Inventario
Sistemas IA en uso y desarrollo. Propios y terceros.
ISO 42001 es el sistema de gestión de IA. Si ya gestionas calidad con ISO 9001 o seguridad con ISO 27001, aquí reutilizas gran parte de tu estructura: mismo ciclo de mejora continua, misma auditoría interna, mismo nivel de control. Para equipos de calidad que no parten de cero.
ISO 42001 es la primera norma internacional dedicada a la gestión de sistemas de inteligencia artificial. Publicada en 2023 y todavía sin implantadores con tracción en pyme española, abre una ventana de oportunidad clara para quien quiera adelantarse a la regulación.
La norma cubre cinco frentes: política y roles específicos de IA en la organización, análisis de riesgos por cada sistema de IA en uso, lifecycle del modelo (desde el dato de entrenamiento hasta el retiro), trazabilidad de datos y decisiones, y auditoría interna sobre el funcionamiento del sistema.
En la práctica, ISO 42001 es la columna vertebral natural sobre la que apoyar el cumplimiento del AI Act europeo: el 2 de agosto de 2026 sigue siendo la fecha general de aplicación del Reglamento, mientras que las obligaciones plenas de alto riesgo se aplazan al 2 de diciembre de 2027 para los sistemas del Anexo III y al 2 de agosto de 2028 para los del Anexo I, según el Reglamento (UE) 2026/1744 («Ómnibus digital sobre IA»), en vigor desde el 27 de julio de 2026. Por eso implantamos en clúster con Summum Consultoría, que lleva el cumplimiento legal del AI Act, y Summum IA, que lleva la capa técnica: tres disciplinas, una sola implantación.
Sistemas IA en uso y desarrollo. Propios y terceros.
Política, roles, procedimientos.
Del dato al retiro del modelo, controles documentados.
Interna y externa con ENAC. Mantenimiento.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Si ya estás certificado en ISO 9001 o ISO 27001: la auditoría interna, la matriz de riesgos y el ciclo de mejora continua funcionan en el mismo marco. Extiendes el alcance, no duplicas procedimientos.
Política y roles específicos IA
Comité, responsabilidades, recursos.
Análisis de riesgos por sistema
Matriz específica IA.
Lifecycle del modelo
Dato de entrenamiento al retiro. Trazable.
Trazabilidad de datos y decisiones
Auditable extremo a extremo.
Auditoría interna IA
3 meses antes de la externa.
Clúster con las tres marcas
Norma, cumplimiento legal y capa técnica.
42001 es ISO. AI Act es regulación. Funcionan juntas.
42001 sola no cubre AI Act. AI Act sin sistema no se sostiene. Cluster Summum puro.
No es obligatoria por ley, pero se está convirtiendo en la referencia práctica para acreditar la gobernanza de IA de cara al Reglamento europeo de IA (AI Act), cuyas obligaciones se aplican de forma escalonada.
AENOR, Bureau Veritas, BSI y SGS ya certifican ISO 42001 en España; te ayudamos a elegir el organismo más adecuado según tu sector y el alcance de tus sistemas de inteligencia artificial.
Entre dos y cuatro meses si ya tienes ISO 27001 o ISO 9001 implantadas, porque se reutiliza buena parte de la estructura de gestión; entre cuatro y seis meses si se parte de cero.
Las tres normas comparten la misma estructura de alto nivel (Anexo SL): mismo ciclo de mejora continua, misma auditoría interna, mismo comité de dirección. No se abre un sistema paralelo, se extiende el alcance del que ya tienes.
Las más habituales: trazabilidad incompleta del dato de entrenamiento, falta de un responsable de riesgo IA designado, evaluación de impacto sin actualizar tras cambiar de modelo, y controles de sesgo sin evidencia documentada.
No es un proceso distinto: es el mismo ciclo de auditoría interna con una lista de verificación específica de IA (inventario de sistemas, riesgos por sistema, lifecycle del modelo) añadida a los puntos habituales.
Normalmente el responsable de calidad o del sistema de gestión ya existente, apoyado por quien gestiona los sistemas de IA en el día a día: IT, el equipo de dato o el proveedor del modelo.
ISO 42001 es la implantación técnica. El cumplimiento legal y la gobernanza son de nuestras hermanas.
¿42001 cubre el 100% del AI Act? Lee el mapeo de controles →