Tras decenas de auditorías de certificación ISO 13485 y de acompañamientos en la preparación, ciertas no conformidades reaparecen con una regularidad previsible. Conocerlas permite corregirlas antes de que el auditor las encuentre. Estas son las diez que encuentro con más frecuencia.
No conformidad 1: análisis de causa raíz insuficiente en las CAPA
La no conformidad más frecuente, con diferencia. La acción correctiva describe lo que se hizo sin documentar por qué se produjo el problema. El auditor solicita el análisis de causa. Si no existe, o si se reduce a “error del operario” o “falta de formación”, es una no conformidad inmediata. Una causa raíz mal identificada produce una acción correctiva ineficaz: el problema vuelve a aparecer.
No conformidad 2: verificación de eficacia de las CAPA ausente o formal
La CAPA se cierra administrativamente sin pruebas de que la acción haya eliminado la causa. La verificación de eficacia debe planificarse antes de la acción (criterios definidos por adelantado), realizarse tras un plazo suficiente y documentarse con datos objetivos. “No se observa recurrencia” sin datos de seguimiento no es una verificación de eficacia.
No conformidad 3: programa de auditoría interna incompleto en el ciclo
Algunos procesos del SGC no han sido auditados en los últimos tres años. Los procesos “difíciles” —producción, control de proveedores, gestión de equipos— se evitan con frecuencia en favor de los procesos documentales. El auditor verifica la cobertura del programa a lo largo del ciclo completo.
No conformidad 4: validación de los programas informáticos del SGC ausente
Los programas informáticos utilizados en el SGC (ERP, GPAO, herramienta de gestión documental, hoja de cálculo de seguimiento) no han sido objeto de validación conforme al apartado 4.1.6. Es una no conformidad sistemática en las pymes digitalizadas. La validación no necesita ser pesada, pero debe existir y estar documentada.
No conformidad 5: reevaluación de los proveedores no realizada
Los proveedores se cualificaron en su momento y ya no son objeto de reevaluación periódica. O las reevaluaciones están planificadas pero no realizadas. El auditor solicita los registros de reevaluación: su ausencia es una no conformidad.
No conformidad 6: calibración de uno o varios equipos caducada
Un equipo de medición cuya calibración está vencida en el momento de la auditoría. Es una no conformidad factual, inmediata, sin discusión posible. La implantación de un sistema de aviso (calendario compartido, alerta automática) es la solución más sencilla para evitarla.
No conformidad 7: revisión por la dirección con entradas faltantes
La revisión por la dirección no cubre todas las entradas obligatorias del apartado 5.6.2. Típicamente: ausencia de análisis de los retornos poscomercialización, ausencia de examen de los nuevos requisitos reglamentarios, o ausencia de datos sobre la eficacia de los procesos. Un acta que se reduce a una ronda de intervenciones sin datos no es una revisión por la dirección conforme.
No conformidad 8: documentos sin versión, sin fecha o accesibles aún en versión obsoleta
Procedimientos sin número de revisión, formularios sin fecha de aprobación, o versiones obsoletas todavía disponibles en la red compartida. El control documental sigue siendo un clásico de las no conformidades en auditoría, incluso en SGC antiguos.
No conformidad 9: formación documentada pero competencias no verificadas
Los registros de formación existen: hojas de asistencia, certificados. Pero la verificación de la adquisición de las competencias no está trazada. El apartado 6.2 exige asegurarse de la eficacia de las formaciones, no solo impartirlas. Un test, un cuestionario, una situación práctica evaluada: algo debe demostrar que la competencia se ha adquirido.
No conformidad 10: SGC no articulado con los requisitos reglamentarios aplicables
El SGC no hace referencia al MDR, al IVDR ni a las reglamentaciones nacionales aplicables. La política de calidad menciona la satisfacción del cliente y la mejora continua, sin mencionar los requisitos reglamentarios. El apartado 4.1 exige que los requisitos reglamentarios se identifiquen e integren en el SGC. Un SGC que se ignora reglamentariamente no es conforme con la versión de 2016.