ISO 9001 cláusula 8.4 obliga a evaluar y reevaluar proveedores con criterios objetivos (calidad, plazos, precio) y registros documentados.

La cláusula 8.4 de ISO 9001 exige que la organización controle los procesos, productos y servicios suministrados externamente. En un entorno empresarial donde la externalización es cada vez más habitual, la calidad de tus proveedores determina directamente la calidad de tu producto o servicio. Esta guía te muestra cómo implementar un sistema de gestión de proveedores que cumpla con ISO 9001 y que, además, mejore realmente tu cadena de suministro.

Para el contexto completo de ISO 9001, consulta mi guía pillar de implantación y certificación.

Lo que exige ISO 9001 sobre proveedores

La norma requiere que la organización determine y aplique criterios para la evaluación, selección, seguimiento del desempeño y reevaluación de los proveedores externos. Además, debes asegurarte de que los procesos, productos y servicios externalizados cumplen los requisitos especificados, comunicar adecuadamente los requisitos a los proveedores y verificar que lo recibido cumple con lo acordado.

El nivel de control que apliques debe ser proporcional al impacto que el proveedor tenga sobre la calidad de tu producto o servicio. No tiene sentido aplicar la misma vara a un proveedor de material de oficina que a un proveedor de materia prima crítica para producción.

Clasificación previa: A, B, C según criticidad

Antes de definir criterios, conviene clasificar tus proveedores por criticidad. Una segmentación habitual:

Esta clasificación define la intensidad de los controles. Los tipo A se auditan, se evalúan trimestral o semestralmente y exigen contrato. Los tipo C basta con verificar conformidad de entrega.

¿Cómo es el proceso de selección y aprobación?

El primer paso es definir criterios claros de selección. Los criterios habituales incluyen:

Cada criterio debe ponderarse según su importancia relativa para tu organización. La herramienta más utilizada es una matriz de evaluación ponderada donde cada proveedor candidato recibe una puntuación por criterio y se calcula la puntuación total ponderada.

Los proveedores que superan el umbral mínimo de puntuación se incorporan al registro de proveedores aprobados. Este registro debe mantenerse actualizado y ser accesible para todas las personas que realizan compras.

Tabla: matriz de evaluación de proveedor (ejemplo)

Criterio Peso Proveedor A Proveedor B Proveedor C
Capacidad técnica 25% 8 7 6
Plazo de entrega 20% 9 6 7
Precio 15% 6 9 8
Certificación ISO 9001 10% 10 0 10
Referencias 10% 8 7 5
Solvencia financiera 10% 9 8 6
Respuesta a incidencias 10% 7 6 7
Puntuación ponderada 100% 7,95 6,30 6,75

En este caso, el proveedor A es el preferido a pesar de no ser el más barato, porque su perfil global es más sólido. El B es descartado por falta de certificación si esta es requisito interno. El C entra como segundo proveedor para no depender de uno solo.

Sistema de evaluación periódica

La evaluación no termina con la aprobación inicial. ISO 9001 exige un seguimiento del desempeño de los proveedores. Los indicadores más habituales para la evaluación periódica son:

La frecuencia de evaluación depende de la criticidad del proveedor. Los proveedores de productos o servicios críticos (tipo A) deben evaluarse al menos semestralmente. Los de productos estándar (tipo B), anualmente. Los tipo C pueden evaluarse solo cuando aparecen incidencias.

Gestión de no conformidades de proveedor

Cuando un proveedor entrega un producto o servicio no conforme, el proceso debe incluir:

Los proveedores con no conformidades recurrentes deben someterse a un plan de mejora o, en última instancia, ser retirados del registro de proveedores aprobados.

Auditorías a proveedores críticos

Para proveedores que suministran productos o servicios críticos, la auditoría in situ es la herramienta de verificación más eficaz. La auditoría permite verificar las capacidades reales del proveedor, evaluar su sistema de gestión y detectar riesgos que no se manifiestan en las entregas habituales pero que podrían materializarse en situaciones de estrés.

Las auditorías de segunda parte (cliente a proveedor) deben planificarse, ejecutarse y reportarse con el mismo rigor que una auditoría interna. Avisa con antelación, define alcance, designa equipo auditor competente y comparte conclusiones con el proveedor en una reunión de cierre.

Caso real: industria auxiliar metalmecánica

Una empresa de mecanizado de precisión con 45 empleados en Castilla y León dependía de un proveedor único de acero especial. La calidad era irregular, los plazos cambiantes y las incidencias recurrentes generaban paradas de línea y devoluciones a cliente.

Rediseñamos el sistema. Primero, clasificamos los 38 proveedores activos: 6 críticos (A), 14 relevantes (B), 18 transaccionales (C). Para los 6 críticos, definimos matriz de evaluación, contratos marco y plan de auditorías. Para acero especial, abrimos proceso de homologación de un segundo proveedor (proceso de 4 meses) y firmamos un acuerdo de servicio con el actual exigiendo análisis de causa raíz por cada incidencia.

Resultados a los 12 meses: paradas por defecto de acero se redujeron significativamente, las devoluciones a cliente bajaron y la dependencia del proveedor único pasó a ser una opción comercial, no una imposición logística. El siguiente movimiento fue renegociar precio con ambos proveedores aprovechando la competencia, con ahorro material en el coste de aprovisionamiento.

FAQ sobre gestión de proveedores ISO 9001

¿Tengo que evaluar a todos los proveedores con la misma intensidad?

No. La intensidad debe ser proporcional a la criticidad. Los proveedores críticos exigen matriz completa, evaluación periódica y posiblemente auditoría. Los transaccionales basta con verificar conformidad de entrega y solo revaluar si hay incidencias. ISO 9001 lo permite explícitamente: "el nivel de control será proporcional al impacto".

¿Hace falta que mis proveedores estén certificados en ISO 9001?

No es requisito de la norma, pero sí puedes incluirlo como criterio si es relevante para tu actividad. En sectores regulados (automoción, sanitario, aeroespacial) suele ser exigible. En servicios profesionales generales basta con que el proveedor cumpla los requisitos contractuales que tú defines.

¿Cómo trato a un proveedor que tengo en exclusiva sin alternativa?

Es una situación de riesgo que ISO 9001 espera que gestiones. Las opciones son: trabajar en abrir un proveedor alternativo (aunque tarde meses), formalizar contrato con SLA claros y penalizaciones, exigir plan de contingencia del proveedor (capacidad redundante, segundo turno) o asumir el riesgo con documento de aceptación firmado por la dirección.

¿Puedo subcontratar la evaluación de proveedores?

Sí. Algunas empresas externalizan la evaluación periódica a consultores especializados, especialmente cuando la cartera es grande. La responsabilidad última sigue siendo tuya: tu sistema decide qué hacer con los resultados.

¿Qué hago si un proveedor crítico suspende mi auditoría?

Define plan de mejora con plazos y reaudita pasado un tiempo prudencial. Si suspende de nuevo, retira del registro y abre proceso de homologación de alternativa. Mantener un proveedor crítico con sistema deficiente expone tu propia certificación.

¿Cómo se documenta todo esto?

Una matriz documental con: lista de proveedores aprobados (registro vivo), criterios y matriz de evaluación (procedimiento), informes de evaluación periódica (registros), no conformidades y reclamaciones formales (registros) y, para los críticos, informes de auditoría. No necesitas software especializado: un Excel bien diseñado o una base de datos Notion sirven.

Mini-glosario

Checklist: 10 pasos para gestionar proveedores conforme a ISO 9001

  1. Clasifica tus proveedores por criticidad A/B/C.
  2. Define criterios de selección por categoría con pesos claros.
  3. Aprueba formalmente cada proveedor antes del primer pedido.
  4. Mantén un registro vivo de proveedores aprobados con responsable de actualización.
  5. Define indicadores de desempeño claros para tipos A y B.
  6. Mide y evalúa con la frecuencia que corresponda (mensual / trimestral / anual).
  7. Formaliza reclamaciones de no conformidad con análisis de causa raíz.
  8. Programa auditorías de segunda parte a proveedores críticos.
  9. Negocia contratos marco y SLA para los proveedores tipo A.
  10. Mantén alternativas viables para todo proveedor crítico (regla de no dependencia única).

Consulta mi guía de auditoría interna ISO para técnicas de auditoría aplicables también a proveedores.

¿Necesitas implementar un sistema de gestión de proveedores conforme a ISO 9001? Hablamos para diseñar un sistema práctico que mejore realmente tu cadena de suministro.


Autoría: Ángel Ortega Castro · consultor independiente en estrategia, calidad y digitalización para PYMEs. Relacionado: Certificación ISO España: Organismos y Costes Comparados.

¿Necesitas ayuda con esto?

Trabaja conmigo en Implantación y certificación ISO

Consultoría a medida en implantación y certificación ISO. Primera sesión sin coste.

Agendar sesión →

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.