Norma internacional

ISO/IEC 42001: la norma de gestión de la IA

La primera norma internacional certificable para sistemas de gestión de inteligencia artificial. Define cómo una organización planifica, controla y mejora el uso de la IA de forma responsable y demostrable.

ISO/IEC 42001

Norma certificable

2023

Año de publicación

10 hitos

Recorrido en GobernanzIA

Qué es ISO/IEC 42001

ISO/IEC 42001 especifica los requisitos para establecer, implantar, mantener y mejorar un sistema de gestión de inteligencia artificial (AIMS). Fue publicada en diciembre de 2023 por ISO e IEC y es certificable por entidades acreditadas.

Su lógica es la de otras normas conocidas —ISO 9001, ISO/IEC 27001 o ISO 14001—: comparte la estructura de alto nivel de ISO, se basa en el ciclo de mejora continua y exige evidencias documentales de que lo definido se cumple realmente.

Qué exige en la práctica

Una organización que cumple la norma puede responder con documentos y registros a preguntas como estas:

¿Cuál es el alcance del sistema de gestión de IA y qué contexto lo condiciona?

¿Qué herramientas de IA se usan, para qué y con qué datos?

¿Qué riesgos e impactos genera cada uso y cómo se tratan?

¿Quién es responsable, con qué política aprobada y qué roles?

¿Qué controles operativos existen y cómo se verifican?

¿Está formado el personal que utiliza IA y se registra?

¿Se registran incidencias y acciones correctivas?

¿Se realiza auditoría interna y revisión por la dirección?

Estructura del sistema de gestión

BloqueQué se documenta
Contexto y alcanceActividad, partes interesadas y límites del sistema de gestión de IA
LiderazgoPolítica de IA aprobada, roles, responsabilidades y compromiso de la dirección
PlanificaciónEvaluación de riesgos e impactos, objetivos y plan de tratamiento
SoporteCompetencia y formación, comunicación interna y control documental
OperaciónControles operativos, procedimientos de uso, proveedores y cambios
Evaluación del desempeñoRegistros y evidencias, auditoría interna, revisión por dirección
MejoraIncidencias, no conformidades y acciones correctivas

A qué organizaciones aplica

Quien usa IA

Empresas que utilizan asistentes generativos o funciones de IA en su operativa diaria.

Quien la proporciona

Organizaciones que integran o distribuyen sistemas de IA en sus servicios.

Quien la desarrolla

Proveedores que crean o entrenan modelos y sistemas de inteligencia artificial.

Aplica con independencia del tamaño y del sector. En la práctica, hoy alcanza a la mayoría de las empresas: basta con que se utilicen asistentes generativos, análisis automatizado o funciones de IA integradas en el software de gestión.

Relación con el Reglamento Europeo de IA

ISO/IEC 42001 no sustituye al Reglamento (UE) 2024/1689, pero es el marco de gestión que permite organizar y demostrar el cumplimiento de sus obligaciones.

ISO/IEC 42001Reglamento (UE) 2024/1689
NaturalezaNorma voluntaria y certificableNorma jurídica de aplicación obligatoria
ObjetivoGestionar la IA de forma sistemáticaProteger derechos y seguridad en la UE
Prueba de cumplimientoCertificado de una entidad acreditadaEvidencias ante autoridades y clientes

Se refuerzan mutuamente

Un sistema de gestión implantado facilita acreditar la formación del artículo 4 y mantener el inventario y la evaluación de riesgos. Puedes ampliarlo en nuestra página sobre el Reglamento Europeo de IA.

Cómo implantar ISO/IEC 42001 en la práctica

Implantar la norma no es redactar documentos sueltos: es construir un sistema en el que cada requisito tiene un responsable, una evidencia y una revisión. GobernanzIA estructura esa implantación en diez hitos guiados que recorren la norma de principio a fin. En cada hito se responden preguntas concretas y la plataforma genera la documentación correspondiente con control de versiones y trazabilidad para el auditor.

  1. 1

    Contexto y alcance

    Actividad, partes interesadas y límites del sistema de gestión.

  2. 2

    Inventario y casos de uso

    Qué herramientas de IA se usan, para qué y con qué datos.

  3. 3

    Evaluación inicial de riesgos

    Primer cribado de riesgo por herramienta.

  4. 4

    Política de IA, liderazgo y roles

    Política aprobada por dirección y responsabilidades asignadas.

  5. 5

    Evaluación de riesgos completa

    Matriz de probabilidad e impacto, riesgo inherente y residual.

  6. 6

    Controles y procedimientos

    Controles operativos y procedimientos de uso verificables.

  7. 7

    Formación del personal

    Uso ético de la IA, con diploma y registro auditable.

  8. 8

    Evidencias, registros e incidencias

    Semáforo de evidencias y acciones correctivas.

  9. 9

    Auditoría interna y revisión

    Informe de auditoría y acta de revisión por dirección.

  10. 10

    Preparación para la certificación

    Expediente completo listo para el auditor externo.

Cómo se gestiona día a día este recorrido —inventario, riesgos, formación, evidencias— se explica en la página del software para implantar y gestionar ISO/IEC 42001.

Si el objetivo final es certificarse, el recorrido continúa en cómo certificarse en ISO/IEC 42001.

Empieza a gobernar tu IA

Diez hitos guiados, documentación generada automáticamente y trazabilidad lista para auditoría.

Ver planes y precios