De las cuatro normas ISO que se citan a diario cuando se habla de gobernanza de inteligencia artificial, solo una se certifica: ISO/IEC 42001. Las otras tres son guía o van dirigidas a los certificadores. Y hay un segundo lío, más español y más práctico: el estado de la traducción no es el mismo en las cuatro, así que la referencia que puedes citar en un pliego, en un procedimiento o en una auditoría cambia según la norma. Esta es la tabla que ordena las dos cosas, con el código exacto y la fecha de cada una, comprobados en el catálogo de la Tienda AENOR el 30 de julio de 2026.
La tabla maestra
Antes de la tabla, un aviso sobre cómo leerla: «de requisitos» significa que la norma dice debes y por tanto se puede auditar contra ella y certificar; «guía» significa que dice conviene, y una organización puede seguirla entera y hacerlo muy bien sin que exista ningún certificado que lo acredite. La distinción no es formal: decide qué puedes pedirle a un proveedor y qué puedes prometerle a un cliente.
| Norma | Qué es y a quién va dirigida | ¿Se certifica? | Referencia española |
|---|---|---|---|
| ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system |
Norma de requisitos del sistema de gestión de IA. Va dirigida a la organización que desarrolla, suministra o usa sistemas de IA. | Sí. Es la única certificable de la familia. | UNE-EN ISO/IEC 42001:2026, en vigor desde el 8 de abril de 2026. Anula a UNE-ISO/IEC 42001:2025. |
| ISO/IEC 42005:2025 Information technology — Artificial intelligence (AI) — AI system impact assessment |
Guía para evaluar el impacto de un sistema de IA en las personas y los grupos afectados. En vigor desde el 28 de mayo de 2025. | No. Es documento de orientación, no de requisitos. | No tiene versión UNE. AENOR la vende con el código internacional, sin prefijo. |
| ISO/IEC 42006:2025 Requirements for bodies providing audit and certification of artificial intelligence management systems |
Norma de requisitos para los organismos de certificación, no para ti. Fija los requisitos adicionales a ISO/IEC 17021-1 que debe cumplir quien audita y certifica un SGIA. En vigor desde el 7 de julio de 2025. | No aplica: tú no te certificas en ella, tu certificadora se acredita conforme a ella. | Sin versión UNE localizada en el catálogo. |
| ISO/IEC 23894:2023 Information technology — Artificial intelligence — Guidance on risk management Adopción europea: EN ISO/IEC 23894:2024, en vigor desde el 21 de febrero de 2024 |
Guía de gestión del riesgo aplicada a la IA. Es la que da método al análisis de riesgos que el sistema de gestión te obliga a tener. | No. | Sigue en proyecto. El documento español es PNE-EN ISO/IEC 23894, con fecha 8 de diciembre de 2023, y a 30 de julio de 2026 no consta traducción UNE publicada. |
Si te llevas una sola fila, que sea la primera: la certificación de la que hablan los pliegos y los clientes es ISO/IEC 42001, y en España se cita como UNE-EN ISO/IEC 42001:2026 desde abril. El detalle de ese cambio de referencia, con la lista de documentos internos donde hay que corregirla, está en la pieza sobre la referencia española vigente.
Por qué solo una se certifica, y qué consecuencias tiene
La lógica es la misma que ya manejas con ISO 9001 e ISO 19011: una es la norma contra la que te auditan y la otra te explica cómo auditar. Aquí ISO/IEC 42001 ocupa el papel de la primera y 42005 y 23894 el de la segunda. Lo interesante no es la teoría, es lo que se puede exigir y prometer con cada una.
Lo que puede pedir un cliente en un pliego. Puede pedir el certificado de ISO/IEC 42001, porque existe y lo emite un tercero. No puede pedir «certificado de ISO 42005», porque no existe: como mucho puede pedir la evidencia de que has hecho evaluaciones de impacto, que es otra cosa y se acredita con el informe, no con un sello.
Lo que pasa cuando un proveedor te enseña un documento diciendo «cumplimos ISO 42005». Es una afirmación propia, sin verificación externa. Puede ser rigurosamente cierta y ser buena señal, pero no equivale a un certificado y no debe entrar en tu evaluación de proveedores con el mismo peso. Lo que sí puedes hacer es pedirle el informe y mirar si tiene lo que tiene que tener; la pieza sobre la evaluación de impacto lleva la lista de secciones.
Y una tercera, que es la que más confusión genera: ninguna de las cuatro te da el cumplimiento del AI Act. El Reglamento (UE) 2024/1689 es una ley con obligaciones propias, y el Reglamento (UE) 2026/1744 —«Ómnibus digital sobre IA», en vigor desde el 27 de julio de 2026— acaba de modificar su calendario y varios de sus artículos. Un sistema de gestión certificado organiza el trabajo y produce evidencia de diligencia, pero el mapeo entre lo uno y lo otro hay que hacerlo, y está hecho control a control en el mapeo de controles entre ISO 42001 y el AI Act. La parte estrictamente legal la lleva Summum Consultoría y la capa técnica, Summum IA.
ISO/IEC 42006: la norma que no vas a leer y que decide cuánto vale tu certificado
Esta es la pieza que se pasa por alto y la que más importa en el momento de firmar con una certificadora. ISO/IEC 42006:2025 no te dice nada sobre cómo montar tu sistema: le dice a la entidad certificadora qué tiene que cumplir, por encima de ISO/IEC 17021-1, para auditar y certificar sistemas de gestión de IA.
La cadena es la que ya conoces de ISO 9001 y de ISO/IEC 27001, y tiene tres eslabones: la norma contra la que te auditan, el organismo de certificación que emite el certificado, y el organismo de acreditación que verifica que ese organismo es competente para hacerlo en ese alcance concreto. Cuando la cadena está completa, el certificado vale ante un cliente grande y en una licitación. Cuando falta el tercer eslabón, tienes un documento emitido por una empresa privada que dice que cumples: puede estar impecablemente hecho y aun así no pesar lo mismo.
Que ISO/IEC 42006 esté publicada desde julio de 2025 es lo que permite que ese tercer eslabón exista para la IA. Lo que no está resuelto es el estado concreto en España, y aquí conviene ser exacto en lugar de rotundo: a 30 de julio de 2026 no nos consta públicamente un esquema abierto de acreditación de ENAC para ISO/IEC 42001, y no hemos encontrado documento de criterios ni nota de prensa que lo confirme. Tampoco afirmamos lo contrario. La comprobación que sí sirve la puedes hacer tú en dos minutos antes de firmar: buscar la entidad en el Buscador de acreditados de ENAC y mirar si su alcance acreditado incluye la norma que te va a certificar. Es la misma comprobación que hay que hacer con cualquier certificado, y la que evita la sorpresa de descubrir a posteriori que el alcance no cubría lo que compraste.
Por qué el prefijo del código cambia lo que puedes citar
Los prefijos que aparecen delante del número no son adorno editorial: dicen quién ha aprobado el documento y en qué catálogo vive. Es la diferencia que explica por qué la norma de IA tiene hoy una referencia española distinta de la que tenía en 2025 y por qué la guía de riesgo todavía no tiene ninguna.
| Prefijo | Qué significa | En esta familia |
|---|---|---|
| ISO/IEC | Documento internacional, aprobado en el comité conjunto de ISO e IEC. Es el original del que salen todos los demás. | ISO/IEC 42001:2023 · ISO/IEC 42005:2025 · ISO/IEC 42006:2025 · ISO/IEC 23894:2023 |
| EN ISO/IEC | Norma europea: el documento internacional adoptado en el marco de CEN/CENELEC, con el mismo contenido. | EN ISO/IEC 23894:2024 |
| UNE-EN ISO/IEC | Adopción española de una norma europea. Es la referencia que se cita en España. | UNE-EN ISO/IEC 42001:2026 |
| UNE-ISO/IEC | Adopción nacional directa del documento internacional, sin pasar por la vía europea. | Era el caso de la norma de IA hasta abril de 2026, cuando su referencia pasó a la vía europea. |
| PNE- | Proyecto de norma española: está en tramitación y todavía no es una referencia publicada. | PNE-EN ISO/IEC 23894, la guía de riesgo, que sigue en este estado |
La consecuencia práctica es corta: en un documento del sistema de gestión se cita la referencia publicada y vigente. Para la norma certificable, hoy es UNE-EN ISO/IEC 42001:2026. Para la guía de riesgo, mientras el proyecto español no se publique, lo honesto es citar el documento internacional o la norma europea, no un código PNE que no es una referencia en vigor.
Cuál necesitas según lo que vayas a hacer
Cuatro situaciones y la norma que toca en cada una, con la pieza del clúster que la desarrolla.
- Quiero certificarme. ISO/IEC 42001, en su referencia española UNE-EN ISO/IEC 42001:2026. Empieza por la guía completa del sistema de gestión de IA, y si quieres el detalle requisito a requisito, por las cláusulas 4 a 10 y el anexo A. Para planificarlo, qué depende de qué en la implantación.
- Quiero evaluar el impacto de un sistema concreto. ISO/IEC 42005. El procedimiento paso a paso está en la pieza sobre la evaluación de impacto, y el servicio en la ficha de ISO 42005.
- Quiero método para el análisis de riesgos. ISO/IEC 23894, o su adopción europea EN ISO/IEC 23894:2024. Recuerda que es guía y que la versión española sigue en proyecto.
- Quiero elegir certificadora. ISO/IEC 42006, y sobre todo la comprobación del alcance en el buscador de ENAC. Antes de eso, conviene tener claro qué evidencias te va a pedir y qué defectos suele encontrar.
Lo que esta familia no cubre
Dos huecos que conviene tener presentes para no comprar expectativas equivocadas.
El primero ya está dicho y merece repetirse porque es el malentendido más caro: ninguna de estas normas es el AI Act. Certificarse no exime de cumplir la ley, y el calendario legal va por su cuenta. El Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, mantuvo el 2 de agosto de 2026 como fecha general de aplicación del AI Act —tres días después de publicarse este artículo— y desplazó las obligaciones de alto riesgo. Qué cambió exactamente, y qué de eso toca al sistema de gestión, está en la pieza sobre el Ómnibus y el sistema de gestión.
El segundo es de alcance: un sistema de gestión de IA gobierna decisiones sobre sistemas de IA, no sustituye a los sistemas de gestión que ya tienes. Si el sistema trata datos personales, la privacidad sigue viviendo en su marco propio, y ahí la vecina natural es ISO/IEC 27701 junto con ISO/IEC 27001. La forma de que las tres convivan sin duplicar procedimientos está en cómo integrar ISO 42001 con una ISO 9001 o 27001 ya certificada.
Cómo comprobar todo esto por tu cuenta
No hace falta que te fíes de esta tabla, y de hecho es mejor que no lo hagas: los catálogos cambian, y esta página tiene fecha. El camino es el mismo que hemos seguido nosotros. Entra en el catálogo de la Tienda AENOR y busca por el número de la norma: la ficha de cada una indica el código exacto, la fecha, el estado —«En Vigor», «Anulada» o «Proyecto»— y, cuando procede, qué norma la anula. Es esa línea de estado, y no un post de nadie, la que zanja qué referencia puedes citar hoy.
Si al hacer la comprobación encuentras algo distinto de lo que dice esta tabla, quiere decir que el catálogo se ha movido después del 30 de julio de 2026. En ese caso manda el catálogo. Y si quieres que lo revisemos contigo aplicado a tu caso, escríbenos.
Preguntas frecuentes
¿Cuál de las normas ISO de inteligencia artificial se certifica?
Solo ISO/IEC 42001, que es la norma de requisitos del sistema de gestión de IA. En España se cita como UNE-EN ISO/IEC 42001:2026, en vigor desde el 8 de abril de 2026. ISO/IEC 42005 y ISO/IEC 23894 son guías y no se certifican, e ISO/IEC 42006 va dirigida a los organismos de certificación, no a la organización que se certifica.
¿Existe la norma ISO 42005 en español?
No. A 30 de julio de 2026 ISO/IEC 42005:2025 no tiene versión UNE: AENOR la vende con su código internacional, sin prefijo español. Tampoco hay traducción publicada de la guía de gestión del riesgo: el documento español PNE-EN ISO/IEC 23894 sigue en estado de proyecto.
¿Qué es ISO/IEC 42006 y me afecta?
Es la norma que fija los requisitos que debe cumplir un organismo para auditar y certificar sistemas de gestión de IA, adicionales a los de ISO/IEC 17021-1. Está en vigor desde el 7 de julio de 2025. No te certificas en ella, pero te afecta: es la pieza que permite que la certificación de tu SGIA pueda estar acreditada, y por tanto que el certificado pese ante un cliente o en una licitación.
¿Puedo certificar ISO 42001 con acreditación de ENAC en España?
A 30 de julio de 2026 no nos consta públicamente un esquema abierto de acreditación de ENAC para ISO/IEC 42001, y no afirmamos ni que exista ni que no exista. La comprobación que sirve es mirar la entidad concreta en el Buscador de acreditados de ENAC y ver si su alcance acreditado incluye la norma, antes de firmar.
¿Por qué la norma española pasó de UNE-ISO/IEC a UNE-EN ISO/IEC?
Porque la referencia española pasó de ser una adopción nacional directa del documento internacional a ser la adopción española de la norma europea. El contenido no cambia: AENOR declara la equivalencia «Idéntica» con ISO/IEC 42001:2023. Lo que cambia es el código que hay que citar, y la referencia anterior, UNE-ISO/IEC 42001:2025, quedó anulada el 8 de abril de 2026.