Norma 04 · ISO/IEC 42001:2023
Gobernanza de IA, con la evaluación que ninguna otra norma pide.
ISO/IEC 42001 es la primera norma certificable de sistema de gestión de inteligencia artificial. Tiene sus propias cláusulas 4 a 10 y treinta y ocho controles, y pide algo que no aparece en ninguna otra norma del catálogo: evaluar el impacto del sistema sobre las personas y sobre la sociedad, incluido el mal uso previsible.
Los sesenta documentos están terminados y se entregan completos: Pack Esencial y las Partes A, B y C.
Dos motores, y ninguno es la norma.
El primero es el cliente. Las empresas grandes empezaron a preguntar por gobernanza de IA en el cuestionario de proveedor, junto a las preguntas de seguridad que ya conocía. Ese cuestionario llega antes que cualquier obligación legal, y lo que frena la venta no es no cumplir: es no tener qué enseñar.
El segundo es la ley, y aquí conviene la precisión. El grueso del reglamento europeo de inteligencia artificial se aplica y su ejecución empezó el 2 de agosto de 2026. Las reglas para los sistemas de alto riesgo del Anexo III llegan el 2 de diciembre de 2027, y las de los sistemas embebidos en productos regulados el 2 de agosto de 2028. Alcanza a quien pone sistemas de IA en el mercado europeo, no a todo el mundo por igual.
En la región no hay todavía una ley general equivalente en vigor. En Brasil, el PL 2338/2023 fue aprobado por el Senado en diciembre de 2024 y está en la Cámara de Diputados desde marzo de 2025, sin votación final. En los demás países hay iniciativas en trámite y ninguna certeza sobre su calendario.
- Norma certificable y autónoma: no hace falta 27001 ni 9001 para certificarse.
- Cláusulas 4 a 10 propias y treinta y ocho controles en el Anexo A.
- Evaluación de impacto del sistema de IA como requisito separado de la evaluación de riesgos.
- Certificarse contra esta norma NO equivale a cumplir con ninguna ley de IA.
Cuatro entregas, en el orden en que se llenan.
El primer documento decide cuáles de los treinta y ocho controles le aplican, y el segundo decide qué sistemas hay que gobernar. Empezar por otro sitio obliga a rehacer el trabajo.
Pack Esencial · 6 documentos
Determinación del rol y del propósito previsto, inventario de sistemas de IA y sus recursos, política de inteligencia artificial, metodología y registro de evaluación de impacto, y la declaración de aplicabilidad con los treinta y ocho controles.
Parte A · El sistema de gestión · 17 documentos
Cláusulas 4 a 7: contexto con enfoque de IA, partes interesadas —el sujeto de IA entra aunque no sea cliente—, alcance, procesos, roles, el canal interno de reporte de preocupaciones, metodología y registro de riesgos, objetivos, cambios, recursos —que aquí son datos, herramientas, cómputo y personas—, competencia, concienciación, comunicación y control documental.
Parte B · Ciclo de vida y datos · 15 documentos
Los catorce controles que solo aplican a quien desarrolla o adapta IA: desarrollo responsable, requisitos y especificación, diseño, verificación y validación con su registro de pruebas, despliegue, operación y monitoreo con la hoja de deriva, documentación técnica por audiencia, registro de eventos, y el bloque de datos completo: gestión, adquisición, calidad, procedencia y preparación.
Parte C · Impacto, uso, terceros y mejora · 22 documentos
Información para los usuarios, el canal externo de reporte de impactos adversos, comunicación de incidentes, obligaciones de reporte, uso responsable con su política y su registro de usos aprobados y prohibidos, reparto de responsabilidades con terceros, proveedores de IA, expectativas de clientes, y las cláusulas 8 a 10 completas.
Treinta y ocho controles, y su rol decide cuántos.
La cláusula 4.1 obliga a determinar el rol de la organización respecto a sus sistemas de IA. De ahí depende qué apartados del Anexo A le aplican, y eso no es opinable: sale del primer documento del kit.
| Apartados | RolSolo usa IA24 controles | RolSolo desarrolla32 controles | RolLas dos cosas38 controles |
|---|---|---|---|
| A.2 a A.5 y A.8 · gobierno, recursos, impacto e información | 18 | 18 | 18 |
| A.6 y A.7 · ciclo de vida y datos | — | 14 | 14 |
| A.9 y A.10 · uso y terceros | 6 | — | 6 |
| Parte del kit que se puede excluir | Parte B entera | Casi toda la Parte C | Ninguna |
«Nosotros no desarrollamos IA» casi nunca es cierto
Montar un asistente sobre un modelo comercial, con instrucciones propias y documentos propios, es desarrollar un sistema de IA a efectos de esta norma. El modelo es de otro; el sistema es suyo, y las decisiones que toma delante de un cliente también.
Por eso el kit reduce los seis roles de la norma a dos preguntas: si desarrolla, entrena o adapta, y si usa o despliega. Casi toda empresa de software responde que sí a las dos, y termina con los treinta y ocho.
La declaración de aplicabilidad hace la cuenta sola
La hoja pregunta esas dos cosas arriba y de ahí deriva, control por control, cuáles le exige su rol. Después marca en rojo el error caro: excluir un control que su rol sí exigía, sin justificación escrita. Es la no conformidad mayor más común de esta norma.
Tres cosas que no están en 27001, ni en 9001, ni en 27701.
1 · La evaluación de impacto del sistema de IA
Es un requisito separado de la evaluación de riesgos y la norma lo pide dos veces, en la cláusula 6.1.4 y otra vez en la 8.4. La evaluación de riesgos mira qué le puede pasar a la organización; esta mira qué les puede pasar a las personas y a las sociedades por el solo hecho de que el sistema funcione como está previsto, y también si alguien lo usa mal a propósito.
En el kit son dos hojas: ocho áreas de impacto sobre personas y cinco sobre la sociedad, ya escritas, en bloques de una fila por área y un bloque por sistema. Recorrerlas todas es el ejercicio, así que una fila vacía en un bloque declarado se marca en rojo.
2 · El riesgo se puntúa sobre tres sujetos
La organización, las personas y las sociedades. La hoja toma la mayor de las tres, nunca el promedio, porque promediarlas es lo que hace que un riesgo barato para la empresa y devastador para una persona salga con nivel medio y se archive. En 27701 eran dos sujetos y ya era el diferenciador.
3 · La deriva
Es el modo de fallo propio de la inteligencia artificial: el sistema empeora sin que nadie toque una línea de código, porque cambió el mundo del que aprendió. Ningún procedimiento de operación escrito para software convencional la vigila, porque en software convencional no ocurre. El kit trae una hoja con sus cuatro tipos, incluido el más difícil de ver: cuando el sistema influye en los datos que después consume y confirma su propio sesgo cada ciclo.
Lo dice la norma, no nosotros.
El Anexo D de ISO/IEC 42001 nombra, con nombre propio, las normas de sistema de gestión con las que conviene integrar el sistema de gestión de IA: ISO/IEC 27001, ISO/IEC 27701 e ISO 9001. Seguridad, privacidad y calidad. Son exactamente las otras tres del catálogo, y no es una coincidencia que hayamos publicado esta al final.
Si ya tiene alguna, buena parte de la Parte A se llena señalando documentos que ya existen en lugar de escribirlos otra vez: control documental, competencia, concienciación, comunicación y planificación de cambios admiten esa remisión.
Lo que no se reutiliza es el contexto, el alcance y los riesgos. Cambian de objeto: el alcance se traza por sistemas de IA y no por procesos, y la consecuencia del riesgo se mide sobre tres sujetos y no sobre uno.
| Comparativa | PackEsencial59 USD | KitCore 42001349 USD |
|---|---|---|
| Documentos | 6 | 60 |
| Cláusulas cubiertas | 4.1, 5.2, 6.1.3 y 6.1.4 | 4 a 10 completas |
| Controles del Anexo A | La declaración, sin los documentos que la sostienen | Los 38, con el documento que evidencia cada uno |
| Registros en Excel | 3 | 17 |
| Inventario de sistemas de IA con disparador de evaluación | Incluido | Incluido |
| Evaluación de impacto sobre personas y sociedad | Incluida | Incluida |
| Riesgos con la retícula de 11 objetivos por 7 fuentes | — | Incluida |
| Ciclo de vida: requisitos, pruebas, despliegue y deriva | — | Incluido |
| Procedencia y calidad de los conjuntos de datos | — | Incluidas |
| Política y registro de usos aprobados y prohibidos | — | Incluidos |
| Proveedores de IA y reparto de responsabilidades | — | Incluidos |
| Auditoría interna y revisión por la dirección | — | Incluidas |
| Documentos marcados para revisión legal | 1 | 7 |
| Manifiesto de control documental | Sí | Sí |
| Actualizaciones de versión | — | 12 meses |
| Comprar | Comprar |
Si su organización solo compra IA y no la desarrolla, el Kit Core sigue valiendo la pena por la Parte C: la política de uso aceptable y el registro de usos aprobados son lo que un cliente empresarial quiere ver en su cuestionario de proveedor, y lo que evita que la mitad de la IA de la casa siga sin gobernar.
El inventario, y prepárese para la sorpresa.
Casi toda organización descubre el doble de sistemas de IA de los que creía tener. Un asistente dentro del CRM es un sistema de IA. Una función de resumen automático que el proveedor activó el año pasado en una herramienta que ya usaba, también. Y entró en el alcance el día que se activó, no el día que alguien se entera.
El Pack Esencial existe para eso: el inventario, la política, la evaluación de impacto y la declaración de aplicabilidad. Es la mitad de una jornada de trabajo y deja el mapa completo de lo que hay que gobernar.