Suscríbete a nuestro blog

Suscríbete a nuestro blog

Un certificado de gestión de riesgos acredita que una operación escribió, sostuvo y cumplió sus propias medidas, pero no puede acreditar que esas medidas protejan a alguien, porque el acierto del argumento técnico queda fuera del alcance de la auditoría.

Durante nueve años, ISO 31000 llevó adentro una advertencia sobre sí misma: la edición de 2009 decía que no estaba pensada para fines de certificación (iso.org/standard/43170.html). En la edición de 2018 esa línea ya no está. La posición no desapareció; se mudó de lugar. El comité que mantiene la norma sostiene hoy, en su sitio web, que ISO 31000 no puede usarse para certificación, aunque sirve para orientar programas de auditoría interna o externa (committee.iso.org/standard/65694.html). Antes estaba en el documento que una organización compra, adopta y luego le muestra a un tercero; ahora está en una página que hay que ir a buscar sabiendo de antemano que existe.

Ahora, un directivo que acaba de recibir la certificación de su operación le pregunta al auditor, o al director de riesgos de la compañía, si eso significa que el número de guías por grupo es el correcto. La respuesta es:  el certificado no puede responder esa pregunta. 

Tomemos las normas que sí se certifican y que sí hablan del terreno. ISO 3021:2023, la de caminatas y travesías en turismo de aventura, no dice cuántos participantes puede llevar un guía. En sus cláusulas 4 y 5.1 obliga a otra cosa: el operador tiene que determinar el número mínimo de líderes y asistentes para cada actividad, documentarlo conforme a otra norma de la misma familia, ISO 21101, tener en cuenta la capacidad de carga del lugar (cuánta gente soporta el sitio sin que la actividad se degrade) y sostener que las medidas adoptadas estén, en las palabras de la norma, "validadas, técnicamente justificadas y documentadas".

Un auditor que llega a esa operación tiene mucho que hacer. Puede comprobar que el número exista y no sea una costumbre oral. Puede comprobar que esté escrito, que haya una firma detrás, que alguien con atribución para decidirlo lo haya decidido. Puede comprobar que el papel de la oficina y la práctica del sendero coincidan, y si un domingo de temporada alta salieron catorce personas con un guía donde el documento dice ocho, puede levantar el hallazgo y obligar a corregirlo. Puede comprobar, además, que existe un documento donde se explica por qué ese número y no otro.

Nada de eso es menor. Entre una operación que fijó su número y lo puso por escrito, y otra que lo ajusta cada mañana según quién esté disponible, hay una diferencia real, y la auditoría la detecta. Obligar a que la decisión sea explícita, tenga dueño y deje rastro es exactamente lo que una norma certificable sabe hacer, y lo hace bien.

Lo que el auditor no tiene cómo hacer es abrir ese documento de justificación y decir que el número está mal.

No por falta de oficio. La exigencia de la norma recae sobre la existencia y la forma del argumento, no sobre su acierto: pide que la medida esté justificada técnicamente y documentada. Un auditor que leyera la justificación y la encontrara floja tendría que compararla contra algo para sostener su objeción, y ese algo no está a su alcance. No hay un cuerpo de resultados al cual acudir para afirmar que ocho por guía produce una cosa y diez otra, en ese sendero, con esa gente, en esa época. Puede exigir que el argumento esté; no puede exigir que sea cierto, porque la verdad del argumento no es materia de auditoría.

Y hay un camino más corto, que es el que suele recorrerse. Si el operador justifica su número remitiéndose a la norma nacional que lo obliga, la exigencia queda satisfecha: hay una fuente técnica, hay un documento, hay trazabilidad. Pero las normas que fijan cifras de este tipo, la chilena NCh3001 o la colombiana NTS-GT 011, ambas de cabalgata, ponen el número y siguen adelante sin decir de dónde salió. La cadena de justificación termina, entonces, en una cifra que nadie justificó. El auditor la recibe como fundamento porque tiene la forma de un fundamento, y la tiene: está impresa, tiene código, tiene año.

Ahí es donde el papel cambia de naturaleza sin que nadie lo note. El certificado se lee como si dijera que las medidas de esa operación son las adecuadas. Lo que dice es otra cosa, más modesta y más honesta: que esa operación fijó unas medidas, las escribió, las sostuvo en el tiempo y las cumplió en el campo el día que alguien fue a mirar. No es una prueba sobre el mundo. Es una constancia de que alguien hizo lo que dijo que haría. Un recibo, no un dictamen. Lo que no sabe, y lo que el papel no le va a decir nunca, es si el número que esa organización se comprometió a cumplir protege a alguien.

La brecha que se abrió en 2018 fue de permiso: se levantó el impedimento para emitir el papel. Lo que el papel alcanza a constatar no se movió un milímetro. Y en esa distancia entre lo que se permitió emitir y lo que se puede verificar creció una industria entera de sistemas de gestión, con sus ciclos de revisión, sus vigencias y sus archivos, todos impecables, todos orientados a comprobar que la organización cumple lo que prometió.

De modo que el auditor entra, revisa, pregunta si el número está documentado, si la justificación existe, si la práctica coincide con el papel. Hace su trabajo completo. La pregunta que no está en su alcance, la que ningún protocolo de auditoría le da instrumentos para formular, es de dónde salió ese número y qué habría tenido que verse en el terreno para que hoy fuera otro.

SUSCRÍBETE A NUESTRO BLOG