Moviwa

¿Qué es la ISO 42001 y por qué te la están pidiendo?

8 min de lectura · Revisado en septiembre de 2026

Resumen

ISO/IEC 42001:2023 es la primera norma internacional para gestionar la inteligencia artificial en una organización, y la única certificable por un tercero independiente. No regula una herramienta concreta: regula quién aprueba qué uso, bajo qué política, con qué evaluación de riesgos y con qué evidencia.

Qué es exactamente

ISO/IEC 42001:2023 define los requisitos de un sistema de gestión de inteligencia artificial. La expresión suena burocrática, pero significa algo concreto: el conjunto de políticas, roles, procesos y registros con los que una organización decide y demuestra cómo usa la IA.

Es la primera norma internacional de este tipo y, hoy por hoy, la única sobre la que una entidad acreditada puede emitir un certificado. Marcos como el NIST AI RMF orientan; la ISO 42001 audita.

Adopta la estructura de alto nivel común a las normas ISO de sistemas de gestión: las mismas diez cláusulas que ISO 9001 o ISO 27001. Para una organización que ya tiene una certificación ISO viva, buena parte del andamiaje —contexto, liderazgo, competencias, auditoría interna, revisión por la dirección— es reutilizable. Lo que cambia es el objeto: en lugar de la calidad o la seguridad de la información, lo que se gestiona es el impacto de la IA sobre personas y organizaciones.

En qué se diferencia de la ISO 27001

Es la primera pregunta de casi todo el mundo, y confundirlas cuesta dinero en horas de auditoría.

ISO 27001ISO 42001
Qué protegeLa información de la organizaciónA las personas afectadas por los sistemas de IA
Pregunta central¿Está la información segura?¿Es responsable y trazable el uso que hacemos de la IA?
Riesgo tipoFuga, indisponibilidad, manipulaciónSesgo, opacidad, uso indebido, impacto no previsto
Herramienta claveAnálisis de riesgos de seguridadEvaluación de impacto de los sistemas de IA

No se sustituyen. Una organización certificada en 27001 que despliega IA sigue sin cubrir el riesgo específico de la IA, y una certificada en 42001 sin higiene de seguridad de base no se sostiene.

Qué pide en la práctica

Traducido a lo que un auditor va a pedirte que le enseñes:

  • Política de IA. Un documento aprobado por la dirección que fije qué usos se permiten, cuáles se prohíben y quién decide en los casos dudosos.
  • Roles y responsabilidades. Con nombre. Quién autoriza un nuevo sistema, quién revisa los incidentes, quién responde ante la dirección.
  • Inventario de sistemas de IA. Qué se usa, para qué, con qué datos y con qué proveedor detrás. Sin este punto no arranca ninguna auditoría.
  • Evaluación de riesgos e impacto. Riesgo para la organización y, específicamente, impacto sobre las personas afectadas. Es la parte más propia de esta norma.
  • Declaración de aplicabilidad. Qué controles del Anexo A aplicas, cuáles no y por qué. Excluir un control es legítimo; excluirlo sin justificación, no.
  • Controles operativos del Anexo A. Recursos y datos usados por los sistemas, gestión del ciclo de vida, información a las personas afectadas, uso responsable y relación con proveedores.
  • Evidencia de funcionamiento. Registros, incidentes, excepciones, formación, auditoría interna y revisión por la dirección. Es lo que separa un sistema de gestión real de una carpeta de documentos.

Ese último punto es donde falla la mayoría de las primeras auditorías. Las políticas se escriben en un mes; la evidencia de que se aplican solo se acumula con el tiempo, y no se puede fabricar la semana anterior a la fase 2.

Cómo es el proceso de certificación

EtapaEn qué consiste
Análisis de brechasComparación entre lo que hay y lo que la norma pide. No es obligatorio, pero evita presentarse a una auditoría que se va a suspender
ImplantaciónPolítica, roles, inventario, evaluación de riesgos e impacto, declaración de aplicabilidad y controles
Periodo de evidenciaMeses de operación real generando registros. Es el cuello de botella del calendario
Auditoría de fase 1Revisión documental del sistema de gestión
Auditoría de fase 2Verificación en campo: entrevistas, revisión de evidencias y evaluación de los controles
Decisión de certificaciónLa toma un comité independiente del equipo auditor
Ciclo de mantenimientoVigilancias anuales y recertificación al cabo de tres años

Buena parte de este trabajo se solapa con lo que ya te exige por ley el Reglamento Europeo de IA, que a diferencia de esta norma no es voluntario.

¿Cómo ayuda Moviwa?

La ISO 42001 se aprueba o se suspende en la evidencia. Moviwa produce esa evidencia de forma continua, que es la única manera de tenerla cuando llega la auditoría.

  • Inventario obtenido de la actividad real. No de una encuesta interna, que siempre está incompleta porque nadie declara lo que sospecha que no debería estar haciendo. El inventario es el requisito de partida de la norma y el que más trabajo manual ahorra.

  • La política, convertida en control. Lo que la política de IA prohíbe, la plataforma lo bloquea en el navegador. Un auditor distingue en dos preguntas una política declarativa de una aplicada.

  • Registro de incidentes y excepciones. Cada evento con fecha, política aplicada, usuario y resultado. Es literalmente lo que se revisa en la fase 2.

  • Indicadores para la revisión por la dirección. Exposición por equipo y evolución en el tiempo, en formato presentable ante el comité. La cláusula 9 pide precisamente eso, y es lo que suele improvisarse la semana anterior.

Ver la plataforma por dentro

Checklist: siete pasos hacia la ISO 42001

  1. 1

    Delimita el alcance. Qué unidades, qué procesos y qué sistemas de IA entran. Un alcance mal definido encarece la auditoría y no convence a nadie.

  2. 2

    Inventaría lo que ya se usa. Incluida la IA que nadie aprobó. Un sistema de gestión que ignora la mitad del uso real no gestiona nada.

  3. 3

    Escribe la política de IA y consigue que la dirección la apruebe formalmente. Con acta.

  4. 4

    Asigna roles con nombre y apellido.

  5. 5

    Evalúa riesgos e impacto por sistema, distinguiendo riesgo para la organización de impacto sobre las personas.

  6. 6

    Redacta la declaración de aplicabilidad, justificando cada exclusión.

  7. 7

    Deja que la evidencia se acumule. Meses, no semanas. Automatizar la generación de registros es lo que hace viable el calendario.

Preguntas frecuentes

¿Es obligatoria la ISO 42001?
No. Es voluntaria. Pero aparece cada vez más como requisito en pliegos públicos y en procesos de compra corporativos, y esa es la vía por la que llega a la mayoría de las empresas: no la exige un regulador, la exige un cliente.
¿Certificarme en ISO 42001 me hace cumplir la EU AI Act?
No. Son cosas distintas: una es un estándar voluntario y la otra un reglamento de obligado cumplimiento. Ahora bien, el trabajo se solapa mucho —gestión de riesgos, documentación técnica, gobernanza de datos, supervisión humana— y tener el sistema de gestión montado reduce sensiblemente el esfuerzo de adecuación al reglamento.
¿Cuánto se tarda?
Depende del alcance y del punto de partida, pero el factor que manda no es la implantación, sino el periodo de evidencia: hace falta operación real registrada antes de la fase 2.
¿Sirve para una pyme?
Sí, y el mito contrario frena a muchas empresas que ya hacen bien las cosas. La norma escala con el alcance: lo que no escala es intentar certificar una organización que no sabe qué IA está usando.
¿Moviwa está certificada en ISO 42001?
No. Moviwa aporta la evidencia operativa que exige la auditoría de tu sistema de gestión. La certificación la obtiene tu organización de una entidad acreditada.

Fuentes oficiales

El inventario es el primer requisito

Ninguna auditoría de ISO 42001 empieza por la política. Empieza preguntando qué sistemas de IA usa la organización. Ahí es donde casi todo el mundo descubre que no lo sabe.

Sin compromiso · 15 minutos · Sin tarjeta

Normas relacionadas

Moviwa implementa los controles técnicos y organizativos que exigen estos marcos, y genera la evidencia para demostrarlos. Moviwa no está certificada en estas normas y no certifica a tu organización: el cumplimiento sigue siendo responsabilidad de tu empresa.

Este contenido es informativo y no constituye asesoramiento legal. Para decisiones concretas sobre el cumplimiento de tu organización, consulta con tu asesor jurídico.