Il controllo delle registrazioni ISO 9001 è la parte del sistema di gestione della qualità che quasi nessuno ama e che nessun auditor lascia passare. Non si tratta di conservare carta: si tratta di poter dimostrare, nel momento in cui te lo chiedono, che una cosa è andata come dici che sia andata.
La maggior parte delle aziende che arriva a questo punto le registrazioni ce l’ha già. Il problema è un altro: sono sparse tra una cartella condivisa, la posta di tre persone e un paio di fogli Excel che capisce solo chi li ha fatti. Quando l’auditor chiede la registrazione della taratura di agosto dell’anno scorso, comincia la caccia. E in audit, la caccia è già mezza risposta.
In questa guida vedrai cosa richiede davvero il punto 7.5.3, come si costruisce la tabella di conservazione su cui poggia tutta la procedura, e le quattro domande con cui un auditor capisce in cinque minuti se il tuo controllo delle registrazioni è reale o è una cartella con un bel nome.

Sommario
Registrazione e documento non sono la stessa cosa (e la confusione costa un rilievo)
La ISO 9001:2015 li ha raggruppati sotto il termine informazioni documentate, e da allora molti li trattano allo stesso modo. Non lo sono, e la procedura cambia a seconda di quale dei due hai in mano.
Un documento dice come si deve fare una cosa: una procedura, un’istruzione operativa, un modulo in bianco, una politica. Guarda avanti, si riesamina, si approva e si aggiorna. Ha revisioni.
Una registrazione è l’evidenza che una cosa è già stata fatta: il modulo compilato, il rapporto di audit, il verbale del riesame della direzione, il certificato di taratura. Guarda indietro e non si aggiorna. Correggere una registrazione perché “faccia bella figura” non è un miglioramento: è alterare un’evidenza.
La conseguenza pratica è semplice. I documenti hanno bisogno di controllo delle revisioni e di approvazione prima dell’uso. Le registrazioni hanno bisogno di identificazione, protezione, tempo di conservazione e di una regola chiara su cosa succede quando quel tempo scade. Se applichi il controllo dei documenti alle registrazioni, finisci per revisionare le evidenze, che è esattamente ciò che non deve accadere.
Cosa richiede davvero il punto 7.5.3 della ISO 9001
Senza trascrivere la norma, il punto 7.5.3 si riassume in due richieste.
La prima: le informazioni documentate devono essere disponibili e idonee all’uso, dove e quando servono. Tradotto: se la registrazione esiste ma è sul computer di qualcuno che oggi non c’è, non è disponibile.
La seconda: devono essere protette dalla perdita di integrità, dall’uso improprio e dalla perdita di riservatezza. Per arrivarci, la norma chiede di trattare cinque aspetti: distribuzione e accesso, archiviazione e preservazione, controllo delle modifiche, conservazione e disposizione finale.
Ed è lì che c’è la trappola: gli ultimi due — per quanto tempo si conserva e cosa si fa dopo — sono quelli che quasi nessun sistema documenta, e sono i più facili da verificare. Un auditor non ha bisogno di esaminare mille registrazioni per trovare il buco. Gli basta chiedere per quanti anni conservi le registrazioni della formazione e guardare la faccia del responsabile.
La tabella di conservazione: l’artefatto che l’auditor ti chiederà
Tutta la procedura di controllo delle registrazioni poggia su un unico deliverable: una tabella che dica, per tipo di registrazione, cosa se ne fa. Se hai quella tabella e viene rispettata, la procedura è reale. Se non ce l’hai, hai un testo scritto bene.
Queste sono le colonne che deve avere:
- Tipo di registrazione — il nome con cui la chiamano davvero le persone, non il codice del modulo.
- Processo di appartenenza — acquisti, produzione, risorse umane, audit.
- Responsabile — un ruolo, non una persona. Le persone se ne vanno; i ruoli restano.
- Dove si conserva — la posizione reale e unica. Se ce ne sono due, non ce n’è nessuna.
- Tempo di conservazione — con la sua ragione: requisito cogente, requisito del cliente o decisione interna.
- Chi può consultarla e chi può modificarla — sono due permessi diversi.
- Cosa succede alla scadenza — si distrugge, si archivia, si anonimizza.
Ecco come si presenta compilata. Copiala nel tuo foglio di calcolo e adatta ogni riga al tuo caso: i termini qui sotto sono esempi, non un riferimento normativo.
| Tipo di registrazione | Processo | Responsabile (ruolo) | Dove si conserva | Conservazione | Consultazione / Modifica | Alla scadenza |
|---|---|---|---|---|---|---|
| Certificato di taratura | Manutenzione e metrologia | Responsabile manutenzione | Fascicolo dell’apparecchiatura | Vita utile dell’apparecchiatura + 1 ciclo di certificazione | Qualità e produzione / Nessuno | Si archivia con la dismissione |
| Registrazione di formazione | Risorse umane | Responsabile Risorse Umane | Fascicolo del dipendente | Rapporto di lavoro + il termine fissato dalla normativa | Risorse Umane e responsabili di reparto / Risorse Umane | Si anonimizza |
| Rapporto di audit interno | Audit interno | Responsabile Qualità | Sistema di gestione | 3 cicli di certificazione | Direzione e qualità / Nessuno | Si archivia |
| Reclamo del cliente | Servizio clienti | Responsabile Servizio Clienti | Sistema di gestione | Quanto fissato dal contratto con il cliente | Qualità e vendite / Nessuno | Si distrugge, con evidenza |
Due avvertenze sui tempi. Primo, non copiare le scadenze di un’altra azienda: dipendono dalla tua normativa, dai tuoi contratti e dal ciclo di vita del tuo prodotto. Secondo, quando non esiste un requisito cogente o contrattuale, la risposta giusta non è “per sempre”. Conservare tutto a tempo indeterminato è indifendibile quanto non conservare nulla, e moltiplica il rischio di detenere informazioni che non dovresti più avere.
I 6 passi per costruire la procedura
1. Fai l’inventario di quello che già generi. Prima di progettare qualsiasi cosa, percorri i processi ed elenca le registrazioni che l’operatività produce già. Sono quasi sempre più di quelle dichiarate nel sistema, e diverse sono duplicate in due posti diversi.
2. Sfoltisci e consolida. Elimina i moduli che nessuno compila e unifica quelli che raccolgono la stessa cosa con un altro nome. Una procedura costruita su un inventario gonfiato crolla da sola nel giro di tre mesi.
3. Compila la tabella di conservazione. Riga per riga, con le colonne qui sopra. È il passo che porta via tempo ed è l’unico che non si può saltare.
4. Definisci i permessi per ruolo. Chi consulta, chi carica, chi può dismettere. La regola che funziona: lettura ampia, scrittura ristretta, cancellazione praticamente nulla.
5. Definisci la disposizione finale. Cosa succede alla scadenza, chi la autorizza e dove resta la prova che è stata fatta. Anche la distruzione di una registrazione lascia una registrazione.
6. Forma e lascia andare. Una procedura che capisce solo il responsabile qualità non è una procedura: è una dipendenza. La prova che ha funzionato è che qualcuno di un altro reparto riesca a trovare una registrazione senza chiederlo a te.
Protezione e accesso: chi legge, chi modifica, chi cancella
Proteggere una registrazione non significa nasconderla. Significa garantire che tra tre anni sia ancora la stessa, che chi ne ha bisogno la trovi e che chi non dovrebbe toccarla non possa.
Con le cartelle condivise questo diventa difficile per un motivo concreto: il permesso di modifica e quello di cancellazione di solito coincidono. Chi può caricare un file può sovrascriverlo, e non resta traccia di cosa c’era prima né di chi l’ha cambiato. Quando un auditor chiede come garantisci l’integrità di una registrazione e la risposta è “ci fidiamo del team”, il rilievo è già scritto.
Il minimo che deve esistere, qualunque sia lo strumento: identificazione univoca di ogni registrazione, un solo posto in cui vive, permessi separati di lettura e scrittura, e tracciabilità di chi ha fatto cosa e quando. I primi tre si possono improvvisare. Il quarto no.
Come si verifica in audit: le solite 4 domande
Un auditor con mestiere non esamina le registrazioni una per una. Fa quattro domande e capisce se il sistema è vivo:
- “Mostrami questa registrazione specifica di otto mesi fa.” Misura la disponibilità reale. Se ci metti più di un paio di minuti, la risposta ce l’ha già.
- “Per quanto tempo conservate questo tipo di registrazione e perché?” Misura se la tabella di conservazione esiste e se qualcuno la conosce.
- “Chi può modificarla?” Misura protezione e integrità. La risposta corretta è quasi sempre “nessuno”.
- “Cosa avete fatto con le registrazioni scadute?” Misura la disposizione finale. È quella che genera più rilievi, perché quasi mai è stata documentata.
Se tutte e quattro hanno una risposta e un’evidenza dietro, il controllo delle registrazioni è risolto. Non importa se vive in un software o in un archivio fisico, anche se l’archivio rende tutte e quattro molto più lente.
Errori comuni che costano rilievi
- Revisionare le registrazioni. Se una registrazione ha una “revisione 2”, o è un documento travestito o è stata alterata un’evidenza. Nessuna delle due è una buona notizia.
- Tabella di conservazione copiata. Scadenze che non corrispondono né alla tua normativa né ai tuoi contratti. L’auditor chiede perché quel numero, e il perché non c’è.
- Responsabili per nome e non per ruolo. La persona se ne va, la registrazione resta orfana e nessuno sa chi ne risponde.
- Due posizioni ufficiali. “Sta sul server e anche su Drive” significa che ci sono due verità e nessuna è affidabile.
- Conservare tutto per sempre. Comodo oggi, indifendibile quando qualcuno chiede perché hai ancora i dati di un cliente di dieci anni fa.
- Procedura scritta per l’audit, non per l’operatività. Si riconosce in trenta secondi: nessuno fuori dalla qualità sa che esiste.
Dalla cartella condivisa a un sistema vero
Arriva un punto in cui il problema smette di essere la procedura e diventa lo strumento. Si vede da segnali concreti: qualcuno deve ricordarsi a mano quando scade un periodo di conservazione, nessuno sa con certezza chi ha modificato l’ultima registrazione, e preparare le evidenze per un audit diventa una settimana di lavoro di una persona.
QualityWeb 360 serve a questo. Non è un consulente e non ti dice come deve essere il tuo SGQ: è il posto ordinato dove il tuo sistema vive, con ogni registrazione in una sola posizione, permessi per ruolo, tracciabilità di chi ha fatto cosa, e i tempi di conservazione controllati dal sistema e non dalla memoria di qualcuno.
Domande frequenti sul controllo delle registrazioni ISO 9001
Qual è la differenza tra controllo dei documenti e controllo delle registrazioni?
Il controllo dei documenti gestisce ciò che indica come fare le cose (procedure, moduli in bianco) e
richiede revisioni e approvazione. Il controllo delle registrazioni gestisce l’evidenza di ciò che è
già stato fatto, che non si revisiona: si identifica, si protegge, si conserva per un tempo definito
e si dispone alla fine.
La ISO 9001:2015 richiede una procedura documentata per le registrazioni?
Non richiede il documento in sé, come faceva la versione 2008. Richiede che il controllo avvenga e
che sia dimostrabile. Nella pratica, scrivere la procedura è il modo più semplice di dimostrarlo, e
la tabella di conservazione ne è la parte imprescindibile.
Per quanti anni vanno conservate le registrazioni della qualità?
La norma non fissa scadenze. Le definiscono la normativa applicabile, i contratti con i clienti e il
ciclo di vita del prodotto o servizio. Quello che la norma richiede è che il tempo sia definito, abbia
una ragione e venga rispettato.
Le registrazioni elettroniche sono valide per la ISO 9001?
Sì, e nella pratica facilitano la conformità: risolvono identificazione, accesso per ruolo e
tracciabilità delle modifiche meglio della carta. La norma chiede protezione e integrità, non un
supporto specifico.
Si può correggere una registrazione con un errore?
Non si sovrascrive. La correzione si documenta in modo che il dato originale resti visibile e sia
chiaro chi l’ha fatta e quando. Cancellare il valore precedente significa alterare un’evidenza.
Quali registrazioni chiede sempre un auditor?
Varia per settore, ma c’è un nucleo che compare quasi sempre: audit interni, riesame della direzione,
azioni correttive, formazione e competenza del personale, valutazione dei fornitori e taratura o
verifica delle apparecchiature di misurazione.

