⚠️ Novedad ISO 9001:2026 — cláusulas 6.1.2 y 6.1.3

Tu matriz DAFO-riesgos de 2015 ya no sirve

Si en tu SGC "riesgos" y "oportunidades" viven en la misma tabla, con la misma escala y el mismo semáforo, ISO 9001:2026 te pide separarlos. No es un capricho de redacción: son dos preguntas distintas — evitar un daño y capturar un beneficio — y mezclarlas hace que las oportunidades casi siempre pierdan.

Un único camino se bifurca en dos: riesgos (icono de alerta, en rojo) y oportunidades (flecha ascendente, en verde) — ISO 9001:2026 los separa en dos procesos independientes, cada uno con su propio criterio de valoración.
📅 Septiembre 2026 · ⏱ 8 min de lectura · QualityEasy

Es uno de los cambios de mayor impacto de la nueva edición, junto con la cultura de calidad y la gestión del cambio. Aquí va la lectura práctica: qué exige realmente el texto publicado, qué se rompe de tu SGC 2015 y cómo migrarlo sin montar una metodología de gestión de riesgos corporativa que nadie en una PYME va a mantener.

⚖️
Aviso de interpretación

Este artículo es una interpretación orientativa de QualityEasy sobre ISO 9001:2026, no el texto oficial de la norma (protegido por copyright de ISO/AENOR). Valídalo con tu copia licenciada antes de tomar decisiones vinculantes de cara a una auditoría de certificación.

1. Qué decía 2015 y qué dice 2026

ISO 9001:2015 trataba riesgos y oportunidades casi como una misma moneda: la cláusula 6.1.1 pedía determinarlos juntos, y la 6.1.2 planificaba las acciones para ambos en un mismo apartado. La consecuencia práctica en miles de SGC reales fue la misma matriz de siempre — probabilidad × impacto, con las oportunidades metidas a presión en la columna de "riesgo positivo".

ISO 9001:2026 separa el requisito en tres subapartados con entidad propia:

CláusulaQué pide
6.1.1Determinar los riesgos y oportunidades a partir del contexto (4.1) y las partes interesadas (4.2) — el punto de partida común, pero ya no el proceso completo.
6.1.2 RiesgosDeterminarlos, analizarlos y evaluarlos. Las acciones deben ser proporcionales al impacto sobre los resultados previstos del SGC, e incluir explícitamente los escenarios de disrupción.
6.1.3 OportunidadesDeterminarlas, analizarlas y evaluarlas por su cuenta, planificar acciones apropiadas al contexto, y evaluar su eficacia de forma independiente de la de los riesgos.

El verbo clave es el mismo en los dos: ya no basta con "determinar" — hay que analizar y evaluar. Eso implica un criterio explícito, no una lista con una columna de "alto/medio/bajo" puesta a ojo.

2. Por qué mezclarlos perjudica sobre todo a las oportunidades

En la práctica, una matriz combinada casi siempre hereda la lógica del riesgo: "cuanto más alto el número, peor". Las oportunidades acaban evaluándose con la misma escala de probabilidad × impacto que un riesgo — y una oportunidad de bajo impacto inmediato pero alto beneficio estratégico (automatizar un proceso, entrar en un mercado nuevo) sale mal parada frente a un riesgo operativo cotidiano.

La norma resuelve esto pidiendo un criterio de valoración propio para cada uno: para un riesgo, la pregunta es "¿cuánto puede dañar los resultados del SGC?"; para una oportunidad, "¿cuánto beneficio aporta y cuán viable es ejecutarla?". Son preguntas distintas y merecen escalas distintas.

3. Un criterio de valoración para cada uno (ejemplo aplicable)

La norma no impone una fórmula — exige que exista un criterio explícito y trazable. Estos son ejemplos de referencia, adáptalos a tu actividad:

Riesgos — probabilidad × consecuencia

Nivel de riesgoCriterio de tratamiento
AltoAcción inmediata con plan aprobado por dirección, seguimiento mensual.
MedioAcción planificada en el ciclo normal, seguimiento trimestral.
BajoSe acepta mediante decisión informada, seguimiento anual.

Oportunidades — beneficio × viabilidad × alineación estratégica

PrioridadDecisión
AltaSe ejecuta como proyecto formal, con medición de beneficio real obtenido.
MediaEntra en el portafolio de mejora del siguiente ciclo.
BajaSe registra y se reevalúa en la próxima revisión por la dirección.

Lo importante no es copiar estas escalas literalmente, sino que tu criterio quede por escrito y sea el mismo cada vez que evalúas — es lo primero que pedirá un auditor.

💡
Las disrupciones ahora entran explícitamente en 6.1.2

La nueva edición nombra escenarios como la falla de un proveedor crítico, la caída de sistemas de TI o la ausencia de personal clave como parte de lo que hay que considerar al evaluar riesgos. Si tu matriz solo cubre "riesgos de calidad del producto", falta este bloque.

4. Qué evidencia esperará el auditor

5. El efecto dominó en la Revisión por la Dirección

Este cambio no se queda en 6.1. La cláusula 9.3.2 (entradas de la revisión por la dirección) incorpora dos entradas nuevas: eficacia de las acciones tomadas para abordar los riesgos y eficacia de las acciones tomadas para abordar las oportunidades, evaluadas por separado. Si hoy tu acta de revisión tiene un único punto genérico de "riesgos y oportunidades", tendrás que dividirlo en dos entradas con su propio análisis.

6. Caso práctico: la misma "oportunidad" mal tratada como riesgo

Escenario: una empresa de distribución detecta que podría automatizar el picking de pedidos con un sistema de códigos de barras.

✕ Matriz combinada
Se registra en la misma tabla que los riesgos, con probabilidad "baja" (no es urgente) e impacto "medio". Sale con una puntuación mediocre, se archiva junto a riesgos menores y nadie vuelve a mirarla.
✓ Registro de oportunidades independiente
Determinación: se registra como oportunidad, no como riesgo, en su propio listado.
Valoración: beneficio alto (reduce errores de picking un 30 %), viabilidad media (requiere inversión), alineación alta con el objetivo estratégico de reducir devoluciones.
Decisión: prioridad alta → entra como proyecto formal con presupuesto.
Eficacia: a los 6 meses se mide la reducción real de errores de picking y se reporta en la Revisión por la Dirección, en la entrada de oportunidades, separada de la de riesgos.

7. Checklist rápido de migración

¿Tu matriz sigue en un Excel combinado?

El módulo de Riesgos y Oportunidades de QualityEasy ya separa ambos registros, con su propio criterio de valoración y su propio seguimiento de eficacia — listo para la Revisión por la Dirección.

Ver cómo lo resuelve QualityEasy →

Preguntas frecuentes

¿Puedo seguir usando una matriz DAFO combinada de riesgos y oportunidades?
Como herramienta de reflexión inicial sí, pero para registro y evaluación formal del SGC no: la norma pide determinar, analizar y evaluar riesgos (6.1.2) y oportunidades (6.1.3) como dos procesos independientes, cada uno con su propio criterio y su propia medición de eficacia.
¿Necesito una metodología distinta para riesgos y para oportunidades?
La norma no impone una fórmula concreta, pero sí exige criterios explícitos. Lo habitual es probabilidad × consecuencia para riesgos y beneficio × viabilidad para oportunidades — mezclarlas en una sola escala tiende a infravalorar las oportunidades.
¿Qué pasa con las oportunidades que ya tenía registradas como "riesgo positivo"?
Se migran a un registro propio de oportunidades, con un criterio de valoración (beneficio, viabilidad, alineación estratégica) y conectadas con el portafolio de mejora — no basta con cambiarles la etiqueta dentro de la misma tabla.

Prepara tu SGC para ISO 9001:2026

Módulo de Riesgos y Oportunidades ya separado según la cláusula 6.1, con IA que ayuda a valorar cada uno con su propio criterio.

Solicitar acceso gratuito →

Demo de 7 días · Sin tarjeta de crédito · Soporte por email