Punti chiave
- Una non conformità è il mancato soddisfacimento di un requisito: della norma, di una procedura interna, di una legge applicabile o del cliente. Senza un requisito identificabile non c'è non conformità.
- Nella ISO 9001:2015 il requisito generale è la clausola 10.2 (Non conformità e azioni correttive); il prodotto o servizio non conforme si gestisce con la clausola 8.7.
- La correzione elimina la non conformità rilevata, l'azione correttiva ne elimina la causa e ne previene il ripetersi: senza analisi delle cause non c'è azione correttiva.
- Il flusso ha sette passi: registrare, contenere e correggere, valutare l'estensione, analizzare la causa, attuare l'azione correttiva, verificarne l'efficacia, chiudere e riportare al riesame di direzione.
- Il modulo non ha un formato obbligatorio: l'esempio dell'ISO 9001 Auditing Practices Group ha cinque sezioni, dal dettaglio della non conformità alla chiusura.
- Il registro serve a vedere le cause che si ripetono fra processi diversi, ed è quella lettura che deve arrivare al riesame di direzione.
- La UNI EN ISO 9001:2026 è uscita il 16 settembre 2026: i riferimenti di clausola vanno riscontrati sul testo nuovo prima di aggiornare procedure e moduli.
Una non conformità è il mancato soddisfacimento di un requisito: della norma, di una procedura interna, di una legge o di un cliente. Gestirla, nella ISO 9001, è un flusso in sette passi che si riassume così: registrarla con l'evidenza, contenerla e correggerla, trovarne la causa, attuare un'azione correttiva che ne impedisca il ripetersi e verificare che abbia funzionato. Nell'edizione 2015 della norma il requisito sta nella clausola 10.2.
Il resto dell'articolo è operativo: le differenze che si confondono più spesso, il flusso passo per passo, cosa mettere nel modulo e nel registro, gli errori che fanno riaprire la stessa non conformità all'audit successivo.
Cos'è una non conformità, in pratica
La definizione viene dalla ISO 9000, il vocabolario della famiglia 9000: il mancato soddisfacimento di un requisito. È la stessa che l'ISO 9001 Auditing Practices Group, il gruppo informale di esperti di ISO/TC 176 e IAF, usa nelle sue linee guida per gli auditor.
La conseguenza pratica è una sola: senza un requisito identificabile non c'è non conformità. Le linee guida APG elencano da dove può arrivare il requisito: la ISO 9001, il sistema di gestione dell'organizzazione (le vostre procedure), le norme di legge applicabili, il cliente. Un difetto che non viola nessuno di questi è un'opportunità di miglioramento, non una non conformità.
Output non conforme e non conformità di sistema
La ISO 9001:2015 le tratta in due punti diversi, e conviene tenerli distinti anche nel registro:
- clausola 8.7, Controllo degli output non conformi: il prodotto o il servizio che non rispetta i requisiti va identificato e tenuto sotto controllo, perché non arrivi al cliente o non venga usato per errore;
- clausola 10.2, Non conformità e azioni correttive: il requisito generale, che vale per qualunque non conformità, di prodotto o di processo, e che porta dalla correzione fino alla rimozione della causa.
Un lotto fuori tolleranza è un output non conforme. Il fatto che il controllo in accettazione non l'abbia fermato è una non conformità di sistema. Il primo si blocca e si ripara; la seconda chiede un'analisi delle cause.
Da dove arrivano le segnalazioni
Audit interni ed esterni sono la fonte più visibile, non l'unica. Molte non conformità nascono dal lavoro di ogni giorno: controlli in accettazione e in produzione, reclami, segnalazioni dei fornitori. La linea guida APG sui reclami dei clienti suggerisce anche segnali meno ovvi: merce resa, richieste in garanzia, fatture rettificate, note di credito. Se l'amministrazione emette note di credito per errori di consegna e la qualità non lo sa, il registro racconta un'azienda che non esiste.
Correzione, azione correttiva, azione preventiva
È la distinzione che si confonde con più facilità, anche nei sistemi certificati da anni. Le definizioni della ISO 9000, riportate dalla linea guida APG sulla revisione e chiusura delle non conformità, in sintesi:
- correzione: l'azione che elimina la non conformità rilevata. Si sostituisce il pezzo difettoso, si rimette in circolo la versione giusta della procedura;
- azione correttiva: l'azione che elimina la causa della non conformità e ne previene il ripetersi. Presuppone che la causa sia stata determinata: senza analisi non c'è azione correttiva, c'è solo una seconda correzione.
E l'azione preventiva? Le edizioni precedenti della ISO 9001 avevano una clausola dedicata, pensata per evitare che le non conformità si verificassero. La 2015 non ha più una clausola dedicata: la prevenzione passa dal risk-based thinking, cioè dalla pianificazione delle azioni su rischi e opportunità (clausola 6.1), come ricorda la linea guida APG sul tema. Se il vostro modulo ha ancora una casella per le azioni preventive non è un errore, ma il posto dove quelle decisioni vivono oggi è l'analisi dei rischi.
Un'ultima precisazione che fa risparmiare tempo: non sempre servono entrambe. Secondo l'APG, quando si può dimostrare che l'evento è stato accidentale, che il sistema funziona e che la probabilità di ripetizione è molto bassa, può bastare la sola correzione. Il contrario vale quando correggere non è possibile, come una registrazione già archiviata: lì può servire la sola azione correttiva.
Come si gestisce una non conformità, passo per passo
- Registrarla. Chi la rileva descrive cosa ha visto, dove e quando, e indica il requisito violato. L'evidenza deve essere abbastanza precisa da permettere a chiunque di ritrovare lo stesso fatto.
- Contenerla e correggerla. Si blocca l'output non conforme, si valuta se ha già raggiunto il cliente, si decide cosa farne: rilavorazione, scarto, reso, accettazione concordata con il cliente.
- Valutarne l'estensione. È un caso isolato o si ripete? La stessa causa può agire su altri prodotti, linee o sedi? L'APG insiste su questo punto: una falla sistematica trattata come episodio isolato produce un'azione correttiva che non funziona.
- Analizzarne la causa. I 5 perché e il diagramma a spina di pesce (Ishikawa) sono fra gli strumenti che l'APG cita, accanto al semplice brainstorming. Il metodo suggerito dall'APG è semplice: elencare i fattori possibili (materiali, misure, formazione, metodo) e classificarli come non verificabili, possibili o confermati, tenendo traccia delle verifiche fatte. La prima causa trovata raramente è quella vera.
- Decidere e attuare l'azione correttiva. Un'azione, un responsabile, una data. Proporzionata agli effetti della non conformità: una modifica di procedura per un errore sistematico, non un piano di tre mesi per un refuso.
- Verificarne l'efficacia. Dopo un tempo sensato si controlla che la non conformità non si sia ripresentata. È il passo che più facilmente si salta, ed è quello che l'auditor cerca.
- Chiudere e riportare. Si chiude solo con l'evidenza in mano. Se l'analisi ha fatto emergere un rischio nuovo, si aggiornano rischi e opportunità; l'andamento delle non conformità e delle azioni correttive entra nel riesame di direzione (clausola 9.3).
Il modulo di non conformità: cosa deve contenere
Non esiste un modulo obbligatorio: la norma chiede di conservare informazioni documentate (clausola 10.2.2 nell'edizione 2015), non un formato. L'APG propone però un esempio di Nonconformity Report costruito in cinque sezioni, che è un buon punto di partenza anche fuori dagli audit:
- Dettaglio della non conformità: processo o area, requisito e clausola di riferimento, descrizione, chi l'ha rilevata, data, categoria.
- Piano d'azione: analisi della causa, correzione con data di completamento, azione correttiva con data di completamento.
- Verifica dell'attuazione: l'esito del controllo che le azioni previste siano state fatte.
- Verifica dell'efficacia: l'evidenza che la non conformità non si è ripetuta.
- Chiusura: data e nome di chi chiude.
Due dettagli pratici, sempre dalle linee guida APG. La descrizione ha tre parti che non vanno mescolate: l'evidenza, il requisito, la dichiarazione di non conformità, che deve essere chiara da sola e non una ripetizione dell'evidenza. E nel piano le azioni concluse si scrivono al passato, con date già trascorse: una data futura nel campo completato è il segnale che la chiusura è arrivata prima dell'azione.
Il registro delle non conformità
Il modulo documenta il singolo caso, il registro fa vedere l'insieme. L'APG lo motiva così: registrare le non conformità in modo sistematico serve alla tracciabilità, al controllo dell'avanzamento e all'evidenza che le azioni sono state completate ed efficaci.
Per essere utile, il registro dovrebbe permettere di leggere a colpo d'occhio:
- numero, data, fonte (audit, reclamo, controllo interno, fornitore) e processo coinvolto;
- requisito violato e gravità;
- stato: aperta, in analisi, azione in corso, in verifica di efficacia, chiusa;
- responsabile e scadenze;
- causa principale, espressa con categorie ricorrenti, così da poterle contare.
L'ultimo punto è quello che trasforma un archivio in uno strumento. Se nel corso dell'anno la stessa causa, per esempio la formazione, compare su processi diversi, il problema non sono le singole non conformità: è il modo in cui l'azienda forma le persone. È questa lettura, non l'elenco, che il riesame di direzione dovrebbe ricevere.
Un foglio di calcolo basta finché i casi sono pochi e una sola persona lo tiene. Quando le evidenze sono sparse fra email, cartelle condivise e sistemi diversi, gli strumenti di compliance automation aiutano a raccoglierle e a tenere traccia delle scadenze; la decisione sulla causa e sull'azione resta comunque delle persone.
Gli errori che fanno riaprire la stessa non conformità
- Scambiare la correzione per l'azione correttiva. Il pezzo sostituito chiude il caso, non il problema.
- Fermarsi all'errore umano. È quasi sempre un sintomo: perché l'errore era possibile, perché nessun controllo l'ha intercettato?
- Chiudere senza verificare l'efficacia. Una non conformità chiusa il giorno in cui si approva l'azione è una non conformità ancora aperta.
- Ammorbidire la classificazione. L'APG è netto: se c'è evidenza di non conformità va registrata come tale, non declassata a osservazione o raccomandazione, perché così perde priorità.
- Tenere il registro solo per l'audit. Un registro che si aggiorna la settimana prima della visita dell'organismo di certificazione non dice niente sul sistema, e un auditor esperto lo capisce dalle date.
La ISO 9001:2026 e i riferimenti di clausola
La nuova edizione è uscita il 16 settembre 2026: UNI ha reso disponibile la UNI EN ISO 9001 in italiano e in inglese nello stesso giorno. Secondo UNI la revisione non stravolge la norma e introduce aggiornamenti mirati in una struttura già nota alle organizzazioni.
I numeri di clausola di questo articolo sono quelli della ISO 9001:2015, su cui sono emessi i certificati oggi in vigore. Il comitato ISO/TC 176/SC 2 ha indicato, nelle sue domande e risposte sulla revisione, che chi è certificato sulla 2015 avrà un periodo di transizione verso la nuova edizione, senza indicarne la durata. Prima di aggiornare procedure e moduli, conviene riscontrare i riferimenti sul testo nuovo.
La stessa logica vale per gli altri sistemi di gestione
La gestione delle non conformità non è una peculiarità della qualità. Le norme sui sistemi di gestione costruite sulla struttura comune ISO la chiedono con lo stesso impianto nella clausola 10: la ISO/IEC 27001 per la sicurezza delle informazioni, la ISO/IEC 42001 per l'intelligenza artificiale. Chi ha già un processo che funziona sulla 9001 ha fatto metà del lavoro di un sistema integrato; la struttura delle clausole è descritta nella guida completa alla ISO 27001, e il percorso verso il certificato in come ottenere la certificazione ISO 27001.
In sintesi
Una non conformità è il mancato soddisfacimento di un requisito identificabile. Si registra con evidenza e requisito, si contiene, si analizza fino alla causa vera, si chiude con un'azione correttiva verificata. Il modulo documenta il caso, il registro fa emergere le cause che si ripetono, ed è lì che il sistema migliora davvero.
Se state costruendo il sistema di gestione della qualità o preparando l'audit, vedete come affianchiamo le aziende sulla certificazione ISO 9001.
