Saltar al contenido

Expediente · ISO/IEC 42001

ISO/IEC 42001 · Inteligencia artificial

Si tu empresa usa IA, ya tiene algo que gobernar.

El primer sistema de gestión de inteligencia artificial certificable del mundo. Aplica lo mismo si desarrollas modelos que si solo usas IA de terceros.

Carta 01

Dónde está la norma hoy.

Estado normativo · julio 2026
ISO/IEC 42001:2023
Vigente y certificablePrimera edición y única versión auditable. Primer sistema de gestión de IA del mundo
Vigente
ISO/IEC 42005:2025
VigenteGuía para la evaluación de impacto de sistemas de IA que exige el numeral 6.1.4
Guía
ISO/IEC 42006:2025
VigenteRequisitos para los organismos que certifican un AIMS
Guía
EN ISO/IEC 42001:2026
Adopción europeaEs el mismo texto de 2023 adoptado como norma europea; no es una revisión
Guía
Carta 02

También aplica si solo usas IA de terceros

Lo que hay que saber
Nota de campo

El malentendido de fondo es creer que ISO 42001 es para quien entrena modelos. No: el primer paso es identificar tu rol frente a cada sistema de IA — lo desarrollas, lo provees o lo usas — y los controles cambian radicalmente según la respuesta.

Una empresa que consume un modelo de lenguaje de un tercero no gestiona lo mismo que quien lo entrena, pero sí tiene obligaciones: uso responsable, información a las partes interesadas y gestión de proveedores. Y necesita algo que casi nadie tiene: un inventario de sistemas de IA, incluida la IA embebida en el software que ya compró sin darse cuenta.

Carta 03

El requisito que no existe en ninguna otra norma

Lo que hay que saber

El numeral 6.1.4, evaluación de impacto de los sistemas de IA, no tiene equivalente en 9001, 27001 ni 27701. Y se confunde constantemente con la evaluación de riesgos del 6.1.2. Son dos ejercicios distintos y los dos son obligatorios:

  • 6.1.2 — riesgos: qué puede salirle mal a la organización.
  • 6.1.4 — impacto: qué consecuencias tiene el sistema para las personas, los grupos y la sociedad.

Ese segundo ejercicio es el que un auditor va a mirar con lupa, porque es la razón de ser de la norma. La guía para hacerlo es ISO/IEC 42005:2025.

Carta 04

Certificarte no es cumplir el EU AI Act

Lo que hay que saber

Conviene tener esto claro antes de invertir. ISO 42001 no es norma armonizada del reglamento europeo de IA: ayuda a cumplirlo, pero no da presunción de conformidad. El AI Act tiene obligaciones propias — prohibiciones, régimen de alto riesgo, deberes de transparencia — con sanciones que llegan a 35 millones de euros o al 7% de la facturación global.

Y no copies la Declaración de Aplicabilidad de tu ISO 27001: los 38 controles del Anexo A de 42001 están repartidos en 9 dominios y son de inteligencia artificial, no de seguridad de la información.

Carta 05

Cómo se ve este trabajo adentro.

Con The Ark of ISO
Paso 01

Levanta tu contexto

Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.

Paso 02

Mide la brecha

Requisito por requisito de ISO/IEC 42001, con cuatro estados: cumple, requiere actualización, no existe, observación.

Paso 03

Redacta y aprueba

Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.

Paso 04

Ensaya la auditoría

Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.

El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.

Carta 05

El zarpe.

Lista de espera
Pase de abordajeN.º TAoI-0001

Sé de los primeros en zarpar.

Pasajero
Tu empresa
Ruta
CERO → CERTIFICADO
Embarque
2026
Cupo
PILOTO

Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com

Carta 06

Preguntas del expediente.

FAQ
Le sirve a cualquier organización que use IA en decisiones que afectan a personas: selección de personal, scoring, atención al cliente automatizada, priorización de casos. El tamaño no define el alcance; el uso sí.
El catálogo de toda la IA que usa tu organización, incluida la que viene embebida en software de terceros. Sin ese inventario no hay alcance defendible, ni riesgos, ni Declaración de Aplicabilidad.
Es la pareja natural. Comparten las cláusulas 4 a 10 y el mecanismo de Declaración de Aplicabilidad, así que el sistema de gestión es uno solo con dos catálogos de controles distintos.
38 controles agrupados en 9 dominios: políticas, organización interna, recursos, impactos, ciclo de vida, datos, información a partes interesadas, uso y terceros.
Carta 07

Misma base, distinto catálogo.

Las otras normas

Las cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.

En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.

Reservar mi cupo