Guía de referencia

ISO/IEC 42001

La norma internacional para los Sistemas de Gestión de IA — explicada con claridad, estructurada con lógica y útil para las organizaciones que quieren desarrollar, adquirir o desplegar IA de forma responsable.

Lo que no se incluye: la propia norma ISO/IEC 42001

Este paquete contiene únicamente plantillas y herramientas de implementación. La norma ISO/IEC 42001 está protegida por los derechos de autor de ISO/IEC y debe adquirirse por separado bajo licencia de ISO o de su organismo nacional de normalización (en Bélgica: NBN). Nuestros documentos hacen referencia a la norma solo por número de cláusula y de control del Anexo A — no reproducen su texto.

Qué hace esta norma

ISO/IEC 42001, publicada en diciembre de 2023, es la primera norma internacional del mundo para un Sistema de Gestión de IA (AIMS). Ayuda a las organizaciones a diseñar, desplegar y mantener sistemas de IA de forma responsable, transparente y controlable — de forma similar a como ISO 27001 lo hace con la seguridad de la información. No te dice qué algoritmo elegir; ofrece la estructura que distingue a las organizaciones que se toman en serio la gobernanza de la IA de las que solo aparentan hacerlo.

El objetivo es sencillo:

  • Gestionar los riesgos y el impacto de los sistemas de IA sobre las personas y la sociedad.
  • Garantizar un uso de la IA responsable, transparente y explicable en toda la organización.
  • Generar confianza con clientes, reguladores y partes interesadas internas.
  • Alinearse con la normativa, como el Reglamento de IA de la UE, y con los sistemas de gestión existentes.

Principios de IA

Cuatro principios básicos para poder debatir sobre una IA responsable.

Principio

Responsabilidad (accountability)

Responsabilidades claras sobre los sistemas de IA, desde la gobernanza hasta los roles operativos y las vías de escalado.

Principio

Transparencia

Información comprensible sobre el funcionamiento, las limitaciones y las decisiones de los sistemas de IA para las partes interesadas pertinentes.

Principio

Equidad

Protección frente a sesgos no deseados, resultados injustos y efectos discriminatorios en las aplicaciones de IA.

Principio

Seguridad y protección

Control de los riesgos de daño físico, digital y organizativo a lo largo de todo el ciclo de vida.

Cláusulas del sistema de gestión

Las siete cláusulas principales del AIMS

ISO/IEC 42001 sigue la Estructura Armonizada (HLS) que comparte con ISO 9001 e ISO 27001. Estas cláusulas conectan el contexto, el liderazgo, la planificación y la operación con la monitorización y la mejora de las actividades de IA.

Cl. 4

Contexto de la organización

Determinar las cuestiones internas y externas, las partes interesadas y el alcance del Sistema de Gestión de IA (AIMS).

Cl. 5

Liderazgo

La alta dirección demuestra compromiso, define la política de IA y asigna roles, responsabilidades y autoridades.

Cl. 6

Planificación

Identificar riesgos y oportunidades, evaluar el impacto de la IA y fijar objetivos medibles para un uso responsable de la IA.

Cl. 7

Apoyo

Proporcionar recursos, competencias, concienciación, comunicación e información documentada en torno a las actividades de IA.

Cl. 8

Operación

Planificar, implementar y controlar los procesos operativos de IA, incluidas las evaluaciones de impacto y la gestión del ciclo de vida.

Cl. 9

Evaluación del desempeño

Monitorizar, medir, analizar y evaluar el desempeño del AIMS mediante auditorías internas y revisiones por la dirección.

Cl. 10

Mejora

Gestionar las no conformidades e impulsar de forma estructurada la mejora continua del Sistema de Gestión de IA.

Controles del Annex A

Los controles que hacen concreto el AIMS.

El Annex A ofrece nueve grupos de controles — unos 38 controles individuales — que abarcan todo el alcance de la gestión responsable de la IA. Donde las cláusulas 4–10 prescriben la estructura del sistema de gestión, el Annex A prescribe para qué debes tener controles. Las organizaciones seleccionan los controles aplicables, justifican las inclusiones y exclusiones en una Declaración de Aplicabilidad y los implementan con evidencia verificable.

Políticas de IA

  • Política de IA
  • Alineación con la organización
  • Revisión periódica

Organización interna

  • Roles y responsabilidades
  • Gobernanza de la IA
  • Notificación de inquietudes

Recursos para la IA

  • Recursos de datos
  • Herramientas y cómputo
  • Experiencia humana

Evaluación de impacto

  • Impacto del sistema de IA
  • Efectos sobre las personas
  • Efectos sobre la sociedad

Ciclo de vida del sistema de IA

  • Diseño y desarrollo
  • Verificación y validación
  • Despliegue y mantenimiento

Datos para los sistemas de IA

  • Calidad de los datos
  • Procedencia de los datos
  • Preparación de los datos

Información para las partes interesadas

  • Documentación para usuarios
  • Comunicación de incidentes
  • Transparencia

Uso de los sistemas de IA

  • Uso responsable
  • Uso previsto
  • Gestión de la IA de terceros

El documento central

La Declaración de Aplicabilidad — tu AIMS en una sola hoja

La SoA es el documento central de rendición de cuentas del AIMS y el más examinado con lupa en una auditoría ISO/IEC 42001. Recoge los 38 controles del Annex A (A.2.2–A.10.4). Para cada control registra si se incluye o se excluye, la justificación, la evidencia de implementación, el responsable y qué riesgos mitiga. Una SoA bien construida transmite madurez; una deficiente revela carencias antes de la primera entrevista de auditoría. En el kit reside como una pestaña dedicada dentro del Registro de Riesgos y Controles de IA, de modo que la evaluación de riesgos, la evaluación de impacto y la selección de controles permanecen conectadas en un mismo lugar.

Riesgo e impacto

Los dos motores: evaluación de riesgos y evaluación de impacto

La mayoría de las organizaciones conocen la evaluación de riesgos. Menos entienden por qué ISO/IEC 42001 añade un instrumento paralelo y jurídicamente distinto — la evaluación de impacto de la IA. Juntos guían la selección de controles.

Evaluación de riesgos — qué podría salir mal

Para cada sistema dentro del alcance: riesgo de gobernanza, legal/regulatorio, de privacidad, de calidad de datos y sesgo, técnico y de seguridad, operativo/humano y ético/social. Se puntúa frente a criterios definidos; los riesgos residuales altos/críticos requieren la aceptación formal de la alta dirección.

Evaluación de impacto — a quién se perjudica

Mientras que el riesgo pregunta qué podría salir mal para la organización, el impacto pregunta a quién se perjudica y cómo — efectos sobre personas, grupos y la sociedad, incluidos los efectos indirectos, a largo plazo o desproporcionados. Un nuevo sistema de IA siempre desencadena una.

El ciclo de vida del sistema de IA

Gobernanza en cada etapa — del concepto al desmantelamiento

El Annex A.6 es la parte más intensiva desde el punto de vista operativo de la norma: nueve etapas del ciclo de vida, cada una con un punto de control, evidencia y un responsable rendidor de cuentas. Ningún sistema se despliega sin un Propietario de IA asignado y una entrada en el registro.

  1. 1Concepto y admisión
  2. 2Requisitos
  3. 3Diseño y arquitectura
  4. 4Desarrollo / configuración
  5. 5Verificación y validación
  6. 6Despliegue
  7. 7Operación y monitorización
  8. 8Cambio y reentrenamiento
  9. 9Desmantelamiento

Ritmo de gobernanza

Un AIMS que funciona tiene una cadencia definida

La gobernanza que solo actúa cuando algo va mal es respuesta a incidentes disfrazada de política. Un AIMS real funciona con un ritmo:

  • Revisión de la política de IAAl menos una vez al año
  • Evaluaciones de riesgo e impactoEn intervalos planificados y tras cambios significativos
  • Revisión del registro de sistemas de IATrimestral
  • Auditoría internaAl menos una vez al año
  • Revisión por la direcciónAl menos una vez al año

Uso prohibido y restringido

Una política también debe decir qué no vas a hacer

En consonancia con el Reglamento de IA de la UE, ISO/IEC 42001 exige que las organizaciones definan de forma explícita los usos de IA prohibidos y restringidos — usos legalmente prohibidos, decisiones totalmente automatizadas con efectos individuales significativos, IA para el engaño o la vigilancia ilícita y aplicaciones de alto impacto que afecten a derechos, seguridad o personas vulnerables. Una lista publicada de usos prohibidos es una protección organizativa: fija el estándar frente al que se mide la conducta y demuestra a los reguladores que consideraste los daños de la IA antes de que se produjeran.

Actores de la IA

La norma se concreta según el tipo de actor de IA.

Cada rol de la cadena de la IA tiene sus propias responsabilidades. La guía hace visible dónde debes documentar la política, los controles y la evidencia — según tu posición.

Proveedores de IA

  • Desarrollo de modelos
  • Documentación y fichas técnicas
  • Declaraciones de conformidad

Desarrolladores de IA

  • Prácticas de ingeniería
  • Pruebas de sesgo y robustez
  • Control de versiones de modelos

Implantadores de IA

  • Controles operativos
  • Monitorización en producción
  • Instrucciones de uso

Usuarios y sujetos de IA

  • Concienciación y formación
  • Canales de retroalimentación
  • Protección de derechos

Principios básicos

Principios que mantienen ISO/IEC 42001 práctica en tu organización.

Enfoque basado en el riesgo

Las medidas son proporcionales al riesgo de la IA, con evaluaciones explícitas de impacto y de riesgo.

Supervisión humana

Las personas mantienen el control de las decisiones críticas de IA y pueden intervenir o corregir cuando sea necesario.

Gestión del ciclo de vida

Gestiona los sistemas de IA desde el concepto y los datos hasta el despliegue, la monitorización y el desmantelamiento.

Mejora continua

Las lecciones aprendidas, las auditorías y la monitorización alimentan mejoras estructurales de la política y los controles.

Nuevo

Skill para asistentes de IA — implementa el kit con IA, según las reglas

Una skill instalable para asistentes de IA (como Claude). Mantiene tu implementación según lo previsto: sigue la secuencia de pasos del kit, usa la plantilla correcta en cada paso, completa los datos de control documental, completa la Declaración de Aplicabilidad sobre los 38 controles del Annex A y — algo importante — nunca inventa evidencia de auditoría. Incluye una autocomprobación que señala los marcadores de posición sin rellenar, una SoA incompleta y las referencias cruzadas rotas, y hace referencia a ISO/IEC 42001 únicamente por número de cláusula y de control (nunca al texto de la norma).

De las plantillas a la certificación

La Stage 1 documenta tu sistema. La Stage 2 demuestra que funciona.

El paquete documenta tu Sistema de Gestión de IA (preparación para la Stage 1). La Stage 2 de la certificación también exige evidencia de que el sistema funciona — evaluación de riesgos completada, auditoría interna y revisión por la dirección. El Manual Maestro explica exactamente qué esperan la Stage 1 y la Stage 2, para que sepas qué hacer una vez rellenadas las plantillas.

Profundiza

Lecturas relacionadas

De la guía a la evidencia

Haz ISO/IEC 42001 directamente aplicable con plantillas.

Usa el paquete para plasmar la política de IA, los procedimientos, las evaluaciones de riesgo e impacto, el ciclo de vida y las autoevaluaciones en documentos que tu equipo puede usar de inmediato. Incluye un mapeo con el Reglamento de IA de la UE para que puedas conectar el trabajo de ISO/IEC 42001 con las obligaciones del Reglamento de IA de la UE.