Comparación de normas

ISO/IEC 42001 frente a ISO 27001 — y dónde encaja ISO 9001

ISO 27001 protege la información. ISO/IEC 42001 gobierna la inteligencia artificial. Comparten la misma estructura de sistema de gestión, por lo que se integran — pero responden a preguntas distintas. Esta página explica la diferencia, la coincidencia y cómo aplicarlas juntas sin duplicar trabajo.

La versión breve

  • ISO 27001 protege la información (confidencialidad, integridad, disponibilidad). ISO/IEC 42001 gobierna cómo se desarrolla, despliega y usa la IA de forma responsable.
  • Ambas siguen el Annex SL / Estructura Armonizada — las mismas cláusulas 4–10, la misma lógica de auditoría — de modo que la documentación, la auditoría interna y la revisión por la dirección pueden compartirse.
  • ISO/IEC 42001 añade conceptos que ISO 27001 no tiene: la evaluación de impacto de la IA, el ciclo de vida del sistema de IA, la procedencia de los datos y el sesgo, y la gobernanza de la IA de terceros.
  • Si ya tienes ISO 27001, puedes acoplarle ISO/IEC 42001 y alcanzar la preparación para la auditoría notablemente más rápido.

Cara a cara

Qué gobierna realmente cada norma

ISO/IEC 27001ISO/IEC 42001
Objeto principalSeguridad de la informaciónGestión de la IA (IA responsable)
Pregunta central¿Está protegida nuestra información?¿Se desarrolla y usa nuestra IA de forma responsable, y podemos demostrarlo?
Registro centralEvaluación de riesgos + Declaración de Aplicabilidad (Annex A, 93 controles)Riesgo de IA + evaluación de impacto + SoA (Annex A, ~38 controles)
Requisito distintivoConfidencialidad, integridad y disponibilidad de los activosImpacto de la IA en personas, grupos y la sociedad; sesgo y equidad
Alcance del ciclo de vidaActivos y procesos de informaciónCiclo de vida completo de la IA: concepto → datos → construcción → validación → despliegue → monitorización → desmantelamiento
TercerosCláusulas de seguridad de la información para proveedoresRiesgo de la IA de terceros: modelos fundacionales, API, conjuntos de datos, matriz de responsabilidades
EstructuraAnnex SL / HLSAnnex SL / HLS (las mismas 7 cláusulas 4–10)
CertificaciónOrganismo acreditado, Stage 1 + Stage 2, ciclo de 3 añosOrganismo acreditado, Stage 1 + Stage 2, ciclo de 3 años

La columna vertebral compartida

Por qué ambas se integran sin fricciones

Ambas normas usan la misma estructura de alto nivel heredada del Annex SL. Eso significa que la maquinaria del sistema de gestión es realmente reutilizable:

Contexto y partes interesadas

Un mismo análisis de contexto y registro de partes interesadas puede servir a ambos sistemas, añadiendo las partes específicas de la IA (interesados, grupos afectados) para ISO/IEC 42001.

Liderazgo y política

El compromiso de la alta dirección, los roles y un marco de políticas ya existen bajo ISO 27001; ISO/IEC 42001 añade una política de IA junto a la política de seguridad.

Metodología de riesgo

El proceso de riesgo resulta familiar; ISO/IEC 42001 lo amplía con la evaluación de impacto y categorías de riesgo específicas de la IA (sesgo, deriva, uso indebido, efecto social).

Auditoría interna y revisión por la dirección

Un mismo programa de auditoría y una misma cadencia de revisión por la dirección pueden cubrir ambos sistemas, con aplicabilidad y evidencia separadas.

Información documentada

El mismo procedimiento de control documental, registro y calendario de conservación rige ambos conjuntos de registros.

Mejora

La no conformidad, la acción correctiva y la mejora continua se gestionan mediante un único proceso compartido.

Dónde va más allá ISO/IEC 42001

Las cuatro cosas que ISO 27001 no pide

Evaluación de impacto de la IA

ISO 27001 pregunta qué podría salir mal para la organización. ISO/IEC 42001 también pregunta a quién se perjudica — efectos sobre personas, grupos y la sociedad, incluidos los efectos indirectos y desproporcionados.

El ciclo de vida del sistema de IA

El Annex A.6 gobierna cada etapa, desde el concepto y la adquisición de datos hasta la validación, el despliegue, el cambio y el desmantelamiento, con puntos de control y evidencia en cada paso.

Gobernanza de datos para la IA

Procedencia documentada, evaluación de calidad y evaluación de sesgo/equidad de los datos de entrenamiento — antes de que un modelo llegue a producción.

Riesgo de la IA de terceros

Los modelos fundacionales, las API y los conjuntos de datos que no has construido siguen generando obligaciones de gobernanza; ISO/IEC 42001 exige un proceso de diligencia debida y de asignación de responsabilidades.

¿Y la ISO 9001?

Gestión de la calidad frente a gobernanza de la IA

ISO 9001 gobierna la gestión de la calidad — procesos coherentes que cumplen los requisitos del cliente y regulatorios. Coincide con ISO/IEC 42001 en los controles de diseño, los requisitos del cliente y la mejora, pero no dice nada sobre el riesgo específico de la IA, el sesgo o la gobernanza de modelos. Las organizaciones que aplican ISO 9001 pueden coordinar sus procesos de diseño y mejora con el AIMS; quienes no la tienen no necesitan ISO 9001 primero. ISO/IEC 42001 se sostiene por sí sola y se integra con cualquier sistema de gestión que ya utilices.

¿Ya tienes ISO 27001? Acopla ISO/IEC 42001 sin empezar de cero.

El kit está construido sobre la misma Estructura Armonizada, con un Manual del AIMS que mapea exactamente dónde la gobernanza de la IA reutiliza tus controles de seguridad existentes y dónde añade otros nuevos. Alcanza la preparación para la Stage 1 más rápido.