Polem
Catálogo
Precios

Norma 04 · ISO/IEC 42001:2023

Gobernanza de IA, con la evaluación que ninguna otra norma pide.

ISO/IEC 42001 es la primera norma certificable de sistema de gestión de inteligencia artificial. Tiene sus propias cláusulas 4 a 10 y treinta y ocho controles, y pide algo que no aparece en ninguna otra norma del catálogo: evaluar el impacto del sistema sobre las personas y sobre la sociedad, incluido el mal uso previsible.

60documentos 38controles del Anexo A 17libros de Excel 24controles si solo usa IA
Ver precios Ver los 38 controles

Los sesenta documentos están terminados y se entregan completos: Pack Esencial y las Partes A, B y C.


§1 Por qué ahora

Dos motores, y ninguno es la norma.

El primero es el cliente. Las empresas grandes empezaron a preguntar por gobernanza de IA en el cuestionario de proveedor, junto a las preguntas de seguridad que ya conocía. Ese cuestionario llega antes que cualquier obligación legal, y lo que frena la venta no es no cumplir: es no tener qué enseñar.

El segundo es la ley, y aquí conviene la precisión. El grueso del reglamento europeo de inteligencia artificial se aplica y su ejecución empezó el 2 de agosto de 2026. Las reglas para los sistemas de alto riesgo del Anexo III llegan el 2 de diciembre de 2027, y las de los sistemas embebidos en productos regulados el 2 de agosto de 2028. Alcanza a quien pone sistemas de IA en el mercado europeo, no a todo el mundo por igual.

En la región no hay todavía una ley general equivalente en vigor. En Brasil, el PL 2338/2023 fue aprobado por el Senado en diciembre de 2024 y está en la Cámara de Diputados desde marzo de 2025, sin votación final. En los demás países hay iniciativas en trámite y ninguna certeza sobre su calendario.

  • Norma certificable y autónoma: no hace falta 27001 ni 9001 para certificarse.
  • Cláusulas 4 a 10 propias y treinta y ocho controles en el Anexo A.
  • Evaluación de impacto del sistema de IA como requisito separado de la evaluación de riesgos.
  • Certificarse contra esta norma NO equivale a cumplir con ninguna ley de IA.

§2 Contenido

Cuatro entregas, en el orden en que se llenan.

El primer documento decide cuáles de los treinta y ocho controles le aplican, y el segundo decide qué sistemas hay que gobernar. Empezar por otro sitio obliga a rehacer el trabajo.

Pack Esencial · 6 documentos

Determinación del rol y del propósito previsto, inventario de sistemas de IA y sus recursos, política de inteligencia artificial, metodología y registro de evaluación de impacto, y la declaración de aplicabilidad con los treinta y ocho controles.

Parte A · El sistema de gestión · 17 documentos

Cláusulas 4 a 7: contexto con enfoque de IA, partes interesadas —el sujeto de IA entra aunque no sea cliente—, alcance, procesos, roles, el canal interno de reporte de preocupaciones, metodología y registro de riesgos, objetivos, cambios, recursos —que aquí son datos, herramientas, cómputo y personas—, competencia, concienciación, comunicación y control documental.

Parte B · Ciclo de vida y datos · 15 documentos

Los catorce controles que solo aplican a quien desarrolla o adapta IA: desarrollo responsable, requisitos y especificación, diseño, verificación y validación con su registro de pruebas, despliegue, operación y monitoreo con la hoja de deriva, documentación técnica por audiencia, registro de eventos, y el bloque de datos completo: gestión, adquisición, calidad, procedencia y preparación.

Parte C · Impacto, uso, terceros y mejora · 22 documentos

Información para los usuarios, el canal externo de reporte de impactos adversos, comunicación de incidentes, obligaciones de reporte, uso responsable con su política y su registro de usos aprobados y prohibidos, reparto de responsabilidades con terceros, proveedores de IA, expectativas de clientes, y las cláusulas 8 a 10 completas.


§3 El Anexo A

Treinta y ocho controles, y su rol decide cuántos.

La cláusula 4.1 obliga a determinar el rol de la organización respecto a sus sistemas de IA. De ahí depende qué apartados del Anexo A le aplican, y eso no es opinable: sale del primer documento del kit.

Apartados RolSolo usa IA24 controles RolSolo desarrolla32 controles RolLas dos cosas38 controles
A.2 a A.5 y A.8 · gobierno, recursos, impacto e información1818
A.6 y A.7 · ciclo de vida y datos14
A.9 y A.10 · uso y terceros6
Parte del kit que se puede excluirParte B enteraCasi toda la Parte C

«Nosotros no desarrollamos IA» casi nunca es cierto

Montar un asistente sobre un modelo comercial, con instrucciones propias y documentos propios, es desarrollar un sistema de IA a efectos de esta norma. El modelo es de otro; el sistema es suyo, y las decisiones que toma delante de un cliente también.

Por eso el kit reduce los seis roles de la norma a dos preguntas: si desarrolla, entrena o adapta, y si usa o despliega. Casi toda empresa de software responde que sí a las dos, y termina con los treinta y ocho.

La declaración de aplicabilidad hace la cuenta sola

La hoja pregunta esas dos cosas arriba y de ahí deriva, control por control, cuáles le exige su rol. Después marca en rojo el error caro: excluir un control que su rol sí exigía, sin justificación escrita. Es la no conformidad mayor más común de esta norma.


§4 Lo que nadie más pide

Tres cosas que no están en 27001, ni en 9001, ni en 27701.

1 · La evaluación de impacto del sistema de IA

Es un requisito separado de la evaluación de riesgos y la norma lo pide dos veces, en la cláusula 6.1.4 y otra vez en la 8.4. La evaluación de riesgos mira qué le puede pasar a la organización; esta mira qué les puede pasar a las personas y a las sociedades por el solo hecho de que el sistema funcione como está previsto, y también si alguien lo usa mal a propósito.

En el kit son dos hojas: ocho áreas de impacto sobre personas y cinco sobre la sociedad, ya escritas, en bloques de una fila por área y un bloque por sistema. Recorrerlas todas es el ejercicio, así que una fila vacía en un bloque declarado se marca en rojo.

2 · El riesgo se puntúa sobre tres sujetos

La organización, las personas y las sociedades. La hoja toma la mayor de las tres, nunca el promedio, porque promediarlas es lo que hace que un riesgo barato para la empresa y devastador para una persona salga con nivel medio y se archive. En 27701 eran dos sujetos y ya era el diferenciador.

3 · La deriva

Es el modo de fallo propio de la inteligencia artificial: el sistema empeora sin que nadie toque una línea de código, porque cambió el mundo del que aprendió. Ningún procedimiento de operación escrito para software convencional la vigila, porque en software convencional no ocurre. El kit trae una hoja con sus cuatro tipos, incluido el más difícil de ver: cuando el sistema influye en los datos que después consume y confirma su propio sesgo cada ciclo.


§5 Si ya tiene otra norma

Lo dice la norma, no nosotros.

El Anexo D de ISO/IEC 42001 nombra, con nombre propio, las normas de sistema de gestión con las que conviene integrar el sistema de gestión de IA: ISO/IEC 27001, ISO/IEC 27701 e ISO 9001. Seguridad, privacidad y calidad. Son exactamente las otras tres del catálogo, y no es una coincidencia que hayamos publicado esta al final.

Si ya tiene alguna, buena parte de la Parte A se llena señalando documentos que ya existen en lugar de escribirlos otra vez: control documental, competencia, concienciación, comunicación y planificación de cambios admiten esa remisión.

Lo que no se reutiliza es el contexto, el alcance y los riesgos. Cambian de objeto: el alcance se traza por sistemas de IA y no por procesos, y la consecuencia del riesgo se mide sobre tres sujetos y no sobre uno.


§6 Cuadro comparativo
Comparativa PackEsencial59 USD KitCore 42001349 USD
Documentos6
Cláusulas cubiertas4.1, 5.2, 6.1.3 y 6.1.4
Controles del Anexo ALa declaración, sin los documentos que la sostienen
Registros en Excel3
Inventario de sistemas de IA con disparador de evaluaciónIncluido
Evaluación de impacto sobre personas y sociedadIncluida
Riesgos con la retícula de 11 objetivos por 7 fuentes
Ciclo de vida: requisitos, pruebas, despliegue y deriva
Procedencia y calidad de los conjuntos de datos
Política y registro de usos aprobados y prohibidos
Proveedores de IA y reparto de responsabilidades
Auditoría interna y revisión por la dirección
Documentos marcados para revisión legal1
Manifiesto de control documental
Actualizaciones de versión
Comprar

Si su organización solo compra IA y no la desarrolla, el Kit Core sigue valiendo la pena por la Parte C: la política de uso aceptable y el registro de usos aprobados son lo que un cliente empresarial quiere ver en su cuestionario de proveedor, y lo que evita que la mitad de la IA de la casa siga sin gobernar.


§7 Por dónde empezar

El inventario, y prepárese para la sorpresa.

Casi toda organización descubre el doble de sistemas de IA de los que creía tener. Un asistente dentro del CRM es un sistema de IA. Una función de resumen automático que el proveedor activó el año pasado en una herramienta que ya usaba, también. Y entró en el alcance el día que se activó, no el día que alguien se entera.

El Pack Esencial existe para eso: el inventario, la política, la evaluación de impacto y la declaración de aplicabilidad. Es la mitad de una jornada de trabajo y deja el mapa completo de lo que hay que gobernar.

Pack Esencial · 59 USD Ver el cuadro completo