La ISO/IEC 42001 es la primera norma internacional certificable para un sistema de gestión de inteligencia artificial — AIMS, por sus siglas en inglés. Publicada en 2023, ocupa para la IA el mismo lugar que la ISO 27001 ocupa para la seguridad de la información y la ISO 9001 para la calidad: no dice qué construir, dice cómo gobernar.
Eso suele decepcionar a quien llega buscando requisitos técnicos de modelo. No es de eso que trata la norma. Trata de quién decide, con base en qué evaluación, con qué evidencia y con qué ciclo de revisión. Por eso una empresa que apenas usa IA de terceros — la mayoría — también es destinataria de ella.
Esta guía es una introducción práctica y no sustituye la lectura de la norma, que es un documento pago y protegido por derechos de autor. Aquí está el mapa del terreno y el orden de trabajo, no el texto normativo.
La estructura de la norma
La ISO/IEC 42001 sigue la estructura armonizada común a las normas de sistema de gestión, lo que es una buena noticia para quien ya tiene ISO 27001 o 9001, porque las cláusulas 4 a 10 son reconocibles e integrables:
| Cláusula | De qué trata | Qué pide en la práctica |
|---|---|---|
| 4. Contexto | Alcance del sistema de gestión y partes interesadas. | Definir dónde se usa la IA, por quién, y quién resulta afectado, incluidos los que no son clientes. |
| 5. Liderazgo | Política de IA, roles y responsabilidades. | Una política publicada y alguien de la alta dirección con responsabilidad nominal. |
| 6. Planificación | Riesgos, oportunidades, evaluación de impacto y objetivos. | Evaluación de riesgo de IA y evaluación de impacto de los sistemas sobre personas y sociedad. |
| 7. Apoyo | Recursos, competencia, concientización y documentación. | Capacitación con registro y control de versiones de los documentos. |
| 8. Operación | Ejecución de los controles y de las evaluaciones planificadas. | Aquí el inventario y el ciclo de vida de los sistemas se vuelven rutina. |
| 9. Evaluación del desempeño | Monitoreo, auditoría interna y revisión por la dirección. | Indicadores, auditoría interna y reunión de revisión registrada. |
| 10. Mejora | No conformidad, acción correctiva y mejora continua. | Registro de desvíos con la acción tomada, y evidencia de que fueron tratados. |
El Anexo A trae los controles, organizados en grupos de A.2 a A.10: políticas relacionadas con la IA, organización interna, recursos para sistemas de IA, evaluación de impacto, ciclo de vida del sistema, datos para IA, información a las partes interesadas, uso de sistemas de IA, y relación con terceros y clientes. Como en la ISO 27001, los controles son justificables por aplicabilidad, lo que exige una declaración de aplicabilidad con justificación ítem por ítem.
Qué es genuinamente nuevo respecto de la ISO 27001
Quien ya opera un sistema de gestión certificado tiende a sobrestimar el esfuerzo de la estructura y a subestimar el de los controles específicos. En la práctica, lo nuevo se concentra en cuatro frentes:
Evaluación de impacto sobre personas y sociedad
La ISO 27001 evalúa el riesgo para la organización. La 42001 agrega una dimensión que no existía: el impacto del sistema de IA sobre individuos y sobre grupos — sesgo, discriminación, efecto sobre derechos, consecuencias no intencionadas. Es el cambio conceptual más profundo de la norma, y el que más retrabajo genera cuando se lo trata como una columna más en la matriz de riesgo existente.
Ciclo de vida del sistema de IA
Concepción, desarrollo o adquisición, verificación, implantación, operación, monitoreo y retiro. Para quien solo consume IA de terceros, el ciclo se concentra en adquisición, operación y retiro, pero tiene que existir y estar documentado.
Gobernanza de datos para IA
Procedencia, calidad, representatividad y preparación de los datos usados. Las empresas que solo usan herramientas de terceros suelen creer que este bloque no aplica; aplica en la forma de qué dato inserta la empresa en esas herramientas, que es exactamente el punto de contacto con la ley de protección de datos.
Información a las partes interesadas
Transparencia sobre el uso de IA hacia quienes resultan afectados por ella: clientes, candidatos, empleados. Conversa directamente con el derecho a revisión de decisiones automatizadas y con los deberes de transparencia del EU AI Act.
Por dónde empezar
La secuencia siguiente es la que menos retrabajo genera. Note que la política, que casi todo proyecto pone en primer lugar, aparece en tercero:
- 1. Alcance. Decida qué entra en el sistema de gestión. Un alcance demasiado amplio en la primera certificación es la causa número uno de proyectos que no terminan.
- 2. Inventario. Releve los sistemas de IA en uso y en desarrollo. Sin eso, la cláusula 6 y la cláusula 8 no tienen objeto. Ver cómo armar un AI-BOM.
- 3. Política y roles. Ahora sí, escrita sobre el entorno real y no sobre el imaginado. Ver el modelo comentado.
- 4. Evaluación de riesgo y de impacto. Dos evaluaciones distintas, y es común verlas fusionadas por error en una sola.
- 5. Controles del Anexo A y declaración de aplicabilidad. Con justificación por control, incluidos los no aplicables.
- 6. Operar generando evidencia. Correrlo algunos meses produciendo registros. Esta es la etapa sin atajo.
- 7. Auditoría interna y revisión por la dirección. Prerrequisito formal antes de la certificación.
- 8. Auditoría de certificación. En dos fases: revisión documental y auditoría de implementación.
Lo que reprueba en una auditoría casi nunca es la ausencia de un documento: es la ausencia de evidencia de operación. Política publicada sin registro de adhesión, evaluación de riesgo sin revisión desde su creación, e inventario sin fecha de última verificación son los tres hallazgos más previsibles.
¿Certificar o solo alinearse?
Son decisiones distintas y ambas legítimas. Alinearse a la norma sin certificar entrega la mayor parte del beneficio de gobernanza, a una fracción del costo. Certificar entrega algo que el alineamiento no entrega: prueba aceptada por terceros sin que cada cliente necesite auditarlo.
El criterio práctico es comercial, no técnico: si su proceso de ventas ya tropieza con cuestionarios de proveedor que preguntan por gobernanza de IA, la certificación se paga en ciclo de ventas. Si todavía no tropieza, el alineamiento alcanza — y lo deja a pocos meses de la certificación cuando sea exigida.
Relación con los otros marcos
| Marco | Relación con la ISO/IEC 42001 |
|---|---|
| ISO/IEC 27001 | Complementaria. Misma estructura de gestión, alcances distintos: seguridad de la información vs. gestión de IA. Integrables en un solo sistema. |
| LGPD / GDPR | Complementaria. La 42001 da el sistema de gestión; la ley de protección de datos da la obligación legal sobre dato personal. Buena parte de la evidencia sirve a ambas. |
| EU AI Act | Convergentes. Un sistema de gestión conforme a la 42001 es un camino natural para demostrar buena parte de las obligaciones de gobernanza del reglamento. |
| NIST AI RMF | Voluntario y no certificable, organizado en funciones (Govern, Map, Measure, Manage). Útil como método; la 42001 es lo que se certifica. |
Preguntas frecuentes
¿Qué es la ISO/IEC 42001?
Es la primera norma internacional certificable para un sistema de gestión de inteligencia artificial (AIMS), publicada en 2023. No define cómo construir modelos: define cómo una organización gobierna el uso y el desarrollo de IA — política, roles, evaluación de riesgo y de impacto, ciclo de vida, datos, proveedores y mejora continua.
¿La ISO/IEC 42001 es obligatoria?
No. Es una norma voluntaria. En la práctica, sin embargo, viene siendo exigida por contrato: clientes corporativos grandes, licitaciones y debida diligencia de proveedores empezaron a preguntar por ella, del mismo modo que la ISO 27001 dejó de ser un diferencial y se volvió requisito de entrada en muchos sectores.
¿Cuánto aprovecha de la ISO 42001 quien ya tiene ISO 27001?
Buena parte de la estructura de gestión: contexto, liderazgo, planificación, competencia, documentación, auditoría interna y revisión por la dirección siguen la misma estructura armonizada y pueden integrarse al sistema existente. Lo nuevo son los controles específicos de IA: evaluación de impacto sobre personas y sociedad, ciclo de vida del sistema de IA, gobernanza de datos para IA e información a las partes interesadas.
¿Cuánto tiempo lleva certificarse en ISO/IEC 42001?
Para una organización que ya opera un sistema de gestión certificado, típicamente de seis a doce meses. Partiendo de cero, de doce a dieciocho. El camino crítico rara vez es la documentación: es acumular evidencia operativa suficiente para demostrar que el sistema funciona hace bastante tiempo como para ser auditado.