Expediente · ISO/IEC 42001
ISO/IEC 42001 · Inteligencia artificialSi tu empresa usa IA, ya tiene algo que gobernar.
El primer sistema de gestión de inteligencia artificial certificable del mundo. Aplica lo mismo si desarrollas modelos que si solo usas IA de terceros.
Dónde está la norma hoy.
Estado normativo · julio 2026También aplica si solo usas IA de terceros
Lo que hay que saberEl malentendido de fondo es creer que ISO 42001 es para quien entrena modelos. No: el primer paso es identificar tu rol frente a cada sistema de IA — lo desarrollas, lo provees o lo usas — y los controles cambian radicalmente según la respuesta.
Una empresa que consume un modelo de lenguaje de un tercero no gestiona lo mismo que quien lo entrena, pero sí tiene obligaciones: uso responsable, información a las partes interesadas y gestión de proveedores. Y necesita algo que casi nadie tiene: un inventario de sistemas de IA, incluida la IA embebida en el software que ya compró sin darse cuenta.
El requisito que no existe en ninguna otra norma
Lo que hay que saberEl numeral 6.1.4, evaluación de impacto de los sistemas de IA, no tiene equivalente en 9001, 27001 ni 27701. Y se confunde constantemente con la evaluación de riesgos del 6.1.2. Son dos ejercicios distintos y los dos son obligatorios:
- 6.1.2 — riesgos: qué puede salirle mal a la organización.
- 6.1.4 — impacto: qué consecuencias tiene el sistema para las personas, los grupos y la sociedad.
Ese segundo ejercicio es el que un auditor va a mirar con lupa, porque es la razón de ser de la norma. La guía para hacerlo es ISO/IEC 42005:2025.
Certificarte no es cumplir el EU AI Act
Lo que hay que saberConviene tener esto claro antes de invertir. ISO 42001 no es norma armonizada del reglamento europeo de IA: ayuda a cumplirlo, pero no da presunción de conformidad. El AI Act tiene obligaciones propias — prohibiciones, régimen de alto riesgo, deberes de transparencia — con sanciones que llegan a 35 millones de euros o al 7% de la facturación global.
Y no copies la Declaración de Aplicabilidad de tu ISO 27001: los 38 controles del Anexo A de 42001 están repartidos en 9 dominios y son de inteligencia artificial, no de seguridad de la información.
Cómo se ve este trabajo adentro.
Con The Ark of ISOLevanta tu contexto
Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.
Mide la brecha
Requisito por requisito de ISO/IEC 42001, con cuatro estados: cumple, requiere actualización, no existe, observación.
Redacta y aprueba
Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.
Ensaya la auditoría
Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.
El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.
El zarpe.
Lista de esperaSé de los primeros en zarpar.
Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com
Preguntas del expediente.
FAQMisma base, distinto catálogo.
Las otras normasLas cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.
En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.