Messo davanti a un CRA che richiede processi documentati, gestione delle non conformità e audit interni, un produttore certificato reagisce quasi sempre allo stesso modo: “queste cose le abbiamo già, siamo ISO 9001”. È vero a metà. Il sistema di gestione della qualità è un vantaggio concreto, hai già l’ossatura organizzativa che al CRA serve. Ma è anche la fonte dell’illusione più costosa: pensare che “conforme ISO 9001” significhi “quasi conforme CRA”. Non lo significa. La differenza sta in tre processi che la 9001 non prevede, e che se non li vedi ti trovi scoperto proprio dove il CRA morde.
La mappa completa — cosa agganci al sistema qualità, cosa costruisci da zero, e dove la 9001 aiuta più di quanto sembri — l’ho messa nella guida CRA e ISO 9001: cosa agganci e cosa costruisci. Qui il punto che conta: l’errore che vedo ripetersi.
Dove il riuso diventa pericoloso
Non è riusare troppo poco il sistema qualità, è riusarlo male, dando per scontato che la forma valga la sostanza. Un processo di gestione non conformità che misura i tempi in settimane non diventa un processo di incident reporting solo perché ci scrivi sopra “cybersecurity”. Le 24 ore dell’art. 14 non ammettono il ritmo della qualità tradizionale. Se agganci l’incident reporting al ciclo delle non conformità senza ridisegnare tempi e responsabilità, hai un processo che sembra conforme sulla carta e che salta al primo caso reale.
La regola pratica è semplice: riusa la 9001 per la struttura (documenti, audit, riesame, fornitori, competenze) e costruisci nuovo per i tre processi che vivono in ore e guardano fuori dall’azienda. Chi confonde i due piani non risparmia lavoro: lo scopre in ritardo, nel momento peggiore.
Se sei ISO 9001 parti avvantaggiato. Ma il vantaggio è l’ossatura, non i muscoli, e i muscoli del CRA vanno costruiti apposta.
Riferimenti: Regolamento (UE) 2024/2847 (CRA), art. 14 e 16; ISO 9001:2015. La mappa completa CRA↔ISO 9001, con tutti i riferimenti ad articoli e clausole, è nella guida collegata.