Nota Inteligencia artificial 2026
ISO/IEC 42001: el sistema de gestión de la IA y su lugar frente al AI Act
Versión en español, adaptada para un público internacional, de una nota publicada en italiano.
ISO/IEC 42001:2023 es la primera norma internacional de requisitos para un sistema de gestión de la inteligencia artificial. Se publicó el 18 de diciembre de 2023, tiene 51 páginas y especifica los requisitos, con orientaciones, para establecer, implantar, mantener y mejorar de forma continua un sistema de gestión de la IA dentro de una organización. Se dirige a cualquier organización que proporcione o use productos o servicios con sistemas de IA, con independencia de su tamaño, tipo o sector.
La norma no regula los sistemas de IA uno por uno. Regula la gobernanza de la organización en torno a la IA. Cómo identifica qué sistemas desarrolla o usa, cómo evalúa sus riesgos y cómo documenta su ciclo de vida. Cómo gestiona los incidentes y cómo se mantiene al día con la evolución normativa y técnica. Es una norma de sistema de gestión, como ISO 9001 para la calidad o ISO/IEC 27001 para la seguridad de la información, no una norma de producto.
Qué pide en la práctica
Siete áreas de trabajo. Contexto: finalidad de la organización, partes interesadas (clientes, reguladores, personal, proveedores de modelos) y requisitos aplicables. Política de IA escrita: qué hace y qué no hace la organización con IA, principios y criterios de aceptación del riesgo. Gobernanza: quién es responsable, con qué atribuciones y con qué recursos. Gestión del riesgo: método, registro de riesgos, controles y seguimiento. Ciclo de vida de los sistemas: de la concepción a la retirada, con puntos de control definidos. Gestión de datos: calidad, trazabilidad, protección y conservación. Auditoría interna y mejora continua: verificación periódica, no conformidades y acciones correctoras.
Para una organización con ISO 9001 o ISO/IEC 27001, la estructura resulta familiar y la integración es natural. Para una que parte sin ningún sistema de gestión, el esfuerzo es mayor, pero proporcionado: la norma se implanta con un alcance acorde al tamaño y a los sistemas en uso.
Cómo se certifica: ISO/IEC 42006:2025
La certificación la emiten organismos de certificación acreditados. Desde el 7 de julio de 2025 existe ISO/IEC 42006:2025, que establece los requisitos adicionales a ISO/IEC 17021-1 para los organismos que auditan y certifican sistemas de gestión de la IA. La norma respalda la competencia, la coherencia y la fiabilidad de esos organismos y sirve de referencia para la acreditación y para la evaluación entre pares. Para quien se plantea certificarse, conviene verificar que el organismo elegido esté acreditado con referencia a esa norma.
Relación con el AI Act: lo que es y lo que no es
El artículo 40 del Reglamento (UE) 2024/1689 reserva la presunción de conformidad a las normas armonizadas cuya referencia se publique en el Diario Oficial de la Unión Europea, con arreglo al Reglamento (UE) n.º 1025/2012. La Comisión ha solicitado a las organizaciones europeas de normalización que elaboren esas normas. El comité técnico conjunto CEN-CENELEC JTC 21, creado el 1 de junio de 2021 y con más de 300 expertos de más de 20 países, las desarrolla. Cuando se publiquen, darán presunción de conformidad en gestión de riesgos, transparencia, supervisión humana, ciberseguridad y aseguramiento de la calidad.
ISO/IEC 42001 es una norma internacional voluntaria, no una norma armonizada. No sustituye las obligaciones del AI Act ni otorga presunción de conformidad. Lo que aporta es otra cosa: una gobernanza documentada, auditada por un tercero, que ordena las evidencias que el Reglamento exige. Una organización certificada que recibe una inspección parte de una posición documental más sólida que una que no lo está. Es una garantía de proceso, no de producto.
El calendario fijado por el Reglamento (UE) 2026/1744 refuerza esa lectura. Las obligaciones de los sistemas de alto riesgo del anexo III se aplican desde el 2 de diciembre de 2027; las del anexo I, desde el 2 de agosto de 2028. Las organizaciones que implantan ahora un sistema de gestión llegan a esas fechas con procesos ya rodados.
Integración con ISO/IEC 27001 y protección de datos
Las políticas de seguridad de la información, los registros de actividades de tratamiento y los procedimientos de gestión del riesgo existentes son el punto de partida. No se reescribe todo: se extiende y se especializa para la IA. Los procedimientos de gestión de incidentes, de formación del personal y de auditoría interna se reutilizan en gran parte. La parte específica de la IA se concentra en la gobernanza del ciclo de vida de los sistemas, la gestión de los datos de entrenamiento y la transparencia de los resultados.
Cuándo tiene sentido certificarse
Cuatro indicadores a favor. Venta a clientes empresariales o públicos europeos que incluyen certificaciones en sus pliegos. Actividad en sectores donde el AI Act tiene un impacto fuerte: sanidad, finanzas, recursos humanos, infraestructuras críticas. Desarrollo de sistemas propios que se venden a terceros, en modelo de producto o de servicio. Socios internacionales que piden garantías estructuradas de gobernanza de la IA.
Tres indicadores para esperar. Uso de IA puramente interno, sin venta a terceros ni exposición regulatoria directa. Organización muy pequeña, donde formalizar un sistema de gestión resulta desproporcionado. Mercados exclusivamente fuera de Europa donde la certificación no tiene valor comercial inmediato.
Las objeciones más comunes
“Esperamos a las normas armonizadas.” Cuando lleguen, una organización con ISO/IEC 42001 tendrá ya la gobernanza sobre la que apoyarlas; la norma internacional y las armonizadas se dirigen a planos distintos, el sistema de gestión y los requisitos de producto.
“Somos demasiado pequeños.” La norma se aplica a cualquier organización, con independencia de su tamaño; el alcance se dimensiona, la documentación se aligera y las auditorías se acortan.
“Los clientes aún no la piden.” Los pliegos cambian con más rapidez que los procesos de implantación.
Qué decidir en 2026
Para una organización que trabaja en serio con IA y vende en el mercado europeo, la pregunta ya no es si formalizar la gobernanza, sino con qué marco. ISO/IEC 42001 ofrece un marco reconocido internacionalmente, con un esquema de certificación propio desde 2025 y con una estructura compatible con los sistemas de gestión que la organización ya tiene. Las normas armonizadas del AI Act, cuando se publiquen, se apoyarán en esa misma gobernanza. Empezar por el sistema de gestión ordena el resto.
Para profundizar
- Lista de control del AI Act en 30 puntos, para traducir la gobernanza en evidencias.
- Sanciones del AI Act: cómo se calculan y quién responde.
- Modelos de IA de uso general: obligaciones vigentes.
- When Words Become Obligations: terminología, contratos y cumplimiento, nota de investigación con DOI.
- Versión original en italiano.
- EU AI Act en rafaelpatron.it.
Fuentes
- ISO/IEC 42001:2023 Information technology - Artificial intelligence - Management system · IEC Webstore (ISO/IEC)
- ISO/IEC 42006:2025 Requirements for bodies providing audit and certification of artificial intelligence management systems · IEC Webstore (ISO/IEC)
- Artículo 40: Normas armonizadas y documentos de normalización · Comisión Europea, AI Act Service Desk
- Artificial Intelligence: CEN-CENELEC JTC 21 · CEN-CENELEC
- AI Act: regulatory framework for AI (calendario de aplicación) · Comisión Europea
- Artículo 113: Entrada en vigor y aplicación (texto consolidado) · Comisión Europea, AI Act Service Desk
Actualizado: 2026-10-07