La sexta edición de ISO 9001 obliga a la alta dirección a demostrar, con evidencia concreta, que promueve una cultura de calidad y un comportamiento ético. Qué significa esto para una empresa de software o servicios digitales y qué no sirve como evidencia en auditoría.

Qué cambió exactamente en la cláusula 5.1.1
La cláusula 5.1.1 (Liderazgo y compromiso) ya exigía que la alta dirección demostrara liderazgo respecto al sistema de gestión de calidad, con una lista de responsabilidades que va de la a) a la l). La versión 2026 agrega una responsabilidad nueva, identificada como el punto i): la alta dirección debe demostrar liderazgo y compromiso «promoting quality culture and ethical behaviour» (promoviendo una cultura de calidad y un comportamiento ético).
La propia cláusula incluye una nota (Nota 2) que funciona como la definición operativa que va a usar un auditor: describe la cultura de calidad como un reflejo de los valores, actitudes, prácticas y acciones compartidas dentro de la organización. No es una política, es un patrón de comportamiento.
El requisito no queda aislado en el liderazgo. Se extiende a otras dos cláusulas: la 7.3 (Toma de conciencia), que ahora exige que todas las personas que trabajan bajo el control de la organización conozcan la cultura de calidad y las expectativas de comportamiento ético, y la 7.1.4 (Ambiente para la operación de los procesos), con una nota informativa que reconoce que la cultura puede influir en ese entorno.
En conjunto, ISO describió esta edición como una revisión que «pone más énfasis en el liderazgo, una cultura de calidad y el comportamiento ético» dentro de una norma que, según su propio comunicado de lanzamiento, se usa en prácticamente todos los sectores de la economía global, desde fabricantes y empresas de tecnología hasta hospitales, universidades, gobiernos, instituciones financieras y pymes.
Qué significa «cultura de calidad» para un equipo de software, no para una línea de producción
La mayoría de las guías disponibles hasta ahora sobre este requisito están escritas desde la mirada de plantas manufactureras y de envasado: ejemplos de un gerente general que cambia una regla de detención de línea, o que retira a un gerente comercial la autoridad para liberar lotes de producto. Son ejemplos útiles para entender el patrón que exige la norma, pero no hablan el idioma de una empresa de software. Traducido a ese contexto, el mismo patrón se ve así.
La cultura de calidad en un equipo de tecnología se demuestra, por ejemplo, cuando la dirección sostiene una decisión de congelar un despliegue (deploy freeze) pese a la presión comercial por lanzar una funcionalidad a tiempo, o cuando un incidente de producción detiene un release aunque eso signifique no cumplir una fecha comprometida con un cliente. Se demuestra cuando los informes de disponibilidad (uptime) o de cumplimiento de SLA que se muestran a un cliente son los reales, no una versión ajustada para que se vea mejor. Y se demuestra cuando la autoridad para declarar que un incidente está resuelto, o para aprobar una excepción a un control de seguridad, queda en manos de quien tiene la competencia técnica y no de quien tiene el interés comercial en cerrar el caso rápido.
El comportamiento ético, en este mismo contexto, incluye cosas muy concretas: que las métricas que se reportan internamente (bugs abiertos, tiempos de respuesta, cobertura de pruebas) no se maquillen antes de una revisión por la dirección; que las afirmaciones sobre el producto frente a un cliente o en una licitación sean ciertas, incluidas las de seguridad y privacidad de datos; y que exista una vía segura para que un desarrollador o un analista de soporte reporte un problema de calidad o de seguridad sin temor a represalias, y que esa vía efectivamente se use.
Qué NO sirve como evidencia en una auditoría
Esto es, en la práctica, lo que más conviene revisar antes de la próxima auditoría de transición o de certificación, porque es terreno nuevo incluso para auditores con experiencia en la norma anterior. No sirve como evidencia:
Un valor corporativo de «excelencia» o «calidad» colgado en la intranet o repetido en la inducción de nuevos ingenieros, sin ninguna acción asociada. Una encuesta de clima o de cultura organizacional que no derive en ninguna decisión registrada. Una mención genérica en las actas de la revisión por la dirección, del tipo «se reafirma el compromiso con la calidad». Registros de asistencia a una capacitación sobre valores o cultura, sin evidencia de que algo cambió después.
Qué sí sirve, y cómo prepararlo con tiempo
Lo que sí funciona como evidencia es un patrón sostenido de decisiones fechadas, con un hecho que las originó, una decisión tomada por la alta dirección (no delegada por completo al líder de calidad o al gerente de QA) y un resultado medible. Para una empresa de tecnología, esto puede traducirse en un registro simple pero consistente: la fecha en que ocurrió un incidente relevante o una alerta de calidad, qué decisión tomó la dirección (congelar un release, revertir un cambio, reasignar una autoridad de aprobación), y qué cambió después de esa decisión. Sirve también que existan casos donde la primera acción no funcionó y se tomó una segunda, porque eso demuestra que el ciclo de mejora se cumple en la práctica, no solo en el papel.
Para la cláusula 7.3, la evidencia más directa es la entrevista. Un auditor puede preguntar, a personas de distintos equipos y turnos de soporte, qué entienden por cultura de calidad en su trabajo diario y qué se espera de ellos en términos de comportamiento ético. Respuestas específicas y consistentes, dichas en el lenguaje que usa el propio equipo (no citando la política de calidad de memoria), son mucho más convincentes que una respuesta perfecta pero genérica.
Tres acciones concretas para una empresa de software o servicios digitales que se está preparando para la transición a la edición 2026: primero, revisar si existe hoy un registro, aunque sea simple, de decisiones de la dirección vinculadas a calidad o a ética (no basta con que existan, hay que poder mostrarlas con fecha y resultado). Segundo, convertir la cultura de calidad en un punto permanente de la agenda de revisión por la dirección, en lugar de una mención ocasional. Tercero, verificar que el canal de reporte de problemas (de calidad, de seguridad o de conducta) sea conocido por el equipo y tenga casos reales de uso, no solo una política que nadie ha activado.
La oportunidad detrás del requisito
Hay una lectura incómoda de este cambio y una lectura útil. La incómoda es que la cultura de calidad, al no ser un documento, es más difícil de simular ante una auditoría: no hay un procedimiento que redactar la noche anterior. La útil es que, para una empresa de tecnología que de verdad opera con disciplina (que detiene despliegues cuando corresponde, que no maquilla sus métricas, que tiene canales de reporte que realmente se usan), este requisito deja de ser una carga y se convierte en algo que ya se puede demostrar con la operación diaria, sin inventar evidencia nueva. El trabajo real está en aprender a documentarlo de forma que un auditor, que probablemente nunca ha certificado una empresa de software bajo este criterio, pueda verlo con la misma claridad que vería la regla de detención de una línea de producción.
¿Tu empresa de tecnología tiene hoy un registro de las decisiones de la dirección vinculadas a calidad y comportamiento ético, o todo vive en la memoria del equipo? En Profile Empresarial te ayudamos a traducir estos requisitos nuevos de ISO 9001:2026 al lenguaje real de tu operación, antes de que lleguen en la auditoría. Agenda tu diagnóstico con nuestro equipo.
Profile Empresarial. Tu Certificación, Nuestro Compromiso.
