Requisitos da ISO 9001: as cláusulas 4 a 10 traduzidas
A norma é genérica de propósito, e por isso é fácil interpretar demais para mais ou para menos
Quem abre a norma pela primeira vez esbarra no mesmo problema. Os requisitos da ISO 9001 estão escritos em linguagem de norma, que é deliberadamente genérica. Ela precisa servir a uma metalúrgica, a um hospital e a um escritório de contabilidade sem mudar uma vírgula.
Essa generalidade tem preço. O texto vira difícil de ler e fácil de interpretar demais, para mais ou para menos. Os dois erros custam de formas diferentes.
Para mais, a empresa lê exigência onde existe princípio. Cria procedimento para tudo e afoga o time em papel que ninguém consulta. Para menos, ela lê princípio onde existe exigência. Acha que já cumpre porque faz mais ou menos aquilo, e descobre na auditoria que não.
Este artigo faz o caminho do meio. Ele percorre as cláusulas 4 a 10, que são as auditáveis, e traduz cada uma para a pergunta concreta que ela faz. Não é o texto sobre o que a sigla significa, nem sobre como tirar o certificado. É o passeio pelo que você vai ter que fazer.
Sobre a procedência: a organização das cláusulas e a distinção entre manter e reter seguem a estrutura da ABNT NBR ISO 9001:2015. As duas tabelas foram montadas para este artigo, a partir dessa estrutura. As evidências listadas são as que aparecem com mais frequência em auditoria, não uma lista fechada da norma.
Por que a norma é difícil de ler, e o que isso provoca
A ISO 9001 não descreve o seu negócio. Ela descreve uma forma de gerir que funcione em qualquer negócio. Para conseguir isso, o texto abandona o concreto. Em vez de dizer quantos registros guardar, ela diz que a organização deve reter informação documentada apropriada. Apropriada para quem decide é você.
Esse vazio proposital é onde a empresa se perde. Ele parece liberdade e funciona como armadilha, porque ausência de instrução é confundida com ausência de exigência.
O erro para mais é o mais visível. A empresa recebe da consultoria um pacote de trinta procedimentos e passa a alimentar um sistema que não descreve o trabalho real. A auditoria aprova, o time ignora, e o certificado vira custo fixo sem contrapartida.
O erro para menos é mais caro. A empresa acredita que já atende, porque de fato faz reunião, mede alguma coisa e trata reclamação. Só que não consegue mostrar. Sem evidência, a norma considera que não aconteceu, e é aí que a não conformidade aparece.
A estrutura de alto nível e por que ela existe
A versão 2015 adotou o que a ISO chama de estrutura de alto nível, o Anexo SL. É um esqueleto comum a todas as normas de sistema de gestão: mesma numeração de cláusulas, mesmo vocabulário e mesmos requisitos centrais.
A razão é prática. Antes disso, uma empresa com ISO 9001, ISO 14001 e ISO 45001 mantinha três sistemas paralelos. A estrutura comum permite que contexto, liderança, planejamento e melhoria sejam um só conjunto, com os requisitos de cada norma encaixados por cima.
Para quem lê, isso tem um efeito imediato. Aprender a lógica das cláusulas 4 a 10 uma vez serve para qualquer outra norma de gestão. O panorama dos sistemas de gestão da qualidade fica mais fácil de navegar quando você reconhece o mesmo esqueleto embaixo de modelos diferentes.
A ordem das cláusulas não é alfabética nem histórica. Ela segue o ciclo PDCA. Planejar cobre as cláusulas 4, 5 e 6, fazer cobre 7 e 8, checar cobre 9 e agir cobre 10. Ler a norma nessa chave resolve metade da confusão.
O mapa: o que é auditável e a pergunta de cada cláusula
As três primeiras seções da norma são escopo, referências normativas e termos. Elas não geram requisito. Nenhum auditor abre não conformidade contra a seção 3. O que é auditável começa na 4 e termina na 10.
A tabela abaixo reduz cada cláusula a uma pergunta. Se você responde às sete com evidência na mão, o sistema está de pé. Se responde com opinião, ainda não está.
| Cláusula | A pergunta que ela faz | Evidência típica que o auditor pede |
|---|---|---|
| 4 Contexto | Você sabe em que ambiente opera, quem cobra o quê e até onde vai o seu sistema? | Declaração de escopo, lista de partes interessadas com requisitos, mapa de processos |
| 5 Liderança | A direção dirige o sistema ou delegou para o setor da qualidade? | Política assinada e comunicada, ata com decisão da direção, organograma com autoridades |
| 6 Planejamento | Você identificou o que pode dar errado e definiu onde quer chegar? | Registro de riscos com ação vinculada, objetivos com meta, prazo e responsável |
| 7 Apoio | Você tem gente capaz, recurso adequado e o documento certo no lugar certo? | Matriz de competência, plano de calibração, controle de versão de documento |
| 8 Operação | O processo é controlado do pedido à entrega, inclusive quando falha? | Análise crítica de pedido, critério de aceitação, registro de liberação, tratamento de saída não conforme |
| 9 Avaliação | Você mede, olha o resultado e a direção decide em cima dele? | Painel de indicadores, pesquisa de satisfação, relatório de auditoria interna, ata de análise crítica |
| 10 Melhoria | Quando algo dá errado, você corrige o caso ou a causa? | Registro de não conformidade com causa raiz, ação corretiva e verificação de eficácia |
Cláusula 4: contexto e partes interessadas
A cláusula 4.1 pede que a organização determine questões externas e internas pertinentes ao seu propósito. Traduzindo: o que está acontecendo no mercado, na regulação, na tecnologia e dentro de casa que pode atrapalhar ou ajudar a entregar o que você promete.
Não existe formato obrigatório. Vale SWOT, PESTEL ou uma lista em duas colunas. O auditor não cobra a ferramenta. Ele cobra que as questões levantadas se conectem ao resto do sistema, principalmente aos riscos da cláusula 6.
A 4.2 pede o mesmo exercício para partes interessadas. Quem são e o que cada uma exige. Cliente, órgão regulador, matriz, sindicato, comunidade, provedor crítico. A pegadinha está no verbo: a norma pede as necessidades e expectativas que são pertinentes ao sistema da qualidade, não todas.
A 4.4 fecha a cláusula pedindo que você determine os processos do sistema, com entradas, saídas, sequência e critérios de desempenho. É o mapa de processos, e feito com honestidade ele já responde metade das perguntas de auditoria.
O escopo mal definido é o erro que mais custa depois
A cláusula 4.3 parece a mais simples das sete. Você declara os limites do sistema: quais produtos, quais serviços, quais unidades. Uma frase. É essa frase que gera o maior custo escondido do projeto inteiro.
Escopo largo demais puxa para dentro processos que não precisavam estar lá, e cada um deles passa a exigir controle, indicador, registro e auditoria. Declarar todas as unidades quando o cliente só exige uma multiplica o trabalho sem ganhar contrato.
Escopo estreito demais cria o problema oposto. O certificado sai, o cliente lê a letra miúda e descobre que a linha que ele compra ficou de fora. A recertificação para ampliar escopo custa tempo e uma nova auditoria de estágio.
A norma permite excluir requisitos que não são aplicáveis, desde que a exclusão não afete a capacidade de entregar produto conforme. A exclusão clássica é a cláusula 8.3, projeto e desenvolvimento, para quem fabrica conforme desenho do cliente. Excluir precisa de justificativa registrada. Excluir porque dá trabalho não é justificativa.
Cláusula 5: o fim do representante da direção
Até a versão 2008 a norma exigia um representante da direção, figura que na prática virou o gerente da qualidade carregando o sistema sozinho. A atualização da ISO 9001 em 2015 eliminou esse cargo obrigatório. A responsabilidade voltou para a alta direção, sem intermediário.
Isso não significa que ninguém coordena. Significa que a norma parou de aceitar a delegação total como forma de cumprir o requisito. A cláusula 5.1 lista o que a direção precisa demonstrar, e demonstrar é palavra de evidência.
Liderança demonstrável aparece em coisa verificável. Ata em que a direção decide sobre recurso, e não apenas toma ciência. Objetivo da qualidade citado em reunião de resultado, não só em quadro de parede.
A 5.2 trata da política da qualidade, que precisa ser apropriada ao propósito, comunicada e disponível. A 5.3 pede papéis, responsabilidades e autoridades atribuídos e comunicados. O teste de campo do auditor é simples: ele pergunta a um operador quem decide parar a produção.
Cláusula 6.1: risco sem virar matriz decorativa
O pensamento baseado em risco é a mudança conceitual mais importante de 2015. Ele substituiu a antiga cláusula de ação preventiva, que era um procedimento separado que quase ninguém usava de verdade. A lógica agora é outra: prevenção não é uma atividade à parte, é a forma de planejar o sistema inteiro.
A norma não exige matriz de risco. Não exige FMEA, não exige escala de probabilidade e impacto, não exige software. Ela exige que você determine riscos e oportunidades, planeje ações para abordá-los e avalie a eficácia dessas ações.
É aqui que nasce a matriz decorativa. A empresa monta uma matriz de risco bonita, pinta quadrados de vermelho e amarelo, arquiva e nunca mais olha. O auditor competente não pergunta pela matriz. Ele pergunta o que você fez com o risco vermelho.
O teste de um registro de risco vivo é o vínculo. Cada risco relevante aponta para uma ação, a ação tem dono e prazo, e a revisão seguinte diz se funcionou. Sem esse laço, o exercício de gestão de riscos é enfeite, e o auditor percebe na primeira pergunta de rastreio.
Objetivos da qualidade e planejamento de mudanças
A cláusula 6.2 pede objetivos da qualidade em funções, níveis e processos pertinentes. Eles precisam ser coerentes com a política, mensuráveis, monitorados, comunicados e atualizados. E precisam vir com plano: o que será feito, quais recursos, quem responde, quando termina e como o resultado será avaliado.
O erro comum é confundir objetivo com indicador. Reduzir refugo de 4% para 2,5% até dezembro é objetivo. Taxa de refugo é o indicador que mede. Uma empresa com dez indicadores de qualidade no painel e nenhuma meta declarada não atende a 6.2, mesmo medindo bem.
Outro erro é declarar objetivo que não depende de ninguém. Aumentar a satisfação do cliente é intenção. Sem número, sem prazo e sem responsável, não é auditável, e o auditor vai anotar.
A 6.3 trata de planejamento de mudanças, cláusula curta e frequentemente esquecida. Quando o sistema muda, a mudança precisa ser feita de forma planejada. Trocar de ERP, mudar de fornecedor crítico ou reorganizar um setor exige considerar propósito, consequências, recursos e responsabilidades antes de executar.
Cláusula 7: recursos, competência e conscientização
A cláusula 7.1 cobre recursos em várias frentes: pessoas, infraestrutura, ambiente de operação, recursos de monitoramento e medição e conhecimento organizacional. É ela que exige calibração do instrumento que influencia decisão de conformidade, com rastreabilidade a padrão nacional quando existe.
Conhecimento organizacional é o item menos compreendido da cláusula. A norma pede que a organização determine o conhecimento necessário para operar seus processos e o mantenha disponível. Na prática, é a pergunta sobre o que acontece quando o funcionário que sabe fazer aquilo sai da empresa.
A 7.2 trata de competência, e competência não é treinamento. Treinamento é uma das ações possíveis para adquirir competência. A norma pede que você determine a competência necessária, assegure que a pessoa é competente com base em educação, treinamento ou experiência, e retenha evidência disso.
A distinção tem consequência prática. Certificado de curso prova presença, não capacidade. Uma avaliação prática assinada pelo supervisor costuma ser evidência mais forte que a lista de presença. A 7.3 vai adiante e pede conscientização: a pessoa precisa saber da política, dos objetivos pertinentes e do que acontece se ela não seguir o processo.
Comunicação e informação documentada
A cláusula 7.4 pede que a organização determine as comunicações internas e externas pertinentes ao sistema. O que comunicar, quando, com quem, como e quem comunica. É uma cláusula leve, que costuma ser atendida por uma matriz de uma página.
A 7.5 é outra história. Informação documentada é o termo que substituiu documento e registro em 2015, e ele engloba os dois. Ela precisa ser identificada, ter formato e meio definidos, e passar por análise crítica e aprovação quanto à adequação.
O controle exige que a informação esteja disponível e adequada onde é necessária, e protegida contra perda de integridade ou uso indevido. A norma também pede controle de distribuição, acesso, armazenamento, preservação, controle de alterações, retenção e disposição.
Nada disso obriga sistema eletrônico. Uma pasta de rede com convenção de nome e uma lista mestra em planilha atende, desde que o time consiga dizer qual é a versão válida. O que reprova não é o meio, é a dúvida sobre qual cópia vale.
Manter contra reter: a distinção que define quanto papel você produz
Esta é a distinção mais útil da norma inteira, e a que quase ninguém explica. Quando o texto diz manter informação documentada, ele está falando de documento vivo, aquilo que descreve como as coisas devem ser. Quando diz reter, ele está falando de registro, a prova de que algo aconteceu.
Documento que se mantém é atualizado e substituído. A versão anterior perde validade. Registro que se retém é congelado, porque ele testemunha um momento. Ninguém atualiza um resultado de inspeção do mês passado.
| Exigência | Item da norma | Exemplo concreto na empresa | Falha mais comum |
|---|---|---|---|
| Manter | Escopo do sistema (4.3) | Frase que declara produtos, serviços e unidades cobertos | Escopo genérico que não bate com o que a empresa faz |
| Manter | Política da qualidade (5.2) | Documento de uma página aprovado pela direção | Política copiada de modelo, sem relação com o negócio |
| Manter | Objetivos da qualidade (6.2) | Quadro com meta, prazo e responsável por objetivo | Objetivo sem número, impossível de auditar |
| Manter | Apoio à operação dos processos (4.4.2) | Instrução de trabalho, fluxograma, especificação | Procedimento escrito para processo que ninguém executa assim |
| Reter | Evidência de competência (7.2) | Avaliação prática assinada, certificado, registro de experiência | Só lista de presença de treinamento no arquivo |
| Reter | Análise crítica de requisitos (8.2.3) | Pedido analisado e aprovado antes do aceite | Aceite comercial sem checagem de capacidade de entrega |
| Reter | Avaliação de provedor externo (8.4.1) | Critério de seleção e resultado da reavaliação periódica | Fornecedor aprovado há cinco anos, sem reavaliação |
| Reter | Liberação de produto (8.6) | Registro do critério atendido e de quem autorizou | Liberação sem rastrear a pessoa que autorizou |
| Reter | Saída não conforme (8.7.2) | Descrição, ação tomada, concessão obtida e quem decidiu | Refugo descartado sem registro da decisão |
| Reter | Ação corretiva (10.2.2) | Natureza da não conformidade, ação e resultado | Ação registrada sem verificação de eficácia |
A regra de bolso funciona bem. Se o papel diz o que fazer, é manter. Se o papel prova o que foi feito, é reter. Definir isso cedo evita produzir documento onde bastava registro.
O mito dos seis procedimentos obrigatórios
Ainda se ouve que a ISO 9001 exige seis procedimentos documentados. Isso foi verdade até a versão 2008. Eram controle de documentos, controle de registros, auditoria interna, controle de produto não conforme, ação corretiva e ação preventiva.
A versão 2015 eliminou os seis. Não existe mais lista de procedimentos obrigatórios, e não existe mais obrigação de manual da qualidade. A norma passou a dizer onde é preciso manter e onde é preciso reter informação documentada, sem prescrever o formato.
Isso não significa que a empresa deve jogar tudo fora. Significa que ela decide. Se o processo é estável, executado por gente experiente, e o erro não é grave, talvez não precise de procedimento escrito. Se é crítico, complexo ou sujeito a rotatividade, um procedimento operacional padrão resolve mais do que atende.
O critério que a norma insinua é o risco. Documente onde a ausência de instrução gera variação que dói. Muita empresa faz o contrário e escreve procedimento para o que é fácil, porque é fácil escrever. O resultado é um sistema pesado no lugar errado e vazio onde importava.
Cláusula 8, parte um: do pedido ao projeto
A cláusula 8 é a maior da norma e a que mais varia entre empresas. Ela começa em 8.1, que pede critérios de processo, critérios de aceitação de produto e os recursos necessários para atingir conformidade.
A 8.2 trata dos requisitos para produtos e serviços. Ela exige comunicação com o cliente, determinação dos requisitos, e a análise crítica antes de assumir o compromisso. Essa análise crítica é o requisito mais ignorado da cláusula inteira.
Ela pede que você confira, antes de aceitar o pedido, se consegue atender. Requisito do cliente, requisito não declarado mas necessário, requisito legal e requisito próprio. Empresa que vende primeiro e descobre depois que não produz aquilo está descumprindo 8.2.3, mesmo que o cliente nunca reclame.
A 8.3 cobre projeto e desenvolvimento, em seis subitens que vão do planejamento às mudanças de projeto. Ela só se aplica a quem concebe o que vende. Quem produz conforme desenho recebido costuma excluir a cláusula, com justificativa registrada no escopo.
Cláusula 8, parte dois: fornecedor, produção e saída não conforme
A 8.4 trata de processos, produtos e serviços providos externamente. Isso inclui compra, terceirização e qualquer parte do seu processo feita por outro. A norma pede critérios de seleção, avaliação, monitoramento e reavaliação, com o resultado retido.
O tipo e a extensão do controle dependem do impacto. Parafuso de prateleira não precisa do mesmo rigor que um tratamento térmico terceirizado que decide a resistência da peça. Aplicar o mesmo checklist a todos os fornecedores é o excesso clássico dessa cláusula.
A 8.5 cobre produção e provisão de serviço: controle de condições, identificação e rastreabilidade, propriedade do cliente, preservação, atividades pós-entrega e controle de mudanças. A 8.6 exige que o produto só seja liberado depois de verificado contra os critérios, com registro de quem autorizou.
A 8.7 fecha com saídas não conformes. O que sai errado precisa ser identificado e controlado para não ser usado sem querer. A norma aceita correção, segregação, devolução, suspensão ou concessão. Ela exige que a decisão, quem decidiu e o resultado sejam retidos, e é isso que separa tratamento de improviso.
Cláusula 9.1: medir, ouvir o cliente e analisar
A cláusula 9.1 pede que a organização determine o que precisa ser monitorado e medido, os métodos, quando medir e quando analisar. Ela não fixa indicador nenhum. A escolha é sua, e ela precisa fazer sentido diante dos objetivos e dos riscos declarados.
A 9.1.2 exige monitorar a percepção do cliente sobre o atendimento das necessidades. Pesquisa é o caminho mais comum, mas não é o único. Reclamação, devolução, índice de entrega no prazo, retenção e retorno de vendedor também são fontes legítimas, desde que alguém consolide.
A armadilha é a pesquisa com resposta baixa e nota alta. Vinte respondentes de mil clientes não descrevem a base. O auditor experiente pergunta pela taxa de resposta.
A 9.1.3 pede análise e avaliação dos dados, o que é diferente de coletar. Analisar é dizer o que o número significa e o que ele exige. Painel sem conclusão escrita atende à coleta e falha na análise.
Auditoria interna e análise crítica pela direção
A cláusula 9.2 exige auditoria interna em intervalos planejados, com programa que considere importância dos processos, mudanças e resultados anteriores. Auditor não pode auditar o próprio trabalho, e os resultados precisam ser relatados à direção pertinente.
Isso derruba o arranjo mais comum em empresa pequena, que é o gerente da qualidade auditando o processo da qualidade. A saída é treinar auditores de outras áreas, com cruzamento, ou contratar auditor externo para o papel interno. Vale entender o que são auditorias antes de montar o programa.
A execução tem técnica própria, e fazer bem muda o valor do sistema. Quem vai conduzir precisa saber amostrar, perguntar em campo e escrever achado com evidência. O caminho para fazer auditoria interna da qualidade passa por isso, não por um checklist copiado.
A 9.3 é a análise crítica pela direção, e ela tem entradas obrigatórias listadas na norma. São elas: situação de ações anteriores, mudanças no contexto, desempenho e eficácia do sistema, suficiência de recursos, eficácia das ações sobre riscos e oportunidades, e oportunidades de melhoria.
Cláusula 10: não conformidade, ação corretiva e melhoria
A cláusula 10.2 é a que mais gera não conformidade em auditoria, por um motivo específico. Ela exige duas coisas, e a maioria entrega só a primeira, que é reagir ao problema e lidar com as consequências.
A segunda é avaliar a necessidade de ação para eliminar a causa, de modo que o problema não se repita. Trocar a peça defeituosa é correção. Descobrir por que o processo produziu peça defeituosa é ação corretiva. Registro de não conformidade que termina em retrabalho não atende a 10.2.
A norma não exige método específico de investigação. Cinco porquês, Ishikawa, A3 ou qualquer outro serve. O que ela exige é que a causa tenha sido buscada, e uma análise de causa raiz documentada é a evidência mais direta disso. Em seguida vem o plano de ação com dono e prazo.
Falta ainda a verificação de eficácia, que é o passo mais esquecido. A norma pede que os resultados da ação corretiva sejam retidos. Ação fechada sem checar se o problema voltou é ação aberta na prática. A 10.3 pede melhoria contínua do sistema, alimentada pela análise crítica e pelos resultados da avaliação.
Proporcionalidade ao porte e por onde começar
A ISO 9001 usa expressões como apropriado, pertinente e na extensão necessária dezenas de vezes. Isso não é vagueza por descuido. É o mecanismo que permite a uma empresa de oito pessoas e a uma de oito mil serem certificadas pela mesma norma.
Na prática, o rigor do controle acompanha o risco e a complexidade. Uma padaria não precisa da rastreabilidade de uma fabricante de implantes. As duas precisam explicar por que o controle que têm é suficiente.
O que a empresa pequena mais sofre para cumprir tem um padrão reconhecível. Independência do auditor interno, competência formalmente evidenciada, calibração de instrumento, análise crítica com todas as entradas, e verificação de eficácia de ação corretiva. Todos exigem disciplina de registro, não investimento alto.
A boa notícia é que nenhum desses itens exige estrutura. Exige rotina. Quem está começando ganha tempo seguindo um roteiro de como montar um sistema de gestão da qualidade em vez de traduzir os requisitos da ISO 9001 sozinho, cláusula por cláusula.
Ler as cláusulas resolve o problema de interpretação e não resolve o de prioridade. Ninguém implanta as sete ao mesmo tempo. A ordem que funciona começa em 4.3, o escopo, porque ele dimensiona tudo que vem depois. Em seguida vem o mapa de processos da 4.4, que mostra o que existe de verdade.
Só então faz sentido tratar risco, objetivo e documentação, porque aí você já sabe sobre o quê. Inverter essa ordem é a origem do sistema inchado.
Vale ainda separar duas decisões que costumam andar juntas. Uma é organizar a gestão pela lógica da norma, e ela tem valor sozinha. A outra é buscar o selo, e os motivos para certificar na ISO 9001 precisam ser seus. Se for seguir, o passo é o roteiro de como conseguir a ISO 9001, com organismo, estágios e prazos. Quem já roda melhoria enxuta ganha em ver como ISO 9001 e Lean convivem.
