ISO 45001 y Ley 29783: mapa de brechas sin confundir certificación con cumplimiento
Construye una matriz entre ISO 45001 y la normativa peruana de SST, identifica brechas y verifica cierres independientes.
Una certificación ISO 45001 puede demostrar que existe un sistema de gestión dentro de un alcance. No prueba automáticamente que cada obligación de la Ley 29783 y su Reglamento se cumple.
El mapa de brechas conecta ambos marcos sin sustituirlos.
Aviso: este contenido es informativo y no sustituye asesoría legal, técnica ni la lectura autorizada de la norma ISO. Verifica requisitos sectoriales y alcance de certificación.
Qué pregunta responde la ley y cuál responde ISO 45001
La Ley 29783 y su Reglamento establecen obligaciones peruanas para proteger seguridad y salud. ISO 45001 define requisitos de un sistema de gestión para controlar riesgos y mejorar desempeño.
INACAL promueve Normas Técnicas Peruanas de SST, incluida la adopción de estándares internacionales. Confirma qué referencias son voluntarias u obligatorias en tu contexto.
Alcance distinto
La certificación puede cubrir sedes, procesos o empresas específicos. La ley puede alcanzar centros, trabajadores y terceros fuera de ese perímetro. Registra alcance legal y de certificado por separado.
Una no conformidad ISO no equivale automáticamente a infracción, y una auditoría sin hallazgo no elimina una obligación legal pendiente.
Cómo construir una matriz de correspondencia
Parte de un registro legal vigente. Divide obligaciones por acción y evidencia; luego vincula cláusulas y controles ISO.
| Obligación peruana | Control del sistema | Evidencia | Cobertura | Brecha |
|---|---|---|---|---|
| Comité/supervisor | Participación | Actas y elección | Parcial/total | Acción |
| IPERC | Gestión de riesgos | Matriz y campo | Parcial/total | Acción |
| Capacitación | Competencia | Registro y eficacia | Parcial/total | Acción |
| Registros | Información documentada | Archivo | Parcial/total | Acción |
El repositorio de modelos SST de SERVIR ayuda a identificar documentos peruanos, especialmente en entidades públicas. No lo copies sin adaptación.
Regla de trazabilidad
Cada correspondencia debe indicar artículo, cláusula, control, dueño y evidencia. “Cubierto por ISO” no es una relación verificable.
Solicita revisión de legal, SST, operaciones y auditor. Resuelve interpretaciones antes de asignar estado.
Brechas legales que una auditoría ISO puede no cerrar
Revisa umbrales, elección e instalación de comités, registros mínimos, notificaciones, exámenes, documentos entregados, plazos y formatos exigidos. Un auditor ISO puede muestrear procesos sin verificar cada requisito local.
El Reglamento de la Ley de SST es la fuente principal para confirmar obligaciones. Incluye modificatorias y normas sectoriales.
También pueden quedar fuera contratistas, sedes no certificadas, turnos, actividades temporales o documentos históricos.
Errores frecuentes:
- usar certificado como prueba universal;
- mapear cláusulas amplias sin artículos;
- olvidar sedes fuera del alcance;
- tratar una muestra como revisión completa;
- copiar formatos sin observar el trabajo;
- cerrar brecha al publicar un procedimiento.
Evidencia compartida y evidencia específica
Una IPERC, auditoría, capacitación o investigación puede servir a ambos marcos si contiene datos y controles exigidos. No dupliques documentos solo por la etiqueta.
La RM 050-2013-TR contiene formatos referenciales e información mínima de registros. Compara esa información con los documentos del sistema.
Distingue evidencia de diseño, ejecución y eficacia. Un procedimiento aprobado prueba diseño; un registro, ejecución; una observación, eficacia.
Índice único
Asigna IDs y enlaces desde la matriz a fuentes controladas. Evita copias que divergen entre auditoría legal e ISO. Registra versión y periodo.
Plan de cierre y verificación independiente
Prioriza por riesgo legal y para personas. Cada brecha tiene acción, responsable, recurso, fecha, evidencia y medida temporal.
Clasificación de brechas
Separa ausencia, diseño incompleto, ejecución fallida, evidencia insuficiente y eficacia no comprobada. Cada tipo requiere una acción distinta. No redactes un procedimiento cuando el problema es incumplimiento en campo.
Identifica causa: dueño, recurso, competencia, integración o interpretación. Una causa mal definida produce cierres superficiales.
Prueba en sedes y turnos
Selecciona muestras dentro y fuera del alcance certificado. Compara tarea, IPERC, capacitación, comité, contratistas y registros. Una sede central madura puede ocultar brechas en operaciones pequeñas.
Registra fecha, observador, evidencia y personas consultadas. Protege datos y no induzcas respuestas.
Cambios normativos
El dueño legal evalúa publicación, vigencia, disposiciones y procesos. Actualiza la matriz y determina si el control ISO ya cubre el cambio. No marque cumplimiento por semejanza de palabras.
La organización comunica y verifica. Conserva versión anterior para explicar periodos.
Revisión de contratistas
Mapea coordinación, ingreso, riesgos, cobertura, inducción e incidentes. La certificación del proveedor no sustituye verificación de obligaciones en el centro.
Define evidencia que entrega cada parte y control de vigencia. Escala diferencias antes de exponer personal.
Informe a dirección
Presenta brechas críticas, riesgo residual, recursos, responsables y alcance del certificado. Distingue hallazgos ISO, legales y compartidos. No use un porcentaje global como único indicador.
Dirección acepta recursos y fechas; no “acepta” dejar de cumplir una obligación. Registra decisiones y seguimiento.
Quien implementa no debería ser la única persona que cierra. Verifica en documento y campo. Si la acción cambia el riesgo, actualiza IPERC y capacitación.
Presenta a dirección brechas abiertas y alcance residual. Una auditoría de certificación próxima no justifica ocultar pendientes.
Control del alcance declarado
Documenta centros, actividades, personas y procesos cubiertos por el certificado, y compáralos con el universo obligado por la legislación peruana. Incluye trabajo remoto, contratistas y operaciones temporales cuando correspondan al análisis legal. Un mapa visual de exclusiones ayuda a que dirección no interprete una certificación parcial como cobertura empresarial completa.
En propuestas, inducciones y reportes internos, usa una descripción consistente del alcance. Si cambia una sede o actividad, revisa el mapa antes de comunicar cobertura. La transparencia evita que una afirmación comercial sustituya la verificación de campo y permite priorizar controles donde el sistema certificado todavía no llega.
Revisión cruzada de una misma evidencia
Entrega una muestra a dos revisores: uno verifica el requisito legal peruano y otro el control del sistema ISO. Ambos deben indicar qué demuestra el documento, para qué periodo y qué no permite concluir. Comparar resultados revela evidencias aceptadas por costumbre, pero insuficientes para uno de los marcos.
Cuando exista desacuerdo, vuelve a la fuente y al proceso observado; no elijas la interpretación que facilite cerrar la auditoría. Registra la conclusión, el control faltante y el responsable. Esta revisión ayuda a separar una no conformidad del sistema, una brecha legal y una oportunidad compartida sin duplicar documentos innecesariamente.
Relaciona el mapa con la guía para documentar un proceso ISO, las obligaciones del Comité SST y la evidencia de capacitación.
La matriz funciona cuando identifica qué prueba sirve para ambos marcos y qué obligación requiere un control peruano específico.