Normativa
ISO/IEC 42001 y el Reglamento de IA de la UE
El Reglamento de IA de la UE es la primera ley integral de IA del mundo. Establece obligaciones legales; ISO/IEC 42001 te da el sistema de gestión para cumplirlas y demostrarlo. Esta página explica el calendario actual, qué cambia para la IA de alto riesgo y cómo un AIMS certificado se convierte en tu evidencia operativa.
Calendario actualizado en julio de 2026 para reflejar el Digital Omnibus del Reglamento de IA (aprobación final del Consejo, 29 de junio de 2026).
Por qué importa
La ley ya no está por llegar — se está implantando por fases
La IA no llegó a través de un proyecto estratégico. Se coló mediante pruebas gratuitas, extensiones del navegador y un «déjame probar una cosa» — en selección de personal, crédito, soporte, programación y análisis. El Reglamento de IA de la UE convierte esa huella descontrolada en una exposición legal con sanciones reales. ISO/IEC 42001 es la forma de hacer que el uso de la IA sea controlable, explicable y demostrable antes de que un regulador, un cliente o un auditor lo pregunte.
Las fechas que importan
Calendario de aplicación del Reglamento de IA de la UE
El Digital Omnibus (acordado en mayo de 2026 y con el visto bueno final del Consejo el 29 de junio de 2026) pospuso los plazos de alto riesgo, manteniendo — y en un caso acelerando — las reglas de transparencia y prohibición.
Desde feb 2025
Prácticas prohibidas
Están en vigor las prohibiciones de los usos de IA más dañinos (por ejemplo, la puntuación social y ciertas prácticas biométricas).
Desde ago 2025
IA de uso general (GPAI)
Se aplican las obligaciones de transparencia y documentación para los modelos de IA de uso general.
2 ago 2026
Transparencia del Artículo 50
Obligación de revelar la interacción con IA y de etiquetar los contenidos generados por IA. Sin cambios por el Omnibus.
2 dic 2026
Nueva prohibición
Entra en vigor la prohibición de imágenes íntimas no consentidas generadas por IA y de material de abuso sexual infantil (CSAM) (nuevo con el Omnibus).
2 dic 2027
Alto riesgo (Annex III, autónomos)
Las obligaciones para los sistemas autónomos de alto riesgo — selección de personal, crédito, educación, servicios esenciales — se aplican ahora aquí, retrasadas desde el 2 de agosto de 2026.
2 ago 2028
Alto riesgo (Annex I, en productos)
La IA de alto riesgo integrada en productos regulados (maquinaria, productos sanitarios, etc.) se aplica aquí.
Las fechas reflejan el Digital Omnibus adoptado. Las modificaciones del reglamento entran en vigor al tercer día tras su publicación en el Diario Oficial de la UE.
No interpretes mal el aplazamiento
Más tiempo para cumplir — no menos por hacer
El plazo de alto riesgo pasó de agosto de 2026 a diciembre de 2027 porque las normas armonizadas no estaban listas a tiempo, no porque las obligaciones se hayan reducido. Los requisitos de gestión de riesgos, documentación, supervisión humana y monitorización no cambian. Las organizaciones que aprovechen el margen extra para construir un sistema de gestión real superarán el trámite sin problemas; quienes lo lean como «un problema del año que viene» irán a contrarreloj frente a una fecha fija del calendario.
El puente
Cómo se ajusta ISO/IEC 42001 al Reglamento de IA
Un AIMS bien implementado es evidencia operativa de exactamente los controles que espera el Reglamento de IA. El kit incluye una hoja de mapeo con el Reglamento de IA de la UE para que puedas conectar cada parte del trabajo de ISO/IEC 42001 con la obligación que satisface.
Sistema de gestión de riesgos
Reglamento de IA Art. 9 ↔ metodología y registro de evaluación de riesgo e impacto de ISO/IEC 42001.
Gobernanza de datos
Reglamento de IA Art. 10 ↔ controles de procedencia, calidad y sesgo de datos del Annex A.7.
Documentación técnica
Reglamento de IA Art. 11 y Annex IV ↔ documentación del ciclo de vida, fichas de modelo, paquete técnico.
Registro y trazabilidad
Reglamento de IA Art. 12 ↔ especificación de registro de eventos y registros de monitorización.
Transparencia
Reglamento de IA Art. 13 y 50 ↔ información al usuario y avisos de transparencia de IA.
Supervisión humana
Reglamento de IA Art. 14 ↔ plan de supervisión humana y registros de uso previsto.
Exactitud, robustez, seguridad
Reglamento de IA Art. 15 ↔ verificación y validación, monitorización y respuesta a incidentes.
Vigilancia poscomercialización
Reglamento de IA Art. 72 ↔ plan de monitorización del AIMS, KPI y revisión por la dirección.
Preguntas
Reglamento de IA e ISO/IEC 42001 — respuestas rápidas
¿La certificación ISO/IEC 42001 me hace cumplir automáticamente el Reglamento de IA?+
Ningún certificado por sí solo te hace legalmente conforme, e ISO/IEC 42001 aún no es una norma formalmente armonizada bajo el reglamento. Pero un AIMS certificado cubre la mayoría de las expectativas del reglamento en materia de sistema de gestión y es la forma más eficiente y auditable de demostrarlas. La hoja de mapeo muestra dónde coinciden y dónde quedan deberes específicos del reglamento.
Solo uso herramientas de IA, ¿me aplica el reglamento?+
A menudo sí. Los implantadores de IA de alto riesgo también tienen obligaciones (supervisión humana, monitorización, seguir las instrucciones del proveedor). ISO/IEC 42001 se adapta explícitamente a desarrolladores, proveedores, implantadores y compradores.
¿Debería esperar hasta diciembre de 2027?+
No. Construir un sistema de gestión real lleva meses, las obligaciones no cambian y la transparencia del Artículo 50 más las reglas de GPAI ya se aplican. Empezar ahora convierte un plazo límite en una lista de comprobación tranquila.
Convierte las obligaciones del Reglamento de IA en un sistema que puedas demostrar
El kit incluye la hoja de mapeo del Reglamento de IA de la UE más todas las plantillas de política, registro y evaluación que necesitas para un AIMS auditable.