Inteligencia Artificial

¿Qué es ISO/IEC 42001? Guía completa en español (2026)

Por Leonardo Pablo López, Fundador de Ceclaf ·

¿Qué es ISO/IEC 42001? Guía completa en español (2026)

ISO/IEC 42001 en un vistazo

Aspecto Resumen
Nombre completo ISO/IEC 42001:2023 — Tecnología de la información — Inteligencia artificial — Sistema de gestión
Publicación Diciembre de 2023
Qué regula El sistema de gestión con el que una organización gobierna la IA (no un algoritmo o producto específico)
A quién aplica Cualquier organización que desarrolle, ofrezca o use sistemas de IA, sin importar su tamaño o sector
Estructura Cláusulas 4 a 10 (estructura armonizada, la misma de ISO 9001 e ISO/IEC 27001) y Anexos A, B, C y D
Controles 38 controles de referencia agrupados en 9 objetivos (Anexo A)
¿Es certificable? Sí. La organización se certifica con un organismo de certificación; las personas, con certificaciones de competencia

¿Para qué sirve ISO/IEC 42001?

La IA ya toma o apoya decisiones que afectan a clientes, empleados y ciudadanos: aprobar un crédito, priorizar un paciente, filtrar hojas de vida o responder a un cliente. Cuando esas decisiones fallan, el problema rara vez es solo técnico. Suele ser de gobierno: nadie definió quién era responsable, qué riesgos eran aceptables o cómo se iba a supervisar el sistema una vez en producción.

ISO/IEC 42001 responde a ese vacío. En la práctica, le sirve a una organización para:

  • Asignar responsabilidades claras sobre la IA, desde la alta dirección hasta los equipos que la operan.
  • Identificar y tratar los riesgos propios de la IA, como sesgos, falta de transparencia, uso fuera de propósito o dependencia de datos de mala calidad.
  • Evaluar el impacto que sus sistemas de IA pueden tener sobre personas y grupos, no solo sobre el negocio.
  • Demostrar confianza ante clientes, reguladores e inversionistas con una certificación reconocida internacionalmente.
  • Prepararse para la regulación que avanza en distintos países, con un marco ordenado en lugar de respuestas improvisadas.

¿Qué es un Sistema de Gestión de Inteligencia Artificial (SGIA)?

Un SGIA es el conjunto de políticas, roles, procesos y controles con el que una organización dirige su uso de la IA. No es un software ni un área nueva: es la forma organizada de responder preguntas como ¿qué sistemas de IA usamos?, ¿para qué?, ¿qué podría salir mal?, ¿quién lo supervisa? y ¿cómo sabemos que funciona como esperamos?

Como todo sistema de gestión ISO, el SGIA funciona bajo el ciclo Planificar, Hacer, Verificar y Actuar (PHVA): se planifica a partir del contexto y los riesgos, se implementa, se mide y se mejora de forma continua.

Estructura de la norma: cláusulas 4 a 10

ISO/IEC 42001 usa la estructura armonizada de ISO. Si tu organización ya tiene ISO 9001 o ISO/IEC 27001, reconocerás la misma lógica, lo que facilita integrar los sistemas.

Cláusula Tema Qué exige, en pocas palabras
4 Contexto de la organización Entender el entorno, las partes interesadas, el rol frente a la IA y definir el alcance del SGIA
5 Liderazgo Compromiso de la alta dirección, política de IA y asignación de roles y responsabilidades
6 Planificación Evaluar y tratar los riesgos de IA, evaluar el impacto y fijar objetivos de IA
7 Apoyo Recursos, competencias, toma de conciencia, comunicación e información documentada
8 Operación Ejecutar lo planificado y controlar los procesos del ciclo de vida de la IA
9 Evaluación del desempeño Monitoreo, medición, auditoría interna y revisión por la dirección
10 Mejora Tratar no conformidades, aplicar acciones correctivas y mejorar de forma continua

Los anexos A, B, C y D

  • Anexo A — Controles de referencia. Reúne 38 controles agrupados en 9 objetivos, como políticas de IA, organización interna, recursos, evaluación de impactos, ciclo de vida del sistema, datos, información para las partes interesadas, uso de la IA y relaciones con terceros.
  • Anexo B — Guía de implementación de esos controles.
  • Anexo C — Objetivos organizacionales y fuentes de riesgo relacionados con la IA, que ayudan a identificar qué puede salir mal.
  • Anexo D — Uso del SGIA en distintos dominios o sectores.

Una pieza clave es la Declaración de Aplicabilidad (SoA): el documento donde la organización indica qué controles del Anexo A aplica, cuáles excluye y por qué. Es el puente entre los riesgos identificados y los controles que los tratan, y uno de los primeros documentos que revisa un auditor.

¿Quién debería implementar ISO/IEC 42001?

La norma aplica a cualquier organización que tenga un rol frente a la IA, sea como desarrolladora (construye modelos o sistemas), proveedora (ofrece productos o servicios con IA) o usuaria (incorpora IA de terceros en sus procesos). Es especialmente relevante para:

  • Empresas de tecnología y software que venden soluciones con IA.
  • Bancos, aseguradoras y fintech que usan IA para scoring, fraude o atención al cliente.
  • Organizaciones de salud que usan IA en triage, diagnóstico o gestión.
  • Empresas que exportan o tienen clientes en la Unión Europea, donde el Reglamento de IA (AI Act) entró en vigor en agosto de 2024.
  • Entidades públicas y contratistas del Estado que adoptan IA.

Certificar la empresa vs. certificar a las personas

Esta diferencia genera mucha confusión, y vale la pena aclararla:

  Certificación de la organización Certificación de la persona
Qué certifica Que el SGIA de la empresa cumple ISO/IEC 42001 Que el profesional conoce la norma y sabe aplicarla o auditarla
Quién la otorga Un organismo de certificación, tras una auditoría externa Un certificador de competencias, como CertiProf, tras un examen
Ejemplos "Empresa certificada ISO/IEC 42001" ISO/IEC 42001 Foundation (I42001F), Auditor Interno, Auditor Líder, AI Governance Professional (AIGPC)

Ninguna empresa logra su certificación sin personas que entiendan la norma. Por eso, el primer paso suele ser formar al equipo que liderará la implementación.

Relación con otras normas y regulaciones

  • ISO/IEC 27001 (seguridad de la información): comparte la estructura armonizada y muchos procesos, así que ambas se pueden integrar en un mismo sistema de gestión.
  • ISO/IEC 23894 (gestión de riesgos de IA): profundiza en cómo gestionar los riesgos que ISO/IEC 42001 exige tratar.
  • ISO/IEC 22989 (conceptos y terminología de IA): define el vocabulario que usa la norma.
  • Reglamento de IA de la Unión Europea (AI Act): ISO/IEC 42001 no reemplaza el cumplimiento legal, pero ofrece una base de gestión que facilita demostrarlo.
  • Colombia: el país aprobó en febrero de 2025 su Política Nacional de Inteligencia Artificial (CONPES 4144), que impulsa el uso ético y responsable de la IA. Adoptar un marco como ISO/IEC 42001 ayuda a las organizaciones a anticiparse a lo que vendrá.

Cómo empezar con ISO/IEC 42001

  1. Haz un inventario de los sistemas de IA que tu organización desarrolla, ofrece o usa, incluidas las herramientas de IA generativa que los empleados ya utilizan.
  2. Define tu rol y el alcance del SGIA: qué sistemas, procesos y sedes quedarán cubiertos.
  3. Consigue el compromiso de la alta dirección y redacta una política de IA.
  4. Evalúa riesgos e impactos de cada sistema de IA dentro del alcance.
  5. Selecciona los controles del Anexo A y documenta tu Declaración de Aplicabilidad.
  6. Forma al equipo: los fundamentos para todos los involucrados y la formación de auditores internos para quienes verificarán el sistema.
  7. Mide, audita y mejora antes de solicitar la auditoría de certificación.

Prepárate gratis para la certificación ISO/IEC 42001 Foundation

Si quieres dominar los fundamentos de la norma y certificarte como profesional, en Ceclaf la preparación para ISO/IEC 42001 Foundation (I42001F) de CertiProf es 100% gratuita: diagnóstico de tu nivel, guía de estudio y simulacro en el formato del examen oficial, solo con crear tu cuenta. Como Partner Autorizado de CertiProf en Colombia, también puedes adquirir el voucher del examen con descuento.

Empieza tu preparación gratis

¿Tu rol es de dirección, riesgo o cumplimiento? Conoce también la certificación AI Governance Professional (AIGPC), enfocada en supervisar la IA desde la alta gerencia. Y si buscas formar a todo tu equipo, revisa nuestros planes para empresas.

← Volver al blog

PREGUNTAS FRECUENTES

Preguntas frecuentes

¿ISO/IEC 42001 es obligatoria?

No. Es una norma voluntaria. Sin embargo, cada vez más clientes, licitaciones y socios internacionales la piden como prueba de que una organización gestiona la IA de forma responsable, y ayuda a prepararse para regulaciones como el Reglamento de IA de la Unión Europea.

¿Cuál es la diferencia entre ISO/IEC 42001 e ISO/IEC 27001?

ISO/IEC 27001 gestiona la seguridad de la información; ISO/IEC 42001 gestiona el desarrollo y uso responsable de la inteligencia artificial, incluidos riesgos como el sesgo, la transparencia y el impacto en las personas. Comparten la misma estructura, por lo que pueden integrarse.

¿Cuántos controles tiene ISO/IEC 42001?

El Anexo A incluye 38 controles de referencia agrupados en 9 objetivos. La organización decide cuáles aplica según sus riesgos y lo justifica en su Declaración de Aplicabilidad.

¿Cómo me certifico como profesional en ISO/IEC 42001?

El punto de entrada es la certificación ISO/IEC 42001 Foundation (I42001F) de CertiProf, que valida que conoces los fundamentos de la norma. Después puedes avanzar a Auditor Interno, Auditor Líder o AI Governance Professional (AIGPC), según tu rol.

¿Necesito conocimientos técnicos de IA para estudiar ISO/IEC 42001?

No. La norma trata sobre gestión y gobierno de la IA, no sobre programación. Sirve a perfiles de calidad, riesgo, cumplimiento, auditoría, tecnología y dirección.