Saltar al contenido
Montevive

ISO/IEC 42001: sistema de gestión de IA certificable

[ En corto ]

La ISO/IEC 42001 es la norma internacional que permite certificar un sistema de gestión de inteligencia artificial. Publicada en diciembre de 2023, describe cómo una organización dirige la IA que desarrolla o utiliza: política, roles, evaluación de riesgos e impactos, controles y mejora continua. Certifica a la organización y su sistema de gestión, no a un modelo ni a un producto, y por eso sirve para demostrar gobierno ante un cliente o un regulador.

A quién le compensa certificarse

La ISO 42001 certifica a la organización y su sistema de gestión, no a un modelo ni a un producto. Eso define bastante bien a quién le sirve y a quién le sobra.

Te compensa si

  • Vendes a grandes cuentas o a sector público y ya te han preguntado cómo gobiernas la IA que usas.
  • Desarrollas o integras sistemas de IA dentro de un producto que otros compran.
  • Operas en un sector regulado donde la trazabilidad de las decisiones ya es una exigencia.
  • Tienes ISO 27001 implantada y quieres aprovechar la estructura para cubrir también la IA.
  • Necesitas un marco que te sirva a la vez frente al AI Act, porque buena parte de los controles se solapan.

Probablemente no te toca todavía

  • Si usas IA de forma puntual y nadie te ha pedido acreditarlo: empieza por el inventario y la política, no por una certificación.
  • Si lo que necesitas es cumplir el AI Act y nada más: la ISO ayuda, pero no es obligatoria ni sustituye al reglamento.
  • Si el sistema de gestión no va a tener recursos asignados después: una certificación que no se mantiene caduca y deja peor señal que no tenerla.

La implantación, en nueve pasos

Es la secuencia de la norma. Si ya tienes ISO 27001, los pasos 1 a 4 y 7 a 9 se reutilizan casi enteros: lo nuevo se concentra en el inventario, los riesgos de IA y los controles del anexo A.

  1. Contexto y partes interesadas

    Se determina qué papel juega la organización frente a la IA —desarrolla, integra, usa— y quiénes son las partes afectadas: clientes, empleados, proveedores, personas sobre las que el sistema decide. De aquí sale el porqué del alcance.

  2. Alcance del sistema de gestión

    Qué unidades, qué procesos y qué sistemas de IA quedan dentro. Es la decisión que más condiciona el coste y el plazo, y la que más se improvisa: un alcance mal acotado obliga a documentar áreas que nadie iba a mantener.

  3. Política de IA

    El documento que fija los principios y los límites. Corto, aprobado por la dirección y coherente con lo que luego dicen los controles: una política que promete supervisión humana en todo mientras el proceso real no la tiene es una no conformidad esperando.

  4. Roles y responsabilidades

    Quién decide, quién supervisa y quién responde. En IA esto se reparte entre negocio, tecnología y cumplimiento, y el reparto tiene que quedar escrito, porque la auditoría pregunta por nombres, no por departamentos.

  5. Inventario de sistemas y evaluación de riesgos e impactos

    El núcleo específico de la 42001. No basta el riesgo para la organización: hay que evaluar el impacto sobre las personas afectadas por el sistema. Este paso es el que no se puede copiar de la 27001 y el que más tiempo consume.

  6. Selección de controles del anexo A y declaración de aplicabilidad

    El anexo A recoge 38 controles agrupados en nueve bloques temáticos. Se elige cuáles aplican y se justifica por escrito la exclusión de los que no. Esa justificación es lo que el auditor lee primero.

  7. Documentación operativa

    Los procedimientos que hacen que el sistema funcione en el día a día: gestión del ciclo de vida, datos de entrenamiento, control de cambios, gestión de incidentes y transparencia hacia el usuario final.

  8. Auditoría interna

    Se comprueba el sistema contra la norma antes de que venga nadie de fuera. Aquí es donde aparecen los huecos que habrían costado una no conformidad en la certificación, y por eso conviene hacerla en serio y no como trámite.

  9. Revisión por la dirección

    La dirección revisa resultados, incidentes, cambios del contexto y decide. Es requisito de la norma y, además, es lo que mantiene vivo el sistema: sin esta reunión, en un año el sistema de gestión es una carpeta.

Lo que casi nadie te cuenta

  • Certificar demasiado alcance a la primera

    Un alcance amplio multiplica la documentación y el mantenimiento. Es más barato certificar bien un alcance acotado y ampliarlo en el siguiente ciclo que arrastrar áreas que nadie mantiene.

  • Empezar de cero teniendo ISO 27001

    Ambas comparten la estructura armonizada de alto nivel: política, gestión documental, auditoría interna, no conformidades y revisión por la dirección se reutilizan. Rehacerlo todo es pagar dos veces el mismo trabajo.

  • Confundir certificar la organización con certificar el modelo

    Lo que se audita es el sistema de gestión, no el comportamiento de un modelo concreto. Quien busca un sello que diga «esta IA es segura» se va a llevar una decepción con cualquier norma.

  • Contratar a la misma casa para implantar y certificar

    La entidad de certificación tiene que ser independiente de quien implanta. Si alguien te ofrece las dos cosas en el mismo paquete, es motivo para dudar de la validez del certificado que te va a dar.

  • Tener la evidencia repartida entre correos y hojas de cálculo

    Es el motivo más común de no conformidad. No es que falte el control: es que no se puede demostrar que se aplica. El inventario, el registro de formación y las evaluaciones de impacto tienen que estar en un sitio y actualizados.

Dato propio

El camino a la certificación, fase a fase

El plazo habitual va de seis a doce meses según la madurez de partida y el alcance. Lo que más lo mueve no es la norma, es cuánto de lo que pide ya existe escrito.

FaseQué ocurreQué tienes que tener listoQuién la hace
PreparaciónImplantación del sistema de gestión: alcance, política, inventario, riesgos y controles.Los nueve pasos de la sección anterior, con su evidencia.La consultora de implantación, con tu equipo.
Auditoría fase 1Revisión documental: se comprueba que el sistema está diseñado conforme a la norma.Documentación completa y declaración de aplicabilidad justificada.La entidad de certificación acreditada.
Auditoría fase 2Revisión de implantación: se comprueba que lo documentado se aplica de verdad.Registros reales de uso: formación, incidentes, decisiones y supervisión.La entidad de certificación acreditada.
Ciclo de tres añosCertificado emitido, con auditorías de seguimiento periódicas hasta la renovación.Revisión por la dirección y el sistema vivo, no archivado.Tu organización, con seguimiento externo.

Cómo lo abordamos en Montevive

  • Reutilizamos lo que ya tienes

    Antes de proponer nada miramos qué sistema de gestión existe. Si hay ISO 27001, el trabajo se concentra en lo que la 42001 añade —ciclo de vida del sistema, datos de entrenamiento, evaluación de impactos en personas y transparencia— y no en rehacer la estructura común.

  • Un solo mapa de controles para todo lo que te aplique

    El AI Act, el RGPD, NIS2, el ENS y la 42001 comparten buena parte de los controles. Los resolvemos en un único mapa, con responsable, plazo y criterio de cierre por acción, para no ejecutar tres veces el mismo trabajo ni producir documentación que se contradiga.

  • El Sello AI Ready como paso previo

    El Sello cubre el diagnóstico de uso real, la política de IA, los controles técnicos con trazabilidad y la revisión de cumplimiento: cuatro de los cimientos que la auditoría va a pedir, con un coste y un plazo muy inferiores. Sirve para llegar a la certificación con la base hecha y, mientras tanto, para acreditarlo ante clientes.

Preguntas frecuentes

Lo que nos preguntan sobre la ISO 42001

Las preguntas que nos llegan antes de empezar, respondidas sin rodeos.

Es la primera norma internacional certificable para sistemas de gestión de inteligencia artificial, publicada en diciembre de 2023. Define cómo una organización gobierna la IA que desarrolla o usa: política, roles, evaluación de riesgos e impactos, controles y mejora continua. Se certifica la organización y su sistema de gestión, no un modelo ni un producto concreto.

El plazo habitual va de seis a doce meses según la madurez de partida y el alcance, con dos auditorías de certificación (fase 1 documental y fase 2 de implantación) y un ciclo de tres años con auditorías de seguimiento. El coste se divide en dos partidas independientes: la consultoría de implantación y la entidad de certificación acreditada. [Publicar rangos reales: responder al precio es lo que ningún competidor hace.]

Nueve pasos: contexto y partes interesadas; alcance; política de IA; roles y responsabilidades; inventario de sistemas y evaluación de riesgos e impactos; selección de controles del anexo A con su declaración de aplicabilidad; documentación operativa; auditoría interna; y revisión por la dirección. El anexo A recoge 38 controles agrupados en nueve bloques temáticos.

Sí, y es la vía más eficiente. Ambas comparten la estructura armonizada de alto nivel, de modo que política, gestión documental, auditoría interna, no conformidades y revisión por la dirección se reutilizan. Lo que añade la 42001 es específico de IA: gestión del ciclo de vida del sistema, datos de entrenamiento, evaluación de impactos en personas y transparencia hacia el usuario final.

El núcleo es siempre el mismo: inventario de sistemas de IA con su clasificación de riesgo, política de uso, registro de decisiones y de supervisión humana, evaluaciones de impacto, contratos y garantías de los proveedores, evidencia de formación del personal y registros de incidentes. Tenerlo disperso entre correos y hojas de cálculo es el motivo más común de una no conformidad.

Sí: el Sello cubre el diagnóstico de uso real, la política de IA, los controles técnicos con trazabilidad y la revisión de cumplimiento. Son cuatro de los cimientos que la auditoría de certificación va a pedir, con un coste y un plazo muy inferiores. Sirve para llegar a la ISO con el trabajo de base hecho y, mientras tanto, para acreditarlo ante clientes.

Tres criterios antes de elegir: que quien implanta entienda técnicamente los sistemas de IA que va a gobernar; que la entidad de certificación sea independiente de la consultora; y que el sistema de gestión se diseñe reutilizando lo que ya tienes. [Bloque de prueba con casos, sello y persona que firma.]

Hablemos

El riesgo que no ves, y la oportunidad que aún no aprovechas

Respondemos en menos de 24 horas.

Redes sociales
ISO 27001GDPRNIS2Respuesta en <24h

Pide tu diagnóstico

Responderemos en menos de 24h.