Pruebe todas las funcionalidades gratis — 3 créditos incluidos al registrarseProbar gratis
Ir al contenido principal
Regulación · Conformidad técnica

ISO 42001 e IA Act: cómo los dos marcos se complementan.

La ISO/IEC 42001:2023 ofrece un marco estructurante para cumplir con los requisitos del IA Act, pero no cubre la totalidad de las obligaciones técnicas. Análisis de las correspondencias, límites y estrategias de alineación para las organizaciones europeas.

Jérémy Pierre
Jérémy Pierre
Experto en conformidad IA Act
13 agosto 202612 min de lectura
ISO 42001 e IA Act: cómo alinear conformidad y certificación
En breve · 4 cifras clave
Dic. 2023
Publicación de la ISO/IEC 42001:2023, primer estándar internacional
63
Considerando del IA Act que cita las normas internacionales como referencia provisional
5 000-30 000€
Costo medio de una certificación ISO 42001 según el tamaño de la organización
Anexo SL
Estructura común de las normas ISO que alinea la 42001 con la 9001 y la 27001
01 - Normas ISO

ISO 42001: un estándar de gestión para los sistemas de IA

Publicada en diciembre de 2023, la ISO/IEC 42001:2023 es la primera norma internacional dedicada a los sistemas de gestión de la inteligencia artificial.

Su objetivo: proporcionar un marco estructurado para desarrollar, desplegar y supervisar sistemas de IA de manera responsable. La norma se inscribe en la línea de los estándares ISO de gestión, como la ISO 9001 para la calidad o la ISO 27001 para la seguridad de la información.

La ISO 42001 adopta la estructura común Anexo SL, facilitando su integración con otros sistemas de gestión existentes. Este enfoque modular permite a las organizaciones capitalizar sus procesos de calidad o seguridad para incorporar las especificidades de la gobernanza de IA.

Estructura Anexo SL
10 secciones comunes: contexto, liderazgo, planificación, soporte, operación, evaluación, mejora
Alineación con ISO 9001
Enfoque por procesos, mejora continua, orientación al cliente
Alineación con ISO 27001
Gestión de riesgos, tratamiento de no conformidades, auditorías internas

La norma cubre cuatro dimensiones clave: la gobernanza, el ciclo de vida de los sistemas de IA, la transparencia y la responsabilidad. Exige, en particular, el establecimiento de una política de IA, la designación de un responsable de gobernanza y la documentación de los procesos de desarrollo y despliegue.

02 - Correspondencias regulatorias

Cartografía de los requisitos entre ISO 42001 e IA Act

La ISO 42001 y el IA Act comparten objetivos comunes, pero sus enfoques difieren. La siguiente tabla destaca las correspondencias principales entre las secciones de la norma y los artículos del Reglamento.

ISO 42001 Sección 4 (Contexto)
↔ IA Act Artículos 3(1) y 52: Definición del ámbito de aplicación y clasificación de los sistemas
ISO 42001 Sección 5 (Liderazgo)
↔ IA Act Artículos 4 y 17: Responsabilidades de la dirección y gobernanza
ISO 42001 Sección 6 (Planificación)
↔ IA Act Artículo 9: Gestión de riesgos y análisis de impacto
ISO 42001 Sección 7 (Soporte)
↔ IA Act Artículos 10 y 13: Recursos, competencias y documentación técnica
ISO 42001 Sección 8 (Realización)
↔ IA Act Artículos 10-15: Requisitos operativos (datos, robustez, transparencia)
ISO 42001 Sección 9 (Evaluación)
↔ IA Act Artículo 72: Vigilancia post-mercado y monitorización continua
ISO 42001 Sección 10 (Mejora)
↔ IA Act Artículo 21: Tratamiento de incidentes y acciones correctivas
"La ISO 42001 proporciona una metodología para cumplir con los requisitos del IA Act, pero no exime de un análisis regulatorio específico. Las organizaciones deben complementar la norma con una documentación técnica conforme al Anexo IV del Reglamento."

El considerando 63 del IA Act reconoce explícitamente la importancia de las normas internacionales como base de conformidad provisional. Esta disposición permite a las organizaciones certificadas en ISO 42001 demostrar su compromiso en materia de gobernanza de IA, mientras esperan las normas armonizadas CEN/CENELEC.

03 - Límites y diferencias

Lo que la ISO 42001 no cubre en el IA Act

A pesar de sus correspondencias con el Reglamento europeo, la ISO 42001 presenta varios límites que conviene anticipar.

1. Enfoque de procesos vs requisitos técnicos

La ISO 42001 es un marco de sistema de gestión, centrado en los procesos organizativos. No especifica los criterios técnicos para evaluar la conformidad de los sistemas de IA en sí mismos. El IA Act, en cambio, impone requisitos precisos sobre:

  • La calidad de los datos de entrenamiento (Artículo 10)
  • La robustez y la ciberseguridad (Artículo 15)
  • La explicabilidad de las decisiones (Artículo 13)
  • La documentación técnica detallada (Anexo IV)

2. Ámbito de aplicación geográfico

La ISO 42001 es una norma internacional, mientras que el IA Act se aplica únicamente a los sistemas desplegados o utilizados en la Unión Europea. Las organizaciones que operan fuera de la UE pueden limitarse a la certificación ISO, pero aquellas que apuntan al mercado europeo deben cumplir con ambos marcos.

3. Obligación legal vs enfoque voluntario

La certificación ISO 42001 sigue siendo un enfoque voluntario, sin valor jurídico vinculante. El IA Act, en cambio, es un texto legal acompañado de sanciones que pueden alcanzar los 35 millones de euros o el 7% de la facturación mundial. Una certificación ISO no garantiza, por tanto, la conformidad regulatoria, pero puede facilitar su demostración.

4. Ausencia de cobertura de las prácticas prohibidas

La ISO 42001 no aborda las prohibiciones específicas del IA Act (Artículo 5), como:

  • La manipulación subliminal
  • La explotación de vulnerabilidades
  • La puntuación social
  • El reconocimiento facial en tiempo real en espacios públicos

Estas prácticas deben ser objeto de un análisis regulatorio distinto, independientemente de la certificación ISO.

04 - Estrategia de conformidad

Por qué adoptar la ISO 42001 ahora

A pesar de sus límites, la ISO 42001 constituye una palanca estratégica para las organizaciones sujetas al IA Act.

1. Reducción de los riesgos regulatorios

La norma proporciona una metodología estructurada para identificar y mitigar los riesgos asociados a los sistemas de IA. Su enfoque sistemático facilita la demostración de la diligencia debida en caso de inspección por parte de las autoridades competentes, como el AI Office o las autoridades nacionales de supervisión.

2. Preparación para las normas armonizadas

Las normas armonizadas CEN/CENELEC, esperadas para 2027-2028, probablemente se basarán en los estándares internacionales existentes. Una certificación ISO 42001 posiciona a las organizaciones por delante de estos futuros requisitos, reduciendo así los costes de transición.

3. Integración con los sistemas existentes

Gracias a su estructura Anexo SL, la ISO 42001 puede integrarse con los sistemas de gestión de calidad (ISO 9001) o seguridad (ISO 27001) ya implementados. Este enfoque integrado permite mutualizar los recursos y reducir los costes de conformidad.

4. Ventaja competitiva

Según varios estudios, la certificación ISO 42001 se percibe como un sello de calidad y responsabilidad por parte de clientes y socios. Puede facilitar el acceso a los mercados públicos y reforzar la confianza de las partes interesadas.

Sinergias con ISO 9001
Proceso de revisión por la dirección, gestión de no conformidades, auditorías internas
Sinergias con ISO 27001
Análisis de riesgos, gestión de incidentes, control de acceso a los datos
Sinergias con RGPD
Análisis de impacto, registro de tratamientos, derechos de los interesados
05 - Certificación y organismos

Proceso y actores de la certificación ISO 42001

La certificación ISO 42001 sigue un proceso estandarizado, similar al de otras normas ISO de gestión.

Etapas de certificación

  1. Diagnóstico inicial: Evaluación de la situación actual respecto a los requisitos de la norma.
  2. Puesta en conformidad: Implementación de los procesos faltantes (política de IA, gestión de riesgos, documentación).
  3. Auditoría interna: Verificación de la conformidad por un equipo interno o un consultor.
  4. Auditoría de certificación: Realizada por un organismo acreditado, en dos fases (documental y sobre el terreno).
  5. Emisión del certificado: Válido por 3 años, con auditorías de vigilancia anuales.

Organismos certificadores

Varios organismos ofrecen la certificación ISO 42001 en Europa:

  • BSI (Reino Unido)
  • DNV
  • Bureau Veritas
  • LRQA
  • SGS
  • TÜV SÜD

En España, varias organizaciones obtuvieron la certificación en 2024-2025, especialmente en los sectores bancario, de seguros y tecnológico.

Costes y duración

El coste de una certificación varía según el tamaño y la complejidad de la organización:

PYME (50-250 empleados)
5 000 a 12 000€, duración de 6 a 12 meses
Grandes empresas
15 000 a 30 000€, duración de 12 a 18 meses

Estos costes incluyen generalmente las auditorías, pero no las inversiones necesarias para poner los procesos en conformidad.

¿Está su organización preparada para el IA Act?

Identifique sus obligaciones regulatorias y evalúe su nivel de conformidad con nuestro diagnóstico gratuito en 3 minutos.

06 - FAQ

Preguntas frecuentes

Respuestas a las preguntas de responsables de conformidad y auditores sobre la articulación entre ISO 42001 e IA Act.

No. La ISO 42001 cubre los aspectos de gobernanza y gestión de los sistemas de IA, pero no responde a todos los requisitos técnicos del IA Act. Por ejemplo, no especifica los criterios de calidad de los datos de entrenamiento (Artículo 10) ni las modalidades de documentación técnica (Anexo IV). Una certificación ISO 42001 puede facilitar la demostración de conformidad, pero debe complementarse con un análisis regulatorio específico y una documentación técnica adaptada.

Ambas normas comparten la misma estructura Anexo SL, pero sus objetivos difieren. La ISO 27001 se centra en la seguridad de la información, mientras que la ISO 42001 aborda específicamente los riesgos asociados a los sistemas de IA. Por ejemplo:

  • La ISO 42001 incluye requisitos sobre la transparencia de los sistemas de IA (explicabilidad, documentación)
  • Trata los sesgos algorítmicos y la equidad, ausentes en la ISO 27001
  • Exige un análisis de los impactos sociales, más allá de los riesgos puramente informativos

Sin embargo, ambas normas pueden integrarse, especialmente en aspectos comunes como la gestión de riesgos o las auditorías internas.

La Sección 6 de la ISO 42001 (Planificación) proporciona una metodología estructurada para cumplir con los requisitos del Artículo 9 del IA Act. Exige, en particular:

  • La identificación de riesgos específicos de los sistemas de IA (sesgos, robustez, explicabilidad)
  • La implementación de un proceso de análisis de impacto continuo
  • La documentación de las medidas de mitigación
  • La revisión periódica de la eficacia de los controles

Este enfoque sistemático permite demostrar la diligencia debida en materia de gestión de riesgos, como exige el IA Act. Sin embargo, la ISO 42001 no especifica los criterios técnicos para evaluar los riesgos, que deben definirse en función de los requisitos regulatorios.

Varios organismos internacionales ofrecen la certificación ISO 42001 en España, entre ellos:

  • Bureau Veritas
  • DNV
  • LRQA
  • SGS
  • TÜV SÜD

Estos organismos están acreditados por ENAC o equivalentes europeos. Se recomienda verificar su acreditación específica para la ISO 42001 antes de comprometerse. Varias organizaciones españolas, especialmente en los sectores bancario y tecnológico, obtuvieron esta certificación en 2024-2025.

La integración de la ISO 42001 con un sistema ISO 9001 existente se facilita por su estructura común Anexo SL. Aquí hay un enfoque progresivo:

  1. Cartografía de procesos: Identificar los procesos existentes (revisión por la dirección, auditorías internas, gestión de no conformidades) que pueden extenderse a la gobernanza de IA.
  2. Extensión de responsabilidades: Designar un responsable de IA dentro de la estructura de calidad existente.
  3. Integración de riesgos: Añadir los riesgos específicos de IA en el registro de riesgos de calidad.
  4. Documentación unificada: Crear procedimientos comunes para los aspectos transversales (formación, comunicación, mejora continua).
  5. Auditorías combinadas: Realizar auditorías internas que cubran tanto los requisitos de ISO 9001 como de ISO 42001.

Este enfoque permite mutualizar los recursos y reducir los costes de conformidad. Es particularmente adecuado para organizaciones con una cultura de calidad madura.

Jérémy Pierre
Jérémy Pierre
Fundador aiacto.eu · Experto en conformidad IA Act

Acompaña a proveedores y responsables del despliegue de IA en su cumplimiento regulatorio, con especial experiencia en la articulación entre normas internacionales y requisitos europeos.

Compartir este artículo