Cómo certificar ISO 42001 en una pyme: guía paso a paso para 2026

·

Certificar ISO 42001 en una pyme exige, tras la implantación del sistema de gestión de IA, tres pasos que no admiten atajos: una auditoría interna que detecte no conformidades sin nada en juego, la elección de un organismo certificador acreditado por ENAC y una auditoría externa de certificación en dos fases. El certificado tiene validez de 3 años con auditorías de seguimiento anuales.

Este artículo se centra en la fase de auditoría y certificación: qué revisa un auditor interno, cómo elegir organismo certificador, qué ocurre en la auditoría externa y cómo se mantiene el certificado una vez obtenido. Si tu pyme todavía no ha diseñado ni implantado el sistema de gestión de IA (SGAI) —alcance, inventario de sistemas de IA, política, riesgos, controles del Anexo A—, empieza por ISO 42001 para pymes: implantación paso a paso, que cubre esa fase en detalle. Aquí asumimos que ese trabajo ya está hecho y que la pregunta es cómo llegar al certificado.

Qué es la ISO 42001 y por qué importa en 2026

La ISO/IEC 42001:2023 («Information technology — Artificial intelligence — Management system») define los requisitos que debe cumplir un sistema de gestión diseñado para desarrollar, proveer o usar productos y servicios de IA de manera responsable. Su estructura sigue el Anexo SL de ISO (el mismo esquema de alto nivel que ISO 9001, ISO 27001 o ISO 14001), lo que facilita muchísimo la integración con sistemas de gestión ya existentes.

En 2026, la norma gana relevancia por tres razones concretas:

Estructura de la norma: qué exige realmente

La ISO 42001 tiene 10 cláusulas principales alineadas con el Anexo SL. Las cláusulas del 1 al 3 son introductorias; las del 4 al 10 son normativas (obligatorias para la certificación):

Cláusula Nombre Qué exige en la práctica
4 Contexto de la organización Identificar partes interesadas y el alcance del SGAI; distinguir si la organización es desarrolladora, proveedora o usuaria de IA.
5 Liderazgo Política de IA aprobada por la alta dirección; roles y responsabilidades definidos (puede ser un comité o un responsable de IA designado).
6 Planificación Evaluación de riesgos e impactos específicos de IA; objetivos medibles del SGAI y planes para alcanzarlos.
7 Soporte Recursos, competencias, concienciación, comunicación y documentación del sistema.
8 Operación Controles operativos sobre el ciclo de vida de la IA: diseño, datos, entrenamiento, despliegue, monitorización y retirada.
9 Evaluación del desempeño Auditoría interna del SGAI; revisión por la dirección con métricas de rendimiento.
10 Mejora Gestión de no conformidades, acciones correctivas y mejora continua del sistema.

La norma incluye también un Anexo A con 38 controles de referencia agrupados en 9 dominios (política de IA, organización interna, recursos, evaluación de impacto, ciclo de vida del sistema de IA, datos, información para las partes interesadas, uso responsable y relaciones con terceros). No todos los controles son obligatorios para todas las organizaciones; el SGAI debe justificar cuáles aplican y cuáles se excluyen mediante una Declaración de Aplicabilidad, igual que en ISO 27001.

ISO 42001 vs AI Act: dos marcos que se complementan

Un error frecuente es pensar que son intercambiables. No lo son. El AI Act (Reglamento UE 2024/1689) es legislación vinculante con clasificación de sistemas por nivel de riesgo (inaceptable, alto, limitado, mínimo) y obligaciones legales concretas. La ISO 42001 es una norma voluntaria de gestión que cualquier organización puede adoptar independientemente de si sus sistemas caen dentro del ámbito del AI Act.

La relación práctica entre ambos marcos es la siguiente: cumplir ISO 42001 no exime de las obligaciones del AI Act, pero un SGAI certificado proporciona evidencia documentada de que la organización dispone de procesos de gobernanza de IA, lo que facilita la auditoría de cumplimiento regulatorio. La Comisión Europea ha indicado que los estándares armonizados bajo el AI Act (aún en desarrollo por CEN/CENELEC) incorporarán elementos de ISO 42001.

Para la gestión del cumplimiento legal del AI Act propiamente dicho —clasificación de sistemas, registro en EUDB, documentación técnica obligatoria— el área de Summum Consultoría ofrece un servicio específico de adaptación al AI Act.

Auditoría interna del SGAI: la última comprobación antes de jugársela

Cuando el sistema de gestión de IA ya está diseñado e implantado —alcance, inventario, política, riesgos, controles del Anexo A: el proceso que describe ISO 42001 para pymes: implantación paso a paso—, el siguiente paso no es llamar al organismo certificador, sino auditar el sistema desde dentro. La auditoría interna del SGAI comprueba, con la misma exigencia que aplicará el auditor externo:

Quien audita internamente no puede ser quien diseñó o gestiona el sistema día a día: la independencia del auditor —interno o externo contratado para esa función— es lo que da valor al informe. El resultado debe ser una lista de no conformidades y observaciones con plazo de cierre, no una declaración genérica de «todo correcto».

Cómo elegir organismo certificador

El organismo certificador debe estar acreditado por ENAC (o por un homólogo europeo con reconocimiento mutuo) específicamente para el esquema ISO/IEC 42001; en España ya operan bajo ese esquema AENOR, Bureau Veritas, SGS y Applus+, entre otros. La acreditación no es un trámite formal: es la garantía de que el organismo ha sido evaluado de forma independiente para poder emitir ese certificado concreto.

Al comparar propuestas conviene mirar más allá del precio de la auditoría inicial:

Auditoría de certificación: cómo son las dos fases

La auditoría externa la ejecuta el organismo certificador elegido, siempre en dos fases diferenciadas:

Fase I — Revisión documental

El auditor revisa el alcance, la política, el inventario, la Declaración de Aplicabilidad y la metodología de riesgo e impacto para confirmar que el sistema está listo para ser auditado en profundidad. Es habitual que en esta fase salgan observaciones menores de documentación, fáciles de corregir antes de la Fase II.

Fase II — Auditoría en sitio

El auditor comprueba en la práctica que los controles operan: entrevista a personal de distintos roles, revisa registros de incidentes y cambios, verifica el inventario contra sistemas reales en uso y contrasta la evaluación de riesgos con la operación diaria. Es la fase que decide la certificación.

Qué pasa si hay no conformidades

Una no conformidad menor (un control puntualmente débil, un registro incompleto) no impide certificar: se abre un plan de acción con plazo —habitualmente 90 días— que el organismo verifica en la siguiente visita de seguimiento. Una no conformidad mayor (un control ausente, un riesgo relevante no gestionado) sí bloquea la emisión del certificado hasta que se corrige y se demuestra su eficacia, lo que puede exigir una visita adicional del organismo. Por eso la auditoría interna previa —descrita arriba— es la mejor inversión para llegar a la Fase II sin sorpresas mayores.

Mantenimiento del certificado: seguimiento y recertificación

El certificado ISO 42001 tiene una validez de 3 años, sujeta a auditorías de seguimiento anuales (normalmente de menor duración que la auditoría inicial) que comprueban que el sistema sigue operando y evolucionando: nuevos sistemas de IA incorporados al inventario, riesgos actualizados, no conformidades anteriores cerradas. Al final del tercer año, una auditoría de recertificación —de alcance similar a la inicial— renueva el ciclo. Un SGAI que se abandona tras el certificado inicial pierde valor real, aunque el certificado siga vigente en papel hasta la siguiente auditoría.

Si quieres conocer en detalle nuestra metodología de acompañamiento —desde la implantación hasta la preparación de esta auditoría—, visita el servicio de implantación y certificación ISO 42001 de Summum Calidad. Cuando la evidencia técnica que revisa la auditoría interna incluye modelos, datos de entrenamiento o controles de robustez, conviene coordinarse con quien lleva la adecuación técnica del AI Act.

Coste orientativo de la auditoría y la certificación

Una vez implantado el SGAI —cuyo coste de consultoría de implantación se trata en ISO 42001 para pymes: implantación paso a paso—, el coste específico de esta fase tiene dos componentes: la auditoría de certificación del organismo acreditado y las auditorías de seguimiento posteriores.

Componente Rango orientativo de mercado Variables que lo afectan
Auditoría de certificación (organismo acreditado) 3.000 – 8.000 € Organismo elegido (AENOR, BV, SGS…), días de auditoría requeridos, número de sedes en alcance.
Auditorías de seguimiento (años 2 y 3) 1.500 – 3.500 € / año Organismo certificador, complejidad del mantenimiento del SGAI.
Auditoría de recertificación (año 4) 2.500 – 6.500 € Alcance similar a la auditoría inicial; puede reducirse si no ha habido cambios relevantes en el SGAI.

Estos rangos son datos de mercado orientativos basados en proyectos similares publicados por organismos del sector y en nuestra experiencia con ~200 certificaciones ISO acompañadas desde 2007. El precio final lo fija el organismo certificador elegido, no Summum Calidad: nosotros no emitimos certificados ni publicamos tarifas de auditoría de terceros.

Qué sectores se están certificando antes

A mediados de 2026, los sectores con mayor actividad en certificación ISO 42001 en España son:

Integración con otros sistemas de gestión ISO

Una de las ventajas más prácticas de ISO 42001 es su alineación con el Anexo SL. Si tu organización ya tiene certificada la ISO 9001 (calidad), la ISO 27001 (seguridad de la información) o la ISO 14001 (medio ambiente), el esfuerzo incremental para certificar la ISO 42001 es significativamente menor. Las cláusulas 4, 5, 6, 7, 9 y 10 son casi idénticas en estructura; lo específico de ISO 42001 está en la cláusula 8 (operación con el ciclo de vida de la IA) y el Anexo A (controles de IA).

Esta integración permite mantener un único manual de gestión, una política integrada, un único programa de auditoría interna y una única revisión por la dirección, reduciendo la carga administrativa total del sistema integrado.

Preguntas frecuentes

¿La ISO 42001 es obligatoria o voluntaria?

La ISO 42001 es una norma voluntaria: ninguna ley española o europea obliga a certificarse en ella. Sin embargo, el AI Act europeo (Reglamento UE 2024/1689) sí impone obligaciones legales directas a los operadores de sistemas de IA de alto riesgo, y tener un SGAI conforme a ISO 42001 facilita acreditar el cumplimiento ante la autoridad competente. Adicionalmente, clientes, licitadores públicos y aseguradoras pueden exigirla contractualmente como condición de acceso.

¿Cómo se elige el organismo certificador?

El organismo debe estar acreditado por ENAC (o por un homólogo europeo con reconocimiento mutuo) específicamente para el esquema ISO/IEC 42001. En España operan ya AENOR, Bureau Veritas, SGS y Applus+, entre otros. Al comparar ofertas conviene revisar el alcance de la acreditación, la experiencia del equipo auditor en sistemas de IA, el número de días de auditoría propuesto para el tamaño de tu organización y el coste de las auditorías de seguimiento, no solo el precio de la auditoría inicial.

¿Qué diferencia hay entre la auditoría interna y la auditoría de certificación?

La auditoría interna la realiza personal de la propia organización o un consultor externo antes de presentarse al organismo certificador; su función es detectar no conformidades y corregirlas mientras aún no hay nada en juego. La auditoría de certificación la realiza el organismo acreditado por ENAC en dos fases (revisión documental y auditoría en sitio) y es la que decide si se emite el certificado. La persona que audita internamente no puede certificar el sistema: la independencia del auditor externo es la garantía que da valor al certificado.

¿Qué pasa si la auditoría externa encuentra no conformidades?

Las no conformidades menores no impiden obtener el certificado: se abre un plan de acción con plazo (habitualmente 90 días) que el organismo verifica en la siguiente visita. Las no conformidades mayores sí bloquean la certificación hasta que se corrigen y se demuestra su eficacia, lo que puede exigir una visita adicional. Por eso la auditoría interna previa es la mejor forma de llegar a la auditoría externa sin sorpresas.

¿Summum Calidad emite el certificado ISO 42001?

No. Summum Calidad es una consultora, no un organismo certificador. Acompañamos a la organización en la auditoría interna del SGAI y en la preparación para la auditoría externa, pero la certificación la emite un organismo acreditado por ENAC (como AENOR, Bureau Veritas, SGS, Applus+ u otros). Esta separación es fundamental: el certificado tiene valor precisamente porque lo otorga una entidad independiente y acreditada, no quien ha implantado el sistema.