El pensamiento basado en riesgos es uno de los pilares de ISO 9001:2015. En lugar de esperar a que los problemas ocurran, la norma te pide anticiparte: identificar qué puede salir mal (y qué oportunidades puedes aprovechar) y actuar antes.
Qué es el pensamiento basado en riesgos
Es incorporar el análisis de riesgos y oportunidades a la forma habitual de decidir y planificar. No se trata de un trámite ni de una matriz gigante: se trata de que cada proceso se pregunte “¿qué podría afectar mi resultado?” y tome medidas proporcionales.
Qué dice la norma
ISO 9001:2015 introduce el pensamiento basado en riesgos en el apartado 0.3.3 y lo hace obligatorio en varios puntos: 4.4.1 f) abordar riesgos y oportunidades de los procesos, 6.1 planificar acciones frente a riesgos y oportunidades, 9.1.3 analizarlos y 10.2 reaccionar cuando se materializan.
Importante: la norma no exige un método documentado ni una matriz formal. Te deja elegir cómo hacerlo, siempre que sea coherente con tu contexto.
Cómo se gestiona un riesgo
- Identificar. ¿Qué puede afectar la calidad, la entrega o la satisfacción del cliente? También ¿qué oportunidades existen?
- Analizar. Estima la probabilidad de que ocurra y el impacto si ocurre.
- Evaluar y priorizar. Cruza probabilidad e impacto para decidir qué riesgos tratar primero.
- Tratar. Evita, reduce, comparte o acepta el riesgo con acciones concretas y responsables.
- Hacer seguimiento. Verifica que las acciones funcionaron y revisa los riesgos periódicamente.
Riesgos y oportunidades: dos caras
La norma habla siempre de “riesgos y oportunidades“. Un mismo cambio de contexto —una nueva regulación, un competidor, una tecnología— puede ser amenaza u oportunidad. El enfoque basado en riesgos también busca capturar lo positivo, no solo evitar lo negativo.
Ejemplo real
“TransCargo Sur”, una empresa de logística de Puerto Montt, identificó como riesgo alto la dependencia de un único proveedor de combustible (probabilidad media, impacto alto). Como acción, homologó un segundo proveedor y negoció un acuerdo de respaldo. Cuando el proveedor principal tuvo un desabastecimiento, siguió operando sin detener entregas.
Errores comunes
- Confundir “riesgo” con “problema ya ocurrido”: el riesgo es potencial, se gestiona antes.
- Llenar una matriz enorme que nadie revisa, en vez de gestionar pocos riesgos relevantes.
- Olvidar las oportunidades y quedarse solo con las amenazas.
- No asignar responsable ni fecha a las acciones de tratamiento.
¿Listo para certificar tu empresa?
Solicita tu diagnóstico exprés gratuito. Sin compromiso y con respuesta el mismo día.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.
Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. Las credenciales de formación son emitidas por CertiProf y verificables por Credly. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.
© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

