# ISO/IEC 42001: la norma que pone orden en la inteligencia artificial de tu empresa

> ISO/IEC 42001 es el primer estándar internacional certificable de gestión de la inteligencia artificial. Te explicamos qué cubre, las fechas clave que lo conectan con el AI Act europeo, y cómo una pyme puede empezar — sobre todo si ya conoce ISO 27001.

Autor: Pere Casas · Fecha: 2026-06-24 · https://cynderlab.com/es/blog/iso-42001

Hace dos años, la pregunta era «¿usáis IA?». Ahora la pregunta que llega en los cuestionarios de clientes, en las licitaciones y en las conversaciones con aseguradoras es otra: **«¿cómo gobernáis la IA que usáis?»**. ¿Quién decide para qué se puede usar? ¿Quién evalúa sus riesgos? ¿Qué pasa con los datos que entran? Y cuando la respuesta es «cada uno se la instala y ya está», la venta se complica.

Para eso existe la norma [ISO/IEC 42001](https://www.iso.org/standard/81230.html): el primer estándar internacional **certificable** de gestión de la inteligencia artificial. Si ISO 27001 es la manera reconocida de demostrar que gestionas la seguridad de la información, ISO/IEC 42001 es su equivalente para la IA.

## ¿Qué es ISO/IEC 42001, exactamente?

ISO/IEC 42001 define un **sistema de gestión de la IA** (AIMS, *AI Management System*): un conjunto de políticas, roles, procesos y controles para desarrollar o utilizar IA de forma responsable, documentada y auditable. No es una norma técnica sobre modelos ni algoritmos: es una norma de **gestión**, pensada para que una organización — grande o pequeña — pueda demostrar que tiene la IA bajo control.

Tres características importantes:

- **Sigue la estructura armonizada ISO** (la misma que ISO 27001 e ISO 9001): contexto, liderazgo, planificación, soporte, operación, evaluación y mejora. Si ya tienes un sistema de gestión, no empiezas de cero — se integra.
- **Aplica tanto a quien desarrolla IA como a quien la utiliza.** No hace falta ser una empresa de IA: si usas modelos de terceros en procesos de negocio, la norma también es para ti.
- **Es certificable por terceros**, como ISO 27001. Y eso es lo que la convierte en argumento comercial: un sello que responde el cuestionario antes de que te lo envíen.

## Los puntos clave que toca

El corazón de la norma es su anexo de controles, organizado por temas. Los que más trabajo dan (y más valor aportan):

1. **Política y gobernanza de la IA.** Una política aprobada por dirección: para qué se puede usar la IA, para qué no, y quién lo decide.
2. **Roles y responsabilidades.** La IA deja de ser tierra de nadie: hay un responsable con nombre y apellidos para cada sistema.
3. **Evaluación de impacto de los sistemas de IA.** El control estrella: antes de desplegar un sistema, evaluar su impacto sobre personas, grupos y sociedad — sesgos, errores, transparencia. Es el equivalente IA del análisis de riesgos de toda la vida.
4. **Ciclo de vida completo.** Requisitos desde el diseño hasta la retirada: especificación, datos de entrenamiento, verificación, despliegue, monitorización y registro de incidentes.
5. **Gobernanza de datos.** Calidad, procedencia y tratamiento de los datos que alimentan los sistemas — donde la IA se conecta con el RGPD.
6. **Transparencia y comunicación.** Informar a usuarios y afectados que interactúan con IA, y poder explicar decisiones.
7. **Terceros y proveedores.** Si compras IA (y casi todo el mundo la compra), tienes que evaluar y contractualizar qué hace el proveedor — el mismo músculo que la due diligence de proveedores clásica.

## Las fechas que lo conectan todo

La norma no tiene fechas de obligación propias — es voluntaria — pero el calendario que la rodea sí:

- **Diciembre 2023**: se publica ISO/IEC 42001. Empieza el mercado de la certificación.
- **Agosto 2024**: entra en vigor el **AI Act** europeo ([Reglamento UE 2024/1689](https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=OJ:L_202401689)).
- **Febrero 2025**: primeras obligaciones del AI Act — prácticas prohibidas y alfabetización en IA del personal.
- **2025**: se publica ISO/IEC 42006, la norma que regula cómo se acreditan los certificadores — la certificación 42001 gana rigor y reconocimiento.
- **Agosto 2026**: grueso de obligaciones del AI Act para sistemas de alto riesgo. Es aquí donde tener un AIMS rodado marca la diferencia entre demostrar cumplimiento e improvisarlo.

La lección del calendario: quien se certifica en 2026 llega a las obligaciones del AI Act con el sistema maduro, no recién estrenado. Y mientras la mayoría de competidores aún no lo tienen, el sello **diferencia** — como pasaba con ISO 27001 hace diez años.

## Ojo: no es un salvoconducto legal

ISO/IEC 42001 **no sustituye** el cumplimiento del AI Act ni del RGPD — son cosas distintas (una norma voluntaria vs. leyes). Pero el solapamiento es grande: gobernanza, gestión del riesgo, documentación, transparencia, supervisión humana. Un AIMS bien implantado te deja la mayor parte de los deberes del AI Act a medio hacer, con evidencias ordenadas y auditables. Es la manera más estructurada de convertir «deberíamos mirarnos el tema IA» en un plan concreto.

## Por dónde empezar (sin certificarte todavía)

La certificación puede venir después; el valor empieza antes:

1. **Inventaria la IA que ya usas.** Todo: el ChatGPT de marketing, el copilot de los desarrolladores, el algoritmo del proveedor logístico. La primera sorpresa siempre está aquí.
2. **Aprueba una política de uso de IA** de una página: usos permitidos, usos prohibidos, qué datos no pueden entrar nunca, y quién autoriza excepciones.
3. **Haz la evaluación de impacto del caso más sensible** (el que toca clientes, precios, personas o decisiones). Una, bien hecha, enseña el método.
4. **Si ya tienes ISO 27001, aprovéchala**: el 80% de la estructura (contexto, riesgos, auditorías, mejora) ya la tienes; 42001 añade la capa de IA.

## Con qué normativas europeas encaja

El valor práctico de ISO/IEC 42001 es que sirve de columna vertebral para demostrar cumplimiento ante varias normas de la UE a la vez:

- **AI Act (Reglamento UE 2024/1689)** — el encaje principal: la gobernanza, gestión del riesgo, documentación técnica, supervisión humana y transparencia que la ley exige a los sistemas de alto riesgo tienen su espejo directo en los controles de la norma.
- **RGPD** — la gobernanza de datos del AIMS (calidad, procedencia, minimización, base jurídica del tratamiento que alimenta los modelos) cubre el tramo donde IA y protección de datos se solapan, incluidas las evaluaciones de impacto.
- **NIS2** — para las entidades obligadas, la IA es un activo y un riesgo más dentro de la gestión de riesgos que pide la directiva; un AIMS aporta la evidencia documentada de esa gestión.
- **CRA** — si tu producto con elementos digitales incorpora IA, los requisitos de ciclo de vida y gestión de vulnerabilidades de ambos marcos se refuerzan mutuamente.

En ningún caso la norma **sustituye** estas leyes — es voluntaria — pero es, ahora mismo, la manera más estructurada y reconocida internacionalmente de ordenar la gobernanza de IA y de generar las evidencias que todas ellas piden.