Le procedure della qualità: a cosa servono e come si scrivono
Quante ne servono davvero, da quale conviene iniziare, com'è fatta una procedura che qualcuno usa e cosa chiede la ISO 9001:2026 sulle informazioni documentate
In sintesi
- la ISO 9001:2026 non contiene la parola "procedura" fra i requisiti: parla di informazioni documentate, e sta a voi decidere quali servono
- dal 2026 sono sparite anche le parole "mantenere" e "conservare": la norma dice che l'informazione documentata deve essere disponibile, e spiega cosa intende
- l'appendice della norma ricorda che le informazioni documentate richieste sono quelle della norma più quelle che l'organizzazione stessa ritiene necessarie per l'efficacia del sistema, e riconosce che la documentazione non è sempre necessaria per dimostrare la conformità
- una procedura serve per quattro motivi soltanto: conformità, presidio dei processi chiave, gestione dei rischi, miglioramento. Se non ne soddisfa almeno uno, non scrivetela
Scrivere procedure dovrebbe essere un compito facile e di ordinaria amministrazione per chi si occupa di qualità, ma qualcosa da imparare c'è sempre. Proviamo a scoprirlo insieme.
Una procedura ben scritta è di basilare importanza nella gestione di un sistema qualità perché ci aiuta a raggiungere quello che dovrebbe essere l'obiettivo di qualunque organizzazione: la standardizzazione dei processi. Questi documenti ci supportano nel lavoro quotidiano, permettendoci di ripetere all'infinito alcuni compiti sempre con le medesime modalità, avendo definito a monte qual è il modo migliore per svolgerli.
Questo articolo è aggiornato alla ISO 9001:2026, pubblicata il 16 settembre 2026. Se cercate modelli pronti da adattare, li trovate nella raccolta dei documenti della qualità: qui parliamo di come si decide quali procedure scrivere e come si scrivono in modo che qualcuno le usi.
Processo, procedura, istruzione: tre cose diverse
Quasi tutti i problemi documentali che si incontrano in azienda nascono da una confusione fra tre oggetti che sembrano parenti stretti e non lo sono. Vale la pena di separarli prima di parlare d'altro, perché una buona metà delle procedure inutili che ho visto negli anni erano in realtà istruzioni operative travestite, o mappe di processo scritte in prosa.
| Oggetto | Che cos'è, a che domanda risponde, chi lo legge |
|---|---|
| Processo | La realtà: una sequenza di attività che trasforma input in output. Esiste anche se nessuno lo ha mai scritto. Risponde alla domanda "cosa succede davvero?" e non lo legge nessuno, si osserva |
| Procedura | Il patto: il modo concordato di far svolgere quel processo, con responsabilità e interfacce fra funzioni diverse. Risponde a "chi fa cosa, quando e con quale passaggio di consegne?". La leggono le persone di reparti diversi che devono coordinarsi |
| Istruzione operativa | Il gesto: come si esegue materialmente una singola attività, in un solo posto, da parte di un solo ruolo. Risponde a "come si fa questa cosa qui?". La legge chi la esegue, spesso mentre la esegue |
La distinzione ha una conseguenza molto pratica: una procedura che riguarda una funzione sola quasi sempre non è una procedura. Se il documento non attraversa almeno due responsabilità diverse, non c'è nessun patto da mettere per iscritto e quello che state scrivendo è un'istruzione operativa, che va più corta, più concreta e tenuta dove si lavora invece che nel sistema documentale.
Vale anche il contrario: se state descrivendo un'attività che nessuno riesce a raccontare in modo coerente due volte di fila, non avete un problema di procedura, avete un processo instabile. Scriverlo lo congelerà nel suo stato peggiore.
Perché dovrebbe servirci una procedura: i quattro motivi
"Perché dovrebbe servirci una procedura?" Alzi la mano chi, occupandosi a tempo pieno di qualità, non si è mai sentito rivolgere questa domanda. E ora alzi la mano chi ha saputo dare una risposta incisiva, la cui logica si è resa evidente nelle menti di tutti gli ascoltatori. Non è facile, lo sappiamo, ma possiamo provarci.
La domanda è di una semplicità disarmante, ma la risposta che riusciremo a dare, anche se a noi appare scontata, sarà importantissima e pregiudicherà l'appoggio che avremo da parte dei nostri colleghi. Lo scopo che sta alla base della creazione di un sistema di controllo basato su processi documentati e su procedure ben scritte si può ricondurre a quattro punti fissi. Sono anche, e non per caso, i quattro punti a cui la norma aggancia le informazioni documentate.
Primo motivo: conformità
Aderire alle leggi, alle normative di settore e a quelle volontarie è basilare per qualunque organizzazione. Se una procedura, da sola, non basta a dimostrare la conformità, processi ben definiti e documentati, insieme alle registrazioni che ne evidenziano l'andamento nel tempo, possono rendere evidente ed efficace il sistema di controllo interno.
È il motivo che la ISO 9001:2026 codifica al punto 4.4.2 b): l'informazione documentata deve essere disponibile nella misura necessaria come evidenza che i processi vengono svolti come pianificato. Notate le parole: come evidenza, non come descrizione. Una procedura che descrive e non lascia traccia di sé quando viene applicata copre metà del requisito.
Secondo motivo: presidio dei processi chiave
Cos'è davvero importante nel nostro business? Cos'è fondamentale per avere successo? L'alta direzione sottolinea quali sono questi fattori, e come? Quanta visibilità e trasparenza sono associate all'efficacia dei processi considerati "chiave"?
Questi interrogativi portano al secondo motivo per cui vale la pena scrivere buone procedure: assicurarsi che i processi ritenuti fondamentali per l'azienda vengano condotti nel miglior modo possibile e come stabilito a livello strategico. Le informazioni importanti vanno veicolate nella maniera giusta per evitare che siano perse o fraintese, e un documento controllato è il mezzo che serve a questo. Nella norma è il punto 4.4.2 a), "supportare l'operatività dei processi", letto insieme al 8.5.1 a), che chiede la disponibilità di informazioni documentate che definiscano caratteristiche del prodotto, attività da svolgere e risultati da raggiungere.
Terzo motivo: gestione dei rischi
Gestire il rischio è, a tutti gli effetti, un processo che assicura che tutto vada come previsto dall'organizzazione. Stabilire procedure in tal senso significa controllare le attività che hanno bisogno di una gestione ben definita delle potenziali problematiche che possono generare: quali misure vanno ragionevolmente prese per prevenire certi eventi e come gestirli nel caso in cui dovessero comunque capitare.
Qui la ISO 9001:2026 ha alzato l'asticella, perché ha spezzato il vecchio punto 6.1 in tre: 6.1.1 per la determinazione di rischi e opportunità, 6.1.2 per le azioni sui rischi, 6.1.3 per quelle sulle opportunità. E chiede che le azioni siano proporzionate all'impatto potenziale. Tradotto in linguaggio documentale: una procedura sovradimensionata rispetto al rischio che governa non è prudenza, è sproporzione, e la norma adesso ha le parole per dirlo.
Quarto motivo: miglioramento continuo
Il miglioramento continuo è una delle ragioni più importanti e più trascurate che dovrebbero spingere verso lo sviluppo di un sistema di controllo interno basato su politiche e procedure. Le procedure chiare descrivono gli obiettivi operativi e strategici, identificabili con la fase di Plan del ciclo PDCA, basando il loro raggiungimento sulle buone pratiche aziendali.
La fase Do si basa sull'applicazione di quanto descritto e sulla raccolta dei dati necessari a una successiva analisi. Nella fase di Check rivedremo quei dati alla luce degli obiettivi che ci eravamo posti e, infine, nella fase di Act, renderemo definitivi e formalizzati i cambiamenti apportati, definendoli in una procedura e rivedendo in parallelo i parametri di processo che ne hanno migliorato efficacia ed efficienza.
C'è una conseguenza che si dimentica quasi sempre: se la procedura è il prodotto della fase Act, allora una procedura che non viene mai modificata è la prova che il ciclo non sta girando. Un documento fermo da sei anni non è un documento stabile: nella maggior parte dei casi è un documento morto.
Cosa chiede davvero la ISO 9001:2026
Qui conviene essere precisi, perché intorno alle procedure circolano più leggende che in qualunque altro angolo dei sistemi di gestione.
La ISO 9001 non chiede più le famose sei procedure obbligatorie da oltre un decennio: sono sparite con l'edizione del 2015 e la ISO 9001:2026 non le ha riportate indietro. Non chiede nemmeno il manuale della qualità. Al loro posto c'è un'unica categoria, le informazioni documentate, e una regola che al punto 7.5.1 suona così: il sistema deve comprendere le informazioni documentate richieste dalla norma e quelle che l'organizzazione determina come necessarie per l'efficacia del sistema. La seconda metà della frase è la vostra libertà, ed è anche la vostra responsabilità.
La novità vera della 2026, però, è un'altra, ed è nascosta in appendice. La norma ha cambiato il proprio vocabolario.
"Deve essere disponibile come informazione documentata" si riferisce alla disponibilità di informazioni ottenute, utilizzate o fornite dall'organizzazione. "L'informazione documentata deve essere disponibile come evidenza di" si riferisce alla conservazione di evidenze oggettive. "Come evidenza di" non implica requisiti di prova legale.
ISO 9001:2026, Allegato A.2 e) (traduzione di servizio dal testo inglese; fa fede la versione UNI EN ISO 9001)
Le parole mantenere e conservare, cioè la distinzione su cui dal 2015 si regge praticamente ogni corso sulla gestione documentale, non compaiono più nei requisiti. Al loro posto c'è disponibile, riferito a informazioni ottenute, utilizzate o fornite dall'organizzazione.
Cosa cambia in pratica. Poco sul piano sostanziale e molto sul piano della verifica. La sostanza è la stessa: i documenti che governano il lavoro devono esserci e le evidenze di quello che è stato fatto pure. Quello che cambia è il criterio con cui l'auditor vi guarda: non più "lo mantenete?" e "lo conservate?", ma "riuscite a tirarlo fuori, usarlo e mostrarlo, quando serve e dove serve?". Una procedura perfetta in un archivio a cui in reparto nessuno accede era conforme alla lettera della 2015. Rispetto alla 2026 è molto più difficile da difendere.
C'è poi un passaggio dell'appendice che vale da solo il prezzo del biglietto, e che consiglio di stampare e appendere davanti alla scrivania di chiunque stia costruendo un sistema documentale: l'evidenza che i processi funzionano come previsto può venire dalle informazioni documentate, anche se queste non sono sempre necessarie per dimostrare la conformità; è l'organizzazione a decidere quali processi richiedono informazioni documentate e con quale livello di dettaglio. Non è un'opinione di un consulente: è l'appendice A.4.4 della norma. L'appendice A.7.5, per parte sua, ricorda che le informazioni documentate richieste sono quelle della norma più quelle che l'organizzazione determina come necessarie per l'efficacia del sistema, e che possono servire come evidenza che i processi funzionano come previsto e che i requisiti sono stati soddisfatti.
Per chi vuole scendere nel dettaglio di come si struttura la documentazione, la ISO 9001:2026 rimanda in due punti diversi alla ISO 10013, Quality management systems — Guidance for documented information. È una linea guida, non contiene requisiti e non è certificabile, ma è il posto dove la ISO ha messo tutto quello che non ha voluto mettere nella 9001.
Quante procedure servono davvero
Scrivere dozzine e dozzine di procedure, di solito, non è necessario ed è anche dannoso. Questo tipo di approccio può creare più problemi di quanti ne risolva: i documenti non si trovano facilmente quando servono, non vengono utilizzati, non sono aggiornati. Programmare a monte quali procedure ci serviranno e per quale motivo è un ottimo punto di partenza per non commettere il più classico degli errori, cioè avere decine di faldoni pieni di carta inutilizzata.
La regola pratica che uso è una sola domanda, da porre prima di aprire il file: quale dei quattro motivi soddisfa questo documento, e cosa succede di preciso se non lo scrivo? Se la risposta al primo pezzo è "nessuno" e la risposta al secondo è "niente", avete appena risparmiato tre giorni di lavoro vostro e un anno di manutenzione futura.
Ci sono poi due costi che nessuno mette mai in conto quando decide di scrivere una procedura in più. Il primo è il costo di manutenzione: ogni documento va riesaminato, aggiornato, riapprovato e ridistribuito a ogni cambiamento, e questo costo non finisce mai. Il secondo, più insidioso, è il costo di diluizione: più documenti ci sono, meno ciascuno di essi viene letto. Un sistema con dodici procedure ne ha dodici vive; un sistema con novanta ne ha probabilmente sei vive e ottantaquattro che nessuno apre, con l'aggravante che ora nessuno sa più quali siano le sei.
Prima pensavo, ora penso
Prima pensavo che il numero giusto di procedure dipendesse dalla dimensione dell'organizzazione: aziende grandi, tante procedure; aziende piccole, poche.
Ora penso che dipenda dal numero di passaggi di consegne fra funzioni diverse, che è una cosa diversa dalla dimensione. Ho visto aziende da quaranta persone con più interfacce critiche di aziende da quattrocento, perché il lavoro passava di mano continuamente. Se volete stimare quante procedure vi servono, non contate i dipendenti: contate i punti in cui qualcosa cambia proprietario.
Da quale procedura conviene iniziare
Quando si incomincia a scrivere la prima procedura conviene sempre partire da quella che descrive l'attività del reparto che può vantare il maggior numero di processi maturi e stabili. Un processo ben definito faciliterà il compito di progettazione, redazione e implementazione del documento. Andare per tentativi, cercando di formalizzare un processo instabile, può essere frustrante e portare a una perdita di fiducia nello strumento, che è il danno peggiore perché è quello che poi ci si porta dietro per anni.
Al criterio della maturità aggiungerei però un secondo criterio, che nella pratica conta anche di più: partite da un processo di cui qualcuno si lamenta. Una procedura che nasce per risolvere un fastidio reale, riconosciuto da chi lavora, viene adottata; una procedura che nasce per completare l'elenco viene subìta. Il punto di partenza ideale è quindi l'incrocio delle due condizioni: un processo abbastanza stabile da poter essere scritto e abbastanza problematico da far tirare un sospiro di sollievo quando finalmente qualcuno mette ordine.
Il caso contrario, il processo che tutti odiano ma che nessuno sa raccontare allo stesso modo due volte, va affrontato prima con una mappatura e poi, semmai, con un documento. Formalizzare il caos produce carta che descrive il caos.
Com'è fatta una procedura che qualcuno usa davvero
Non esiste una struttura obbligatoria e la ISO 9001 non ne impone nessuna. Esiste però una struttura che funziona, nel senso che riduce le probabilità che il documento venga ignorato, e si regge su sei sezioni.
| Sezione | Cosa ci va | La trappola |
|---|---|---|
| Scopo | Perché questo documento esiste, in due righe, e quale dei quattro motivi soddisfa | Scrivere "scopo della presente procedura è descrivere la procedura", che è una frase che si legge ma non dice niente |
| Campo di applicazione | Dove vale e soprattutto dove non vale, con le esclusioni esplicite | Omettere le esclusioni: è da lì che nascono le contestazioni fra reparti |
| Responsabilità | Chi fa cosa, per ruolo e mai per nome e cognome | Mettere i nomi: la prima persona che cambia mansione manda il documento in revisione |
| Modalità operative | La sequenza, con i punti di decisione e i passaggi di consegne evidenziati | Descrivere il caso normale e tacere sulle eccezioni, che sono esattamente i casi per cui la gente cerca la procedura |
| Registrazioni | Cosa resta come evidenza, dove sta e per quanto tempo | Elencare moduli che non esistono più o che nessuno compila da anni |
| Riferimenti e revisioni | Documenti collegati, data, autore, numero di revisione e cosa è cambiato rispetto alla precedente | Indicare solo il numero di revisione senza dire cosa è cambiato: chi rilegge non sa dove guardare |
Le prime tre colonne coprono, per inciso, quello che la norma chiede al punto 7.5.2, che elenca le cose da assicurare quando si crea o si aggiorna un'informazione documentata: identificazione e descrizione (titolo, data, autore, numero di riferimento), formato e supporto, riesame e approvazione per adeguatezza. È il requisito più facile da soddisfare e quello che si trova non soddisfatto più spesso, perché le procedure nascono quasi sempre come allegato di una mail e la formalizzazione arriva dopo, o non arriva.
Un consiglio che vale più di molte regole: fate scrivere la bozza a chi il lavoro lo fa, e limitatevi a metterla in forma. Una procedura scritta dall'ufficio qualità e calata sul reparto parte già con un debito di credibilità che poi va ripagato a ogni audit interno. Una procedura scritta dal reparto e ripulita dalla qualità parte con un credito.
I sette errori più frequenti
Sono gli stessi da vent'anni e sopravvivono a ogni revisione della norma, il che dice qualcosa sulla loro natura: non sono errori di conoscenza, sono errori di incentivo.
- Scrivere quello che si vorrebbe, non quello che si fa. È l'errore capostipite. Produce documenti che l'auditor smonta in dieci minuti e, cosa peggiore, insegna alle persone che i documenti aziendali sono finzione.
- Copiare la norma dentro la procedura. Riportare il testo del requisito non descrive il vostro modo di lavorare: descrive il modo di lavorare di nessuno. Se una procedura si può applicare a qualunque azienda, non si applica alla vostra.
- Confondere procedura e istruzione operativa. Il risultato è un documento lunghissimo, che i responsabili non leggono perché è troppo di dettaglio e gli operatori non leggono perché è troppo lontano dal banco di lavoro.
- Non prevedere le eccezioni. Il flusso normale lo sanno già tutti. La procedura serve per il resto: cosa si fa quando il fornitore consegna a metà, quando il cliente cambia idea a lavorazione avviata, quando manca la persona che di solito approva.
- Mettere nomi al posto dei ruoli. Lega la vita del documento alla permanenza delle persone e trasforma ogni riorganizzazione in un giro di revisioni.
- Approvare senza far leggere. Una firma raccolta per corridoio produce un documento formalmente approvato e sostanzialmente sconosciuto. Il punto 7.5.2 c) chiede riesame e approvazione per idoneità e adeguatezza, non una firma.
- Non prevedere la morte del documento. Le procedure nascono e nessuno decide mai quando finiscono. Un sistema documentale sano ha un tasso di eliminazione, non solo un tasso di creazione. Se negli ultimi tre anni non avete ritirato nemmeno una procedura, il problema non è che sono tutte ancora valide.
Procedure e tecnologie emergenti
C'è un tema che nella ISO 9001:2015 non compariva e che nella 2026 torna in più punti dell'appendice, oltre che nella nota al 6.1.3: le tecnologie, emergenti e no, come fonte di rischi e di opportunità. Riguarda le procedure più di quanto sembri, e in tre modi diversi.
Il primo è il più immediato. L'appendice ricorda che la gestione delle informazioni documentate comprende i controlli che le mantengono disponibili, utilizzabili e adeguatamente protette, e il punto 7.5.3.1 chiede di proteggerle dalla perdita di riservatezza, dall'uso improprio e dalla perdita di integrità. Un sistema documentale interamente in cloud, senza nessuno che abbia mai verificato il ripristino, è più fragile di un raccoglitore, e la norma vi chiede di averci pensato.
Il secondo riguarda chi esegue. L'appendice (A.7.1.2) osserva che quando le tecnologie vengono usate a supporto delle persone in ruoli pertinenti possono nascere rischi e opportunità per il sistema di gestione per la qualità. Sul piano documentale la domanda diventa concreta: se un passaggio della vostra procedura viene eseguito con l'aiuto di un sistema automatico, chi è il ruolo responsabile indicato nella colonna delle responsabilità? La risposta non può essere "il software".
Il terzo è il più interessante e sta in un altro punto dell'appendice (A.5.3): quando si usano tecnologie a supporto della gestione del sistema qualità, la fiducia nella sua integrità si regge su informazioni affidabili su cui basare le decisioni e su responsabilità e autorità chiare per quelle decisioni. Non è un requisito, ma è un ottimo criterio per scrivere le procedure che coinvolgono decisioni automatizzate. Chi sta introducendo strumenti di questo tipo nei propri processi farebbe bene a leggerlo per bene prima di introdurli.
La procedura non è la prova
In conclusione, non dobbiamo dimenticare che scrivere procedure non è l'unico mezzo che abbiamo per realizzare un sistema di gestione della qualità sotto controllo e che, anzi, la sola presenza di procedure non dimostra in alcun modo quel controllo. L'implementazione vera e propria e l'applicazione pratica di ciò che è stato messo nero su bianco costituiscono la reale evidenza che sta alla base di un buon sistema, e portano a un miglioramento continuo solo se il sistema viene periodicamente rivisto e mantenuto.
C'è un test molto rapido per capire in che stato è il vostro sistema documentale, e non richiede di aprire nessun file. Chiedete a una persona che lavora in reparto quando è stata l'ultima volta che ha aperto una procedura, e perché. Se la risposta è "durante l'audit interno", avete un sistema documentale che serve agli audit. Se la risposta contiene un problema reale, che quel giorno è stato risolto guardando un documento, allora le procedure stanno facendo il loro mestiere.
Ed è esattamente la direzione in cui si è mossa la ISO 9001:2026 sostituendo "mantenere" e "conservare" con "disponibile": non le interessa più tanto che la documentazione esista e sia custodita, le interessa che si possa ottenere, usare e mostrare. Che poi è l'unica cosa che sia mai interessata anche a chi lavora.