Controle de documentos na ISO 9001:2026: requisito 7.5 e a lista mestra que não resolve
Na ISO 9001:2026, o requisito 7.5 troca a pergunta. Deixa de ser qual documento a pasta precisa ter e passa a ser qual informação registrar, para quem, em qual versão e com qual evidência. Lista mestra, manual, PDF e carimbo não são exigência. Manter é a informação que orienta o trabalho. Reter é a evidência de que ele foi feito, protegida contra alteração. A quantidade depende da complexidade da empresa, dos processos e do conhecimento das pessoas. O que segura a operação é a informação dentro da tarefa: checklist, campo de sistema, parâmetro de software com dono. Procedimento que só abre na véspera da auditoria não controla conhecimento. Inteligência artificial que cria ou lê documento entra nesse mesmo controle.
Neste artigo 12 seções
- Controlar documento não é controlar conhecimento
- A lista mestra não é o controle
- Documento é objeto frio. A pergunta muda
- Manter, reter e proteger
- A informação que funciona mora dentro da tarefa
- Informação lógica: o parâmetro que ninguém vê
- Inteligência artificial também é informação documentada
- O que documentar, conforme o porte
- Cinco perguntas para cada documento que já existe
- O que levar para a segunda-feira
- Curso de Entendimento da ISO 9001:2026
- Perguntas frequentes
Na live semanal da Templum sobre controle de documentos, conduzida por Daniela Albuquerque, a pergunta que abre o tema não é “cadê a lista mestra”. É outra: quando alguém tem dúvida, consulta a informação certa, na versão certa, ou pergunta para o colega do lado?
Este artigo não é o texto clássico de como montar o controle de documentos. Aqui o foco é o requisito 7.5 da ISO 9001:2026: informação documentada. A frase que organiza o resto é direta. Controlar papel não é controlar conhecimento.
Controlar documento não é controlar conhecimento
A pergunta feita no chat foi sincera: os funcionários consultam os procedimentos? A resposta que voltou, de mais de uma pessoa, foi a mesma. Na dúvida, perguntam para o colega. Documento, muita gente só abre na auditoria.
Isso é o centro do 7.5. Ter pasta organizada não prova que o sistema é íntegro, nem que é bom, nem que alguém vai consultar. Também não desliga a rádio peão. O que faz a operação repetir o resultado é o conhecimento, e o caminho até esse conhecimento importa mais do que o arquivo.
O que precisa estar controlado é pouco e concreto: a informação certa, disponível para quem precisa, na versão certa, com evidência em que se pode confiar. O resto é objeto frio.
A lista mestra não é o controle
Até a versão 2008, lista mestra era o remédio obrigatório. Daniela conta que sempre entendeu a lógica e nunca achou que ela segurasse a versão usada de verdade. Na revisão de 2015, tirou a lista. No lugar, uma pasta de edição, com acesso restrito a quem controlava o sistema, e uma pasta espelhada de consulta. Quem precisava alterar, alterava numa base e devolvia. Quem precisava executar, abria o arquivo e não imprimia. Formulário era preenchido no próprio link, nos campos liberados.
Na auditoria de certificação, o auditor pediu manual e lista mestra para montar o plano. Não havia nenhum dos dois. A auditoria desviou para achar uma não conformidade de documentação. Não achou. O controle estava na ferramenta: versão vigente na pasta de consulta, permissão de quem edita, trilha de quem preenche. Ele disse que era a primeira vez que via empresa sem lista mestra e sem não conformidade nesse requisito. O relato dela fecha o contraste: enquanto teve lista mestra, teve não conformidade. Quando o controle passou a ser o que as pessoas de fato usavam, a não conformidade de informação documentada parou.
Lista mestra ainda cumpre um papel quando o papel é real. Imprimir cinco cópias e distribuir no posto A, B e C, como numa obra, pede saber onde cada cópia está. Sem cópia física distribuída, a lista só acrescenta custo e, muitas vezes, o achado de versão desatualizada. O carimbo de “cópia não controlada” é da mesma família: prova de burocracia, não de versão vigente.
Um cliente de serviço em Campinas tinha feito o caminho inverso. Implementou um sistema de chão de fábrica, com procedimento para tudo, e estava virando empresa de tecnologia. Contratou a Templum para tirar o peso. O gestor pediu uma coisa só: que as pessoas cumprissem o que precisam cumprir, sem perceber que estão “fazendo para o sistema”. Estão fazendo a operação.
Documento é objeto frio. A pergunta muda
Documento é procedimento, registro, manual. O foco cai no suporte e na frase “que documento eu preciso ter para a norma”. Por isso ele vira peça de auditoria. As pessoas não consultam objeto frio no meio da tarefa.
Informação documentada muda a pergunta: qual informação precisa estar registrada, e por quê. No diagnóstico, Daniela recusou o procedimento que a área ofereceu para mostrar. Quis ver como o trabalho acontece sem abrir arquivo. Procedimento raramente acompanha toda mudança da operação. O que importa é o resultado da tarefa, os pontos que precisam de registro e os controles que garantem integridade e disponibilidade desse resultado.
Na leitura da live, a redação de 2026 não cria um requisito novo. Mantém e reter continuam. O que a norma explicita é que a informação documentada usada como evidência de conformidade precisa ser protegida contra alteração. As obrigações de criar, atualizar e controlar seguem as mesmas. O detalhe cláusula a cláusula está em o requisito 7.5 explicado.
Manter, reter e proteger
A palavra do 7.5 é disciplina.
- Manter é o antigo documento: a informação que orienta o trabalho e precisa estar vigente.
- Reter é o antigo registro: a evidência de que o trabalho foi feito.
- Proteger contra alteração entra quando essa informação é evidência de conformidade.
A norma pede pouca coisa de forma nominal. Política e objetivos estão nessa lista curta. Na maior parte dos requisitos, o pedido é manter ou reter informação documentada na extensão necessária do sistema. Extensão necessária olha três coisas ao mesmo tempo: complexidade da empresa, complexidade dos processos e conhecimento das pessoas.
Uma engenharia de ácido sulfúrico, com gente em nível de pós-doutorado, vive de norma técnica, compêndio e documento de origem externa. O controle dessa informação externa é pesado porque a atividade exige consulta constante. Um chão de fábrica que precisa provar qualidade de peça pede outra coisa: evidência de conformidade, controle dimensional, volumetria. O pacote de informação documentada não é o mesmo. Copiar a pasta de uma empresa na outra é ignorar o 7.5.
Nenhum trecho da norma exige PDF, Word, procedimento com nome de procedimento, manual, assinatura de caneta ou carimbo. O que se exige é disponibilidade na extensão necessária, adequação e integridade. Dá para confiar naquela informação. Se o número do painel está errado, não importa em qual software ele mora: a informação documentada falhou.
A informação que funciona mora dentro da tarefa
Na Templum, a entrada de um cliente novo tem uma sequência que não pode falhar: conferir dados e contrato, escolher o consultor, liberar a plataforma, colocar no grupo, enviar boas-vindas, colocar no funil de renovação. Existe procedimento que descreve isso. O que a operação usa é uma tarefa com checklist. Cada item é ticado. Só então o cliente segue para o consultor, que tem outra lista: agendar o onboarding, abrir o projeto, fazer a reunião, criar o consultor digital, atribuir a empresa. Um campo único “onboarding feito conforme o procedimento” abre espaço para esquecer um item. A lista dentro da tarefa não abre.
O mesmo vale fora de consultoria. A data em que o material foi recebido e a avaliação do fornecedor, num campo do sistema, são informação documentada. O log de quem aprovou também é. Tratar o 7.5 como sinônimo de procedimento, manual e formulário é leitura de versão antiga.
A documentação boa é a mínima suficiente. Para cada atividade principal do processo (o mapa da live de gestão de processos, requisito 4.4), três perguntas:
- Sem essa informação registrada, o processo varia a ponto de afetar o resultado?
- Sem ela, o conhecimento se perde quando a pessoa sai?
- Sem ela, consigo provar que fiz o que precisava ser feito?
Não nas três: aquele documento provavelmente não precisa existir. A primeira protege o resultado. A segunda protege o conhecimento organizacional, que na estrutura da norma vem antes da informação documentada: primeiro o que a empresa precisa saber para operar, depois o que precisa estar registrado para esse saber não depender de uma pessoa. A terceira é a evidência de conformidade.
Um caso extremo da live mostra o tamanho possível. Uma usinagem de três pessoas, pai e dois filhos, com a operação no torno e no controle de qualidade e a parte administrativa, comercial e de compras com um deles. O sistema de gestão coube numa página A3. O que não cabia ali eram os registros de qualidade da peça: QR code, formulário, certificado. Documento de sistema, mínimo. Evidência da peça, completa.
O caminho contrário também já foi testado. No começo da versão 2015, clientes recebiam apontamento porque o auditor queria um procedimento de riscos e oportunidades, mesmo com a análise existindo. A Templum chegou a incluir esse procedimento para encerrar a discussão. Tirou de novo. Documento que só existe para o auditor dá trabalho de lista e não muda a operação.
Receba um diagnóstico gratuito do seu sistema de gestão da qualidade e veja o que o auditor encontraria hoje.
Falar com a OlíviaInformação lógica: o parâmetro que ninguém vê
Há uma camada que quase não entra na lista mestra e é a que mais muda resultado. Daniela chama de informação documentada lógica: os parâmetros que rodam invisíveis no software.
Limite de alçada, comissão, caminho de aprovação do pedido, contas, quem pode ver cada tela, ponto de pedido, estoque de segurança, bloqueio de crédito, lead time, roteiro no MRP. Mesmo um sistema financeiro pequeno tem um conjunto mínimo disso. Alterar parâmetro é alterar processo. Quase nunca passa por aprovação, controle ou auditoria.
O processo muda e o parâmetro fica. Aí o software “não serve mais”, não porque o ERP envelheceu, mas porque a regra configurada deixou de ser a regra da empresa. Um cliente da live tinha um sistema poderoso e caro de alterar. Saiu mais barato contratar outro software de processo do que mudar o parâmetro. No fim, pagavam o ERP e operavam o controle paralelo.
A pergunta prática é esta: se hoje à noite alguém mudar, sem querer, o limite de crédito do maior cliente de 10 mil para 100 mil, dispara alerta? Tem revisão? Na auditoria de informação documentada, é nessa camada que Daniela fica mais tempo. Regra que ninguém lê e todo mundo segue, porque o sistema segue por eles.
Controlar sem montar outro cartório:
- Inventariar, com TI, suporte e quem opera o processo, quais parâmetros existem e em que momento disparam.
- Dar um dono para cada parâmetro. Não precisa ser o dono do processo. É quem responde se aquilo mudar.
- Definir como a mudança é pedida e como é feita.
- Guardar o histórico protegido, como evidência de conformidade.
- Revisar esses parâmetros dentro do próprio processo, não numa lista à parte aberta só antes da auditoria.
A empresa acaba com dois manuais. O que foi escrito e o que está configurado. Cliente, auditor e operação usam o segundo. O vão entre os dois é o furo do 7.5.
Inteligência artificial também é informação documentada
Criar e atualizar informação documentada pede formato, análise crítica e aprovação. Se um agente escreve o documento, ele entrou nesse fluxo. Não é atalho fora do sistema. A empresa precisa dizer qual ferramenta pode ser usada, em que nível, o que pode ser compartilhado e o que fica na ferramenta da empresa, não na conta pessoal.
A IA também lê. Um procedimento desatualizado, que antes só enganava o auditor na véspera, agora alimenta chatbot e assistente. Se a alçada mudou no sistema e o texto não mudou, a resposta para o cliente sai errada. Daniela foi direta: a resposta tem de sair da versão vigente, não do histórico da conversa. Subiu a revisão 1 e esqueceu a revisão 2, a máquina continua na revisão 1.
Na plataforma da Templum, o desenho mostrado na live é esse. O documento relevante alimenta a central que a Olívia consulta. A revisão nova torna a anterior obsoleta, com histórico guardado. A resposta não reaproveita conversa antiga. Quem tem dúvida pergunta ali, ou segue o checklist da tarefa, em vez de abrir PDF ou chamar o colega. Isso só presta se o que alimenta a assistente for a versão em que se pode confiar.
Por isso o código de governança de inteligência artificial deixou de ser texto de enfeite. Ferramenta permitida, o que pode ir para fora, o que a pessoa pode usar na conta própria e o que tem de passar pela ferramenta da empresa fazem parte da informação documentada. Empresa sem isso está operando um agente sem controle de versão.
O que documentar, conforme o porte
A extensão necessária não é um modelo único.
- Micro e pequena. Checklist e registro dentro da rotina, com foco na evidência da atividade. Procedimento longo quase não se paga.
- Empresa em crescimento. Registrar o que depende de pessoa-chave, sobretudo decisão. O conhecimento organizacional precisa estar disponível para mais gente do que para quem “sempre soube”.
- Multiunidade. Aí o documento central faz sentido, com variação local. Numa implantação de ISO 45001 com matriz e cinco filiais, o que era governança de todas as unidades ficou num procedimento comum. A partir de um ponto, cada unidade ajustava ao seu contexto. O que era específico de unidade foi para checklist e registro, não para mais um procedimento-mãe.
- Setor regulado. PBQP-H e SiAC são mais prescritivos do que a ISO 9001. O que a regulação pede não é opcional e não se resolve com a frase “a norma não exige documento”.
Cinco perguntas para cada documento que já existe
Antes de revisar a lista, passar o acervo por este filtro:
- Foi consultado nos últimos 12 meses, por quem executa, não só por quem prepara auditoria?
- Ele repete a norma ou outro documento que já existe?
- O formato é o que a pessoa de fato usa (campo, checklist, tela, vídeo), ou é um PDF que ninguém abre?
- A versão vigente é a que está na mão de quem executa?
- Se sumisse amanhã, alguém sentiria falta na operação?
Documento que ninguém consultou, que só repete a norma, em formato que ninguém consome, na versão errada, ou que ninguém sentiria falta, não é controle de informação documentada. É arquivo. Na live, Daniela apontou o padrão que vê nas análises de causa: em cerca de 90% dos casos, a ação registrada é treinar o funcionário. Se o procedimento resolvesse o problema, esse padrão não se repetiria. A lacuna costuma ser competência, tratada no requisito 7.2, não mais uma página na pasta.
O que levar para a segunda-feira
- Troque “que documento eu preciso ter” por “que informação registrar, e por quê”.
- Aplique as três perguntas da documentação mínima em cada atividade principal.
- Se não há papel distribuído no posto, pare de sustentar lista mestra como se ela fosse o controle.
- Inventarie os parâmetros do software e dê dono, histórico e revisão para cada um.
- Se alguém usa inteligência artificial para escrever ou para responder com base nos documentos, trate isso como criação, leitura e versão vigente, com regra de governança.
O ciclo com as lives anteriores fecha aqui: o processo do 4.4 diz o que a operação precisa repetir. A informação documentada do 7.5 é o apoio para isso acontecer sem depender da memória de uma pessoa, e a evidência de que aconteceu. A gravação completa está no YouTube.
Curso de Entendimento da ISO 9001:2026
O requisito 7.5 é um pedaço do mapa. Nos dias 11, 12 e 13 de novembro, o Curso de Entendimento da ISO 9001:2026 percorre os capítulos 4 a 10, compara a ISO 9001:2015 com a ISO 9001:2026 e monta um gap analysis de transição. Depois do treinamento, são 4 encontros para tirar dúvidas sobre o conteúdo e sobre o gap. Saiba mais sobre o curso.
Perguntas frequentes
A ISO 9001 exige lista mestra de documentos?
Qual a diferença entre manter e reter informação documentada?
O que muda no requisito 7.5 na ISO 9001:2026?
Campo de sistema e parâmetro de software são informação documentada?
Se o procedimento existe, as pessoas vão consultar?
Pronto para certificar sua empresa?
Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.
Artigos relacionados
- Controlar documento não é controlar conhecimento
- A lista mestra não é o controle
- Documento é objeto frio. A pergunta muda
- Manter, reter e proteger
- A informação que funciona mora dentro da tarefa
- Informação lógica: o parâmetro que ninguém vê
- Inteligência artificial também é informação documentada
- O que documentar, conforme o porte
- Cinco perguntas para cada documento que já existe
- O que levar para a segunda-feira
- Curso de Entendimento da ISO 9001:2026
- Perguntas frequentes