Ruta de certificación

Certificación ISO/IEC 42001: Stage 1 y Stage 2

La certificación conforme a ISO/IEC 42001 la otorga un organismo de certificación acreditado mediante una auditoría en dos etapas. Entender la diferencia entre ambas etapas es lo que separa una certificación fluida de una tortuosa — y te dice exactamente qué puede y qué no puede hacer por ti un kit de plantillas.

Cómo funciona la auditoría

Los documentos te dejan listo para la Stage 1. Operar te deja listo para la Stage 2.

Stage 1

Revisión de la documentación y la preparación

El auditor comprueba si el AIMS está diseñado, delimitado y documentado: contexto y alcance, política de IA, roles y autoridades, metodología de riesgo, la Declaración de Aplicabilidad y los procedimientos centrales. Esta es la etapa que un kit completado está diseñado para satisfacer. Es previsible que haya hallazgos de preparación que cerrar antes de avanzar.

  • Declaración de contexto y alcance
  • Política de IA con la aprobación de la alta dirección
  • Metodología de riesgo e impacto
  • Declaración de Aplicabilidad (los ~38 controles del Annex A)
  • Procedimientos centrales
Stage 2

Auditoría de implementación y eficacia

El auditor deja de leer documentos y empieza a muestrear la realidad — evidencia de que el sistema funciona de verdad. Esto solo puede producirse haciendo funcionar el AIMS durante un periodo, así que déjalo operar y cierra primero los hallazgos de la Stage 1.

  • SoA completada con una decisión justificada para cada control
  • Evaluación de riesgos de IA realizada, con tratamiento aprobado y aceptación del riesgo residual
  • Al menos una evaluación de impacto de un sistema de IA
  • Registros de que los controles seleccionados operan realmente
  • Al menos una auditoría interna con hallazgos
  • Una revisión por la dirección realizada

Tras la Stage 2, la certificación se mantiene mediante auditorías de seguimiento anuales y un ciclo de recertificación de tres años.

El orden que funciona

La secuencia de implementación que esperan los auditores

Las dependencias entre documentos hacen que el orden importe. Si implementas fuera de secuencia, tendrás que rehacer los documentos anteriores a medida que los posteriores saquen a la luz suposiciones ocultas. La secuencia probada:

  1. 1

    Completa la Declaración de Contexto y Alcance del AIMS — antes que nada. Ancla todo el trabajo posterior.

  2. 2

    Construye el Registro de Sistemas de IA y completa los registros de Partes Interesadas y de Obligaciones Legales y Regulatorias.

  3. 3

    Aplica la Metodología de Riesgo, Impacto y Control de IA y registra los riesgos en el Registro de Riesgos y Controles.

  4. 4

    Completa las Evaluaciones de Impacto de IA para los sistemas dentro del alcance con potencial de impacto material.

  5. 5

    Construye la Declaración de Aplicabilidad sobre los ~38 controles del Annex A, a partir de los resultados de riesgo e impacto.

  6. 6

    Desarrolla y aprueba la Política de IA con la firma de la alta dirección.

  7. 7

    Implementa los procedimientos y registros operativos de los controles de ciclo de vida, datos, uso y terceros.

  8. 8

    Establece el marco de monitorización y revisión y empieza a generar evidencia en vivo.

  9. 9

    Realiza una auditoría interna frente a todos los requisitos de la norma.

  10. 10

    Celebra una revisión por la dirección con actas documentadas y un registro de acciones.

  11. 11

    Aborda los hallazgos y cierra las acciones correctivas antes de la auditoría externa.

Qué buscan realmente los auditores

Conformidad, implementación, eficacia

Los auditores externos comprueban tres cosas: si tu documentación cumple la norma (conformidad), si el proceso documentado se sigue realmente (implementación) y si el sistema logra los resultados previstos (eficacia). El cumplimiento sobre el papel suspende la segunda y la tercera prueba.

Los documentos más examinados en una auditoría Stage 2 típica: la Declaración de Aplicabilidad, el Registro de Sistemas de IA, el Registro de Riesgos de IA, el informe de auditoría interna, las actas de la revisión por la dirección y el registro CAPA. Estos le dicen al auditor si el AIMS es real o mera apariencia.

Cuánto tarda

Plazos orientativos

Los plazos dependen del tamaño y de la huella de IA; la evaluación de riesgo e impacto de la IA suele ser lo que más tiempo lleva, y partir de un kit ya preparado la acorta significativamente.

Organización pequeña

~6–10 semanas hasta la preparación

Organización mediana

~10–16 semanas

Organización grande

~16–24 semanas

Prepárate rápido para la Stage 1 — luego opera hacia la Stage 2

El kit entrega el conjunto completo de documentos (Stage 1). Añade el soporte verificado por expertos para hacer funcionar el sistema, o reserva una auditoría interna para poner a prueba tu preparación para la Stage 2 antes de que llegue tu organismo de certificación.