MDR para farma) la están adoptando.
ISO 28000 + ISO 9001 + ISO 27001 = trinorma de cadena de suministro segura que se está volviendo estándar en sectores regulados.
Checklist 25 puntos · auditoría a proveedor
Bloque A · Aspectos legales y administrativos (5 puntos)
- Razón social, CUIT/RUT/RFC, domicilio fiscal verificable
- Habilitaciones y licencias vigentes (regulador del sector)
- Ausencia en listas restrictivas (OFAC, ONU, UE, listas locales)
- Alta en organismos previsionales (ART, AFP, IMSS según país)
- Seguros vigentes con cobertura suficiente
Bloque B · Sistema de gestión de calidad (8 puntos)
- Sistema de gestión de calidad documentado (ISO 9001 o equivalente)
- Política de calidad firmada por dirección
- Procedimientos de procesos críticos documentados
- Indicadores de calidad medidos y reportados
- Programa de auditorías internas vigente
- Procedimiento de no conformidades + acciones correctivas
- Capacitación del personal documentada
- Calibración de equipos de medición (si aplica)
Bloque C · Capacidad operativa (5 puntos)
- Capacidad productiva alineada con compromisos contractuales
- Planes de contingencia ante picos de demanda
- Subcontratación documentada (si aplica)
- Trazabilidad de lotes / órdenes / entregas
- Tiempos de entrega históricos consistentes con compromisos
Bloque D · Seguridad y compliance (4 puntos · ISO 28000)
- Política de seguridad de la cadena de suministro
- Control de acceso físico a instalaciones
- Cyber-seguridad básica (firewall, backup, control de identidades)
- Plan de respuesta ante incidentes de seguridad
Bloque E · Sostenibilidad y ESG (3 puntos)
- Cumplimiento de regulación ambiental aplicable
- Gestión de residuos peligrosos (si aplica)
- Política de ética y antisoborno (relevante en sector público)
Segmentación por riesgo del proveedor · matriz
| Tipo | Criticidad | Frecuencia auditoría | Profundidad |
|---|---|---|---|
| A · Crítico | Alta · paraliza producción si falla | Anual presencial + reevaluación trimestral remota | 25 puntos completos |
| B · Significativo | Media · afecta calidad pero hay alternativas | Bianual presencial + cuestionario anual | 15 puntos · enfoque calidad |
| C · Estándar | Baja · impacto limitado | Cuestionario anual + revisión de documentación | 5-8 puntos · básicos |
| D · Commodity | Mínima · totalmente sustituible | Solo verificación legal/administrativa | Bloque A · 5 puntos |
Una PyME industrial de 80 empleados típicamente tiene: 5-10 proveedores tipo A · 15-25 tipo B · 50-100 tipo C · resto tipo D. El tiempo total de auditorías a proveedores: ~8-12 días/año del responsable de calidad o procurement.
Conclusión · cuándo escalar a ISO 28000
Para la mayoría de PyMEs, la cláusula 8.4 de ISO 9001 con segmentación por riesgo es suficiente. ISO 28000 conviene solo cuando:
- Exporta productos sensibles a mercados regulados (UE-MDR, USA-FSMA)
- Sufrió incidentes de seguridad en cadena (robos, contrabando, manipulación)
- Cliente B2B grande lo exige como requisito de homologación
- Sector regulado (defensa, alta tecnología, farma exportadora)
Si no aplican, mantener cláusula 8.4 robusta con auditorías documentadas a proveedores críticos suele ser el balance correcto entre rigor y costo operativo.
— Fernando Arrieta, Director Técnico G-CERTI.