Skip to main content

Dime a quién ‘sigues’​ y te diré quién eres…

Hoy más que nunca, es necesario distinguir muy bien qué ideas, conceptos, teorías y tecnologías seguir; así como, con quien nos asociamos ya que, por ignorantes, podríamos estar promoviendo hasta nuestra propia destrucción.

Unas semanas atrás, un reconocido analista de geopolítica ‘iluminó’ a su entrevistador sobre la reputación del personaje con el que dicho entrevistador había hecho “mancuerna” tiempo atrás. Por la cara del entrevistador, estoy seguro no tenía ni idea de quien era en realidad dicho personaje.

Es una pena ver a profesionales —con 20 años de estudio o más— ‘seguir’ y recomendar la agenda de conocidas ‘empresas’ y personajes metidos en las actividades más negras para el género humano (pedofilia, genocidio, trata de personas, narcotráfico, corrupción), debido a que no son capaces de reconocer qué es propaganda y qué es información.

Es muy común caer en este error, al no conocer el contexto en que nos desenvolvemos y mucho menos realizar su análisis.

No obstante, esta capacidad se puede adquirir cuando se adopta como forma de vida:

1) viajar para conocer diferentes países, culturas y personas (salir del barrio);

2) leer cotidianamente, más allá de temas que se aprenden en ‘barrio Sésamo’; y

3) practicar el análisis crítico, para no ser un borrego más.

No Conformidades inválidas, sobre las auditorías internas de la organización

El día 21/01/2020 se realizó la Etapa 2 del proceso de certificación de uno de nuestros clientes, bajo las normas ISO 9001 e ISO 27001. Me llamó la atención una de las tres no conformidades menores que obtuvo —que si me preguntan, es un gran resultado para un sistema nuevo y bajo dos normas de gestión—:

La no conformidad —inválida— se “sustentó” en que NO se han establecido requisitos para la competencia de un auditor externo, cláusula 7.2 en ambas normas.

La verdad, no sé porque los auditores de certificación se esfuerzan tanto en demostrar su ignorancia sobre las normas que auditan.

Desde luego, pedimos amistosamente al área técnica del certificador la aclaración de esta no conformidad (antes de aconsejar a nuestro cliente ir al proceso de apelación), bajo los siguientes argumentos:

1. Ambas normas citan que, entre las acciones aplicables para adquirir la competencia necesaria (de las personas) se incluyen, p.ej., “contratación o subcontratación de personas competentes”; esto incluye subcontratar auditores para realizar las auditorías internas.

2. Nuestro cliente, cuenta con un perfil de auditor, para las personas que realizan auditorías de primera parte (auditorías internas) a su sistema de gestión. Mismo que aplica para personas de la propia empresa y subcontratadas para tal efecto.

3. La norma ISO 19001, una guía para realizar auditorías de primera y de segunda parte —citada por la ISO 9001 como “véase la Norma ISO 19011 a modo de orientación”—, establece claramente los tipos de auditoría a los sistemas de gestión:

Añadir texto alternativoNo hay texto alternativo para esta imagen

4. Asimismo, la cláusula 3.12 de esta norma define al cliente de la auditoría, como la “organización o persona que solicita una auditoría”. En el caso de una auditoría interna, el cliente de la auditoría es la dirección del auditado, o la persona(s) que gestiona el programa de auditoría de la organización auditada.

5. También, la norma ISO 19011 cita que “las solicitudes de una auditoría externa pueden provenir de fuentes como autoridades reglamentarias, partes contratantes o clientes existentes o potenciales.” En este caso, los auditores subcontratados para realizar auditorías internas, no provienen de una autoridad reglamentaria, ni de partes partes contratantes o clientes.

Por tanto, en la contratación o subcontratación de auditores para realizar auditorías de primera parte (auditorías internas), se puede utilizar perfectamente el mismo perfil usado para los auditores de la empresa, como está establecido en el sistema de gestión de nuestro cliente, ya que, en las auditorías de primera parte no tiene cabida la figura de “auditoría externa”, ni de “auditor externo”.

Finalmente, te comparto que, siempre aconsejo a nuestros clientes solicitar la aclaración de las no conformidades inválidas (en otro artículo explicaré cómo identificar no conformidades inválidas). Y si con ello no se resuelven, entonces ir a proceso de apelación. No pasa nada, no es un “pecado”, no se va a perder su certificación. Simplemente es una reclamación al proveedor ‘organismo de certificación’, como en cualquier otro servicio que contrata tu empresa.

IBIZA REPORT 2021 – 2024 – 2060, versión extendida

En esta ocasión te quiero compartir la versión extendida de nuestro Ibiza Report, para enterarte de lo que viene para México y el mundo de aquí al 2060, en solo 5 minutos.

Espero que esta información te sea de especial utilidad en la evaluación del contexto de tu empresa u organización. Que en mi opinión, es la mayor aportación de las normas ISO e IATF ya que, permite que con un buen análisis interno y externo se pueden identificar riesgos y oportunidades inclusive para la supervivencia de la empresa u organización.

No tienes porque sufrir las auditorías de certificación ISO

Al inicio de esta semana, uno de nuestros clientes en Villahermosa, México, tuvo la primera etapa (E1) de su proceso de certificación ISO 9001 e ISO 27001.

Desafortunadamente, el comportamiento del auditor de la norma ISO 27001 hizo sentir más que incómodo al personal de la empresa todo el tiempo.

La mayoría de las veces, esto se debe a que los auditores de certificación o de tercera parte, tienen actitudes fuera de lugar, como si lo supieran todo y el auditado es un ignorante, o creen que son inspectores de hacienda.

En cualquier caso, nunca tienes porque ‘aguantar’ la mala actitud de un auditor de certificación, ni de cualquier otro tipo (interno, o por parte del cliente).

Es importante que sepas que, el proceso de certificación es voluntario, y como todo servicio que tu empresa contrata, tienes derecho recibir un servicio profesional, objetivo, respetuoso y agradable. Cuando no es el caso, tienes derecho a quejarte con el ejecutivo comercial que te atiende y con el área técnica del certificador.

Y no tienes que preocuparte porque no vayas a obtener o mantener la certificación ya que, ningún auditor autoriza o desautoriza certificados. En realidad, el informe de los auditores sirve de entrada para el comité de certificaciones del organismo de certificación, mismo que es quien realmente decide otorgar y mantener un certificado.

Por tanto, si no recibes el trato adecuado de un auditor, ampliamente te recomiendo expreses tu queja al certificador. Nuestro cliente lo hizo. Ahora, está en revisión el trabajo del auditor; y ya no será incluido en el equipo de auditoría para la Etapa 2 de su proceso de certificación.

Aquí te comparto los comportamientos personales esperados del auditor de tercera parte o de certificación, con base en la ISO 17021-1 Requisitos para los organismos que realizan la auditoría y la certificación de sistemas de gestión:

a) Ético: imparcial, sincero, honesto y discreto;

b) de mentalidad abierta: dispuesto a considerar ideas o puntos de vista alternativos;

c) diplomático: con tacto en las relaciones con las personas;

d) colaborador: que interactúa eficazmente con los demás;

e) observador: activamente consciente del entorno físico y las actividades;

f) perceptivo: instintivamente consciente y capaz de entender las situaciones;

g) versátil: se adapta fácilmente a diferentes situaciones;

h) tenaz: persistente, orientado hacia el logro de los objetivos;

i) decidido: alcanza conclusiones oportunas basadas en el análisis y razonamiento lógicos;

j) seguro de sí mismo: capaz de actuar y funcionar de forma independiente;

k) profesional: muestra en el lugar de trabajo un comportamiento educado, serio y formal;

l) con valor moral: dispuesto a actuar de manera responsable y ética aunque estas acciones puedan no ser siempre populares y en algunas ocasiones puedan causar desacuerdos o alguna confrontación;

m) organizado: demuestra una eficaz gestión del tiempo, priorización, planificación y eficiencia.

¿Se puede aplicar la ISO 9001 en el proceso de los Reyes Magos?

Más o menos 15 años atrás, recuerdo haber leído en la revista Outlook (hoy desaparecida) un ingenioso artículo sobre cómo aplicar la norma ISO 9001 en el proceso de Santa Claus, para fabricar y entregar los juguetes a los niños del mundo con esa tradición.

Por su puesto, la historia puede aplicarse también al proceso de los Reyes magos.

No obstante, lo valioso de la historia es que:
1) la norma ISO 9001 puede aplicarse sobre cualquier proceso de negocio
2) la norma puede aplicarse en cualquier empresa u organización, sin importar su tipo, tamaño o sector (incluyendo empresas unipersonales
3) siempre hay que estar listos para nuevos requisitos del mercado, p.ej., nuevas necesidades de compra de los clientes en una emergencia sanitaria.

ISO 27001: La importancia de Declaración de Aplicabilidad (SoA, Statement of Applicability)

Además de su elaboración, la comunicación y comprensión de la Declaración de Aplicabilidad (SoA, Statement of Applicability) dentro de la seguridad de la información, por parte del equipo de trabajo de la empresa, es fundamental a la hora de ubicar qué controles aplicar a las actividades que se realizan por parte del personal, p.ej.:

1) en la contratación de personas;

2) en la relación con los clientes;

3) en los abastecimientos (compras y proveedores);

4) en el diseño y desarrollo de soluciones para el cliente;

5) al producir los bienes y/o prestar el servicio al cliente;

6) al realizar el servicio post-venta; etc.

Por tanto, es altamente recomendable que esta declaración sea compartida con el personal de la organización, a fin de que la comprenda y maneje como parte de su trabajo del día a día.

Cualquier pregunta a cerca de cómo mejorar tu SoA, no dudes en hacérmelo saber.

ISO 27001: Riesgos a la seguridad de la información

En la evaluación de los riesgos sobre la información deben contemplarse los 3 riesgos asociados a la información incluida en el alcance del sistema de gestión de seguridad de la información:

a) pérdida de confidencialidad de la información

b) pérdida de integridad de la información

c) falta de disponibilidad de la información

Bajo el siguiente enfoque:

1. Cuál es la información que necesita protegerse (p.ej., datos personales de los empleados)

2. Cuál es el medio que la soporta (p.ej., papel, digital, electrónico, etc.)

3. Dónde está almacenado (p.ej., software de la empresa almacenado en un servidor propio)

Una vez identificada la información, cómo se soporta y dónde se almacena, es mucho más sencillo realizar la evaluación de los riesgos asociados a su confidencialidad, integridad y disponibilidad.

Si tienes preguntas sobre cómo mejorar la evaluación y tratamiento de riesgos a la seguridad de la información de tu empresa, puedes contactarme en mi correo electrónico bulmaro.mario@ibizabmb.com.

Ancora había intentado la certificación ISO 9000 por +3 años sin éxito

Lo simpático y dramático, al mismo tiempo, es que después de tener una desastrosa pre-auditoría de certificación, al confrontar la gerencia este resultado con su consultor, éste les indicó que si trabajaban con él otros 9 meses “sí la libraban”.

Obviamente, ¡ dejaron ir a ese consultor !

Acto seguido, contratan a BMB Consultores y en 12 semanas estaban certificados bajo la norma ISO 9001. Colorín colorado…

Si has intentado implantar y certificar las normas ISO Sin éxito, seguramente estás siguiendo el método o personaje equivocado.

En la práctica, la certificación no es complicada.

Además, tu empresa ya cumple entre 20% y 50% de sus requisitos con su operación actual.

Siete puntos muy “flojos”​ en tu Sistema de Gestión

¿Quieres sacar más jugo a tu Sistema de Gestión?

Perfecciona los temas que están muy “flojos” en tu Sistema de Gestión

En BMB Consultores tenemos 20 años llevando empresas y organizaciones a su certificación exitosa, bajo las normas ISO, IATF, OHSAS, entre otras. Desde hace 10 años brindamos nuestros servicios 100% por Internet a empresas en México, Centro y Suramérica, El Caribe y España.

Somos la Firma # 1 de asesoría en calidad de México. Fuente: Mundo Ejecutivo.

Open chat
Hello 👋
Can we help you?