CA-07 · Gobernanza IA · cluster

ISO 42001 gestión de IA

ISO 42001 es el sistema de gestión de IA. Si ya gestionas calidad con ISO 9001 o seguridad con ISO 27001, aquí reutilizas gran parte de tu estructura: mismo ciclo de mejora continua, misma auditoría interna, mismo nivel de control. Para equipos de calidad que no parten de cero.

NormaISO/IEC 42001:2023
Mercadonaciente
ClusterCal. + Cons. + IA

ISO 42001 es la primera norma internacional dedicada a la gestión de sistemas de inteligencia artificial. Publicada en 2023 y todavía sin implantadores con tracción en pyme española, abre una ventana de oportunidad clara para quien quiera adelantarse a la regulación.

La norma cubre cinco frentes: política y roles específicos de IA en la organización, análisis de riesgos por cada sistema de IA en uso, lifecycle del modelo (desde el dato de entrenamiento hasta el retiro), trazabilidad de datos y decisiones, y auditoría interna sobre el funcionamiento del sistema.

En la práctica, ISO 42001 es la columna vertebral natural sobre la que apoyar el cumplimiento del AI Act europeo: el 2 de agosto de 2026 sigue siendo la fecha general de aplicación del Reglamento, mientras que las obligaciones plenas de alto riesgo se aplazan al 2 de diciembre de 2027 para los sistemas del Anexo III y al 2 de agosto de 2028 para los del Anexo I, según el Reglamento (UE) 2026/1744 («Ómnibus digital sobre IA»), en vigor desde el 27 de julio de 2026. Por eso implantamos en clúster con Summum Consultoría, que lleva el cumplimiento legal del AI Act, y Summum IA, que lleva la capa técnica: tres disciplinas, una sola implantación.

El proceso de ISO 42001 gestión de IA.

El proceso · cuatro tiempos
01

Inventario

Sistemas IA en uso y desarrollo. Propios y terceros.

02

Sistema de gestión

Política, roles, procedimientos.

03

Lifecycle

Del dato al retiro del modelo, controles documentados.

04

Certificación

Interna y externa con ENAC. Mantenimiento.

Qué incluye

Qué incluye ISO 42001 gestión de IA.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

Si ya estás certificado en ISO 9001 o ISO 27001: la auditoría interna, la matriz de riesgos y el ciclo de mejora continua funcionan en el mismo marco. Extiendes el alcance, no duplicas procedimientos.

  • Política y roles específicos IA

    Comité, responsabilidades, recursos.

  • Análisis de riesgos por sistema

    Matriz específica IA.

  • Lifecycle del modelo

    Dato de entrenamiento al retiro. Trazable.

  • Trazabilidad de datos y decisiones

    Auditable extremo a extremo.

  • Auditoría interna IA

    3 meses antes de la externa.

  • Clúster con las tres marcas

    Norma, cumplimiento legal y capa técnica.

Marco normativo

El marco regulatorio.

42001 es ISO. AI Act es regulación. Funcionan juntas.

ISO/IEC 42001 Aplicable en este servicio
EU AI Act Aplicable en este servicio
AESIA guías Aplicable en este servicio
ENS IA Aplicable en este servicio
Cluster Summum

Cómo se cruza con las hermanas.

42001 sola no cubre AI Act. AI Act sin sistema no se sostiene. Cluster Summum puro.

Preguntas frecuentes sobre ISO 42001 gestión de IA.

¿Obligatoria?

No es obligatoria por ley, pero se está convirtiendo en la referencia práctica para acreditar la gobernanza de IA de cara al Reglamento europeo de IA (AI Act), cuyas obligaciones se aplican de forma escalonada.

¿Certificadoras?

AENOR, Bureau Veritas, BSI y SGS ya certifican ISO 42001 en España; te ayudamos a elegir el organismo más adecuado según tu sector y el alcance de tus sistemas de inteligencia artificial.

¿Cuánto tarda?

Entre dos y cuatro meses si ya tienes ISO 27001 o ISO 9001 implantadas, porque se reutiliza buena parte de la estructura de gestión; entre cuatro y seis meses si se parte de cero.

¿Cómo se integra con la ISO 9001 o 27001 que ya tengo?

Las tres normas comparten la misma estructura de alto nivel (Anexo SL): mismo ciclo de mejora continua, misma auditoría interna, mismo comité de dirección. No se abre un sistema paralelo, se extiende el alcance del que ya tienes.

¿Qué es una no-conformidad típica en ISO 42001?

Las más habituales: trazabilidad incompleta del dato de entrenamiento, falta de un responsable de riesgo IA designado, evaluación de impacto sin actualizar tras cambiar de modelo, y controles de sesgo sin evidencia documentada.

¿La auditoría interna es distinta a la de ISO 9001?

No es un proceso distinto: es el mismo ciclo de auditoría interna con una lista de verificación específica de IA (inventario de sistemas, riesgos por sistema, lifecycle del modelo) añadida a los puntos habituales.

¿Quién debe liderar la implantación en mi empresa?

Normalmente el responsable de calidad o del sistema de gestión ya existente, apoyado por quien gestiona los sistemas de IA en el día a día: IT, el equipo de dato o el proveedor del modelo.