Firma manuscrita y firma electrónica en la ISO 9001
La ISO 9001 nos indica tanto los documentos y registros que debemos producir como la manera de gestionar esta información documentada. Una de nuestras obligaciones es registrar quién aprueba los documentos (procedimientos, no conformidades, acciones correctivas, etc.) y los empleados a los que se ha distribuido los procedimientos, lo que se resuelve firmando los documentos y pidiendo a los empleados que firmen una lista de distribución adjunta a los mismos.
Aunque ni la versión de 2008 ni la versión actual (2015) de la ISO 9001 explicitan la obligación de firmar los documentos y los registros, esta acción es necesaria para demostrar que los documentos han sido aprobados y que los empleados están al corriente de los procedimientos. En otras palabras, la firma verifica la identidad de la persona que dice haber aprobado o leído el documento. Sin ella, no tendríamos garantías de que el documento es auténtico e íntegro y, por lo tanto, la información no sería fiable.
- Firma electrónica simple: Cualquier tecnología que permita identificar al firmante.
- Firma electrónica avanzada: Cualquier tecnología que permita identificar al firmante, asegurar que el documento ha sido producido o aprobado por la persona que dispone de los mecanismos para producir la firma y, por último, controlar las versiones del documento.
- Firma electrónica reconocida: Firma electrónica avanzada basada en un certificado reconocido y producida mediante una aplicación homologada por la Agencia Tributaria.
¿Son válidos los tres tipos de firma o la ISO 9001 solamente permite la firma electrónica reconocida? ¿Cómo aseguramos la autenticidad de los registros electrónicos de nuestro sistema de calidad?
Quizá te preguntes cómo podemos asegurar que el usuario es quien dice ser. Ningún sistema informático es infalible y, a pesar de establecer contraseñas seguras y renovarlas cada cierto tiempo, un tercero con los conocimientos suficientes de seguridad podría a suplantar la identidad de ese usuario del software de gestión documental. Sin embargo, este mismo impostor también podría acceder al equipo donde el empleado almacena su certificado electrónico (o interceptar su clave privada realizando un ataque de intermediario o man-in-the-middle) y firmar en su nombre, por lo que el uso de la firma electrónica reconocida tampoco previene de manera definitiva este problema.
Como norma general, los mecanismos de firma electrónica avanzada que traen las aplicaciones de gestión documental son suficientes para cumplir la ISO 9001. Ahora bien, esta norma solo identifica los requisitos que ha de reunir un sistema de gestión de calidad y son las organizaciones las que establecen los procedimientos que se van a seguir para cumplirlos. De este modo, algunas empresas pueden considerar oportuno emplear sistemas de firma electrónica avanzada. Asimismo, hay que tener en cuenta que uno de los principios de las normas ISO es la mejora continua y un auditor podría sugerirnos en un momento dado que comencemos a utilizar certificados digitales.
Fuente: NosturiKoneggui le puede ayudar a implantar Sistemas de Gestión Integrado como: ISO 9001:2015, Sistema de Seguridad y Salud Ocupacional OHSAS 18001 y Sistema de Gestión Ambiental ISO 14001. Usted puede saber el precio de una consultoría para la implantación de su sistema de calidad sin ningún compromiso Solicita un presupuesto de Consultoría Online.