Casi cualquier proveedor de alimentos al que escriba le enviará un PDF dentro de la primera hora de conversación. Llevará un logotipo, un número de certificado, una fecha de caducidad y las palabras "ISO 22000:2018". La mayoría de los compradores lo archiva, marca una casilla en el cuestionario de proveedores y sigue adelante. Es un hábito comprensible y es, al mismo tiempo, el punto débil más frecuente de la diligencia debida en el abastecimiento alimentario B2B, porque un certificado es una afirmación comprimida sobre un sistema de gestión: si no sabe qué se comprimió, no puede saber si cubre el producto que está a punto de comprar.
Esta guía desmonta la ISO 22000 en concreto: qué obliga a hacer la norma a una planta certificada, cómo se relaciona con el HACCP en tanto que método, cómo convive con los esquemas impulsados por la distribución como BRCGS e IFS Food, cómo leer los cuatro campos del certificado que realmente importan y —la parte que los proveedores rara vez ofrecen por iniciativa propia— qué es lo que la ISO 22000 no puede decirle sobre el palé que llegará a su almacén. Para el panorama completo de certificaciones de seguridad alimentaria y de fabricación, incluidas las variantes de GMP y las tácticas generales de verificación, nuestro resumen de ISO, HACCP y GMP sigue siendo el mapa amplio; este artículo es la inmersión profunda en una sola norma.
Qué es realmente la ISO 22000
La ISO 22000 es una norma de Sistema de Gestión de la Inocuidad de los Alimentos (SGIA) publicada por la Organización Internacional de Normalización. La edición vigente, ISO 22000:2018, se aplica a cualquier organización de la cadena alimentaria —productores agrícolas, transformadores, envasadores, transportistas, fabricantes de envases, proveedores de ingredientes— con independencia de su tamaño o de su producto.
Su rasgo definitorio es que se trata de una norma de sistema de gestión, construida sobre la misma estructura de alto nivel que la ISO 9001. Eso significa que los requisitos no son solo reglas técnicas de higiene: son obligaciones organizativas. Una planta certificada ha demostrado ante un auditor externo que opera lo siguiente como práctica documentada y evidenciada:
- Contexto y partes interesadas. La organización ha identificado los requisitos reglamentarios, de cliente y de mercado que le aplican, y ha definido el alcance del SGIA en consecuencia.
- Liderazgo y política de inocuidad. La alta dirección responde del sistema, no solo el departamento de calidad, y existe un equipo de inocuidad alimentaria con un responsable designado.
- Planificación basada en el riesgo. Se identifican los riesgos y las oportunidades que afectan al desempeño en inocuidad, con objetivos medibles asociados.
- Programas de prerrequisitos (PPR). Las condiciones de base: diseño de edificios y equipos, limpieza y desinfección, control de plagas, higiene del personal, calidad del agua y del aire, gestión de residuos, homologación de proveedores, gestión de alérgenos.
- Análisis de peligros. Peligros biológicos, químicos, físicos y alergénicos identificados en cada etapa de cada proceso, evaluados por gravedad y probabilidad.
- Medidas de control divididas en PPRo y PCC. Este es el corazón analítico de la norma. Cada medida de control se clasifica como programa de prerrequisitos operativo o como punto crítico de control, con límites definidos, seguimiento, corrección y acción correctiva.
- Trazabilidad y preparación ante emergencias. Trazabilidad de un paso atrás y un paso adelante, más un procedimiento de retirada y recuperación que se haya probado, no solo redactado.
- Verificación, auditoría interna, revisión por la dirección y mejora. Evidencia de que el sistema se comprueba a sí mismo y de que los hallazgos cambian algo de verdad.
La palabra que conviene retener es evidenciado. Un auditor no acepta un documento de política como prueba de una política. Pide registros: hojas de seguimiento con fechas e iniciales, informes de desviación con su cierre, certificados de calibración, registros de formación, un simulacro de recuperación con resultado de balance de masas.
ISO 22000 frente a HACCP: un sistema frente a un método
Aquí es donde se concentra la confusión del comprador, y donde algún proveedor aprovecha la ambigüedad.
HACCP es un método. El Análisis de Peligros y Puntos Críticos de Control es un enfoque estructurado, de siete principios, para identificar peligros y controlarlos en puntos definidos de un proceso. Está codificado internacionalmente a través del Codex Alimentarius y, en la Unión Europea, los operadores de empresa alimentaria están legalmente obligados a implantar procedimientos basados en los principios del HACCP conforme a las normas de higiene alimentaria, obligación que emana del marco general de legislación alimentaria establecido en el Reglamento (CE) n.º 178/2002 y en los reglamentos de higiene construidos sobre él. El HACCP no es, por tanto, un elemento diferenciador. Toda empresa alimentaria conforme en la UE tiene procedimientos HACCP, del mismo modo que todo coche apto para circular tiene frenos.
La ISO 22000 es un sistema de gestión certificable que contiene el HACCP. Toma el método HACCP y lo envuelve en programas de prerrequisitos, responsabilidad documentada de la dirección, auditoría interna, trazabilidad y mejora continua, y después somete todo el conjunto a auditoría de tercera parte en un ciclo recurrente.
Existe además una tercera cosa en el mercado: el "certificado HACCP". Existen, son voluntarios y los emiten organismos de certificación contra distintos esquemas privados o directamente contra los principios del Codex. Su valor varía enormemente según quién los emita. Un certificado HACCP de un organismo acreditado, con una declaración de alcance clara, es una garantía real, aunque más estrecha. Un "certificado HACCP" sin nombre de esquema y sin marca de acreditación le dice poco más que alguien pagó por imprimirlo.
La regla práctica para el comprador: preguntar a un proveedor "¿tienen HACCP?" invita a un sí de casi todo el mundo. Preguntar "¿bajo qué sistema de gestión de la inocuidad están certificados, por qué organismo, con qué acreditación, y puedo ver la declaración de alcance?" es una pregunta que ordena a los proveedores en un solo correo.
ISO 22000 frente a BRCGS, IFS Food y FSSC 22000
Se presentan a menudo como competidores de la ISO 22000. Se entienden mejor como una categoría distinta de cosa: esquemas impulsados por la distribución, desarrollados por o para el comercio minorista de alimentación con el fin de estandarizar las auditorías a proveedores, y reconocidos mediante el proceso de comparación (benchmarking) de la Global Food Safety Initiative (GFSI).
La ISO 22000 por sí sola no está reconocida por GFSI. FSSC 22000 es la vía que lo consigue: FSSC 22000 combina la ISO 22000 con especificaciones sectoriales de programas de prerrequisitos (la serie ISO/TS 22002) y requisitos adicionales de esquema, y ese paquete sí está reconocido por GFSI.
Esta distinción tiene una consecuencia comercial directa. Si su cliente final es una cadena de distribución europea que coloca marca blanca, su política de homologación de proveedores mencionará muy probablemente BRCGS, IFS Food o FSSC 22000 de forma expresa, y la ISO 22000 por sí sola no la satisfará. Si usted es comprador de ingredientes, una marca de complementos, un formulador de bebidas, un distribuidor de foodservice o una marca de comercio electrónico, la ISO 22000 más una documentación de lote sólida es con frecuencia el nivel de garantía adecuado y proporcionado.
| Norma | Qué es | Quién suele exigirla | Ciclo de auditoría | Reconocida por GFSI |
|---|---|---|---|---|
| HACCP (principios del Codex) | Un método de control de peligros, legalmente obligatorio en la UE como procedimiento | Autoridades de control; base para toda empresa alimentaria | No aplica (inspección oficial) | No |
| Certificado HACCP | Certificación voluntaria de tercera parte contra un esquema HACCP | Compradores pequeños, algunas licitaciones | Normalmente anual | No |
| ISO 22000:2018 | Sistema completo de gestión de la inocuidad que incorpora el HACCP | Compradores de ingredientes, fabricantes B2B, distribuidores, exportadores | Ciclo de tres años con seguimiento anual | No |
| FSSC 22000 | ISO 22000 + especificación sectorial de PPR + requisitos de esquema | Fabricantes que sirven a clientes guiados por GFSI | Ciclo de tres años con auditorías anuales (a menudo sin previo aviso) | Sí |
| BRCGS Food Safety | Norma de origen minorista, muy centrada en producto y planta, con calificación | Distribución británica e internacional, marca blanca | Anual, con nota (de AA a D) | Sí |
| IFS Food | Norma de origen minorista de la distribución alemana y francesa | Distribución DACH y francesa, marca blanca | Anual, con puntuación | Sí |
Lea la fila que corresponde a su cliente, no la fila que su proveedor prefiere comentar. Un proveedor con ISO 22000 no es "menos seguro" que uno con IFS Food: está certificado contra una norma de sistema en lugar de contra un esquema de distribución y, si su canal no exige el esquema de distribución, pagar por uno no cambia nada del producto.
Cómo leer un certificado ISO 22000
Cuatro campos deciden si un certificado es relevante para su compra. Todo lo demás en la página es diseño.
1. Alcance. Es el campo que con más frecuencia invalida un certificado para una operación concreta. El alcance indica qué actividades y qué categorías de producto cubre el SGIA. "Producción, envasado y almacenamiento de frutas deshidratadas y plantas medicinales" es un alcance utilizable. "Gestión de la inocuidad alimentaria", sin referencia a producto, no lo es. Si usted está comprando un aceite esencial y el alcance solo menciona el procesado de fruta deshidratada, el certificado no cubre lo que está comprando: el proveedor puede seguir siendo perfectamente válido, pero usted necesita saber cuál de sus operaciones está dentro del sistema y cuál queda fuera.
2. Dirección de la planta. La certificación se adhiere a emplazamientos, no a marcas ni a sociedades comercializadoras. Un grupo multiplanta puede tener certificada una fábrica y otra no; una comercializadora puede tener certificado su almacén mientras la fabricación ocurre en otro lugar por completo. Compruebe que la dirección del certificado es la dirección donde se producirá realmente su mercancía. Cuando un proveedor subcontrata una etapa del proceso —molienda, corte, envasado, esterilización—, el estatus de ese subcontratista es una pregunta aparte, y un proveedor legítimo la responderá sin fricción.
3. Validez y número de certificado. Anote la fecha de emisión, la fecha de caducidad y el número de certificado como tres hechos separados. Un certificado dentro de su ventana de validez declarada puede haber sido suspendido entre auditorías de seguimiento, y por eso importa el número: es su clave de búsqueda en el registro público del organismo de certificación.
4. Organismo de certificación y acreditación. Un certificado vale lo que vale el organismo que lo emite, y el organismo que lo emite vale lo que vale su acreditación. Busque la marca de acreditación de un organismo nacional de acreditación firmante del Acuerdo de Reconocimiento Multilateral del IAF: ENAC, UKAS, DAkkS, ACCREDIA, RvA, COFRAC, ANAB, TÜRKAK y equivalentes. Un organismo de certificación no acreditado no es automáticamente fraudulento, pero queda fuera de la cadena de reconocimiento mutuo que da sentido al certificado ante sus propios auditores y clientes.
| Campo del certificado | Cómo se ve cuando está bien | Qué debería hacerle preguntar |
|---|---|---|
| Norma y edición | "ISO 22000:2018" | "ISO 22000" sin año, o una edición derogada |
| Alcance | Actividades y categorías de producto nombradas | Redacción genérica; familias de producto que usted no compra |
| Emplazamiento | Dirección física completa de la planta de producción | Solo la sede social o la dirección comercial |
| Validez | Fechas de emisión y caducidad, dentro de la ventana | Caducado, o caducidad dentro de su ventana de producción |
| Número de certificado | Presente y localizable en el registro del emisor | Ausente, o sin resultado en el registro |
| Acreditación | Marca de acreditación de un firmante del IAF MLA | Ninguna referencia a la acreditación |
La verificación en sí lleva unos diez minutos. Busque en el directorio en línea del organismo de certificación por número de certificado o por razón social y confirme que alcance, emplazamiento y caducidad coinciden con el PDF que le enviaron. Las discrepancias entre el registro y el documento son la señal más potente que obtendrá durante la homologación de un proveedor.
Qué demuestra la ISO 22000 y qué no puede demostrar
La ISO 22000 demuestra que existía un sistema y que funcionó lo bastante bien como para satisfacer a un auditor los días en que se realizó la auditoría, en las actividades nombradas en el alcance. Eso tiene un valor real. No equivale a una afirmación sobre su envío.
En concreto, la ISO 22000 no le dice:
- Si su lote cumplió la especificación. Para eso está el certificado de análisis del lote. Nuestras guías sobre cómo leer un CoA de fruta deshidratada y sobre interpretar informes de ensayo de botánicos cubren los parámetros y métodos que sí describen su mercancía.
- Si el origen de la materia prima es el que le contaron. La certificación cubre el proceso; el origen es una cuestión de trazabilidad y documentación, tratada en nuestra guía de trazabilidad y control de lotes en la UE.
- Si el producto tiene algún atributo concreto. El estatus ecológico, el halal o el kosher y las declaraciones de comercio justo son certificaciones separadas, con alcances y registros separados. La ISO 22000 no dice nada de ninguno de ellos; vea la guía de certificación ecológica y la guía de abastecimiento halal y kosher para saber cómo se verifican.
- Si el proveedor se comportará bien bajo presión comercial. Los sistemas se certifican. El comportamiento ante una cosecha corta, un pico de precios o un retraso de embarque se revela con un pedido de muestra, una tirada piloto y el primer problema real, no con un PDF. Nuestro artículo sobre buenas prácticas en pedidos de muestra está escrito precisamente alrededor de esa secuencia de prueba.
El modelo mental correcto: la certificación es un filtro, no una decisión. Elimina a los proveedores que no pueden demostrar un sistema. No elige entre los que sí pueden.
Construir el expediente del proveedor alrededor del certificado
Un expediente defendible de recepción de mercancía para un nuevo proveedor B2B suele contener el certificado más cinco cosas a su alrededor:
- La captura o el enlace del registro que confirma que el certificado está vigente, con la fecha en que lo comprobó.
- La declaración de alcance, guardada aparte, cotejada con los productos exactos de su pedido de compra.
- Un CoA de lote reciente de una partida comparable, con los métodos de ensayo nombrados, no solo los resultados.
- La ficha de especificación que usted y el proveedor han firmado, incluidos los parámetros por los que rechazará mercancía.
- La respuesta de trazabilidad: qué codifica el número de lote, hasta dónde puede rastrear el proveedor y con qué rapidez puede producir un balance de masas si se lo pide.
Si un proveedor puede aportar las cinco cosas sin perseguirle nadie, su perfil de riesgo ya es mejor que el de la mayoría de los primeros pedidos. Si el certificado llega al instante y las otras cuatro cosas exigen tres semanas de insistencia, esa proporción es en sí misma un hallazgo.
Arovela opera bajo ISO 22000, ISO 9001 e ISO 27001: gestión de la inocuidad alimentaria, gestión de la calidad y gestión de la seguridad de la información para la parte comercial y documental del negocio. No disponemos de esquemas de distribución como BRCGS o IFS Food, y lo decimos directamente en lugar de dejar que el comprador lo descubra después de haber redactado una especificación. La producción está en nuestra instalación de Sındırgı, Balıkesir, con un almacén de distribución en Solingen (Alemania) que sirve a clientes de la UE, y enviamos el certificado, la declaración de alcance y la documentación de lote en la misma respuesta, porque los compradores que queremos son los que comprueban.
Preguntas frecuentes
¿Es obligatoria la ISO 22000 para exportar alimentos a la UE?
No. Lo obligatorio es cumplir la legislación alimentaria de la UE: procedimientos basados en HACCP, trazabilidad, requisitos de higiene, límites de contaminantes y residuos y etiquetado correcto. La ISO 22000 es una certificación voluntaria que demuestra un sistema gestionado para cumplir esas obligaciones. Muchos importadores de la UE la exigen contractualmente aunque ninguna norma lo haga.
Mi cliente exige BRCGS. ¿Puede seguir sirviendo un proveedor con ISO 22000?
Para marca blanca de distribución, normalmente no: la política de homologación del minorista nombra el esquema. Para ingredientes que usted transforma después en su propia planta certificada BRCGS, a menudo sí, porque su propia certificación cubre el producto terminado y su procedimiento de homologación de proveedores rige el material entrante. Revise los criterios de proveedor aprobado de su esquema antes de descartar a un proveedor.
¿Cómo compruebo si un certificado es auténtico?
Use el número de certificado en el registro público de clientes del organismo emisor y confirme después que ese organismo está acreditado por un firmante del IAF MLA. Coteje tres campos con el PDF: razón social, dirección del emplazamiento y redacción del alcance. Si alguno de los tres difiere, pida al proveedor que lo explique antes de continuar.
¿Cuál es la diferencia entre un PPRo y un PCC?
Ambos son medidas de control. Un PCC es una etapa en la que el control resulta esencial para prevenir o eliminar un peligro para la inocuidad, con un límite crítico medible y un seguimiento que permite la corrección inmediata: un detector de metales o un pasteurizador son ejemplos típicos. Un PPRo controla un peligro pero no tiene ese tipo de límite único medible con acción correctiva inmediata; la limpieza de cambio por alérgenos es un ejemplo habitual. La ISO 22000 exige al proveedor justificar qué clasificación recibió cada medida de control.
¿Con qué frecuencia se audita realmente una planta certificada?
La certificación ISO 22000 funciona normalmente en un ciclo de tres años: una auditoría inicial de certificación, después auditorías de seguimiento, habitualmente anuales, y después una auditoría de recertificación antes del vencimiento. Esto significa que un certificado puede tener hasta un año de antigüedad en cuanto a la última verificación in situ. Es razonable preguntar al proveedor cuándo tuvo lugar su última auditoría de seguimiento y si queda algún hallazgo abierto.
Consiga los documentos antes de comprometerse
La certificación es el principio de la diligencia debida, no su final. Lea el alcance, verifique el número y lleve después la conversación a los documentos de lote, las especificaciones y un pedido de muestra, porque esos son los artefactos que describen lo que realmente va a recibir.
Si quiere ver cómo funciona esto con una especificación real delante, díganos el producto, el volumen y el mercado al que vende y solicite una cotización. El certificado, la declaración de alcance y la documentación de ensayo pertinente vienen con la oferta, no después del pedido de compra.
