Skip to content
07/10/2026

ISO/IEC 42001: qué exige la norma que audita cómo gobiernas la IA, no si solo tienes una política escrita

Reunión de equipo técnico y legal revisando documentación de auditoría en una sala de trabajo

ISO/IEC 42001: qué exige la norma que audita cómo gobiernas la IA, no si solo tienes una política escrita

Muchas empresas que ya usan inteligencia artificial en su operación han dado un primer paso razonable: redactar una política interna de uso de IA. El problema aparece cuando esa política se confunde con gobernanza real. Un documento firmado responde a la pregunta «¿tenéis una postura sobre la IA?». Un sistema de gestión certificable responde a una pregunta distinta y mucho más incómoda: «demuéstralo».

Esa es, en esencia, la diferencia que introduce la ISO/IEC 42001: la primera norma internacional que exige gobernar la inteligencia artificial, no solo declarar una intención sobre ella.

1. Qué exige el sistema de gestión de IA (AIMS) de la ISO 42001

La ISO/IEC 42001 no pide una redacción bien intencionada, sino un sistema de gestión de la IA con tres bloques concretos:

  • Inventario de sistemas de IA. Qué modelos y herramientas usa realmente la organización, no los que recuerda que usa.
  • Evaluación de impactos y riesgos. Por cada sistema, no como ejercicio genérico de una sola vez.
  • Controles de gobernanza a lo largo de todo el ciclo de vida. Desde que se decide incorporar un sistema hasta que se retira, no solo en el momento de la implantación.

Todo esto se resuelve con evidencias que un auditor externo pueda revisar, contrastar y, si algo falla, señalar con un informe de no conformidad.

2. Tener una política de IA no es lo mismo que tener un sistema auditable

Aquí está el punto que más sorprende a los responsables de tecnología que se acercan por primera vez a la norma: un auditor de ISO 42001 no comprueba si el documento existe, evalúa si lo que dice el documento se corresponde con lo que ocurre de verdad dentro de la organización.

¿Quién decide qué sistemas de IA se incorporan? ¿Queda registro de esa decisión? ¿Hay supervisión humana real sobre las decisiones automatizadas, o es una casilla marcada en un procedimiento que nadie sigue? ¿Qué pasa cuando se detecta un sesgo o un fallo? La certificación no premia la redacción cuidada de una política. Premia que la organización pueda enseñar, con registros, que gestiona su IA como dice que la gestiona.

3. Por qué no se parte de cero si ya tenéis ISO 27001 o ISO 27701

Una de las noticias mejor recibidas cuando una empresa se plantea la 42001 es que, si ya cuenta con un sistema de gestión de seguridad de la información (ISO 27001) o de privacidad (ISO 27701), no empieza desde una hoja en blanco.

La ISO 42001 se construye encima de esos sistemas, no en paralelo. Buena parte del marco documental, los procedimientos de gestión de riesgos, los registros de tratamiento, la estructura de responsabilidades, ya existe y es reutilizable. La gobernanza de la IA hereda el sistema de seguridad y privacidad que la organización ya tenga implantado, en lugar de construir una estructura nueva y desconectada de la primera.

Es, de hecho, la norma pensada para integrarse con los sistemas de gestión que una empresa ya tenga certificados, no para competir con ellos.

Esto tiene una consecuencia práctica directa: el coste y el tiempo de implantación de la 42001 dependen mucho de cuánto camino tenga ya recorrido la empresa en sus otros sistemas de gestión. Y, visto en perspectiva, certificar la 42001 no es un proyecto aislado: es la etapa final de un recorrido más largo que empieza mucho antes, por entender qué está haciendo la organización con la IA y por qué, y que solo llega a la certificación cuando el modelo de gobierno ya funciona en el día a día, no antes.

4. El momento regulatorio no ayuda a que esto se pueda posponer

El Reglamento Europeo de IA ya impone determinadas obligaciones a determinadas organizaciones, en función del tipo de sistema de IA que desarrollen o utilicen. No es un escenario futuro ni una posibilidad remota: para ciertos sistemas y ciertos usos, las obligaciones ya son exigibles hoy.

La ISO 42001 no sustituye al Reglamento, no es lo mismo un marco de certificación voluntario que una norma con régimen sancionador, pero sí ofrece algo que el propio texto regulatorio no da por sí solo: un sistema de gestión reconocido internacionalmente que traduce esas obligaciones en procesos y evidencias concretas.

Para muchas organizaciones, es la vía más ordenada de empezar a responder a la pregunta que tarde o temprano les va a hacer un cliente, un socio o un regulador: ¿cómo gestionáis vuestra IA?

5. Lo que gana la empresa que certifica frente a la que solo declara

No es solo una cuestión de cumplimiento, también se trata de ver con qué te presentas ante quien te pregunta.

Una empresa con ISO 42001 puede responder con un sistema mostrable cuando un cliente exigente pide garantías, cuando una licitación pública puntúa la certificación, o cuando un contrato mercantil incluye, cada vez con más frecuencia, una cláusula sobre gobernanza de IA.

Una empresa que solo tiene una política interna responde con una promesa. La diferencia entre ambas posiciones se nota exactamente en el momento en que alguien deja de confiar en la palabra y empieza a pedir pruebas.

Certificar tampoco es el final del camino. Un sistema de gestión de IA no se queda quieto: los modelos cambian, aparecen herramientas nuevas, el marco normativo se mueve. Mantener vivo lo certificado, revisar riesgos, vigilar cambios regulatorios, evaluar qué nuevas herramientas entran en el inventario, es un trabajo continuo, no un evento puntual que termina con el sello.

Responsable de cumplimiento consultando un panel de control o cuadro de seguimiento en un portátil

6. ¿Por dónde se empieza a saber si vuestra empresa ya tiene, o no, lo que un auditor de ISO 42001 esperaría encontrar?

Esa es precisamente la pregunta que abordamos en la sesión en directo «Reglamento Europeo y Gobernanza de la IA: desde agosto no cumples, y tu cliente o la Administración pueden comprobarlo», con José Luis Sánchez Calvo e Ignacio Hernández-Ranera.

📅 15 de octubre · 12:00–13:00h · online · sin coste

→ Inscríbete al webinar

En Leasba, implantar, gobernar, certificar y defender la IA de una organización corre a cargo de un único equipo, tecnológico y legal, bajo el mismo techo, desde el primer día.

Servicios de Gobernanza de IA

 

¡Apúntate a la newsletter!

Podrás ser el primero en enterarte de nuestros eventos, noticias y novedades!

lets-talk-careers-bg.jpg