← Blog
9 de junio de 2026

No conformidad ISO 9001: qué es, tipos y cómo tratarla (con ejemplos)

Si has llegado buscando qué es una no conformidad en ISO 9001, la respuesta corta es esta: una no conformidad es el incumplimiento de un requisito. Así de simple, y así la define la norma ISO 9000:2015, que es el vocabulario del que bebe la ISO 9001. Lo que ya no es tan simple es lo que viene después — distinguir una no conformidad de una salida no conforme, no confundir la corrección con la acción correctiva, y dejar la evidencia que el auditor va a pedirte. En este artículo te explicamos primero qué es y qué tipos hay, luego qué exige exactamente la cláusula 10.2, y finalmente cómo llevar el ciclo completo sin que se te escape nada.

Qué es una no conformidad (y qué es la conformidad)

La ISO 9000:2015 —la norma de vocabulario— define los dos términos de forma simétrica:

  • Conformidad: el cumplimiento de un requisito.
  • No conformidad: el incumplimiento de un requisito.

La clave está en la palabra requisito, y ahí es donde mucha gente se queda corta: no hablamos solo de los requisitos de la norma ISO 9001. Un requisito puede venir de cuatro sitios, y el incumplimiento de cualquiera de ellos es una no conformidad:

  1. La propia norma — por ejemplo, no haber hecho la revisión por la dirección.
  2. Tu propio sistema — tu procedimiento dice que las materias primas se inspeccionan al recibirlas y no se hizo.
  3. El cliente — se pactó una tolerancia de ±0,5 mm y la pieza salió con 0,9 mm.
  4. La legislación aplicable a tu actividad.

Esto tiene una consecuencia práctica importante: incumplir tu propio procedimiento es una no conformidad, aunque la norma no diga nada sobre ese detalle concreto. Si lo escribiste, te obliga.

Tipos de no conformidad

La ISO 9001 no clasifica las no conformidades: no encontrarás en la norma la distinción entre mayor y menor. Esa clasificación la aplican los organismos de certificación durante la auditoría externa, y conviene conocerla porque determina si te certificas o no:

  • No conformidad mayor: ausencia o fallo total de un requisito, o un fallo que rompe la capacidad del sistema de asegurar productos y servicios conformes. Suele bloquear la certificación hasta que se cierra.
  • No conformidad menor: un incumplimiento puntual que no compromete el sistema en su conjunto. Se cierra con un plan de acción.
  • Observación u oportunidad de mejora: no es un incumplimiento; es un aviso de algo que puede degenerar.

Por su origen, en el día a día te encontrarás no conformidades internas (las detectas tú: autocontrol, auditoría interna, un operario que avisa) y externas (las detecta el cliente en forma de reclamación, o el auditor de certificación). Las internas son señal de que el sistema funciona: un sistema que nunca detecta nada no es un sistema perfecto, es un sistema que no mira.

NC mayor vs NC menor: los criterios que usa el certificador

Cuando el auditor externo registra una no conformidad, la clasifica como mayor o menor según su impacto sobre la capacidad del SGC de cumplir su propósito. No existe una tabla oficial en la norma — la escala la define cada organismo certificador — pero en la práctica se aplican estos criterios:

Criterio No conformidad mayor No conformidad menor
Impacto en el sistema Fallo sistémico: el requisito no existe o no funciona como proceso Fallo puntual: el requisito existe pero se ha incumplido en una ocasión
Riesgo para el producto/servicio Compromete la conformidad de los productos o servicios entregados al cliente No tiene efecto directo en la conformidad del producto
Evidencia No se puede demostrar que el requisito se cumple en absoluto Hay evidencia de que el sistema funciona pero con un fallo concreto
Efecto en la certificación Bloquea la certificación o la renovación hasta que se cierra No bloquea, pero queda pendiente para la siguiente auditoría de seguimiento

Ejemplos prácticos:

  • Mayor: la empresa no ha hecho ninguna auditoría interna en dos años. La cláusula 9.2 exige intervalos planificados y no hay evidencia de ninguno. → El requisito no se cumple en absoluto.
  • Mayor: no existe ningún procedimiento para tratar las no conformidades. → Ausencia total de un elemento del sistema.
  • Menor: el programa anual de auditorías planificaba tres auditorías y solo se hicieron dos. La tercera no se ejecutó pero el sistema funciona. → Incumplimiento puntual.
  • Menor: un registro de calibración de equipo tiene la fecha de próxima calibración en blanco. El equipo sí está calibrado y hay certificado. → Error puntual de registro.

Lo que determina si te certificas: una sola NC mayor sin cerrar bloquea el certificado. Varias menores sin cerrar no bloquean la certificación inicial, pero se convierten en seguimiento que el auditor revisará en la próxima visita. Si vuelven a aparecer abiertas, pueden escalar a mayor.

La distinción no es arbitraria: un auditor externo busca si el SGC existe y funciona (mayor) o si funciona bien pero no perfectamente (menor). Esa es la pregunta de fondo.

No conformidad (10.2) y salida no conforme (8.7) no son lo mismo

Esta es la confusión más cara de todas, porque son dos cláusulas distintas con dos obligaciones distintas, y quien busca «servicio no conforme ISO 9001» suele estar en realidad en la 8.7:

Salida no conforme — cláusula 8.7 No conformidad — cláusula 10.2
Qué es Un producto o servicio concreto que no cumple los requisitos Cualquier incumplimiento de un requisito, del sistema o del producto
Qué te obliga a hacer Contenerlo: identificarlo y controlarlo para que no se use ni se entregue por error Analizar la causa y eliminarla para que no vuelva a ocurrir
Acciones típicas Corrección, separación, devolución, suspensión, informar al cliente, aceptación bajo concesión Análisis de causa raíz, acción correctiva, verificación de eficacia
Evidencia que pide Descripción de la no conformidad, acciones tomadas, concesiones obtenidas y quién autorizó Naturaleza de la no conformidad, acciones tomadas y resultados de la acción correctiva

En la práctica van encadenadas: detectas un lote defectuoso (8.7: lo bloqueas para que no salga) y después averiguas por qué pasó (10.2). Cuidado con un atajo frecuente: una salida no conforme es una no conformidad — es un incumplimiento de un requisito, y la propia 8.7.2 a) la llama así al exigir información documentada que «describa la no conformidad». Lo que la norma no obliga es a abrir una acción correctiva formal cada vez: la 10.2.1 b) obliga a evaluar si hay que eliminar la causa para que no se repita, y esa evaluación sí hay que hacerla siempre. No toda salida no conforme desemboca en una acción correctiva; todas hay que controlarlas y evaluarlas.

Corrección, acción correctiva y acción preventiva

Tres términos que se usan como sinónimos y no lo son. Confundirlos es el motivo más habitual de que un auditor rechace un cierre de no conformidad:

  • Corrección: acción para eliminar la no conformidad detectada. Reprocesar la pieza, repetir el servicio, sustituir el producto al cliente. No toca la causa, así que el problema volverá.
  • Acción correctiva: acción para eliminar la causa de la no conformidad y evitar que vuelva a ocurrir. Cambiar el proceso, formar al equipo, modificar el proveedor.
  • Acción preventiva: ⚠️ ya no existe como tal en la ISO 9001:2015. La versión de 2015 la eliminó y la sustituyó por el pensamiento basado en riesgos de la cláusula 6.1: en lugar de reaccionar a problemas potenciales uno a uno, la norma te pide que identifiques riesgos de antemano y planifiques acciones para tratarlos. Si tu documentación todavía habla de «acciones preventivas», está desactualizada.

El error clásico: cerrar una no conformidad habiendo hecho solo la corrección. Reprocesaste el lote, sí — pero si no averiguaste por qué salió mal, la no conformidad no está cerrada, está aplazada.

Un ejemplo que aclara los tres términos

Un cliente devuelve un pedido porque las etiquetas llevan un código de lote equivocado.

  • Salida no conforme (8.7): se bloquea el resto del lote en almacén para que no se envíe, se informa al cliente y se decide qué se hace con lo devuelto. Queda registrado quién autorizó la decisión.
  • Corrección: se reetiqueta el material y se reenvía el pedido correcto.
  • No conformidad (10.2): se abre y se analiza la causa. Resulta que el operario copia el código a mano desde una hoja impresa que se actualiza semanalmente, y esa semana no se había actualizado.
  • Acción correctiva: se elimina el paso manual — el código se imprime directamente desde el sistema. Ya no depende de que alguien actualice una hoja.
  • Verificación de la eficacia: tres meses después, cero incidencias de etiquetado. La no conformidad se cierra.

Fíjate en la diferencia: reetiquetar el pedido resolvía ese envío. Eliminar el paso manual resuelve todos los siguientes. Solo lo segundo es una acción correctiva.

Qué pide la norma (cláusula 10.2)

La cláusula 10.2 (No conformidad y acción correctiva) obliga a la organización a:

  1. Reaccionar ante la no conformidad: contener el problema de inmediato para evitar que se propague.
  2. Evaluar la necesidad de eliminar las causas raíz para que no vuelva a ocurrir — y, dentro de esa evaluación, determinar si el mismo problema existe o podría darse en otros procesos (10.2.1 b) 3). Qiso lo recoge como la evaluación de extensión de la NC.
  3. Implementar las acciones correctivas necesarias.
  4. Revisar la eficacia de las acciones adoptadas.
  5. Actualizar los riesgos y oportunidades determinados durante la planificación, si hace falta.
  6. Cambiar el sistema de gestión de la calidad, si hace falta.
  7. Documentar todo el proceso como evidencia objetiva: la naturaleza de las no conformidades y las acciones tomadas, y los resultados de cada acción correctiva.

El auditor buscará tres cosas: que tienes un sistema para registrar las no conformidades (no solo las que te convienen), que analizas las causas raíz (no solo "tapas el agujero") y que verificas que las acciones han funcionado. Si gestionas las NCs en correos y notas sueltas, es muy difícil demostrarlo.

¿En cuánto tiempo hay que cerrar una NC mayor?

La norma no fija ningún plazo. La cláusula 10.2.1 exige identificar la causa raíz, implementar las acciones necesarias y verificar su eficacia — pero no establece cuándo. La cláusula 10.2.2 obliga a conservar evidencia documentada de todo el proceso. En la práctica, los plazos los fija el organismo certificador al registrar la no conformidad:

  • Una NC mayor detectada en la auditoría de certificación o de recertificación tiene normalmente 60-90 días para cerrarse. Pasado ese plazo, el certificado puede quedar denegado o suspendido.
  • Una NC menor registrada en auditoría de seguimiento tiene hasta la próxima visita (generalmente 12 meses) para cerrarse.
  • Para NCs internas que tú mismo detectas, el criterio lo defines en tu propio procedimiento. Una práctica habitual: 30 días para menores, 60 para mayores.

Lo que el auditor externo verifica para dar por cerrada una NC mayor no es solo que hayas hecho algo — es que hayas:

  1. Identificado la causa raíz (no el síntoma).
  2. Implementado la acción correctiva.
  3. Comprobado que la acción ha eliminado la causa: esto es la verificación de eficacia, y es el paso que más cierres tumba. "Lo hemos hecho" no es suficiente — hay que demostrar que funcionó.

Trampa habitual en NC mayor: la empresa implementa la acción correctiva a tiempo pero no documenta la verificación de eficacia antes de que el auditor vuelva. Resultado: la NC sigue abierta técnicamente porque falta la última evidencia.

El problema sin herramienta

En la mayoría de pymes, las no conformidades se "gestionan" de esta forma:

  • El email como expediente: la no conformidad nace en un correo de queja, el análisis de causa está en la respuesta y la acción correctiva en un mensaje de WhatsApp. Imposible de auditar.
  • Sin clasificación ni histórico: no sabes si este problema ya ocurrió hace seis meses. Sin histórico, repites los mismos errores.
  • Sin seguimiento: la acción correctiva se anota, pero nadie verifica que realmente se haya ejecutado ni si ha funcionado.
  • Sin métricas: el responsable de calidad no puede responder "¿cuántas NCs tuvimos este trimestre? ¿De qué tipo? ¿Cuál es el tiempo medio de cierre?". Esa información es clave para la revisión por la dirección.

El resultado es un sistema de NCs que existe sobre el papel pero que no aporta ninguna mejora real. Peor aún: el auditor lo detecta.

Paso a paso con Qiso

1. Registra la no conformidad

En Qiso, ve a No conformidades › Nueva NC. Los campos obligatorios son:

  • Título y descripción detallada: qué ha pasado, dónde, cuándo y cuál es el impacto.

  • Tipo de no conformidad:

    Tipo Cuándo usarlo
    Interna Problema detectado en procesos propios
    Externa Problema detectado fuera de la organización (obra, instalación, servicio en cliente)
    Proveedor Producto o servicio no conforme recibido
    Cliente Reclamación o devolución de un cliente
    Auditoría Hallazgo de una auditoría interna o externa
    Reglamentaria Incumplimiento de un requisito legal o reglamentario
  • Fuente de detección: Auditoría interna, Auditoría externa, Reclamación de cliente, Inspección de proveedor, Control de proceso, Inspección de producto, Comunicación de empleado o Revisión por la dirección.

  • Severidad: Menor, Mayor o Crítica.

  • Detectado por: quién la ha detectado.

Y cuatro campos opcionales que conviene rellenar: el proceso afectado (se elige del listado de procesos de tu empresa, o se escribe a mano si aún no has dado ninguno de alta), el documento afectado —el procedimiento o instrucción que se incumplió, muy útil para el auditor— y los dos importes de coste, el estimado y el real, si los hay. El responsable de la acción y la fecha límite no se piden aquí: se fijan más adelante, al definir la acción correctiva, cuando ya sabes qué hay que hacer y quién puede hacerlo.

Qiso asigna automáticamente un código correlativo (NC-YYYY-NNN) y abre la NC en estado Abierta. A partir de ahí recorre cinco estados: Abierta → En curso → Pte. verificación → Pte. aprobación → Cerrada. Los verás como columnas del tablero y como barra de progreso en el detalle de cada NC.

Atajo para NCs menores: si marcas la severidad como Menor y el problema se corrige en el acto, el alta ofrece la casilla de NC exprés: describes la corrección aplicada y la NC nace y se cierra en un solo paso, sin recorrer el flujo completo.

2. Registra la acción de contención

La contención es la primera respuesta: ¿qué haces ahora mismo para parar el daño? No es la solución definitiva — es el torniquete hasta que puedas tratar la herida.

En el detalle de la NC, dentro de la pestaña Descripción, tienes la tarjeta de acción de contención: describe qué se ha hecho — segregar el lote, parar la línea, avisar al cliente, retirar el producto. Justo debajo, en la tarjeta Disposición de la salida NC (ISO 8.7), registras qué se hace con el producto afectado: corrección, separación, concesión, devolución al proveedor o desecho. La 8.7.1 enumera la corrección, la separación o contención, la devolución o suspensión del servicio, informar al cliente y la concesión; el desecho lo añade Qiso como caso práctico frecuente. Al empezar a trabajar la NC, el estado pasa a En curso.

3. Analiza la causa raíz

Aquí está el corazón de la cláusula 10.2. No basta con solucionar el síntoma — hay que encontrar por qué ocurrió el problema para que no vuelva a pasar.

En la pestaña Análisis causa raíz, Qiso te da espacio para documentar el análisis con la metodología que uses: los 5 Por Qués, el diagrama de Ishikawa, el análisis de árbol de fallos... Puedes dejar constancia de la metodología empleada (5 Por Qués, Ishikawa, Pareto, FMEA u «Otro») y el campo de análisis es libre; lo que importa es que quede registrado. La NC sigue En curso.

Consejo: el auditor leerá este análisis. "Error humano" nunca es una causa raíz suficiente. Si el fallo fue humano, pregúntate por qué fue posible: ¿faltaba formación? ¿el procedimiento era ambiguo? ¿no había verificación doble?

4. Define y ejecuta la acción correctiva

Con la causa raíz identificada, describe en la pestaña Acción correctiva qué se va a hacer para eliminarla:

  • Qué cambio concreto se implementa (revisar un procedimiento, añadir un punto de control, rediseñar un proceso, dar formación…).
  • Responsable de ejecutar la acción.
  • Fecha límite de ejecución.

Aquí es donde se fijan el responsable de la acción y su fecha límite.

Un apunte sobre los costes: el coste estimado y el coste real de la NC se introducen en el alta, no aquí — el detalle no tiene hoy campos de coste. Si el reproceso o las horas de parada aún no se conocen al abrirla, tenlo en cuenta: hoy no se pueden actualizar después desde la ficha. Los dos importes sí salen en el export Excel y en el PDF.

5. Verifica la eficacia

Una vez ejecutada la acción, alguien tiene que comprobar que ha funcionado. En Qiso, la verificación es un paso explícito del flujo: el responsable de calidad revisa la evidencia de que la acción se ha implementado y de que el problema no ha vuelto a ocurrir.

Cuando la acción está ejecutada y toca comprobarla, la NC pasa a Pte. verificación; una vez verificada su eficacia, a Pte. aprobación. Y si la verificación sale negativa —la acción no ha funcionado— la NC vuelve a En curso: hay que replantear la acción correctiva, que es exactamente lo que la 10.2 espera.

6. Cierra y aprueba la NC

El paso final es la aprobación formal. En organizaciones con separación de roles, el cierre de una NC lo realiza el responsable de calidad o la dirección — no quien ejecutó la acción. Por eso Qiso separa Pte. aprobación (técnicamente resuelta y verificada, pendiente del visto bueno) de Cerrada (formalmente aceptada).

Una NC cerrada muestra el sello APROBADA Y CERRADA con la fecha de aprobación y las notas de aprobación. Y al pie de la ficha, la tarjeta Historial y firmas deja el rastro completo: quién movió la NC de estado, cuándo y quién la aprobó. Es la evidencia documental que el auditor quiere ver.

7. Genera el informe PDF y el análisis estadístico

Qiso permite exportar:

  • PDF de la NC (/api/pdf/nc/{id}): hasta ocho secciones — datos generales, descripción, contención, análisis de causa raíz, acción correctiva, verificación de eficacia, cierre y costes (las que no tienen datos no se imprimen). Listo para incluir en el dossier de auditoría.
  • Export Excel del listado de NCs — 14 columnas: código, título, tipo, fuente, severidad, estado, proceso afectado, detectada por, fecha de detección, fecha límite, si está vencida, comentarios y los dos costes. Para el detalle completo de una NC — análisis, acción y verificación — el entregable es el PDF de arriba.
  • Análisis estadístico (pestaña del mismo nombre en el listado): NCs por tipo, fuente y severidad, reparto por proceso, tendencia mensual, tasa de cierre, tiempo medio de resolución, tasa de reincidencia y porcentaje de acciones eficaces. Imprescindible para la revisión por la dirección (cláusula 9.3).

De una NC a una acción de mejora

La ISO 9001 promueve que una no conformidad recurrente o de alto impacto se convierta en una acción de mejora del ciclo PDCA. En Qiso, cuando la NC tiene causa raíz documentada, puedes crear una mejora asociada con un solo clic (botón "↑ Crear mejora AM" en el detalle de la NC). La mejora hereda el contexto de la NC y queda vinculada, para que el auditor vea la cadena completa: NC → acción correctiva → mejora sistémica.

Qué evidencia queda lista para el auditor

Al seguir este flujo en Qiso, el auditor puede revisar:

  • Listado de NCs con código, tipo, fuente, estado y fecha límite.
  • Ficha completa de cada NC: descripción, contención, análisis de causa raíz, acción correctiva, verificación y aprobación.
  • Historial cronológico de cambios de estado con usuario y fecha.
  • Informes PDF descargables por NC.
  • Análisis estadístico: tasa de cierre, tiempo medio de resolución, reincidencia, eficacia y tendencia mensual.
  • Vinculaciones: la NC conectada a una orden de mantenimiento, a un registro de calibración, a un riesgo del mapa o marcada como reincidencia de otra NC. Y desde la cabecera, convertida en acción de mejora.

Todo en un sistema único, sin depender de correos o carpetas compartidas.

Un ejemplo concreto: la queja del cliente que se repite

Una empresa de fabricación recibe la tercera queja del mismo cliente en cuatro meses: el producto llega con el embalaje dañado. Las dos veces anteriores se resolvió "poniendo más cuidado". Sin registro sistemático, nadie sabía que era reincidente.

Con Qiso:

  1. La NC se registra con tipo Cliente, fuente Reclamación de cliente.
  2. La contención: segregar el stock en almacén y revisar los últimos 50 pedidos.
  3. El análisis de causa raíz (5 Por Qués): el embalaje falla → el cartón usado no tiene el gramaje especificado → el proveedor cambió el material sin notificar → no hay control de especificaciones en la recepción.
  4. Acción correctiva: añadir la verificación del gramaje del cartón a la inspección de recepción del proveedor.
  5. Verificación a los 30 días: cero incidencias de embalaje. La NC pasa a Pte. aprobación y el responsable de calidad la cierra.

El auditor ve no solo que se resolvió la queja, sino que se eliminó la causa raíz y que se verificó la eficacia. Eso es lo que diferencia un SGC que funciona de uno que solo acumula papeles.

Preguntas frecuentes sobre no conformidades ISO 9001

¿Cuántas no conformidades puede detectar el auditor antes de que sea un problema?

El número no es el criterio — el impacto sí. Diez no conformidades menores aisladas pueden no bloquear nada; una mayor sí bloquea la certificación. Lo que preocupa al auditor externo es encontrar no conformidades sistémicas (que revelan que un proceso entero no funciona) o recurrentes (el mismo fallo, tercera vez). Un SGC que detecta muchas NCs internas y las cierra correctamente es señal de madurez, no de debilidad.

¿Una NC abierta en la auditoría interna impide la certificación?

No directamente, si está correctamente documentada y en proceso de cierre. La certificación la decide el auditor externo, no el interno. Lo que sí te perjudica es presentarte a la auditoría externa con NCs internas antiguas sin análisis de causa ni acción en marcha: da la imagen de un sistema que registra pero no resuelve.

¿Qué diferencia hay entre una no conformidad y una observación?

La observación (o «oportunidad de mejora») no es un incumplimiento. Es un aviso del auditor de algo que podría degenerar o que podría hacerse mejor, pero que hoy no incumple ningún requisito. A diferencia de las NCs, las observaciones no obligan a una acción correctiva formal — aunque lo prudente es responderlas antes de la siguiente auditoría.

¿Cuándo se considera oficialmente cerrada una NC?

Una NC está cerrada cuando: (1) se ha implementado la acción correctiva, (2) se ha verificado que la causa raíz ha desaparecido y el problema no ha vuelto a ocurrir, y (3) el responsable de calidad (o la dirección, según el rol configurado) ha aprobado el cierre formalmente. Solo cerrar la corrección — resolver el caso concreto — no es suficiente. Qiso separa estos pasos: Pte. verificación (acción ejecutada, pendiente de comprobar que funcionó) y Pte. aprobación (verificada, pendiente del visto bueno formal).

¿Es obligatorio abrir una NC cada vez que aparece una salida no conforme?

No. La cláusula 10.2.1 b) obliga a evaluar si hace falta eliminar la causa — pero si el problema es verdaderamente puntual e irrepetible, la evaluación puede concluir que no. Lo que sí es obligatorio siempre es controlar la salida no conforme (8.7) y documentar esa evaluación. «No hemos abierto NC porque era puntual» sin ninguna evidencia del análisis es la respuesta que el auditor no acepta.


¿Listo para gestionar tus no conformidades con trazabilidad completa? Prueba Qiso gratis durante 10 semanas y ten la cláusula 10.2 cubierta desde el primer problema.


¿Quieres profundizar en otros módulos? Consulta nuestra guía principal Cómo implantar la ISO 9001 en una pyme: guía paso a paso, o sigue leyendo sobre cómo planificar auditorías internas con Qiso y cómo evaluar proveedores para la ISO 9001.

Empieza tu ISO 9001 con Qiso

10 semanas gratis, sin tarjeta de crédito.

Crear cuenta gratis