ISO 45001 es el estándar internacional de gestión de seguridad y salud en el trabajo. No es una ley, no es obligatoria y no sustituye al Plan de Prevención que exige la Ley 31/1995. Es un sistema de gestión: un marco para que una organización identifique sus riesgos laborales, los controle de forma sistemática, mejore sus resultados en el tiempo y pueda demostrarlo ante clientes, seguros y administraciones mediante certificación de tercera parte. Para algunas empresas es un requisito de acceso a clientes grandes. Para otras, el orden interno que ya tenían pero nunca habían documentado.
"La Ley 31/1995 te dice lo que tienes que hacer. ISO 45001 te da el sistema para hacerlo de forma ordenada, medible y demostrable. No son lo mismo ni una sustituye a la otra."
Este artículo explica qué es ISO 45001, en qué se diferencia de su predecesora OHSAS 18001, cómo encaja con la normativa española de PRL, qué empresas se certifican y por qué, y cómo es el proceso de certificación en España.
- NaturalezaLey nacional — cumplimiento obligatorio
- ÁmbitoTodas las empresas con trabajadores en España
- Requisito principalPlan de Prevención + evaluación de riesgos
- GestionaObligaciones legales mínimas
- CertificableNo — es cumplimiento normativo
- RevisiónDinámica según cambios legales
- NaturalezaEspecificación privada (BSI, 1999)
- EstructuraNo sigue el HLS de ISO
- EnfoqueControl de peligros y riesgos
- Partes interesadasLimitado a trabajadores directos
- LiderazgoNo exigía compromiso directivo explícito
- EstadoRetirada en marzo de 2021
- NaturalezaNorma ISO internacional — voluntaria
- EstructuraHLS — compatible con ISO 9001 e ISO 14001
- EnfoqueRiesgos + oportunidades + contexto organizacional
- Partes interesadasTrabajadores, contratistas, visitantes, comunidad
- LiderazgoAlta dirección como requisito explícito (cap. 5)
- CertificaciónPor organismo acreditado (AENOR, BV, TÜV...)
Qué es ISO 45001 y por qué sustituyó a OHSAS 18001
ISO 45001:2018 fue publicada en marzo de 2018 por la Organización Internacional de Normalización y es el primer estándar ISO verdadero para sistemas de gestión de seguridad y salud en el trabajo. Su predecesora, OHSAS 18001, no era una norma ISO: era una especificación privada desarrollada por BSI (British Standards Institution) que se convirtió en referencia de facto porque no existía nada oficial.
La diferencia estructural más importante es que ISO 45001 sigue la High Level Structure (HLS) —también llamada Annex SL o estructura de alto nivel—, el marco común que comparten ISO 9001 (calidad), ISO 14001 (medio ambiente) e ISO 45001 (SST). Esto significa que los tres sistemas tienen los mismos diez capítulos, la misma lógica y los mismos términos fundamentales. Para una empresa que ya tiene ISO 9001, integrar ISO 45001 es considerablemente más eficiente que empezar desde cero.
Las empresas certificadas en OHSAS 18001 tuvieron hasta el 11 de marzo de 2021 para migrar a ISO 45001. A partir de esa fecha, los certificados OHSAS 18001 dejaron de ser válidos. Si algún proveedor te presenta un certificado OHSAS 18001 en 2024 o 2025, ese certificado está caducado.
Los diez capítulos: el ciclo PDCA aplicado a la SST
ISO 45001 organiza los requisitos en diez capítulos, de los cuales los cuatro primeros son introductorios y los seis siguientes son auditables. El hilo conductor es el ciclo PDCA —Planificar, Hacer, Verificar, Actuar—, el mismo principio de mejora continua que usa ISO 9001.
Capítulos 1–3: Base y contexto
Los capítulos 1 a 3 definen el objeto y campo de aplicación, las referencias normativas y los términos y definiciones. No son auditables directamente pero establecen el lenguaje del estándar. El capítulo 3 define 37 términos —desde «organización» hasta «riesgo» y «oportunidad»— que el resto del estándar usa con precisión técnica.
Capítulo 4: Contexto de la organización
La empresa debe entender qué factores externos e internos afectan a su capacidad para lograr los resultados previstos en SST: sector, legislación aplicable, cultura organizacional, relaciones sindicales, cadena de suministro. También debe identificar las partes interesadasrelevantes —trabajadores, contratistas, clientes, vecinos, autoridades— y sus necesidades y expectativas en materia de SST.
Este capítulo es el que más diferencia a ISO 45001 de OHSAS 18001. OHSAS se centraba en los peligros dentro del lugar de trabajo; ISO 45001 exige mirar más amplio: qué pasa con los contratistas, qué pasa con los trabajadores que teletrabajan, qué pasa con los visitantes y los clientes que entran en la instalación.
Capítulo 5: Liderazgo y participación de los trabajadores
Este capítulo es probablemente el cambio cultural más significativo respecto a OHSAS 18001. ISO 45001 exige que la alta dirección—no el técnico de PRL, no el departamento de RRHH— asuma el liderazgo del sistema de gestión de SST. Debe demostrar compromiso, establecer una política de SST documentada, asegurarse de que el sistema tiene los recursos que necesita y rendir cuentas de los resultados.
La segunda parte del capítulo exige la participación activa de los trabajadores y de sus representantes en todos los aspectos relevantes del sistema: identificación de peligros, evaluación de riesgos, definición de controles, investigación de incidentes. No basta con informar o consultar: el estándar pide participación real con mecanismos documentados.
Capítulo 6: Planificación
El núcleo técnico del estándar. La organización debe identificar los peligros, evaluar los riesgos y las oportunidades asociados, y planificar acciones para tratarlos. La introducción del concepto de «oportunidades» es nuevo respecto a OHSAS: un cambio en la organización del trabajo, la introducción de nueva maquinaria o la formación de los trabajadores son oportunidades de mejora del desempeño en SST que el sistema debe gestionar, no solo riesgos a controlar.
El capítulo también exige identificar los requisitos legales y reglamentarios aplicables —toda la normativa de PRL española, directivas europeas, reglamentos específicos del sector— y mantener esta identificación actualizada.
Capítulos 7–8: Apoyo y operación
El capítulo 7 cubre los recursos que el sistema necesita para funcionar: personas competentes, infraestructura, toma de conciencia, comunicación interna y externa, e información documentada. El capítulo 8 entra en la operación: planificación y control operacional, gestión de cambios, contratistas y compras, preparación y respuesta ante emergencias.
En la práctica, el capítulo 8 es donde vive la mayor parte del trabajo diario: los procedimientos de trabajo seguro, los permisos de trabajo, la gestión de contratistas, los simulacros de emergencia. El estándar no dicta cómo hacerlo —solo exige que esté planificado, documentado y controlado.
Capítulos 9–10: Evaluación del desempeño y mejora
El capítulo 9 exige medir, analizar y evaluar el desempeño: seguimiento de indicadores (accidentes, enfermedades profesionales, horas de formación, auditorías internas), auditorías internas periódicas y revisión por la dirección al menos una vez al año. El capítulo 10 cierra el ciclo: investigación de incidentes, no conformidades, acciones correctivas y mejora continua. Sin este cierre, el sistema se convierte en un conjunto de procedimientos que nadie revisa.
OHSAS 18001 vs ISO 45001: las diferencias que importan
| Aspecto | OHSAS 18001 | ISO 45001 |
|---|---|---|
| Estructura | Propia (4 cláusulas principales) | HLS — 10 capítulos comunes con ISO 9001/14001 |
| Contexto organizacional | No requerido | Cápitulo 4 — obligatorio |
| Liderazgo de la dirección | Genérico | Capítulo 5 — requisitos específicos para alta dirección |
| Partes interesadas | Trabajadores directos | Trabajadores + contratistas + comunidad + otros |
| Oportunidades de mejora | No incluido | Capítulo 6 — riesgos Y oportunidades |
| Participación trabajadores | Consulta | Participación activa — mecanismos documentados |
| Gestión del cambio | Implícita | Explícita en capítulo 8 |
| Integración con otros sistemas | Difícil | Fácil — estructura común |
Cómo encaja ISO 45001 con la Ley 31/1995 en España
La Ley 31/1995 de Prevención de Riesgos Laborales, y su desarrollo reglamentario —Real Decreto 39/1997 sobre los Servicios de Prevención, entre otros— establece obligaciones mínimas de cumplimiento para todas las empresas con trabajadores por cuenta ajena en España. ISO 45001 es una herramienta de gestión voluntaria que complementa ese cumplimiento pero no lo reemplaza.
Dicho de otro modo: una empresa puede tener ISO 45001 y seguir incumpliendo la Ley 31/1995, y viceversa. La norma ISO no verifica el cumplimiento legal: verifica que el sistema de gestión existe, que funciona y que mejora. Que ese sistema gestione correctamente todos los requisitos legales aplicables es responsabilidad de la empresa.
→ La relación práctica entre los dos sistemas
El Plan de Prevención exigido por la Ley 31/1995 y la Evaluación de Riesgos son la base. ISO 45001 construye encima: sistematiza cómo se gestiona esa base, cómo se revisa, cómo se comunica, cómo se integra con el resto de la organización y cómo se demuestra a terceros. Una empresa con un buen Plan de Prevención tiene ya buena parte del trabajo hecho para certificarse en ISO 45001.
Correspondencia entre la Ley y la norma
| Requisito Ley 31/1995 | Capítulo ISO 45001 |
|---|---|
| Plan de Prevención de Riesgos Laborales | Cap. 4 (contexto) + Cap. 5 (política y objetivos) |
| Evaluación de riesgos | Cap. 6.1 (identificación de peligros y evaluación) |
| Planificación de la actividad preventiva | Cap. 6.2 (objetivos y planificación) |
| Información y formación de trabajadores | Cap. 7.3 / 7.4 (toma de conciencia y comunicación) |
| Consulta y participación de trabajadores | Cap. 5.4 (participación de los trabajadores) |
| Vigilancia de la salud | Cap. 8.1 (planificación y control operacional) |
| Investigación de accidentes | Cap. 10.2 (incidentes, no conformidades, acciones correctivas) |
| Auditoría del sistema preventivo | Cap. 9.2 (auditoría interna) |
ISO 45001 no sustituye al Servicio de Prevención
La norma no exime de la obligación de contar con un Servicio de Prevención Propio, Mancomunado o Ajeno según lo exige el RD 39/1997. Tampoco sustituye las evaluaciones específicas reglamentadas —ruido, vibraciones, agentes químicos, trabajo en altura— que tienen sus propios reglamentos. ISO 45001 es el sistema de gestión que coordina todo eso, no el técnico de prevención que lo ejecuta.
ISO 45001 en Latinoamérica: marcos legales y contexto
ISO 45001 no es un estándar europeo. Es el marco de referencia global para gestionar la seguridad y salud laboral, y en Latinoamérica su adopción crece con fuerza, especialmente en los sectores industriales vinculados a cadenas de suministro multinacionales. Los marcos legales de cada país varían, pero la lógica es la misma: la norma ISO completa y sistematiza lo que la ley local exige.
México: STPS, NOM-030 e ISO 45001
En México la seguridad laboral está regulada por la Secretaría del Trabajo y Previsión Social (STPS). La referencia normativa directa es la NOM-030-STPS-2009, que establece los lineamientos para los servicios preventivos de seguridad y salud en el trabajo. El IMSS (Instituto Mexicano del Seguro Social) gestiona las prestaciones derivadas de accidentes y enfermedades profesionales, equivalente funcional a las Mutuas de Accidentes de Trabajo en España.
ISO 45001 no es obligatoria en México, pero en automoción, aeronáutica y electrónica los grandes fabricantes tier-1 y sus clientes OEM la exigen como condición de homologación de proveedor. Una empresa en la cadena de suministro de Ford, GM, Boeing o Samsung en México necesita ISO 45001 del mismo modo que necesita ISO 9001: es requisito de entrada, no opción estratégica. La acreditación de organismos certificadores la otorga la EMA (Entidad Mexicana de Acreditación). Los más activos en México son Bureau Veritas, SGS y TÜV SÜD.
Argentina: SRT y Ley 19.587
En Argentina el marco legal de base es la Ley 19.587 de Higiene y Seguridad en el Trabajo (1972) y su decreto reglamentario 351/79. La autoridad de aplicación es el Ministerio de Trabajo. Los riesgos del trabajo los cubren las ARTs (Aseguradoras de Riesgos del Trabajo), reguladas por la SRT (Superintendencia de Riesgos del Trabajo), que tiene función supervisora y también aseguradora, a diferencia del modelo español donde la Inspección de Trabajo y las Mutuas son entidades separadas.
ISO 45001 tiene mayor adopción en construcción, minería y oil and gas, y en empresas con casa matriz europea o norteamericana que exigen estándares unificados a todas sus filiales. La Ley 19.587 bien aplicada cubre los requisitos mínimos, pero ISO 45001 añade el nivel de sistematización y verificación externa que los grupos multinacionales demandan.
Colombia: el SGSST obligatorio como punto de partida
Colombia es el caso más relevante de LATAM para ISO 45001 porque ya tiene un Sistema de Gestión de Seguridad y Salud en el Trabajo (SGSST) obligatorio para todas las empresas, establecido por el Decreto 1072/2015 (Artículo 2.2.4.6) y la Resolución 0312/2019, que define los estándares mínimos según el tamaño de la empresa. Las ARLs (Administradoras de Riesgos Laborales) gestionan el seguro de riesgos laborales y apoyan activamente la implementación del SGSST.
El SGSST colombiano sigue una lógica muy similar a ISO 45001: planificación, ejecución, verificación y mejora continua. Una empresa colombiana con el SGSST bien implementado ya tiene buena parte del camino hecho para certificarse en ISO 45001: la certificación añade la validación de tercera parte acreditada que el SGSST por sí solo no incluye, y el reconocimiento internacional que los clientes extranjeros exigen.
España vs. LATAM: diferente punto de partida, misma norma
En España, ISO 45001 complementa voluntariamente la Ley 31/1995. En Colombia, el punto de partida es un SGSST ya obligatorio por ley: la certificación ISO 45001 eleva ese sistema a estándar internacional verificable. En México y Argentina, la norma cubre el hueco de sistematización que la normativa local no llena de forma explícita.
Cuándo tiene sentido certificarse en ISO 45001
La certificación tiene costes reales: consultoría de implantación, auditoría de certificación, auditorías de seguimiento anuales y renovación cada tres años. Para una empresa mediana, el coste total del primer ciclo puede rondar los 15.000–40.000 € dependiendo del tamaño, la complejidad y el estado de partida del sistema preventivo. No tiene sentido para todas las empresas ni en todos los momentos.
Casos donde la certificación aporta valor real
- Requisito de cliente o licitación: en sectores como automoción, aeronáutica, construcción de infraestructuras o energía, los grandes clientes y las licitaciones públicas exigen ISO 45001 como condición de homologación. En estos casos no es una decisión estratégica sino un requisito de acceso.
- Empresas con alta siniestralidad o riesgo alto: trabajo en altura, espacios confinados, manipulación de sustancias peligrosas, sectores de construcción y metal. El proceso de implantación reduce accidentalidad de forma medible en la mayoría de los casos.
- Grupos empresariales con filiales en varios países: ISO 45001 es un estándar internacional. Una sola política de SST certificada facilita la gestión del grupo frente a sistemas nacionales distintos.
- Empresas con muchos contratistas: el capítulo 8 de ISO 45001 exige gestionar la SST de los contratistas. Para empresas con subcontratación intensiva —mantenimiento industrial, logística, obra— el sistema ayuda a reducir la exposición legal ante accidentes de subcontratados.
- Reducción de primas de seguro: algunas aseguradoras bonifican la prima de responsabilidad civil o de accidentes en empresas certificadas en ISO 45001, especialmente a partir de cierto volumen de póliza.
Cuándo puede no compensar
- Empresas muy pequeñas sin presión de cliente: para una empresa de 5–10 personas sin requisito explícito de certificación, el coste del sistema supera el beneficio. La Ley 31/1995 bien aplicada es suficiente.
- Sectores de bajo riesgo sin requisito de cliente: una oficina de servicios profesionales sin trabajo físico de riesgo tiene poca exposición laboral que justifique el coste del sistema.
- Cuando el objetivo es solo el papel: una certificación «de pantalla» sin implicación real de la dirección no reduce accidentes ni mejora la organización. Solo genera costes.
El proceso de certificación en España
Fases habituales
El proceso de implantación y certificación tiene cuatro fases típicas, aunque el tiempo y la complejidad varían mucho según el tamaño de la empresa y el estado de partida:
- Diagnóstico inicial (GAP analysis): comparar la situación actual de la empresa contra los requisitos de ISO 45001 e identificar las brechas. Define el alcance del trabajo y el plazo realista. Una empresa con buen Plan de Prevención puede tener el 40–60 % del camino hecho; una empresa partiendo de cero, menos.
- Implantación: desarrollar e implementar los elementos que faltan —política, procedimientos, registros, formación, auditoría interna—. Suele llevar entre 6 y 18 meses según la empresa. Si la dirección no está implicada activamente, el proceso se alarga o no llega a buen término.
- Auditoría de certificación: el organismo de certificación realiza una auditoría en dos etapas. Etapa 1: revisión documental del sistema (1–2 días). Etapa 2: auditoría presencial de la implementación real (2–5 días según tamaño). Si hay no conformidades, la empresa debe subsanarlas antes de obtener el certificado.
- Mantenimiento y renovación: el certificado es válido 3 años con auditorías de seguimiento anuales (más rápidas y económicas que la inicial). Al tercer año, auditoría de renovación completa.
Organismos de certificación acreditados en España
La acreditación de los organismos de certificación la otorga ENAC (Entidad Nacional de Acreditación). Los más activos en ISO 45001 en España son AENOR, Bureau Veritas, TÜV Rheinland, Lloyd's Register y SGS. Todos emiten certificados equivalentes —la diferencia está en el precio, el enfoque de la auditoría y el reconocimiento de la marca en tu sector específico—. Para licitaciones públicas, cualquier organismo acreditado por ENAC es válido.
Por situación: a quién le afecta y cómo
Lo que hay que recordar
ISO 45001 no es un trámite ni un sello decorativo. Es un sistema de gestión que, bien implantado, reduce accidentes, estructura la responsabilidad preventiva dentro de la organización y permite demostrar a clientes y autoridades que la seguridad no es solo un departamento: es una función de la dirección. El requisito clave —y el que más falla en las implantaciones que no funcionan— es el liderazgo real de la alta dirección. Sin eso, el sistema queda como documentación que nadie usa.
Si tu empresa tiene presión de cliente para certificarse, el momento de empezar es ahora: el proceso lleva tiempo y conviene hacerlo con calma. Si no tienes esa presión, primero asegúrate de que la Ley 31/1995 está bien cubierta: es obligatoria y tiene consecuencias directas ante la Inspección de Trabajo. ISO 45001 viene después, no antes.
"Un sistema de gestión de SST que la dirección no lidera activamente es papel. Un Plan de Prevención que nadie revisa es papel. El accidente no distingue entre empresas certificadas y no certificadas — distingue entre empresas que gestionan los riesgos y empresas que no."