¿Qué es ISO/IEC 42001? Guía completa en español (2026)
Por Leonardo Pablo López, Fundador de Ceclaf ·
ISO/IEC 42001 en un vistazo
| Aspecto | Resumen |
|---|---|
| Nombre completo | ISO/IEC 42001:2023 — Tecnología de la información — Inteligencia artificial — Sistema de gestión |
| Publicación | Diciembre de 2023 |
| Qué regula | El sistema de gestión con el que una organización gobierna la IA (no un algoritmo o producto específico) |
| A quién aplica | Cualquier organización que desarrolle, ofrezca o use sistemas de IA, sin importar su tamaño o sector |
| Estructura | Cláusulas 4 a 10 (estructura armonizada, la misma de ISO 9001 e ISO/IEC 27001) y Anexos A, B, C y D |
| Controles | 38 controles de referencia agrupados en 9 objetivos (Anexo A) |
| ¿Es certificable? | Sí. La organización se certifica con un organismo de certificación; las personas, con certificaciones de competencia |
¿Para qué sirve ISO/IEC 42001?
La IA ya toma o apoya decisiones que afectan a clientes, empleados y ciudadanos: aprobar un crédito, priorizar un paciente, filtrar hojas de vida o responder a un cliente. Cuando esas decisiones fallan, el problema rara vez es solo técnico. Suele ser de gobierno: nadie definió quién era responsable, qué riesgos eran aceptables o cómo se iba a supervisar el sistema una vez en producción.
ISO/IEC 42001 responde a ese vacío. En la práctica, le sirve a una organización para:
- Asignar responsabilidades claras sobre la IA, desde la alta dirección hasta los equipos que la operan.
- Identificar y tratar los riesgos propios de la IA, como sesgos, falta de transparencia, uso fuera de propósito o dependencia de datos de mala calidad.
- Evaluar el impacto que sus sistemas de IA pueden tener sobre personas y grupos, no solo sobre el negocio.
- Demostrar confianza ante clientes, reguladores e inversionistas con una certificación reconocida internacionalmente.
- Prepararse para la regulación que avanza en distintos países, con un marco ordenado en lugar de respuestas improvisadas.
¿Qué es un Sistema de Gestión de Inteligencia Artificial (SGIA)?
Un SGIA es el conjunto de políticas, roles, procesos y controles con el que una organización dirige su uso de la IA. No es un software ni un área nueva: es la forma organizada de responder preguntas como ¿qué sistemas de IA usamos?, ¿para qué?, ¿qué podría salir mal?, ¿quién lo supervisa? y ¿cómo sabemos que funciona como esperamos?
Como todo sistema de gestión ISO, el SGIA funciona bajo el ciclo Planificar, Hacer, Verificar y Actuar (PHVA): se planifica a partir del contexto y los riesgos, se implementa, se mide y se mejora de forma continua.
Estructura de la norma: cláusulas 4 a 10
ISO/IEC 42001 usa la estructura armonizada de ISO. Si tu organización ya tiene ISO 9001 o ISO/IEC 27001, reconocerás la misma lógica, lo que facilita integrar los sistemas.
| Cláusula | Tema | Qué exige, en pocas palabras |
|---|---|---|
| 4 | Contexto de la organización | Entender el entorno, las partes interesadas, el rol frente a la IA y definir el alcance del SGIA |
| 5 | Liderazgo | Compromiso de la alta dirección, política de IA y asignación de roles y responsabilidades |
| 6 | Planificación | Evaluar y tratar los riesgos de IA, evaluar el impacto y fijar objetivos de IA |
| 7 | Apoyo | Recursos, competencias, toma de conciencia, comunicación e información documentada |
| 8 | Operación | Ejecutar lo planificado y controlar los procesos del ciclo de vida de la IA |
| 9 | Evaluación del desempeño | Monitoreo, medición, auditoría interna y revisión por la dirección |
| 10 | Mejora | Tratar no conformidades, aplicar acciones correctivas y mejorar de forma continua |
Los anexos A, B, C y D
- Anexo A — Controles de referencia. Reúne 38 controles agrupados en 9 objetivos, como políticas de IA, organización interna, recursos, evaluación de impactos, ciclo de vida del sistema, datos, información para las partes interesadas, uso de la IA y relaciones con terceros.
- Anexo B — Guía de implementación de esos controles.
- Anexo C — Objetivos organizacionales y fuentes de riesgo relacionados con la IA, que ayudan a identificar qué puede salir mal.
- Anexo D — Uso del SGIA en distintos dominios o sectores.
Una pieza clave es la Declaración de Aplicabilidad (SoA): el documento donde la organización indica qué controles del Anexo A aplica, cuáles excluye y por qué. Es el puente entre los riesgos identificados y los controles que los tratan, y uno de los primeros documentos que revisa un auditor.
¿Quién debería implementar ISO/IEC 42001?
La norma aplica a cualquier organización que tenga un rol frente a la IA, sea como desarrolladora (construye modelos o sistemas), proveedora (ofrece productos o servicios con IA) o usuaria (incorpora IA de terceros en sus procesos). Es especialmente relevante para:
- Empresas de tecnología y software que venden soluciones con IA.
- Bancos, aseguradoras y fintech que usan IA para scoring, fraude o atención al cliente.
- Organizaciones de salud que usan IA en triage, diagnóstico o gestión.
- Empresas que exportan o tienen clientes en la Unión Europea, donde el Reglamento de IA (AI Act) entró en vigor en agosto de 2024.
- Entidades públicas y contratistas del Estado que adoptan IA.
Certificar la empresa vs. certificar a las personas
Esta diferencia genera mucha confusión, y vale la pena aclararla:
| Certificación de la organización | Certificación de la persona | |
|---|---|---|
| Qué certifica | Que el SGIA de la empresa cumple ISO/IEC 42001 | Que el profesional conoce la norma y sabe aplicarla o auditarla |
| Quién la otorga | Un organismo de certificación, tras una auditoría externa | Un certificador de competencias, como CertiProf, tras un examen |
| Ejemplos | "Empresa certificada ISO/IEC 42001" | ISO/IEC 42001 Foundation (I42001F), Auditor Interno, Auditor Líder, AI Governance Professional (AIGPC) |
Ninguna empresa logra su certificación sin personas que entiendan la norma. Por eso, el primer paso suele ser formar al equipo que liderará la implementación.
Relación con otras normas y regulaciones
- ISO/IEC 27001 (seguridad de la información): comparte la estructura armonizada y muchos procesos, así que ambas se pueden integrar en un mismo sistema de gestión.
- ISO/IEC 23894 (gestión de riesgos de IA): profundiza en cómo gestionar los riesgos que ISO/IEC 42001 exige tratar.
- ISO/IEC 22989 (conceptos y terminología de IA): define el vocabulario que usa la norma.
- Reglamento de IA de la Unión Europea (AI Act): ISO/IEC 42001 no reemplaza el cumplimiento legal, pero ofrece una base de gestión que facilita demostrarlo.
- Colombia: el país aprobó en febrero de 2025 su Política Nacional de Inteligencia Artificial (CONPES 4144), que impulsa el uso ético y responsable de la IA. Adoptar un marco como ISO/IEC 42001 ayuda a las organizaciones a anticiparse a lo que vendrá.
Cómo empezar con ISO/IEC 42001
- Haz un inventario de los sistemas de IA que tu organización desarrolla, ofrece o usa, incluidas las herramientas de IA generativa que los empleados ya utilizan.
- Define tu rol y el alcance del SGIA: qué sistemas, procesos y sedes quedarán cubiertos.
- Consigue el compromiso de la alta dirección y redacta una política de IA.
- Evalúa riesgos e impactos de cada sistema de IA dentro del alcance.
- Selecciona los controles del Anexo A y documenta tu Declaración de Aplicabilidad.
- Forma al equipo: los fundamentos para todos los involucrados y la formación de auditores internos para quienes verificarán el sistema.
- Mide, audita y mejora antes de solicitar la auditoría de certificación.
Prepárate gratis para la certificación ISO/IEC 42001 Foundation
Si quieres dominar los fundamentos de la norma y certificarte como profesional, en Ceclaf la preparación para ISO/IEC 42001 Foundation (I42001F) de CertiProf es 100% gratuita: diagnóstico de tu nivel, guía de estudio y simulacro en el formato del examen oficial, solo con crear tu cuenta. Como Partner Autorizado de CertiProf en Colombia, también puedes adquirir el voucher del examen con descuento.
¿Tu rol es de dirección, riesgo o cumplimiento? Conoce también la certificación AI Governance Professional (AIGPC), enfocada en supervisar la IA desde la alta gerencia. Y si buscas formar a todo tu equipo, revisa nuestros planes para empresas.