Si planifica, realiza o gestiona auditorías de sistemas de gestión, ISO 19011:2026 es ya la edición de referencia. ISO publicó esta cuarta edición el 27 de mayo de 2026, y sustituye a ISO 19011:2018, que queda anulada. La revisión es acotada: el prólogo oficial enumera dos cambios principales, y ambos se refieren a la auditoría remota.
Este matiz importa, porque varios resúmenes en circulación presentan la edición de 2026 como mucho más amplia de lo que es. Este artículo se ciñe al texto publicado, lo separa de los consejos prácticos propios de Abilene y muestra qué debe hacer cada función de auditoría con él. Si quiere repasar primero qué cubre la norma en general, empiece por qué cubre ISO 19011 en las auditorías internas. Aquí tratamos solo lo nuevo.
¿Cuáles son los datos clave de ISO 19011:2026?
ISO 19011:2026: datos clave de un vistazo
Tema: Edición
Tema: Fecha de publicación
Tema: Sustituye a
Tema: Objeto y campo de aplicación
Tema: Tipos de auditoría
Tema: Elaboración
Tema: Idiomas disponibles en ISO
Tema: Qué cambia
Tema: Qué no cambia
Tema: Periodo de transición
Tema: Certificados de auditor
Tema: A quién afecta
¿Qué cambia en ISO 19011:2026?
El prólogo de la edición de 2026 menciona dos cambios principales. El primero son unas directrices ampliadas sobre los métodos de auditoría remota, basadas en ISO/IEC TS 17012. El segundo es un anexo A ampliado que abarca los métodos de auditoría remota y las ubicaciones virtuales. Todo lo demás de la revisión debe leerse a la luz de esos dos cambios.
Nueva definición 3.4: método de auditoría remota
Método utilizado para realizar actividades de auditoría desde cualquier lugar distinto de la ubicación del auditado.
Otros dos cambios del texto siguen la misma línea. La definición 3.6, alcance de la auditoría, incluye ahora las ubicaciones físicas y virtuales, lo que le da un lugar definido para nombrar los entornos en línea que audita junto a las instalaciones. El apartado 5.1 pide que el programa de auditoría considere la aplicación de la tecnología, como las herramientas digitales, junto con los requisitos de seguridad de la información y de confidencialidad.
Leídos en conjunto, estos cambios tratan la auditoría remota como un método de auditoría más, que hay que planificar, justificar y proteger. Para la mayoría de los equipos de auditoría, el trabajo práctico se concentra en tres puntos: la redacción del alcance, la plantilla del plan de auditoría y las reglas del programa para elegir y proteger las herramientas.
El objeto y campo de aplicación también se ha movido. El resumen de 2018 describía las directrices como aplicables a las organizaciones que planifican y realizan auditorías internas o externas. El resumen de 2026 habla simplemente de auditorías y añade que aplicarlas a otros tipos de auditoría exige prestar especial atención tanto a la competencia necesaria como a los objetivos que se quieren alcanzar. La propia ISO presenta estas directrices como pertinentes para auditores de primera, segunda y tercera parte por igual.
Si quiere comprobar usted mismo cada cambio del texto, ISO ofrece la edición de 2026 en inglés, francés y español, con una versión redline opcional que marca los cambios, en su ficha oficial de catálogo de ISO 19011:2026. Según nuestra experiencia, un lead auditor que lee la versión redline frente a su propio procedimiento de auditoría aprende más en una tarde que con cualquier resumen, incluido este.
ISO 19011:2018 frente a ISO 19011:2026
Ámbito: Estado
Ámbito: Redacción del objeto y campo de aplicación
Ámbito: Directrices sobre auditoría remota
Ámbito: Anexo A
Ámbito: Método de auditoría remota
Ámbito: Alcance de la auditoría (3.6)
Ámbito: Programa de auditoría (5.1)
Ámbito: Enfoque basado en riesgos (4.8)
Ámbito: Certificación
¿Qué no cambia en ISO 19011:2026?
Los siete principios de auditoría siguen siendo la base de las directrices. El enfoque basado en riesgos del apartado 4.8 es uno de ellos y ya era un principio en la edición de 2018. Si un resumen presenta la auditoría basada en riesgos como la gran novedad de la revisión de 2026, se equivoca con la historia.
Tampoco ha cambiado el carácter del documento. ISO 19011 es una norma de directrices: por eso las organizaciones no pueden certificarse en ella y por eso la nueva edición llega sin periodo de transición.
Contraste lo que lee
El prólogo enumera dos cambios principales, ambos sobre la auditoría remota. Tome con cautela cualquier resumen que presente ISO 19011:2026 como una norma de auditoría de IA, un nuevo régimen de competencia para auditores o un nuevo principio de riesgos, y contrástelo con el texto publicado. Cuando este artículo menciona herramientas de IA en las auditorías, expresa la visión práctica de Abilene, que no es un requisito de ISO.
¿Hay periodo de transición y sigue siendo válido mi certificado de lead auditor?
No hay periodo de transición. ISO 19011 ofrece directrices para auditar y las organizaciones no pueden certificarse en ella, así que no existe ningún certificado que deba pasar de una edición a otra como ocurre con un sistema de gestión certificado.
Los certificados de auditor existentes siguen siendo válidos. Lo que cambia es la referencia que debe usar su próximo plan de auditoría, sobre todo si audita en remoto o combina instalaciones y entornos en línea.
Que necesite volver a formarse depende de cómo audite. Quienes realizan con frecuencia auditorías remotas o híbridas deberían estudiar las directrices ampliadas y el anexo A, y a los nuevos auditores les conviene aprender la edición de 2026 desde el principio. Nuestra formación Certified Management Systems Internal Auditor cubre la competencia en auditoría interna según ISO 19011 y sirve en ambos casos.
La mirada de la experta: Géraldine Rayet, formadora principal de QHSE
QUOTE_PENDING_VALIDATION Su certificado no caducó el 27 de mayo. Lo que ha cambiado es el aspecto de un plan de auditoría creíble cuando parte del trabajo se hace en remoto: el método, sus limitaciones, la evidencia obtenida y las medidas de confidencialidad deben quedar a la vista.
Géraldine Rayet es la formadora principal de QHSE de Abilene Academy e imparte nuestros cursos de auditor en calidad, medio ambiente y seguridad y salud en el trabajo.
¿En qué se diferencia ISO 19011 de ISO/IEC 17021-1?
Los dos documentos responden a preguntas distintas. ISO/IEC 17021-1 establece requisitos para los organismos de certificación, es decir, las organizaciones que auditan y certifican sistemas de gestión. ISO 19011 ofrece directrices para auditar, dirigidas a cualquiera que planifique, gestione o realice auditorías de sistemas de gestión.
Un auditor de un organismo de certificación trabaja dentro de los requisitos de ISO/IEC 17021-1 y puede apoyarse en ISO 19011 para la forma de realizar la propia auditoría. Para ver un ejemplo de cómo encajan ambas con una norma de sistema de gestión, consulte cómo se relacionan ISO 22301, ISO 19011 e ISO/IEC 17021-1 en una auditoría.
¿Cuándo debe una auditoría ser in situ, remota o híbrida?
La edición de 2026 da a los métodos remotos un lugar definido en las directrices, así que la elección del método merece ser una decisión registrada y no una costumbre. El siguiente gráfico es la forma práctica en que Abilene estructura esa decisión. Se apoya en las directrices sobre auditoría remota y en el apartado 5.1, y no reproduce el texto de la norma.
Gráfico de decisión en tres pasos. Paso 1: ¿se puede observar y verificar la evidencia de forma fiable desde otro lugar? Si no, audite esas actividades in situ. Paso 2: ¿cumplen las herramientas remotas los requisitos de seguridad de la información y de confidencialidad acordados para la auditoría? Si no, proteja primero las herramientas o audite in situ. Paso 3: ¿combina el alcance de la auditoría ubicaciones físicas y virtuales? Si es así, realice una auditoría híbrida; si todas las actividades pueden auditarse desde otro lugar, realice una auditoría remota. Visión práctica de Abilene basada en las directrices de ISO 19011:2026 sobre auditoría remota, incluidas la definición 3.4, la definición 3.6 y el apartado 5.1.
Según nuestra experiencia, la pregunta intermedia es la que los equipos se saltan. El apartado 5.1 pide que el programa de auditoría considere las herramientas digitales junto con los requisitos de seguridad de la información y de confidencialidad, lo que convierte las herramientas de una auditoría remota en parte de la decisión del programa, acordada con el auditado antes de la reunión de apertura.
¿Qué es una ubicación virtual?
La definición 3.6 sitúa ahora las ubicaciones virtuales dentro del alcance de la auditoría, junto a las físicas. En la práctica, los auditores usan el término para los lugares en los que el auditado realiza trabajo o conserva información y que no son una instalación física, como una plataforma en la nube o un espacio de colaboración en línea. Nombrarlas en el alcance deja claro a todos qué entornos en línea examinará el equipo auditor y en qué condiciones.
La mirada del experto: Alexis Hirschhorn, formador en seguridad de la información y gobernanza de la IA
QUOTE_PENDING_VALIDATION En una auditoría de un SGSI, compartir pantalla es en sí mismo un flujo de información. La plataforma de reuniones, la evidencia compartida, el chat, las grabaciones y los accesos del auditor necesitan un responsable, una finalidad, un plazo de conservación acordado y un acceso controlado.
Alexis Hirschhorn dirige la formación en seguridad de la información y gobernanza de la IA en Abilene Academy, incluidos los programas lead auditor de ISO/IEC 27001 e ISO/IEC 42001.
Si audita en remoto sistemas de gestión de seguridad de la información o de IA, la confidencialidad pasa a formar parte del objeto de la auditoría además de ser una condición del método. El curso ISO 27001 Lead Auditor y el curso ISO 42001 Lead Auditor trabajan la evidencia de auditoría de estos sistemas, y nuestra guía de la evidencia que exige una auditoría ISO 42001 profundiza en lo que pide la auditoría de un sistema de gestión de IA.
¿Cómo encaja ISO 19011:2026 con la transición a ISO 9001:2026?
Los auditores de calidad afrontan dos revisiones en el mismo año. ISO 19011:2026 actualiza las directrices sobre cómo se realizan las auditorías, e ISO 9001:2026, publicada el 16 de septiembre de 2026, actualiza los requisitos frente a los que se audita.
Las fechas de ISO 9001 proceden de Global ACI: a partir del 31 de marzo de 2028 solo se emitirán nuevas certificaciones conforme a la edición de 2026, y el plazo de transición vence el 30 de septiembre de 2029. ISO 19011:2026 no tiene fechas equivalentes, porque una norma de directrices no tiene periodo de transición.
Cronología de cinco hitos. ISO 19011:2018, tercera edición, ya anulada. 27 de mayo de 2026: publicación de ISO 19011:2026, cuarta edición, 46 páginas, sin periodo de transición. 16 de septiembre de 2026: publicación de ISO 9001:2026. 31 de marzo de 2028: nuevas certificaciones ISO 9001 solo conforme a la edición de 2026, según Global ACI. 30 de septiembre de 2029: plazo de transición de ISO 9001 fijado por Global ACI.
Planifique ambas a la vez. Un programa de auditoría interna actualizado para ISO 9001:2026 también debería reflejar las directrices de auditoría de 2026, para que el análisis de brechas y el método de auditoría avancen al mismo ritmo. Para el panorama completo de la norma de calidad, lea nuestra guía completa de ISO 9001:2026 y, si necesita poner al día su propia competencia sobre los nuevos requisitos, el curso ISO 9001 Transition está pensado para eso.
La mirada de la experta: Géraldine Rayet, formadora principal de QHSE
QUOTE_PENDING_VALIDATION Antes de que nadie actualice una lista de verificación, ponga el programa de auditoría sobre la mesa. En cada auditoría remota o híbrida quiero ver por qué se eligió ese método, qué no puede verificarse adecuadamente en pantalla, cómo se obtendrá y protegerá la evidencia y qué ha aceptado el auditado en cuanto a accesos, grabaciones y confidencialidad.
Conozca la trayectoria de Géraldine Rayet y los cursos que imparte.
¿Qué cambia para cada función de auditoría?
La revisión afecta a cada función de manera distinta. La tabla muestra dónde debe centrar primero su atención cada una.
Qué cambia ISO 19011:2026 para cada función
Función: Auditor interno
Función: Lead auditor
Función: Responsable del programa de auditoría
Función: Organismo de certificación
¿Qué debe hacer ahora?
Si es auditor interno, empiece por las definiciones 3.4 y 3.6 y por el anexo A, y compruebe si sus planes de auditoría nombran las ubicaciones virtuales que ya audita. Si se inicia en la auditoría interna, aprenda la edición de 2026 desde el principio con nuestra certificación de auditor interno de sistemas de gestión. Los auditores que trabajan en seguridad y salud en el trabajo encontrarán formación y recursos relacionados en nuestro hub de formación ISO 45001.
Si es lead auditor, actualice la plantilla de su plan de auditoría para que registre la elección de un método in situ, remoto o híbrido y sus motivos, y revise la redacción del alcance para incluir las ubicaciones virtuales. La certificación ISO 9001 Lead Auditor y la certificación ISO 45001 Lead Auditor enseñan el ciclo completo de auditoría en calidad y en seguridad y salud en el trabajo.
Si gestiona un programa de auditoría, revíselo a la luz del apartado 5.1. Haga un inventario de las herramientas digitales que usan sus auditores, acuerde con los auditados los requisitos de seguridad de la información y de confidencialidad, y decida quién aprueba un método remoto. Visión práctica de Abilene, que va más allá de la norma: si su equipo usa herramientas asistidas por IA para la revisión documental o el muestreo, trátelas como herramientas digitales en el sentido del apartado 5.1 y aplíqueles los mismos controles de confidencialidad. Es una recomendación nuestra y no un requisito de ISO. Cuando el programa abarca varios sistemas de gestión, reunir evidencias, responsables y hallazgos en un solo lugar hace que esas decisiones de método sean trazables de una auditoría a la siguiente. Acuna GRC, la plataforma GRC de nuestra empresa hermana dentro del Grupo Abilene, lo hace en su módulo de preparación de auditorías y gestión de evidencias, donde cada evidencia queda vinculada a su control y a su responsable. Los responsables de programa que gestionan un sistema integrado de calidad y medio ambiente quizá quieran planificar también la formación de transición ISO 14001 en el mismo ciclo.
Si trabaja para un organismo de certificación, sus requisitos siguen procediendo de ISO/IEC 17021-1. Use la edición de 2026 de ISO 19011 como referencia de directrices sobre el método de auditoría en las sesiones informativas de los auditores y en la formación interna.
Preguntas frecuentes
Estas son las preguntas que más nos hacen los auditores sobre la edición de 2026. Si audita sistemas de gestión de IA, lea también cómo influye ISO 19011 en las auditorías de sistemas de gestión de IA.
Dé el siguiente paso
Sea cual sea su función, lo útil es llevar a la vez su método de auditoría y su competencia a la edición de 2026. Consulte nuestras próximas sesiones de formación o empiece por el curso que corresponde a su función en la lista siguiente.




