ISO 42001 para empresas que usan IA
Qué pide la norma de la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) para gestionar la inteligencia artificial (IA), cómo se certifica y por dónde empezar.
Actualizado:
Qué es ISO/IEC 42001
ISO/IEC 42001:2023 es la norma internacional de sistemas de gestión de IA. Le da a su empresa un método para gobernar sus usos de IA y mostrarlo con la auditoría de un tercero.
Como las demás normas de sistemas de gestión, se organiza en las cláusulas 4 a 10: pide definir el alcance del sistema, establecer una política, asignar roles, abordar los riesgos, hacer auditorías internas y revisar el sistema desde la dirección.
Además, pide una evaluación de impacto de los sistemas de IA (cláusula 6.1.4) y una declaración de aplicabilidad con los controles que la empresa necesita y la justificación de los que incluye y de los que excluye (cláusula 6.1.3).
El Anexo A: controles según sus riesgos
El Anexo A de la norma propone 38 controles de referencia, agrupados en nueve áreas (A.2 a A.10). Su empresa determina, al tratar sus riesgos, cuáles necesita, y compara su selección con el Anexo A para no omitir ninguno necesario (cláusula 6.1.3).
Una de esas áreas trata los datos para sistemas de IA (A.7), entre ellos su calidad, su procedencia y su preparación; otra, el uso de los sistemas de IA (A.9).
Cómo se certifica
La certificación la otorga un organismo de certificación acreditado que su empresa elige, después de auditar su sistema. La norma ISO/IEC 42006:2025 fija los requisitos que se suman a ISO/IEC 17021-1 para los organismos que auditan y certifican ISO/IEC 42001, y sirve de base para acreditarlos.
Antes de certificar, el organismo revisa que su empresa ya haya hecho una auditoría interna y una revisión por la dirección: en la primera etapa de su auditoría evalúa si ambas se planifican y se realizan (ISO/IEC 17021-1, 9.3.1.2.2 g).
La auditoría interna la puede hacer la propia empresa o una parte externa en su nombre, distinta del organismo que la certifica, con auditores que aseguren la objetividad y la imparcialidad del proceso (cláusulas 3.18 y 9.2.2; ISO/IEC 42006:2025, 5.2.2.3).
Una segunda lectura de la misma brecha
Su empresa puede leer la misma gestión de IA con el marco de gestión de riesgos de IA del Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST AI RMF), de uso voluntario. El marco ordena el trabajo en cuatro funciones: Govern, Map, Measure y Manage (gobernar, mapear, medir y gestionar), con sus categorías y subcategorías.
La certificación se hace sobre ISO/IEC 42001; NIST AI RMF sirve como una segunda lectura de la misma brecha, útil cuando sus clientes lo usan como referencia.
Por dónde empezar
El primer paso es saber qué IA usa su empresa y qué datos le entrega. Desde ahí:
- Haga el inventario de los usos de IA de su empresa: quién usa cada herramienta o sistema y para qué.
- Identifique qué datos lee o recibe cada uso de IA, incluidos los datos personales.
- Evalúe los riesgos de cada uso y decida qué controles del Anexo A necesita.
- Defina el alcance del sistema de gestión, la política y los roles.
- Planifique la primera auditoría interna y la primera revisión por la dirección antes de pedir la auditoría de certificación.
Cómo lo acompañamos
Hacemos el diagnóstico frente a ISO/IEC 42001 y NIST AI RMF, implementamos con su equipo el sistema de gestión de IA hasta dejarlo preparado para certificar con el organismo acreditado que usted elija, y hacemos su auditoría interna con profesionales que no participaron en esa implementación.
Fuentes
Estas son las fuentes oficiales de esta guía, revisadas a la fecha de su actualización. Cuando una norma es de pago, la citamos por su número y su cláusula.
- ISO/IEC 42001:2023, cláusulas 3.18, 4 a 10 y Anexo A (norma de pago; se cita por número de cláusula)
- ISO/IEC 42006:2025, cláusula 5.2.2.3 (norma de pago)
- ISO/IEC 17021-1:2015, cláusula 9.3.1.2.2 g (norma de pago)
- NIST AI 100-1, marco de gestión de riesgos de IA (AI RMF 1.0)
Conversemos sobre su próximo paso.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.