ISO 13485 en México: implantamos su sistema de calidad

  1. Inicio
  2. Dispositivos Médicos Mx
Publicado el 11/09/2026

ISO 13485 en México: implantamos su sistema de gestión de calidad de dispositivos médicos

Cuando cerramos el proyecto usted se queda con tres cosas: un sistema de gestión de la calidad que responde a la ISO 13485 y que funciona con la manera de trabajar de su planta, un equipo capacitado que sabe sostenerlo, y la carpeta de evidencias que el organismo certificador le va a pedir el día de la auditoría.

Lo acompañamos desde el diagnóstico inicial hasta esa auditoría, y después seguimos con usted en el mantenimiento del sistema.Trabajamos con empresas mexicanas de dispositivos médicos: fabricantes, maquiladoras de exportación, importadores, distribuidores, almacenes de acondicionamiento y prestadores de servicios como esterilización o mantenimiento de equipo.


Solicite su diagnóstico ISO 13485 sin costo


Lo que se lleva de este proyecto

No le entregamos documentación de catálogo con su logotipo en la portada. Al cierre del proyecto usted tiene:

  • Política y objetivos de calidad redactados con su gente, no copiados de otra empresa.
  • Procedimientos y formatos que su personal sí usa, escritos en el lenguaje de su planta.
  • El expediente del dispositivo médico (medical device file) armado por familia de producto.
  • El análisis de riesgos del producto documentado y ligado a decisiones reales de diseño y de proceso.
  • El plan de validaciones y calificaciones: qué se valida, con qué criterio de aceptación y quién firma.
  • El control de proveedores, con criterios de selección, evaluación y evidencia de seguimiento.
  • El circuito de quejas, incidentes adversos, producto no conforme y acciones correctivas, funcionando de punta a punta.
  • La auditoría interna hecha, con su informe y su plan de acción.
  • La revisión por la dirección celebrada y levantada en acta.
  • Todo el sistema cargado y operando en ISOAPPWEB, nuestro software.
  • Nuestro acompañamiento el día de la auditoría de certificación.

La ISO 13485 y la NOM-241-SSA1-2025: cómo se conectan en México

Esta es la pregunta que más nos hacen y la que casi nadie explica bien.

La NOM-241-SSA1-2025, Buenas prácticas de fabricación de dispositivos médicos, se publicó en el Diario Oficial de la Federación el 4 de abril de 2025 y entró en vigor el 30 de noviembre de 2025, en sustitución de la NOM-241-SSA1-2021. Es de observancia obligatoria en todo el territorio nacional para los establecimientos dedicados a la fabricación de dispositivos médicos y para los almacenes de acondicionamiento, depósito y distribución cuyos productos se comercialicen o suministren en México.

Su Capítulo 5 se llama, literalmente, "Sistema de Gestión de Calidad". Ahí aparece la conexión con la ISO 13485. El inciso 5.7 de la propia norma dice:

"Los establecimientos que cuenten con certificación bajo la norma internacional ISO 13485 vigente emitida por organismos autorizados por las entidades de acreditación nacionales o las reconocidas internacionalmente, en la evaluación de la conformidad se reconocerá como equivalente a los requisitos establecidos en el Capítulo 5 de esta Norma."  — NOM-241-SSA1-2025, inciso 5.7

Y el inciso 5.7.1 añade que, en ese supuesto, "durante la evaluación de la conformidad de esta Norma la inspección se efectuará bajo un enfoque reducido exceptuando el Capítulo 5 y sus incisos".

Y hay una segunda puerta. El 11 de noviembre de 2025 se publicó en el Diario Oficial de la Federación el Criterio de interpretación a la NOM-241-SSA1-2025, por el que COFEPRIS reconoce el cumplimiento del Programa de Auditoría Única de Dispositivos Médicos (MDSAP) como equivalente a los requisitos del Sistema de Gestión de Calidad del Capítulo 5, para todos los sitios de fabricación con independencia de la ubicación de las instalaciones o del destino comercial, y sin exigir requisitos regulatorios ni de evaluación de la conformidad adicionales de sistema de gestión de calidad, inspecciones y auditorías incluidas.

Qué significa esto en la práctica. Que un certificado ISO 13485 vigente, emitido por un organismo respaldado por una entidad de acreditación reconocida, le evita tener que demostrar otra vez todo el bloque de sistema de gestión de calidad cuando llega la evaluación de la conformidad de la NOM-241.

Y qué no significa. No lo exime de cumplir la NOM. El resto de los capítulos sigue aplicando: gestión de riesgos, diseño y desarrollo, personal, instalaciones y equipos, calificación y validación, sistemas de fabricación, laboratorio de control de calidad, liberación de producto terminado, estudios de estabilidad, retiro de producto del mercado, actividades subcontratadas, destino final de residuos y buenas prácticas de almacenamiento y distribución. La ISO 13485 no sustituye al certificado de buenas prácticas de fabricación: le allana una parte del camino.

Por eso, en México, implantar la ISO 13485 no es un ejercicio paralelo al cumplimiento sanitario. Es la parte del cumplimiento que además le sirve para vender.


NMX-CC-13485-IMNC-2017: la ISO 13485 en versión mexicana

México cuenta con su propia edición de la norma. La NMX-CC-13485-IMNC-2017, "Dispositivos médicos – Sistemas de gestión de la calidad – Requisitos para propósitos reglamentarios", la elaboró el Instituto Mexicano de Normalización y Certificación (IMNC). Su declaratoria de vigencia se publicó en el DOF el 11 de diciembre de 2017 y entró en vigor el 9 de febrero de 2018.

El dato que le interesa: es idéntica (IDT) a la ISO 13485:2016. Mismo texto, mismos requisitos. Si un cliente, una licitación o un corporativo le pide "la norma mexicana", un sistema construido sobre la ISO 13485 responde exactamente a lo mismo.

Conviene tener clara la diferencia entre los dos tipos de documento con los que va a convivir:

NOM-241-SSA1-2025

NMX-CC-13485-IMNC-2017

Naturaleza

Regulación técnica obligatoria.

Estándar de aplicación voluntaria.

Quién la emite

Autoridad sanitaria.

Organismo de normalización (IMNC).

Cómo se demuestra

Evaluación de la conformidad ante la autoridad.

Certificación por un organismo de certificación.

Si no la cumple

Incumplimiento sanitario.

No hay sanción, pero puede perder al cliente.

La aplicación voluntaria de los estándares está prevista en el artículo 73 de la Ley de Infraestructura de la Calidad (DOF, 1 de julio de 2020), que abrogó la Ley Federal sobre Metrología y Normalización. Ese mismo artículo enumera los supuestos en los que dejan de ser voluntarios: cuando una Norma Oficial Mexicana los refiere, cuando una autoridad los establece como exigibles, cuando una entidad pública los pide en sus adquisiciones, cuando la propia empresa declara conformidad con ellos, o cuando una ley o un reglamento los hace obligatorios.

Dicho de otro modo: la ISO 13485 es voluntaria hasta el momento en que usted la pone en un contrato, en una licitación o en su publicidad. A partir de ahí, tiene que sostenerla.

¿Le aplica a su empresa? Cinco situaciones que vemos en México

  • Fabrica en México y vende en México. La NOM-241 le aplica de lleno. La ISO 13485 le sirve para llegar a la evaluación de la conformidad con el Capítulo 5 ya resuelto y con la documentación ordenada.
  • Maquila o fabrica para un titular extranjero. Su cliente casi siempre le va a exigir el certificado antes que cualquier otra cosa, porque él responde de su cadena de suministro ante su propia autoridad sanitaria. Sin ISO 13485 no entra al proyecto.
  • Importa y distribuye. La norma le aplica en lo que le corresponde: recepción, almacenamiento, trazabilidad, manejo de quejas, retiro de producto y control de la cadena de frío cuando el producto lo requiere. No tiene que implantar los requisitos de diseño ni de fabricación.
  • Almacena o acondiciona producto de terceros. Es de los perfiles donde la NOM-241 fue más explícita, con un capítulo propio de buenas prácticas de almacenamiento y distribución. Un sistema ISO 13485 bien montado le cubre la parte de gestión y le deja la evidencia lista.
  • Desarrolla software o presta servicios. Si su software es un dispositivo médico o forma parte de uno, la norma le aplica. Lo mismo si presta servicios de esterilización, instalación o mantenimiento de equipo médico: forma parte del ciclo de vida del producto y sus clientes se lo van a pedir por escrito.

En los cinco casos la norma permite excluir requisitos que no le apliquen, siempre que lo justifique y lo documente. Uno de los primeros trabajos del proyecto es definir bien ese alcance: de ahí depende cuánto trabajo real tiene por delante.

Seis frentes donde la ISO 13485 se cruza con la regulación mexicana

Esta es la parte que distingue un proyecto bien planteado de uno que solo genera papel. Cada requisito de la norma tiene un espejo en la regulación mexicana, y conviene resolverlos juntos.

  1. El expediente del dispositivo médico. La ISO 13485 pide un expediente por producto o familia de productos con las especificaciones, los métodos de fabricación, los procedimientos de medición y los requisitos de instalación y servicio. Ese expediente es, además, la base de la información técnica que necesita para sus trámites sanitarios. Armarlo una sola vez y bien le ahorra meses.

  2. La gestión de riesgos. La norma la exige a lo largo de todo el ciclo de vida del producto. La referencia técnica es la ISO 14971:2019, que ISO confirmó en marzo de 2025 y sigue vigente. La NOM-241 dedica su Capítulo 6 a la gestión de riesgos, así que el análisis que haga le sirve para las dos cosas.

  3. Calificación y validación. Qué equipos se califican, qué procesos se validan, con qué criterios de aceptación y con qué frecuencia se revalidan. Es el Capítulo 10 de la NOM-241 y uno de los puntos donde más no conformidades hemos visto levantar.

  4. Proveedores y actividades subcontratadas. Esterilización, moldeo, empaque, laboratorio externo, transporte. La norma le pide criterios de selección, evaluación y control proporcionales al riesgo; la NOM-241 lo trata en su Capítulo 16. Si subcontrata un proceso crítico, la responsabilidad sigue siendo suya.

  5. Quejas, incidentes adversos y tecnovigilancia. Aquí hay una obligación mexicana concreta que a muchas empresas se les pasa. La NOM-240-SSA1-2012, "Instalación y operación de la tecnovigilancia" (DOF, 30 de octubre de 2012; en vigor desde el 28 de abril de 2013) obliga al titular del registro sanitario a contar con una Unidad de Tecnovigilancia y fija plazos de notificación según la gravedad: 2 días hábiles cuando hay una amenaza grave para la salud pública, 10 días naturales en caso de muerte o deterioro grave de la salud y 30 días naturales para los demás incidentes adversos. La ISO 13485 le pide lo mismo por su lado, con su procedimiento de notificación a la autoridad reglamentaria. Montarlo dos veces no tiene sentido: se monta un solo circuito que responda a las dos cosas.

  6. Trazabilidad y retiro de producto. Poder identificar qué lote se fue a qué cliente y recuperarlo en horas, no en semanas. Es el Capítulo 15 de la NOM-241 y el punto donde un simulacro bien hecho vale más que veinte páginas de procedimiento.

La ISO 13485 en cifras

Según el ISO Survey 2024 había 31,215 certificados ISO 13485 vigentes en el mundo, repartidos en 43,957 sitios. México reúne 195 certificados, la cifra más alta de América Latina, por delante de Brasil (152) y Colombia (56).

Es una posición coherente con el peso de la industria: las exportaciones mexicanas de dispositivos médicos pasaron de 10,668 millones de dólares en 2020 a 20,550 millones en 2025, según cifras del Banco de México difundidas en marzo de 2026, con la actividad concentrada en Baja California, Sonora, Chihuahua, Guadalajara y la zona metropolitana de la Ciudad de México.

Dos lecturas para su empresa. La primera: 195 certificados son pocos para el tamaño del sector, así que el certificado todavía diferencia. La segunda: si su cliente está en esa cadena exportadora, se lo va a pedir tarde o temprano.

ISOAPPWEB: el software de ISO 13485 lo desarrollamos nosotros

Un sistema ISO 13485 genera mucha evidencia, y la evidencia hay que poder encontrarla. Por eso desarrollamos ISOAPPWEB, nuestra propia plataforma, y se la entregamos incluida en el proyecto.

  • Cada documento con su versión, su fecha de aprobación y quién la firmó, más el histórico que el auditor pide ver.
  • El tiempo de conservación de cada registro configurado en el propio sistema, para que nadie archive ni deseche un expediente antes de tiempo.
  • Quejas e incidentes adversos con su seguimiento hasta el cierre, sin hojas de cálculo paralelas.
  • Acciones correctivas con responsable, fecha compromiso y verificación de eficacia.
  • Proveedores con su evaluación y sus evidencias en la misma ficha.
  • Capacitaciones del personal con su registro de asistencia y su evaluación.
  • Avisos automáticos de lo que está por vencer.
  • Acceso desde cualquier computadora con internet, sin instalar nada en sus equipos.
  • Lo atiende el mismo equipo.

La ventaja no es solo el ahorro de horas administrativas. Es que no depende de un proveedor de software que no sabe qué es un expediente de dispositivo médico ni por qué importa la trazabilidad de un lote.


Cómo trabajamos el proyecto

Etapa

Qué hacemos

Qué le queda

Quién participa de su equipo

Diagnóstico

Revisamos su operación contra la ISO 13485 y contra la NOM-241 en la misma visita.

Informe de brechas y plan de trabajo con fechas.

Dirección y responsable de calidad.

Alcance

Definimos qué actividades y productos entran y qué requisitos se excluyen, con su justificación.

EAlcance escrito, listo para el organismo certificador.

Dirección y área técnica.

Documentación

Redactamos procedimientos y formatos sobre sus procesos reales.

Sistema documental completo, cargado en ISOAPPWEB.

Responsables de cada área.

Implantación y capacitación

Ponemos el sistema a funcionar y capacitamos al personal de planta, no solo al área de calidad.

Personal capacitado y registros de capacitación.

Todo el personal implicado.

Auditoría interna y revisión por la dirección

Audita un consultor que no participó en la redacción del sistema; levantamos el acta de revisión.

Informe de auditoría, plan de acción y acta.

Dirección y auditados.

Certificación

Lo apoyamos en la elección del organismo y lo acompañamos durante la auditoría.

Sistema certificado y plan de mantenimiento.

Dirección y responsable de calidad.

Los tiempos dependen del tamaño de la empresa, de la clase de riesgo de sus productos y de si hay diseño y desarrollo dentro del alcance. Se lo decimos con números en el diagnóstico, antes de que firme nada.

Preguntas frecuentes sobre la ISO 13485 en México

¿Qué versión de la ISO 13485 está vigente?

La ISO 13485:2016, tercera edición. ISO la sometió a revisión sistemática y la confirmó el 31 de octubre de 2025, de manera que sigue siendo la versión vigente y no hay ningún periodo de transición abierto. Si alguien le ofrece "prepararse para la nueva versión", pregunte a qué se refiere.

¿Me certifico en la ISO 13485 o en la NMX mexicana?

Es la misma norma. La NMX-CC-13485-IMNC-2017 es una adopción idéntica (IDT) de la ISO 13485:2016, así que un sistema conforme a una lo es a la otra. En la práctica el certificado se emite contra la ISO 13485, que es la referencia que reconocen sus clientes de fuera de México.

¿Quién puede emitir un certificado ISO 13485 válido en México?

Un organismo de certificación independiente. Para reconocer la equivalencia de su inciso 5.7, la NOM-241 pide que el certificado provenga de organismos autorizados por las entidades de acreditación nacionales o por las reconocidas internacionalmente. En México, la entidad mexicana de acreditación (ema) es la primera entidad de acreditación de gestión privada del país y opera desde el 15 de enero de 1999. Antes de contratar a un certificador, pídale su alcance de acreditación por escrito: no todos los organismos que ofrecen la norma están acreditados para ella.

¿Tengo que certificarme primero en ISO 9001?

No. La ISO 13485 se certifica de manera independiente. Si ya tiene ISO 9001 avanza más rápido en control de documentos, auditorías internas y acciones correctivas, pero le van a faltar los requisitos propios del sector: expediente del dispositivo médico, gestión de riesgos del producto, validaciones, trazabilidad y notificación a la autoridad sanitaria.

¿Cada cuándo se audita y cuánto dura el certificado?

El esquema habitual es un ciclo de tres años: auditoría inicial en dos etapas, auditorías de seguimiento anuales y auditoría de renovación al tercer año. El certificado se mantiene mientras el sistema siga funcionando y las auditorías se superen.

¿Puedo dejar fuera requisitos que no aplican a mi empresa?

Sí, y es lo habitual. Si no diseña, si no esteriliza o si no instala, esos requisitos pueden quedar fuera del alcance. Lo que la norma exige es que la exclusión esté justificada y documentada, y es de lo primero que revisa el auditor. Por eso definimos el alcance al principio del proyecto y no sobre la marcha.

¿Sirve la ISO 13485 si solo maquilo para un fabricante extranjero?

Le sirve, y mucho. En ese modelo el certificado suele ser el requisito de entrada del cliente, porque él tiene que responder de su cadena de suministro ante su propia autoridad. Y hay un incentivo adicional: COFEPRIS participa como miembro afiliado en el Medical Device Single Audit Program (MDSAP) —el esquema de auditoría única de las autoridades de Estados Unidos, Canadá, Brasil, Australia y Japón, cuyo modelo de auditoría se apoya en la ISO 13485:2016— y por el Criterio de interpretación publicado en el DOF el 11 de noviembre de 2025 reconoce el cumplimiento del MDSAP como equivalente al Capítulo 5 de la NOM-241. Un sistema ISO 13485 sólido es el punto de partida para llegar ahí.

¿Qué gano si además tengo MDSAP?

Desde el Criterio de interpretación publicado en el DOF el 11 de noviembre de 2025, COFEPRIS reconoce el cumplimiento del MDSAP como equivalente a los requisitos de sistema de gestión de calidad del Capítulo 5 de la NOM-241, para todos los sitios de fabricación con independencia de dónde estén y de a dónde vendan, y sin evaluación de la conformidad, inspecciones ni auditorías adicionales por ese capítulo. Es la vía natural si exporta a varios de los mercados del programa; y el punto de partida sigue siendo un sistema ISO 13485 bien montado.

¿La ISO 13485 me cubre la tecnovigilancia?

Le cubre la parte de sistema: el procedimiento, el registro y la trazabilidad de las quejas y los incidentes. La obligación regulatoria de contar con una Unidad de Tecnovigilancia y de notificar en plazo sigue siendo suya y nace de la NOM-240-SSA1-2012. Lo que hacemos es montar un solo circuito que responda a las dos cosas.

Platíquenos su caso

Cuéntenos qué fabrica, distribuye o desarrolla y en qué punto está. Le decimos con franqueza qué le falta, cuánto trabajo real tiene por delante y qué le podemos ahorrar. El diagnóstico inicial no tiene costo ni compromiso.

Pida su diagnóstico ISO 13485 sin costo


Para poder enviar el formulario debe aceptar previamente la Cookies.
Política de privacidad y protección de datos
Responsable: Asistencia en calidad medio ambiente y servicios SL (ACMS) (CIF: B82029703)
Finalidad: Gestionar la solicitud realizada.
Legitimación: Consentimiento de la persona.
Destinatarios: Empresas del GRUPO ACMS.
Derechos: Enviándonos un correo a: proteccion-datos@grupoacms.com.
INFORMACIÓN SOBRE COOKIES
Utilizamos cookies propias y de terceros para obtener datos estadísticos de su navegación en esta web. Para su proposito debe aceptar el uso de cookies. INFORMACIÓN | ACEPTO