Qué es exactamente
ISO/IEC 42001:2023 define los requisitos de un sistema de gestión de inteligencia artificial. La expresión suena burocrática, pero significa algo concreto: el conjunto de políticas, roles, procesos y registros con los que una organización decide y demuestra cómo usa la IA.
Es la primera norma internacional de este tipo y, hoy por hoy, la única sobre la que una entidad acreditada puede emitir un certificado. Marcos como el NIST AI RMF orientan; la ISO 42001 audita.
Adopta la estructura de alto nivel común a las normas ISO de sistemas de gestión: las mismas diez cláusulas que ISO 9001 o ISO 27001. Para una organización que ya tiene una certificación ISO viva, buena parte del andamiaje —contexto, liderazgo, competencias, auditoría interna, revisión por la dirección— es reutilizable. Lo que cambia es el objeto: en lugar de la calidad o la seguridad de la información, lo que se gestiona es el impacto de la IA sobre personas y organizaciones.
En qué se diferencia de la ISO 27001
Es la primera pregunta de casi todo el mundo, y confundirlas cuesta dinero en horas de auditoría.
| ISO 27001 | ISO 42001 | |
|---|---|---|
| Qué protege | La información de la organización | A las personas afectadas por los sistemas de IA |
| Pregunta central | ¿Está la información segura? | ¿Es responsable y trazable el uso que hacemos de la IA? |
| Riesgo tipo | Fuga, indisponibilidad, manipulación | Sesgo, opacidad, uso indebido, impacto no previsto |
| Herramienta clave | Análisis de riesgos de seguridad | Evaluación de impacto de los sistemas de IA |
No se sustituyen. Una organización certificada en 27001 que despliega IA sigue sin cubrir el riesgo específico de la IA, y una certificada en 42001 sin higiene de seguridad de base no se sostiene.
Qué pide en la práctica
Traducido a lo que un auditor va a pedirte que le enseñes:
- Política de IA. Un documento aprobado por la dirección que fije qué usos se permiten, cuáles se prohíben y quién decide en los casos dudosos.
- Roles y responsabilidades. Con nombre. Quién autoriza un nuevo sistema, quién revisa los incidentes, quién responde ante la dirección.
- Inventario de sistemas de IA. Qué se usa, para qué, con qué datos y con qué proveedor detrás. Sin este punto no arranca ninguna auditoría.
- Evaluación de riesgos e impacto. Riesgo para la organización y, específicamente, impacto sobre las personas afectadas. Es la parte más propia de esta norma.
- Declaración de aplicabilidad. Qué controles del Anexo A aplicas, cuáles no y por qué. Excluir un control es legítimo; excluirlo sin justificación, no.
- Controles operativos del Anexo A. Recursos y datos usados por los sistemas, gestión del ciclo de vida, información a las personas afectadas, uso responsable y relación con proveedores.
- Evidencia de funcionamiento. Registros, incidentes, excepciones, formación, auditoría interna y revisión por la dirección. Es lo que separa un sistema de gestión real de una carpeta de documentos.
Ese último punto es donde falla la mayoría de las primeras auditorías. Las políticas se escriben en un mes; la evidencia de que se aplican solo se acumula con el tiempo, y no se puede fabricar la semana anterior a la fase 2.
Cómo es el proceso de certificación
| Etapa | En qué consiste |
|---|---|
| Análisis de brechas | Comparación entre lo que hay y lo que la norma pide. No es obligatorio, pero evita presentarse a una auditoría que se va a suspender |
| Implantación | Política, roles, inventario, evaluación de riesgos e impacto, declaración de aplicabilidad y controles |
| Periodo de evidencia | Meses de operación real generando registros. Es el cuello de botella del calendario |
| Auditoría de fase 1 | Revisión documental del sistema de gestión |
| Auditoría de fase 2 | Verificación en campo: entrevistas, revisión de evidencias y evaluación de los controles |
| Decisión de certificación | La toma un comité independiente del equipo auditor |
| Ciclo de mantenimiento | Vigilancias anuales y recertificación al cabo de tres años |
Buena parte de este trabajo se solapa con lo que ya te exige por ley el Reglamento Europeo de IA, que a diferencia de esta norma no es voluntario.