ISO/IEC 42001
La norma internacional para los Sistemas de Gestión de IA — explicada con claridad, estructurada con lógica y útil para las organizaciones que quieren desarrollar, adquirir o desplegar IA de forma responsable.
Lo que no se incluye: la propia norma ISO/IEC 42001
Este paquete contiene únicamente plantillas y herramientas de implementación. La norma ISO/IEC 42001 está protegida por los derechos de autor de ISO/IEC y debe adquirirse por separado bajo licencia de ISO o de su organismo nacional de normalización (en Bélgica: NBN). Nuestros documentos hacen referencia a la norma solo por número de cláusula y de control del Anexo A — no reproducen su texto.
Qué hace esta norma
ISO/IEC 42001, publicada en diciembre de 2023, es la primera norma internacional del mundo para un Sistema de Gestión de IA (AIMS). Ayuda a las organizaciones a diseñar, desplegar y mantener sistemas de IA de forma responsable, transparente y controlable — de forma similar a como ISO 27001 lo hace con la seguridad de la información. No te dice qué algoritmo elegir; ofrece la estructura que distingue a las organizaciones que se toman en serio la gobernanza de la IA de las que solo aparentan hacerlo.
El objetivo es sencillo:
- Gestionar los riesgos y el impacto de los sistemas de IA sobre las personas y la sociedad.
- Garantizar un uso de la IA responsable, transparente y explicable en toda la organización.
- Generar confianza con clientes, reguladores y partes interesadas internas.
- Alinearse con la normativa, como el Reglamento de IA de la UE, y con los sistemas de gestión existentes.
Principios de IA
Cuatro principios básicos para poder debatir sobre una IA responsable.
Responsabilidad (accountability)
Responsabilidades claras sobre los sistemas de IA, desde la gobernanza hasta los roles operativos y las vías de escalado.
Transparencia
Información comprensible sobre el funcionamiento, las limitaciones y las decisiones de los sistemas de IA para las partes interesadas pertinentes.
Equidad
Protección frente a sesgos no deseados, resultados injustos y efectos discriminatorios en las aplicaciones de IA.
Seguridad y protección
Control de los riesgos de daño físico, digital y organizativo a lo largo de todo el ciclo de vida.
Cláusulas del sistema de gestión
Las siete cláusulas principales del AIMS
ISO/IEC 42001 sigue la Estructura Armonizada (HLS) que comparte con ISO 9001 e ISO 27001. Estas cláusulas conectan el contexto, el liderazgo, la planificación y la operación con la monitorización y la mejora de las actividades de IA.
Contexto de la organización
Determinar las cuestiones internas y externas, las partes interesadas y el alcance del Sistema de Gestión de IA (AIMS).
Liderazgo
La alta dirección demuestra compromiso, define la política de IA y asigna roles, responsabilidades y autoridades.
Planificación
Identificar riesgos y oportunidades, evaluar el impacto de la IA y fijar objetivos medibles para un uso responsable de la IA.
Apoyo
Proporcionar recursos, competencias, concienciación, comunicación e información documentada en torno a las actividades de IA.
Operación
Planificar, implementar y controlar los procesos operativos de IA, incluidas las evaluaciones de impacto y la gestión del ciclo de vida.
Evaluación del desempeño
Monitorizar, medir, analizar y evaluar el desempeño del AIMS mediante auditorías internas y revisiones por la dirección.
Mejora
Gestionar las no conformidades e impulsar de forma estructurada la mejora continua del Sistema de Gestión de IA.
Controles del Annex A
Los controles que hacen concreto el AIMS.
El Annex A ofrece nueve grupos de controles — unos 38 controles individuales — que abarcan todo el alcance de la gestión responsable de la IA. Donde las cláusulas 4–10 prescriben la estructura del sistema de gestión, el Annex A prescribe para qué debes tener controles. Las organizaciones seleccionan los controles aplicables, justifican las inclusiones y exclusiones en una Declaración de Aplicabilidad y los implementan con evidencia verificable.
Políticas de IA
- Política de IA
- Alineación con la organización
- Revisión periódica
Organización interna
- Roles y responsabilidades
- Gobernanza de la IA
- Notificación de inquietudes
Recursos para la IA
- Recursos de datos
- Herramientas y cómputo
- Experiencia humana
Evaluación de impacto
- Impacto del sistema de IA
- Efectos sobre las personas
- Efectos sobre la sociedad
Ciclo de vida del sistema de IA
- Diseño y desarrollo
- Verificación y validación
- Despliegue y mantenimiento
Datos para los sistemas de IA
- Calidad de los datos
- Procedencia de los datos
- Preparación de los datos
Información para las partes interesadas
- Documentación para usuarios
- Comunicación de incidentes
- Transparencia
Uso de los sistemas de IA
- Uso responsable
- Uso previsto
- Gestión de la IA de terceros
El documento central
La Declaración de Aplicabilidad — tu AIMS en una sola hoja
La SoA es el documento central de rendición de cuentas del AIMS y el más examinado con lupa en una auditoría ISO/IEC 42001. Recoge los 38 controles del Annex A (A.2.2–A.10.4). Para cada control registra si se incluye o se excluye, la justificación, la evidencia de implementación, el responsable y qué riesgos mitiga. Una SoA bien construida transmite madurez; una deficiente revela carencias antes de la primera entrevista de auditoría. En el kit reside como una pestaña dedicada dentro del Registro de Riesgos y Controles de IA, de modo que la evaluación de riesgos, la evaluación de impacto y la selección de controles permanecen conectadas en un mismo lugar.
Riesgo e impacto
Los dos motores: evaluación de riesgos y evaluación de impacto
La mayoría de las organizaciones conocen la evaluación de riesgos. Menos entienden por qué ISO/IEC 42001 añade un instrumento paralelo y jurídicamente distinto — la evaluación de impacto de la IA. Juntos guían la selección de controles.
Evaluación de riesgos — qué podría salir mal
Para cada sistema dentro del alcance: riesgo de gobernanza, legal/regulatorio, de privacidad, de calidad de datos y sesgo, técnico y de seguridad, operativo/humano y ético/social. Se puntúa frente a criterios definidos; los riesgos residuales altos/críticos requieren la aceptación formal de la alta dirección.
Evaluación de impacto — a quién se perjudica
Mientras que el riesgo pregunta qué podría salir mal para la organización, el impacto pregunta a quién se perjudica y cómo — efectos sobre personas, grupos y la sociedad, incluidos los efectos indirectos, a largo plazo o desproporcionados. Un nuevo sistema de IA siempre desencadena una.
El ciclo de vida del sistema de IA
Gobernanza en cada etapa — del concepto al desmantelamiento
El Annex A.6 es la parte más intensiva desde el punto de vista operativo de la norma: nueve etapas del ciclo de vida, cada una con un punto de control, evidencia y un responsable rendidor de cuentas. Ningún sistema se despliega sin un Propietario de IA asignado y una entrada en el registro.
- 1Concepto y admisión
- 2Requisitos
- 3Diseño y arquitectura
- 4Desarrollo / configuración
- 5Verificación y validación
- 6Despliegue
- 7Operación y monitorización
- 8Cambio y reentrenamiento
- 9Desmantelamiento
Ritmo de gobernanza
Un AIMS que funciona tiene una cadencia definida
La gobernanza que solo actúa cuando algo va mal es respuesta a incidentes disfrazada de política. Un AIMS real funciona con un ritmo:
- Revisión de la política de IAAl menos una vez al año
- Evaluaciones de riesgo e impactoEn intervalos planificados y tras cambios significativos
- Revisión del registro de sistemas de IATrimestral
- Auditoría internaAl menos una vez al año
- Revisión por la direcciónAl menos una vez al año
Uso prohibido y restringido
Una política también debe decir qué no vas a hacer
En consonancia con el Reglamento de IA de la UE, ISO/IEC 42001 exige que las organizaciones definan de forma explícita los usos de IA prohibidos y restringidos — usos legalmente prohibidos, decisiones totalmente automatizadas con efectos individuales significativos, IA para el engaño o la vigilancia ilícita y aplicaciones de alto impacto que afecten a derechos, seguridad o personas vulnerables. Una lista publicada de usos prohibidos es una protección organizativa: fija el estándar frente al que se mide la conducta y demuestra a los reguladores que consideraste los daños de la IA antes de que se produjeran.
Actores de la IA
La norma se concreta según el tipo de actor de IA.
Cada rol de la cadena de la IA tiene sus propias responsabilidades. La guía hace visible dónde debes documentar la política, los controles y la evidencia — según tu posición.
Proveedores de IA
- Desarrollo de modelos
- Documentación y fichas técnicas
- Declaraciones de conformidad
Desarrolladores de IA
- Prácticas de ingeniería
- Pruebas de sesgo y robustez
- Control de versiones de modelos
Implantadores de IA
- Controles operativos
- Monitorización en producción
- Instrucciones de uso
Usuarios y sujetos de IA
- Concienciación y formación
- Canales de retroalimentación
- Protección de derechos
Principios básicos
Principios que mantienen ISO/IEC 42001 práctica en tu organización.
Enfoque basado en el riesgo
Las medidas son proporcionales al riesgo de la IA, con evaluaciones explícitas de impacto y de riesgo.
Supervisión humana
Las personas mantienen el control de las decisiones críticas de IA y pueden intervenir o corregir cuando sea necesario.
Gestión del ciclo de vida
Gestiona los sistemas de IA desde el concepto y los datos hasta el despliegue, la monitorización y el desmantelamiento.
Mejora continua
Las lecciones aprendidas, las auditorías y la monitorización alimentan mejoras estructurales de la política y los controles.
Skill para asistentes de IA — implementa el kit con IA, según las reglas
Una skill instalable para asistentes de IA (como Claude). Mantiene tu implementación según lo previsto: sigue la secuencia de pasos del kit, usa la plantilla correcta en cada paso, completa los datos de control documental, completa la Declaración de Aplicabilidad sobre los 38 controles del Annex A y — algo importante — nunca inventa evidencia de auditoría. Incluye una autocomprobación que señala los marcadores de posición sin rellenar, una SoA incompleta y las referencias cruzadas rotas, y hace referencia a ISO/IEC 42001 únicamente por número de cláusula y de control (nunca al texto de la norma).
De las plantillas a la certificación
La Stage 1 documenta tu sistema. La Stage 2 demuestra que funciona.
El paquete documenta tu Sistema de Gestión de IA (preparación para la Stage 1). La Stage 2 de la certificación también exige evidencia de que el sistema funciona — evaluación de riesgos completada, auditoría interna y revisión por la dirección. El Manual Maestro explica exactamente qué esperan la Stage 1 y la Stage 2, para que sepas qué hacer una vez rellenadas las plantillas.
De la guía a la evidencia
Haz ISO/IEC 42001 directamente aplicable con plantillas.
Usa el paquete para plasmar la política de IA, los procedimientos, las evaluaciones de riesgo e impacto, el ciclo de vida y las autoevaluaciones en documentos que tu equipo puede usar de inmediato. Incluye un mapeo con el Reglamento de IA de la UE para que puedas conectar el trabajo de ISO/IEC 42001 con las obligaciones del Reglamento de IA de la UE.