ISO 42001 e IA Act: cómo los dos marcos se complementan.
La ISO/IEC 42001:2023 ofrece un marco estructurante para cumplir con los requisitos del IA Act, pero no cubre la totalidad de las obligaciones técnicas. Análisis de las correspondencias, límites y estrategias de alineación para las organizaciones europeas.

ISO 42001: un estándar de gestión para los sistemas de IA
Publicada en diciembre de 2023, la ISO/IEC 42001:2023 es la primera norma internacional dedicada a los sistemas de gestión de la inteligencia artificial.
Su objetivo: proporcionar un marco estructurado para desarrollar, desplegar y supervisar sistemas de IA de manera responsable. La norma se inscribe en la línea de los estándares ISO de gestión, como la ISO 9001 para la calidad o la ISO 27001 para la seguridad de la información.
La ISO 42001 adopta la estructura común Anexo SL, facilitando su integración con otros sistemas de gestión existentes. Este enfoque modular permite a las organizaciones capitalizar sus procesos de calidad o seguridad para incorporar las especificidades de la gobernanza de IA.
La norma cubre cuatro dimensiones clave: la gobernanza, el ciclo de vida de los sistemas de IA, la transparencia y la responsabilidad. Exige, en particular, el establecimiento de una política de IA, la designación de un responsable de gobernanza y la documentación de los procesos de desarrollo y despliegue.
Cartografía de los requisitos entre ISO 42001 e IA Act
La ISO 42001 y el IA Act comparten objetivos comunes, pero sus enfoques difieren. La siguiente tabla destaca las correspondencias principales entre las secciones de la norma y los artículos del Reglamento.
El considerando 63 del IA Act reconoce explícitamente la importancia de las normas internacionales como base de conformidad provisional. Esta disposición permite a las organizaciones certificadas en ISO 42001 demostrar su compromiso en materia de gobernanza de IA, mientras esperan las normas armonizadas CEN/CENELEC.
Lo que la ISO 42001 no cubre en el IA Act
A pesar de sus correspondencias con el Reglamento europeo, la ISO 42001 presenta varios límites que conviene anticipar.
1. Enfoque de procesos vs requisitos técnicos
La ISO 42001 es un marco de sistema de gestión, centrado en los procesos organizativos. No especifica los criterios técnicos para evaluar la conformidad de los sistemas de IA en sí mismos. El IA Act, en cambio, impone requisitos precisos sobre:
- La calidad de los datos de entrenamiento (Artículo 10)
- La robustez y la ciberseguridad (Artículo 15)
- La explicabilidad de las decisiones (Artículo 13)
- La documentación técnica detallada (Anexo IV)
2. Ámbito de aplicación geográfico
La ISO 42001 es una norma internacional, mientras que el IA Act se aplica únicamente a los sistemas desplegados o utilizados en la Unión Europea. Las organizaciones que operan fuera de la UE pueden limitarse a la certificación ISO, pero aquellas que apuntan al mercado europeo deben cumplir con ambos marcos.
3. Obligación legal vs enfoque voluntario
La certificación ISO 42001 sigue siendo un enfoque voluntario, sin valor jurídico vinculante. El IA Act, en cambio, es un texto legal acompañado de sanciones que pueden alcanzar los 35 millones de euros o el 7% de la facturación mundial. Una certificación ISO no garantiza, por tanto, la conformidad regulatoria, pero puede facilitar su demostración.
4. Ausencia de cobertura de las prácticas prohibidas
La ISO 42001 no aborda las prohibiciones específicas del IA Act (Artículo 5), como:
- La manipulación subliminal
- La explotación de vulnerabilidades
- La puntuación social
- El reconocimiento facial en tiempo real en espacios públicos
Estas prácticas deben ser objeto de un análisis regulatorio distinto, independientemente de la certificación ISO.
Por qué adoptar la ISO 42001 ahora
A pesar de sus límites, la ISO 42001 constituye una palanca estratégica para las organizaciones sujetas al IA Act.
1. Reducción de los riesgos regulatorios
La norma proporciona una metodología estructurada para identificar y mitigar los riesgos asociados a los sistemas de IA. Su enfoque sistemático facilita la demostración de la diligencia debida en caso de inspección por parte de las autoridades competentes, como el AI Office o las autoridades nacionales de supervisión.
2. Preparación para las normas armonizadas
Las normas armonizadas CEN/CENELEC, esperadas para 2027-2028, probablemente se basarán en los estándares internacionales existentes. Una certificación ISO 42001 posiciona a las organizaciones por delante de estos futuros requisitos, reduciendo así los costes de transición.
3. Integración con los sistemas existentes
Gracias a su estructura Anexo SL, la ISO 42001 puede integrarse con los sistemas de gestión de calidad (ISO 9001) o seguridad (ISO 27001) ya implementados. Este enfoque integrado permite mutualizar los recursos y reducir los costes de conformidad.
4. Ventaja competitiva
Según varios estudios, la certificación ISO 42001 se percibe como un sello de calidad y responsabilidad por parte de clientes y socios. Puede facilitar el acceso a los mercados públicos y reforzar la confianza de las partes interesadas.
Proceso y actores de la certificación ISO 42001
La certificación ISO 42001 sigue un proceso estandarizado, similar al de otras normas ISO de gestión.
Etapas de certificación
- Diagnóstico inicial: Evaluación de la situación actual respecto a los requisitos de la norma.
- Puesta en conformidad: Implementación de los procesos faltantes (política de IA, gestión de riesgos, documentación).
- Auditoría interna: Verificación de la conformidad por un equipo interno o un consultor.
- Auditoría de certificación: Realizada por un organismo acreditado, en dos fases (documental y sobre el terreno).
- Emisión del certificado: Válido por 3 años, con auditorías de vigilancia anuales.
Organismos certificadores
Varios organismos ofrecen la certificación ISO 42001 en Europa:
- BSI (Reino Unido)
- DNV
- Bureau Veritas
- LRQA
- SGS
- TÜV SÜD
En España, varias organizaciones obtuvieron la certificación en 2024-2025, especialmente en los sectores bancario, de seguros y tecnológico.
Costes y duración
El coste de una certificación varía según el tamaño y la complejidad de la organización:
Estos costes incluyen generalmente las auditorías, pero no las inversiones necesarias para poner los procesos en conformidad.
¿Está su organización preparada para el IA Act?
Identifique sus obligaciones regulatorias y evalúe su nivel de conformidad con nuestro diagnóstico gratuito en 3 minutos.
Preguntas frecuentes
Respuestas a las preguntas de responsables de conformidad y auditores sobre la articulación entre ISO 42001 e IA Act.
No. La ISO 42001 cubre los aspectos de gobernanza y gestión de los sistemas de IA, pero no responde a todos los requisitos técnicos del IA Act. Por ejemplo, no especifica los criterios de calidad de los datos de entrenamiento (Artículo 10) ni las modalidades de documentación técnica (Anexo IV). Una certificación ISO 42001 puede facilitar la demostración de conformidad, pero debe complementarse con un análisis regulatorio específico y una documentación técnica adaptada.
Ambas normas comparten la misma estructura Anexo SL, pero sus objetivos difieren. La ISO 27001 se centra en la seguridad de la información, mientras que la ISO 42001 aborda específicamente los riesgos asociados a los sistemas de IA. Por ejemplo:
- La ISO 42001 incluye requisitos sobre la transparencia de los sistemas de IA (explicabilidad, documentación)
- Trata los sesgos algorítmicos y la equidad, ausentes en la ISO 27001
- Exige un análisis de los impactos sociales, más allá de los riesgos puramente informativos
Sin embargo, ambas normas pueden integrarse, especialmente en aspectos comunes como la gestión de riesgos o las auditorías internas.
La Sección 6 de la ISO 42001 (Planificación) proporciona una metodología estructurada para cumplir con los requisitos del Artículo 9 del IA Act. Exige, en particular:
- La identificación de riesgos específicos de los sistemas de IA (sesgos, robustez, explicabilidad)
- La implementación de un proceso de análisis de impacto continuo
- La documentación de las medidas de mitigación
- La revisión periódica de la eficacia de los controles
Este enfoque sistemático permite demostrar la diligencia debida en materia de gestión de riesgos, como exige el IA Act. Sin embargo, la ISO 42001 no especifica los criterios técnicos para evaluar los riesgos, que deben definirse en función de los requisitos regulatorios.
Varios organismos internacionales ofrecen la certificación ISO 42001 en España, entre ellos:
- Bureau Veritas
- DNV
- LRQA
- SGS
- TÜV SÜD
Estos organismos están acreditados por ENAC o equivalentes europeos. Se recomienda verificar su acreditación específica para la ISO 42001 antes de comprometerse. Varias organizaciones españolas, especialmente en los sectores bancario y tecnológico, obtuvieron esta certificación en 2024-2025.
La integración de la ISO 42001 con un sistema ISO 9001 existente se facilita por su estructura común Anexo SL. Aquí hay un enfoque progresivo:
- Cartografía de procesos: Identificar los procesos existentes (revisión por la dirección, auditorías internas, gestión de no conformidades) que pueden extenderse a la gobernanza de IA.
- Extensión de responsabilidades: Designar un responsable de IA dentro de la estructura de calidad existente.
- Integración de riesgos: Añadir los riesgos específicos de IA en el registro de riesgos de calidad.
- Documentación unificada: Crear procedimientos comunes para los aspectos transversales (formación, comunicación, mejora continua).
- Auditorías combinadas: Realizar auditorías internas que cubran tanto los requisitos de ISO 9001 como de ISO 42001.
Este enfoque permite mutualizar los recursos y reducir los costes de conformidad. Es particularmente adecuado para organizaciones con una cultura de calidad madura.
