La referencia española de la norma de sistemas de gestión de inteligencia artificial es UNE-EN ISO/IEC 42001:2026, en vigor desde el 8 de abril de 2026. Ese mismo día quedó anulada la UNE-ISO/IEC 42001:2025, que es la que sigue citando casi todo el material publicado en castellano. El contenido técnico es el mismo: AENOR declara la equivalencia «Idéntica» con ISO/IEC 42001:2023, así que un sistema ya implantado o certificado no se rehace. Lo que hay que actualizar es la referencia documental, y más abajo está la lista de documentos donde aparece citada.
Qué dice el catálogo de AENOR y desde cuándo
Las dos referencias conviven en el catálogo, pero solo una está en vigor. Esto es lo que consta, leído en la Tienda AENOR el 30 de julio de 2026.
| Referencia | Estado | Fecha | Título en el catálogo |
|---|---|---|---|
| UNE-EN ISO/IEC 42001:2026 | En vigor | 2026-04-08 | Tecnología de la información. Inteligencia artificial. Sistema de gestión. (ISO/IEC 42001:2023). |
| UNE-ISO/IEC 42001:2025 | Anulada | Anulación: 2026-04-08 | Tecnología de la información. Inteligencia artificial. Sistema de gestión. |
La ficha de la norma de 2025 no deja margen de interpretación. Dice, literalmente: «Fecha de anulación: 2026-04-08 — Anulada — Es anulada por UNE-EN ISO/IEC 42001:2026». Y en el bloque de equivalencias: «Equivalencia Internacional: Idéntica — ISO/IEC 42001:2023».
Fíjate en el detalle del título, porque ahí está media explicación: el de 2026 arrastra entre paréntesis «(ISO/IEC 42001:2023)». Es la manera que tiene el catálogo de decir de dónde sale el texto. Las dos referencias, la anulada y la vigente, remiten al mismo documento internacional de 2023.
Qué significa el prefijo EN en una referencia UNE
Un «UNE-» a secas es una adopción nacional: el organismo español incorpora a su catálogo un documento internacional. Un «UNE-EN» es la adopción española de una norma europea, un documento aprobado en el marco de CEN/CENELEC. Si llevas años trabajando con normas de sistemas de gestión has visto ese prefijo cien veces sin pararte a pensarlo, y con razón: no cambia lo que te exigen.
Lo que cambia es el estatus del documento dentro del sistema de normalización, y de ahí viene la anulación. Que la europea entre en vigor el 8 de abril de 2026 y la nacional se anule ese mismo 8 de abril es mecánica de catálogo: el sistema español no sostiene dos referencias distintas del mismo texto. Esa lectura es nuestra. El dato verificado es la coincidencia de fechas.
Para tu sistema de gestión la consecuencia es corta de contar. No hay cláusula nueva: la estructura sigue siendo la armonizada de las cláusulas 4 a 10 de ISO 42001, la misma que ya manejas en ISO 9001 y en ISO/IEC 27001. Los 38 controles repartidos en los nueve objetivos de control del anexo A, de A.2 a A.10, siguen siendo los mismos 38, con el mismo alcance; el ámbito y la lógica de cada bloque están en el anexo A y la declaración de aplicabilidad. Ninguna exigencia se ha endurecido, porque no se ha reescrito nada.
Dicho al revés, que es lo que tranquiliza a quien ya tiene el sistema montado: si cumplías la de 2025, cumples la de 2026. La brecha no es técnica. Es de nomenclatura, y la nomenclatura la paga quien se presenta a una auditoría o a una licitación citando una norma que ya no existe.
Dónde aparece citada la norma en tu sistema y qué hay que corregir
La tentación es lanzar un buscar y reemplazar sobre toda la carpeta del sistema. No sirve, y conviene entender por qué antes de tocar nada. En un sistema de gestión hay documentos vivos, que se revisan y se reeditan, y hay registros, que dan fe de lo que pasó en una fecha concreta. Los primeros se corrigen. Los segundos no se retocan, ni para arreglar una referencia.
Con esa frontera clara, este es el barrido completo.
| Documento o registro | Dónde está la referencia | Qué hacer |
|---|---|---|
| Política del SGIA | En el objeto y en el párrafo de compromiso | Nueva revisión con la referencia de 2026, aprobada y fechada por dirección. Entra por control de cambios, no sobrescribiendo el fichero anterior. |
| Manual del sistema o documento de alcance | En la declaración de alcance y en el apartado de normas de referencia | Corregir la referencia y reeditar. El alcance en sí, con sus procesos, sedes y sistemas de IA incluidos, no se toca. |
| Declaración de aplicabilidad | En el encabezado y en la columna que remite al anexo A | Solo el encabezado. Los 38 controles y la justificación de cada inclusión o exclusión se quedan como están. |
| Procedimientos e instrucciones de trabajo | En el apartado de documentación aplicable de cada uno | Es el bloque más numeroso y el que más se olvida. Barrido documento a documento, con lista de comprobación, no de memoria. |
| Matriz de requisitos legales y otros requisitos | En la fila de la norma de referencia y en las de requisitos contractuales que la citen | Actualizar la fila y anotar la fecha de la comprobación. Es la evidencia de que vigilas la vigencia de tus referencias. |
| Plan y programa de auditoría interna | En los criterios de auditoría | El plan del próximo ciclo sale ya con la referencia de 2026. Si el ciclo está a medias, se documenta el cambio de criterio y desde cuándo aplica. |
| Informes de auditoría interna ya emitidos | En los criterios de auditoría del propio informe | No se tocan: son registros. La referencia correcta aparece en el informe siguiente. |
| Actas de revisión por la dirección | En las entradas, como cambio en las cuestiones externas | El cambio de referencia es una entrada de la próxima revisión. Ahí se decide qué se actualiza, quién y cuándo, y el acuerdo queda en el acta. |
| Certificado y contrato con la entidad de certificación | En el alcance del certificado | No depende de ti. Preguntar por escrito con qué referencia se emitirá y en qué momento: seguimiento o renovación. |
| Web, ofertas, presentaciones y sellos | Donde se anuncia la certificación | Lo primero que ve un cliente y lo último que se corrige. Barrido aparte del de la carpeta del sistema. |
Dos avisos sobre esa tabla. El primero es la declaración de aplicabilidad, donde es fácil pasarse de frenada: cambiar el encabezado no es motivo para revisar decisiones de aplicabilidad. Si vas a revisar alguna, hazlo por una razón propia y déjala escrita, porque en la siguiente auditoría te van a preguntar de dónde salió. El segundo es el certificado: no lo emites tú, y anunciar el cambio antes de que la certificadora se pronuncie es crear un problema donde no había ninguno.
El resto es trabajo de información documentada, del mismo tipo que ya haces cuando cambia una versión de cualquier otra norma. Si quieres ver qué mira exactamente un auditor en cada uno de esos documentos, está desarrollado en las evidencias que pide el auditor de ISO 42001.
Lo que no se puede concluir: europea no es lo mismo que armonizada
Aquí es donde el titular se va a torcer, y merece la pena adelantarse. Que la referencia española sea ahora una «UNE-EN» mete la palabra «europea» en la conversación, y de ahí al «ya es norma armonizada del Reglamento de IA» hay un paso corto. Ese paso no se puede dar.
Una norma europea es un documento técnico aprobado en el marco de CEN/CENELEC y adoptado después por los organismos nacionales, que es lo que ha ocurrido aquí. Una norma armonizada en el sentido del artículo 40 del AI Act es otra cosa: exige que la Comisión la haya solicitado y que su referencia se publique en el Diario Oficial de la Unión Europea. Dos trámites distintos, con dos efectos distintos.
Y el mecanismo de petición sigue en movimiento. El Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, modifica precisamente el artículo 40.2 del AI Act en el sentido de que la Comisión solicitará normas a los organismos europeos de normalización. A 30 de julio de 2026 no nos consta que la referencia de UNE-EN ISO/IEC 42001:2026 esté publicada en el Diario Oficial como norma armonizada del AI Act. No lo afirmamos ni en un sentido ni en el otro: no está comprobado y, por tanto, no se escribe en un documento del sistema. De lo que el Ómnibus sí toca de tu sistema de gestión hablamos aparte, en el Ómnibus de IA y el sistema de gestión.
Hay además una razón de fondo, anterior a cualquier publicación en el DOUE. ISO/IEC 42001 es una norma de requisitos de sistema de gestión, y su propio título lo dice. Las exigencias del AI Act para los sistemas de alto riesgo recaen sobre el sistema de IA. Tener el SGIA certificado te da gobierno, trazabilidad y evidencia reutilizable, y eso pesa mucho cuando llega una revisión de cumplimiento, pero no acredita por sí solo la conformidad de un sistema de IA concreto. Qué cubre cada cosa está desglosado en el mapeo entre los controles de ISO 42001 y el AI Act.
Traducción operativa: no escribas en una oferta ni en la respuesta a un pliego que cumples una norma armonizada del AI Act porque tu referencia lleve «EN». Si el pliego usa ese término y hay que interpretarlo, la lectura es jurídica y la lleva Summum Consultoría en su servicio de cumplimiento del AI Act.
Cómo comprobarlo tú mismo, sin fiarte de nosotros
Todo esto se sostiene en una fuente abierta que puedes consultar ahora mismo. No hace falta creernos.
La ficha de la norma anulada dice literalmente «Es anulada por UNE-EN ISO/IEC 42001:2026». Es esa línea, y no una nota de prensa ni un post de nadie, la que zanja el asunto: ficha de UNE-ISO/IEC 42001:2025 en el catálogo de AENOR. La vigente se localiza buscando «42001» en el buscador del catálogo.
La ficha da dos datos más para apuntar. El comité que ha trabajado la norma es el CTN 71/SC 42, «Inteligencia artificial y big data», y la clasificación es ICS 35.020, tecnología de la información en general, y 03.100.70, sistemas de gestión. Sirven para confirmar que estás mirando el documento correcto cuando el buscador devuelve varias entradas parecidas.
Guarda la captura con la fecha del día. No es celo documental: es la evidencia que sostiene la fila de tu matriz de requisitos y la respuesta cuando el auditor pregunte cómo compruebas que tus referencias siguen en vigor.
El mismo despiste, en el resto de la familia
Si tu documentación cita otras normas de la familia, revísalas en el mismo barrido, porque hay dos trampas. La guía de gestión del riesgo de IA existe como ISO/IEC 23894:2023 y tiene adopción europea, EN ISO/IEC 23894:2024, pero la versión española sigue en estado de proyecto: en el catálogo consta como PNE-EN ISO/IEC 23894 y a 30 de julio de 2026 no hay traducción UNE publicada. Si en tu procedimiento de gestión de riesgos de IA aparece «UNE-ISO/IEC 23894», esa referencia no existe. La segunda trampa es ISO/IEC 42005:2025, la guía de evaluación de impacto de sistemas de IA: AENOR la vende con su código internacional, sin prefijo UNE, y se cita tal cual, sin ponerle uno. El recorrido completo, con qué es certificable y qué es solo orientación, está en la familia de normas ISO de inteligencia artificial.
Qué le pides a tu certificadora antes de anunciar nada
El certificado no lo emites tú, así que la referencia que figure en él no la decides tú. La conversación se resuelve con un correo y dos preguntas: con qué referencia va a salir el certificado y si el cambio se aplica en la próxima auditoría de seguimiento o hay que esperar a la renovación. Como el contenido es idéntico, no hay migración técnica que negociar. Es un trámite administrativo, y cuanto antes esté por escrito, menos sorpresas.
Si todavía estás eligiendo entidad, hay una comprobación que se hace antes de firmar. ISO/IEC 42006:2025, publicada el 7 de julio de 2025, fija los requisitos adicionales a ISO/IEC 17021-1 que debe cumplir un organismo para auditar y certificar un sistema de gestión de IA. A 30 de julio de 2026 no nos consta públicamente qué entidades españolas operan con acreditación en ese alcance. De ahí la recomendación sobria: comprobar el alcance concreto de la entidad en el Buscador de acreditados de ENAC antes de firmar. Una certificación sin acreditación en el alcance no vale lo mismo ante un cliente ni en una licitación.
En qué orden conviene hacerlo
El barrido no cambia tu sistema, pero toca bastantes ficheros y algunos los firma dirección. El orden importa, porque hay una pieza que depende de un tercero y hay que lanzarla el primer día.
- Escribe a la certificadora. Es lo único que no está en tu mano y lo que más tarda en volver.
- Haz el inventario: busca la cadena «42001» en toda la carpeta del sistema y también en la web y en las ofertas, y clasifica cada resultado en documento vivo o registro.
- Corrige los documentos vivos y llévalos a aprobación en un solo paquete, no de uno en uno.
- Actualiza la matriz de requisitos con la fecha de la comprobación y guarda la captura del catálogo.
- Mete el cambio como entrada de la próxima revisión por la dirección y deja el acuerdo en el acta.
Nada de esto altera tu sistema de gestión. Cambia lo que tu sistema dice de sí mismo, que no es poco cuando lo que dice ya no es cierto. Si estás en plena implantación y prefieres que la referencia salga bien desde el primer documento, el recorrido entero de la norma está en la guía completa de ISO 42001.
Preguntas frecuentes
¿Sigue siendo válida la UNE-ISO/IEC 42001:2025?
No. Está anulada desde el 8 de abril de 2026 y la sustituye UNE-EN ISO/IEC 42001:2026. Así consta en su ficha del catálogo de la Tienda AENOR, que indica «Es anulada por UNE-EN ISO/IEC 42001:2026». Si tu documentación la cita, la referencia hay que corregirla.
¿Tengo que rehacer mi sistema de gestión de IA por el cambio de norma?
No. El contenido técnico no cambia: AENOR declara la equivalencia «Idéntica» con ISO/IEC 42001:2023, y los 38 controles del anexo A siguen siendo los mismos. Lo que hay que actualizar es la referencia en la política, el alcance, la declaración de aplicabilidad, los procedimientos y el resto de la documentación.
¿UNE-EN ISO/IEC 42001:2026 es una norma armonizada del AI Act?
No se puede afirmar. Una norma europea y una norma armonizada del artículo 40 del AI Act no son lo mismo: lo segundo exige que la Comisión la haya solicitado y que su referencia se publique en el Diario Oficial de la Unión Europea. A 30 de julio de 2026 no nos consta esa publicación, así que no conviene escribirlo en una oferta ni en un pliego.
¿Qué pasa con mi certificado si cita la norma de 2025?
El certificado lo emite la entidad de certificación, no tú, así que la referencia que figura en él la decide ella. Lo práctico es preguntarle por escrito con qué referencia se emitirá y si el cambio entra en la próxima auditoría de seguimiento o en la renovación. No hay migración técnica, porque el contenido es el mismo.
¿Existe una versión UNE de la guía ISO/IEC 23894 de gestión del riesgo de IA?
A 30 de julio de 2026 no hay traducción UNE publicada. En el catálogo de AENOR figura como PNE-EN ISO/IEC 23894, en estado de proyecto. Existen la internacional ISO/IEC 23894:2023 y su adopción europea EN ISO/IEC 23894:2024, pero no una UNE, así que citar «UNE-ISO/IEC 23894» es citar algo que no existe.