Gestión de Riesgos

7 brechas para elegir la base regulatoria entre ISO 45001, NOM-035 y SG-SST

Comparativo práctico para decidir qué pesa más entre ISO 45001, NOM-035 y SG-SST, cómo traducir el marco local en LatAm y qué no mezclar en la gestión diaria.

Por 10 min de lectura
professional scene illustrating 7 brechas base regulatoria iso 45001 nom 035 sg sst — 7 brechas para elegir la base regulator

Puntos clave

  1. 01ISO 45001 funciona mejor como columna vertebral del sistema, no como sustituto de la ley local en LatAm.
  2. 02NOM-035, SG-SST y reguladores como DS 40, SRT o Ley 29783 resuelven capas distintas del mismo riesgo.
  3. 03La base regulatoria correcta separa jerarquía, evidencia y alcance para que el cumplimiento no quede decorativo.
  4. 04La traducción local importa más que copiar un modelo regional sin adaptación de contexto y de auditoría.
  5. 05Andreza Araujo ha visto en más de 250 proyectos que la confusión entre norma, sistema y campo vuelve frágil cualquier control.

Una directora regional abre la reunión con seis países en pantalla, tres marcos legales encima de la mesa y una sensación conocida en la sala. Todos quieren una respuesta simple. El problema es que la respuesta simple suele ser la equivocada cuando una operación intenta gobernar riesgos distintos con un solo documento.

Base regulatoria es el marco que ordena qué exige el sistema, qué exige la ley local y qué queda como evidencia operativa para que SST no dependa de interpretaciones sueltas.

La tesis de este artículo es directa. En América Latina, ISO 45001 funciona como columna vertebral del sistema, pero no reemplaza el piso legal de cada país. NOM-035, SG-SST, Resolución 0312, DS 40, Ley 19.587 y Ley 29783 resuelven capas distintas. Si se usan como sinónimos, la organización gana apariencia de orden y pierde capacidad de decisión.

En más de 250 proyectos de transformación cultural, Andreza Araujo ha visto una repetición incómoda. La empresa declara cumplimiento, pero no distingue entre sistema, norma local y evidencia de campo. Como desarrolla en A Ilusão da Conformidade, el papel puede verse correcto mientras el trabajo real ya se desvió de la intención original. Esa distancia es la que este comparativo intenta cerrar.

Qué decisión estás tomando cuando eliges una base regulatoria

Elegir una base regulatoria no es escoger el documento más conocido ni el que suena más robusto en una presentación. La decisión real define quién manda en el sistema, qué se audita primero, qué evidencia se exige y cómo se corrige una desviación cuando aparece en campo. Si ese punto no queda claro, la organización termina con tres lenguajes para el mismo riesgo y nadie sabe cuál prevalece.

ISO 45001 ordena el sistema de gestión. La norma local define el piso obligatorio. Y la práctica diaria confirma si la empresa realmente opera con control o solo con documentos bien redactados. James Reason ayuda a leer esta diferencia porque las fallas visibles casi siempre nacen de condiciones previas que nadie quiso ordenar a tiempo.

La recomendación inicial es simple. Cuando la operación es regional, el sistema necesita una gramática común, y esa gramática suele ser ISO 45001. Cuando la unidad está en un país concreto, la ley local sigue mandando sobre la mínima exigencia. Mezclar ambas capas sin jerarquía crea un cumplimiento decorativo que parece sólido hasta que llega una auditoría o un evento real.

ISO 45001 como columna vertebral del sistema

ISO 45001 sirve para conectar peligros, controles, consulta, competencia, cambio y mejora. Esa es su fuerza. No fue escrita para sustituir leyes nacionales, sino para dar una estructura que permita gobernar la seguridad con el mismo criterio en distintas plantas, filiales o contratos. Cuando se usa bien, la norma evita que cada país invente su propio idioma operativo.

La trampa aparece cuando ISO 45001 se convierte en póster. En ese caso, la empresa repite palabras como liderazgo, participación y mejora continua, pero no traduce esas ideas en decisiones visibles. El resultado es conocido. El sistema parece alineado, aunque la tarea real siga dependiendo de la memoria del supervisor o de la buena voluntad del equipo.

Si ya trabajas con AST con ISO 45001, sabes que la utilidad de la norma no está en el formulario, sino en la secuencia de decisión que protege la tarea. Esa lógica conversa bien con cómo actualizar la matriz de riesgos después de un cambio operacional, porque ambos textos parten de la misma idea: el riesgo cambia antes que el organigrama admita el cambio.

NOM-035 como lente de riesgo psicosocial

NOM-035 no reemplaza ISO 45001. Su valor aparece cuando la empresa necesita leer factores de riesgo psicosocial con precisión mexicana y llevar esa lectura al diseño del trabajo, no solo al área de bienestar. Si la organización la usa como sinónimo de salud mental, pierde parte de su alcance. Si la reduce a una encuesta, pierde su razón de ser.

La decisión útil consiste en tratar NOM-035 como una lente especializada dentro de una arquitectura mayor. Allí entra la carga de trabajo, el liderazgo deficiente, las relaciones tensas, la violencia laboral y la falta de control sobre el tiempo. En el campo, esos factores no se sienten como teoría; se sienten como cansancio, silencio, irritabilidad, error de atención y retraso en el reporte de problemas.

Para profundizar ese punto, la comparación con NOM-035 vs Resolución 2764 vs CEAL-SM sirve como mapa de decisión cuando el riesgo psicosocial ya no cabe en una sola plantilla. Ese contraste evita otro error frecuente: confundir el instrumento con la decisión que el instrumento debería provocar.

Andreza Araujo ha observado en más de 250 proyectos de transformación cultural que los riesgos psicosociales se vuelven invisibles cuando la operación celebra aguante y penaliza la pausa. Ese hallazgo no necesita dramatismo. Basta ver cuántos problemas llegan tarde porque la gente aprendió que hablar temprano no cambia nada.

SG-SST y Resolución 0312 como piso operativo en Colombia

Colombia exige una lectura distinta porque el SG-SST y la Resolución 0312 convierten la obligación en una rutina verificable. Allí la pregunta no es solo si existe un sistema, sino si la organización puede mostrarlo funcionando con evidencia, responsables y seguimiento. Esa diferencia importa porque el cumplimiento deja de ser declarativo y pasa a ser trazable.

La ventaja del SG-SST es que obliga a pensar en ciclos, no en campañas. Si la empresa solo prepara documentos para una auditoría, la evidencia se vuelve frágil. Si construye indicadores, responsabilidades y controles de campo, el sistema empieza a anticipar problemas antes de que el accidente o la enfermedad ocupacional aparezcan.

Esta lógica combina bien con registro de riesgos y con criterios de aceptación de riesgo, porque ambos obligan a convertir el marco legal en decisiones que alguien puede defender ante una revisión interna. El valor no está en acumular formularios. Está en saber qué cambia cuando el riesgo sube.

James Reason es útil aquí por otra razón. El SG-SST falla cuando la organización trata un evento como un problema de una sola persona y no como una cadena de condiciones previas. La Resolución 0312 empuja a documentar, pero la madurez real aparece cuando esa documentación cambia la forma de priorizar controles.

Chile, Argentina y Perú piden traducción, no copia

Chile, Argentina y Perú necesitan el mismo principio, aunque cada país lo exprese de otro modo. DS 40 y criterios SUSESO, SRT y Ley 19.587, Ley 29783 y sus exigencias de seguridad y salud en el trabajo no piden que la empresa copie un modelo extranjero. Piden que traduzca el riesgo a una forma auditable dentro de su propio marco legal.

El error común es tomar un procedimiento hecho para México o Colombia y presentarlo como universal. Eso parece eficiente, pero suele romperse en la primera fiscalización local o en la primera tarea crítica que exige evidencia específica. La operación termina explicando por qué el documento decía una cosa y el campo hacía otra.

La comparación con cómo actualizar la matriz de riesgos después de un cambio operacional ayuda porque el cambio regulatorio debe leerse igual que un cambio de proceso. Si el entorno legal cambia, la matriz también debe cambiar, no solo el archivo de control.

Patrick Hudson aporta una pista útil para esta lectura. Cuando la madurez es baja, la organización depende de reglas sueltas. Cuando la madurez sube, el sistema logra integrar cumplimiento, aprendizaje y prevención sin confundir uno con otro. Esa distinción vale en cualquier país de LatAm.

Matriz de decisión para no mezclar niveles

La matriz más útil no pregunta qué norma es mejor en abstracto. Pregunta qué problema resuelve cada capa y qué riesgo aparece cuando la capa se usa fuera de su alcance. Ahí es donde la dirección deja de pelear por etiquetas y empieza a gobernar con criterio.

Marco Qué resuelve mejor Qué no debe intentar resolver solo Riesgo si se usa aislado
ISO 45001 Estructura común de sistema, control operacional y mejora No sustituye obligaciones locales ni instrumentos específicos Se vuelve un cascarón si no aterriza en el campo
NOM-035 Lectura de factores de riesgo psicosocial en México No reemplaza el sistema completo de SST Se reduce a encuesta o campaña de bienestar
SG-SST y Resolución 0312 Piso operativo, evidencia y verificación en Colombia No ordena por sí solo la estrategia regional Se convierte en archivo defensivo para auditoría
Marcos locales de Chile, Argentina y Perú Traducción legal y auditable del riesgo en cada país No deben copiarse sin adaptación de contexto Generan fricción entre lo que dice el papel y lo que ocurre en campo

La lectura de esta matriz cambia la conversación en la dirección. ISO 45001 alinea. La ley local obliga. Los instrumentos específicos afilan la lectura del riesgo. Si uno de esos niveles intenta reemplazar al otro, la empresa gana volumen documental y pierde nitidez operativa.

Qué base pesa más según el contexto

La mejor base depende de quién toma la decisión y de qué tan dispersa está la operación. Para una multinacional con varias filiales, ISO 45001 suele ser el lenguaje común que ordena la gobernanza. Para una planta en México con señales claras de desgaste emocional, NOM-035 añade una lectura que el sistema general no alcanzaría por sí solo. Para una operación en Colombia, SG-SST y Resolución 0312 no son complementos opcionales, sino el piso sobre el cual se construye la defensa del sistema.

Si el trabajo cruza países, la recomendación correcta no es unificar la ley. Es unificar la lógica. La empresa puede tener una arquitectura común, pero cada país necesita su traducción regulatoria. Ese arreglo reduce retrabajo, evita contradicciones entre países y mejora la calidad de la evidencia cuando una decisión sube al comité regional.

La experiencia de Andreza Araujo ayuda a cerrar esa brecha. A lo largo de 25+ años de EHS ejecutivo, el patrón más costoso no fue la falta de norma. Fue la falta de jerarquía entre norma, sistema y práctica. Cuando esa jerarquía existe, el equipo entiende qué decidir, qué documentar y qué escalar.

Qué hacer en 30 días sin desordenar al equipo

El primer mes no debe comenzar con una reforma grande. Debe comenzar con una lectura limpia. Identifica qué país exige qué, qué unidad opera bajo qué base y dónde el documento regional todavía contradice la evidencia local. Si ese mapa no existe, no hay base regulatoria, solo costumbre repartida en carpetas.

Luego, define una jerarquía visible. ISO 45001 como lenguaje común. La ley local como piso obligatorio. Los instrumentos específicos como lentes de detalle. La dirección necesita publicar esa jerarquía para que auditoría, liderazgo y campo hablen la misma lengua. De otra manera, cada área inventa su propia versión del cumplimiento.

En la tercera semana, revisa tres casos reales. Un cambio operacional, una observación de campo y un cierre de acción pendiente. Comprueba si la decisión tomada respetó la jerarquía regulatoria o si solo siguió la ruta más cómoda. Ese ejercicio vale más que una reunión larga sin caso concreto.

En la cuarta semana, el comité debe responder una sola pregunta. ¿Qué base regulatoria usamos para decidir y por qué. Si nadie puede contestarla sin improvisar, el sistema todavía está demasiado débil para soportar una auditoría seria o una intervención en campo.

Conclusión

Elegir base regulatoria no es elegir entre norma internacional y norma local como si fueran rivales. La decisión madura pone a cada una en su nivel. ISO 45001 ordena el sistema. La regulación local fija el piso. Los instrumentos específicos afinan la lectura de los riesgos que más importan en cada país.

Cuando esa jerarquía existe, la empresa deja de acumular cumplimiento decorativo y empieza a operar con criterio. Cuando no existe, cada país inventa su propio atajo y la región termina discutiendo lenguaje en lugar de controlar riesgos.

Si su organización necesita esa traducción, Andreza Araujo puede ayudar a convertir la base regulatoria en una arquitectura que el campo entienda, la auditoría pueda seguir y la dirección consiga sostener. El punto no es tener más documentos. El punto es saber cuál manda, cuál complementa y cuál prueba que el sistema realmente funciona.

FAQ

Las respuestas siguientes están pensadas para dirección, EHS y recursos humanos, porque los tres suelen mirar capas distintas del mismo problema.

Temas gestion-de-riesgos iso-45001 nom-035 sg-sst resolucion-0312 ds-40 ley-29783 ley-19587

Preguntas frecuentes

¿ISO 45001 puede sustituir a NOM-035 o al SG-SST?
No. ISO 45001 ordena el sistema de gestión, pero no reemplaza el piso legal ni los instrumentos específicos de cada país. NOM-035, SG-SST y las normas locales cumplen funciones distintas dentro de la misma arquitectura.
¿Qué base conviene para una operación multinacional?
La base común suele ser ISO 45001, porque da lenguaje y estructura compartidos. Después, cada país necesita su traducción legal y su evidencia local para que el sistema no dependa de una sola plantilla regional.
¿Cuándo NOM-035 pesa más que la norma general?
Pesa más cuando el problema central es psicosocial en México y la organización necesita leer carga, liderazgo, violencia laboral o falta de control con detalle. Aun así, su lugar sigue siendo el de una lente especializada dentro del sistema.
¿Qué hace que el SG-SST sea más auditable?
El SG-SST se vuelve auditable cuando la empresa lo conecta con evidencia de campo, responsables y seguimiento real. Si solo vive en papeles, pierde el valor que la Resolución 0312 exige en la práctica.
¿Qué haría Andreza Araujo frente a una base regulatoria mezclada?
Primero separaría sistema, ley local e instrumento específico. Después fijaría una jerarquía visible para que la dirección no use un documento como si resolviera todo. Ese orden evita cumplimiento decorativo y mejora la calidad de las decisiones.

Sobre la autora

Andreza Araujo

Especialista Global en Cultura de Seguridad

Andreza Araujo es una referencia internacional en EHS, cultura de seguridad y comportamiento seguro, con más de 25 años liderando programas de transformación cultural en empresas multinacionales e impactando a trabajadores en más de 30 países. Reconocida como LinkedIn Top Voice, contribuye a la conversación pública sobre liderazgo, cultura de seguridad y prevención para una audiencia profesional global. Ingeniera civil e ingeniera de seguridad laboral por la Unicamp, con una maestría en Diplomacia Ambiental por la Universidad de Ginebra. Autora de 16 libros sobre cultura de seguridad, liderazgo y prevención de SIF, y conductora del Headline Podcast.

  • Ingeniera Civil (Unicamp)
  • Ingeniera de Seguridad Laboral (Unicamp)
  • Maestría en Diplomacia Ambiental (Universidad de Ginebra)

Documentales

Mira los documentales de Andreza

Tres producciones sobre cultura de seguridad, fallas organizacionales y las lecciones humanas detrás de grandes desastres.

Podcasts

Escucha los podcasts de Andreza

Conduce tres programas sobre liderazgo en seguridad, EHS y cultura organizacional, en inglés y portugués.

Resumir con IA