Acreditación ISO: cómo comprobar que un certificado es válido

Inicio  /  Acreditación

Cómo comprobar que un certificado ISO es válido

Un certificado ISO no vale por lo que dice, sino por quién lo respalda. La acreditación es esa cadena de respaldo — y cualquiera puede verificarla en registros públicos, en menos de cinco minutos. Esta guía explica cómo.

Ficha de la página

Tipo
Guía verificable
Ámbito
Internacional
Aplica a
Todas las normas ISO
Marco de referencia
ISO/IEC 17011 · 17021-1
Estado del sistema
En transición
Última revisión
18.08.2026

01 / Qué es la acreditación

01 / 07

Certificar y acreditar no son lo mismo, y confundirlos es la causa del 90 % de los certificados que no sirven para nada. Certificar es auditar a una organización y emitir un documento que declara que cumple una norma. Acreditar es auditar a quien certifica y declarar que es competente para hacerlo, dentro de un alcance definido.

Cualquiera puede emitir un papel que diga «ISO 9001». Lo que no puede cualquiera es hacerlo bajo la supervisión de un organismo nacional de acreditación, que a su vez responde ante un sistema internacional de evaluación por pares. Esa diferencia es la que un cliente exigente, una licitación pública o una auditoría de proveedores van a mirar.

Quién vigila a quién

El sistema descansa sobre dos normas internacionales. La ISO/IEC 17011 fija los requisitos que debe cumplir un organismo de acreditación. La ISO/IEC 17021-1 fija los que debe cumplir una entidad que certifica sistemas de gestión. Para seguridad de la información existe además la ISO/IEC 27006, con requisitos específicos.

En la Unión Europea el marco es legal, no voluntario: el Reglamento (CE) 765/2008 establece que cada Estado miembro designe un único organismo nacional de acreditación, sin ánimo de lucro y sin competir con los organismos a los que acredita. En España ese organismo es ENAC.

02 / La cadena de respaldo

02 / 07

Cuatro eslabones separan tu documento de un reconocimiento internacional. Si falla uno, falla el conjunto — y normalmente falla el segundo.

Eslabón 01

Organismo de acreditación

Nacional y único por país. Acredita a las entidades certificadoras según la ISO/IEC 17011 y responde ante el sistema internacional.

Eslabón 02

Entidad certificadora

Audita tu sistema de gestión y emite el certificado, pero solo dentro de su alcance de acreditación. Fuera de ese alcance, el certificado no está respaldado.

Eslabón 03

El certificado

Debe indicar norma y versión, alcance, entidad emisora, número, fechas y marca de acreditación. Sin marca, es un documento privado.

Eslabón 04

Reconocimiento internacional

Los acuerdos multilaterales de reconocimiento hacen que lo acreditado en un país firmante se acepte en los demás. Es lo que permite exportar.

Infografía con la cadena de acreditación, los seis pasos para verificar un certificado ISO y las señales de alarma.
Cómo comprobar que un certificado ISO es válido La validez de un certificado ISO no depende de la norma, sino de la cadena de acreditación que lo respalda. Fuentes: Reglamento (CE) 765/2008, ISO/IEC 17011, 17021-1 y 27006, ENAC e IAAC. Pulsa la imagen para ampliarla ↗

Madruga trabaja el eslabón anterior a todos estos: te lleva hasta la auditoría en condiciones de superarla. No emitimos certificados — no podríamos, porque consultar y auditar al mismo cliente rompe la independencia sobre la que se sostiene el sistema entero.

03 / Qué cambió en 2026

03 / 07

Durante décadas, dos organizaciones sostuvieron el reconocimiento internacional: el IAF para certificación de sistemas de gestión y la ILAC para laboratorios. Ya no existen por separado.

Cambio en vigor · 1 de enero de 2026

IAF e ILAC se han integrado en Global Accreditation Cooperation Incorporated. La decisión se tomó en 2019, la nueva organización se constituyó legalmente en octubre de 2024 y en 2025 se admitieron los primeros 156 socios, entre ellos ENAC. Desde el 1 de enero de 2026 opera plenamente, y las webs de IAF e ILAC quedan como archivo.

Para tu certificado, esto no cambia nada hoy. Las marcas IAF MLA e ILAC MRA siguen siendo válidas y los organismos acreditados pueden seguir usándolas durante el periodo de transición, estimado en unos tres años. Pero sí cambia lo que deberías leer con lupa: cualquier documento comercial que en 2026 siga hablando del IAF como organización viva está desactualizado, y eso te dice algo de quien te lo entrega.

Qué sigue igual

  • La evaluación por pares entre organismos de acreditación;
  • los acuerdos multilaterales que permiten la aceptación transfronteriza de certificados;
  • las cooperaciones regionales: EA en Europa e IAAC en América;
  • las normas técnicas de referencia (17011, 17021-1, 27006).

04 / Verificación paso a paso

04 / 07

Sirve tanto para tu propio certificado como para el de un proveedor al que estés evaluando. No hace falta ser auditor.

  1. Localiza la marca de acreditación

    Busca en el certificado el logotipo del organismo de acreditación y su número. Si solo aparece el logotipo de la entidad certificadora, es un certificado no acreditado: válido como declaración privada, insuficiente para una licitación o una auditoría de proveedores.

  2. Comprueba la norma y su versión

    Debe figurar la referencia completa, incluido el año. Un certificado que cite una versión ya retirada no acredita nada: es el caso de ISO/IEC 27001:2013, cuyo plazo de transición venció el 31 de octubre de 2025.

  3. Lee el alcance, entero

    El alcance define qué actividades, centros y procesos cubre el certificado. Es el punto donde más se estira la verdad: una empresa puede tener ISO 27001 certificada solo para un servicio concreto y presentarla como si cubriera toda la organización.

  4. Verifica la entidad en el registro del organismo de acreditación

    Cada organismo publica el listado de entidades acreditadas y, sobre todo, su alcance de acreditación: qué normas y qué sectores puede certificar. Comprueba que la norma de tu certificado está dentro de ese alcance.

  5. Verifica el certificado en el registro de la entidad certificadora

    Las entidades acreditadas mantienen registros públicos de certificados vigentes. Busca por número o por razón social. Si no aparece, o aparece como suspendido o retirado, ahí termina la conversación.

  6. Contrasta las fechas

    Fecha de emisión, de última auditoría y de caducidad. El ciclo estándar es de tres años con auditorías de seguimiento anuales. Un certificado sin seguimiento reciente puede estar caducado de hecho aunque la fecha impresa diga otra cosa.

05 / Organismos por país

05 / 07

El organismo nacional de acreditación es el primer sitio donde mirar. Estos son los de los mercados en los que trabajamos.

PaísOrganismoCooperación regional
EspañaENAC · Entidad Nacional de AcreditaciónEA
Méxicoema · Entidad Mexicana de AcreditaciónIAAC
ColombiaONAC · Organismo Nacional de AcreditaciónIAAC
ChileINN · Instituto Nacional de NormalizaciónIAAC
PerúINACAL · Instituto Nacional de CalidadIAAC
EcuadorSAE · Servicio de Acreditación EcuatorianoIAAC
Rep. DominicanaODAC · Organismo Dominicano de AcreditaciónIAAC

Qué es IAAC y por qué importa si vendes fuera

La Cooperación Interamericana de Acreditación agrupa a los organismos de acreditación del continente. Nació en 1996 en Montevideo y se constituyó legalmente en México en 2001. Su función es exactamente la que te interesa: mediante evaluación por pares y acuerdos multilaterales, consigue que una acreditación concedida en un país miembro se reconozca en los demás.

Traducido: un certificado emitido en México por una entidad acreditada por ema puede sostenerse ante un cliente español, y viceversa. Ese reconocimiento es lo que convierte una certificación en una herramienta de exportación en lugar de un trámite local.

06 / Señales de alarma

06 / 07

Qué mirar antes de aceptar un certificado

EVALUACIÓN DE PROVEEDORES
SeñalGravedadQué significa
Sin marca de acreditaciónCríticaCertificado no acreditado. No cumple el requisito de la mayoría de licitaciones ni de las auditorías de proveedores.
Norma citada sin añoRevisarPuede ocultar una versión retirada. Pide el certificado completo y contrasta con el registro público.
Alcance genérico o ausenteCríticaSin alcance no se sabe qué está certificado. Es la vía habitual para aparentar una cobertura que no existe.
Emisión inmediata o «certificación exprés»CríticaUna certificación acreditada exige auditoría en dos etapas. Los plazos muy cortos indican que no la hubo.
No figura en el registro de la entidadCríticaO nunca existió, o está suspendido o retirado. En cualquiera de los tres casos, no es utilizable.
La misma empresa asesoró y certificóRevisarConflicto de independencia. Las reglas de acreditación lo restringen expresamente.

07 / Preguntas frecuentes

07 / 07
¿Un certificado ISO sin acreditación es ilegal?

No. Es perfectamente legal emitirlo y tenerlo: es una declaración privada de conformidad. Lo que no es, es equivalente a un certificado acreditado. La mayoría de licitaciones públicas y de programas de evaluación de proveedores exigen acreditación de forma explícita, y ahí un certificado sin ella no sirve.

¿Vale en México un certificado emitido en España?

Si está acreditado, en general sí. Los acuerdos multilaterales de reconocimiento existen precisamente para eso: evitar que una empresa tenga que recertificarse en cada país donde vende. La excepción son los sectores con exigencias regulatorias locales específicas, donde puede pedirse una entidad reconocida por la autoridad nacional. Es la primera pregunta que conviene resolver antes de elegir entidad certificadora.

¿Qué significa que una entidad esté acreditada «con alcance limitado»?

Que solo puede certificar determinadas normas y determinados sectores. Una entidad acreditada para ISO 9001 no lo está automáticamente para ISO 27001, ni una acreditada para industria lo está para producto sanitario. El alcance de acreditación es público y consultable, y comprobarlo es el paso que más gente se salta.

¿Con qué frecuencia hay que auditar el certificado?

El ciclo estándar de los sistemas de gestión es de tres años: auditoría inicial en dos etapas, auditorías de seguimiento anuales y auditoría de recertificación al cierre del ciclo. Saltarse un seguimiento puede llevar a la suspensión y después a la retirada del certificado.

¿Madruga emite certificados?

No, y no podría hacerlo. Consultar y auditar al mismo cliente rompe la independencia que exigen las reglas de acreditación. Nuestro trabajo es llevarte hasta la auditoría en condiciones de superarla y acompañarte después en los seguimientos; el certificado lo emite una entidad acreditada e independiente.

Siguiente paso

¿Te han pedido un certificado o te han entregado uno?

Si estás evaluando a un proveedor, lo revisamos contigo. Si el que tiene que certificarse eres tú, empezamos por el diagnóstico y por elegir bien la entidad para tu mercado.

Fuentes de esta página

Nivel 01Reglamento (CE) 765/2008
Nivel 03ENAC · IAAC · INN
NormasISO/IEC 17011 · 17021-1 · 27006
RevisiónTrimestral