ISO/IEC 42001:2023 — Sistema de Gestión de IA¶
Qué es ISO 42001¶
La ISO/IEC 42001:2023 es el estándar internacional que define los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestión de Inteligencia Artificial (AIMS, AI Management System). Publicada en diciembre de 2023, es la primera norma ISO de gestión específicamente diseñada para sistemas de IA.
Su estructura es la misma que ISO 27001 (seguridad de la información) e ISO 9001 (calidad): diez cláusulas con el mismo esquema (HLS, High-Level Structure), lo que facilita su integración en organizaciones que ya tienen otros sistemas de gestión ISO.
ISO 42001 se diferencia del Reglamento de IA de la UE en que es voluntaria: una organización puede implementarla sin buscar certificación, como marco de mejora interna. La certificación por un organismo acreditado es opcional pero proporciona evidencia verificable de gobierno responsable de IA ante clientes, socios e inversores.
Estructura de cláusulas¶
| Cláusula | Contenido | Equivalente en ISO 27001 |
|---|---|---|
| 4. Contexto de la organización | Comprensión del contexto, partes interesadas, alcance del AIMS | Cláusula 4 |
| 5. Liderazgo | Compromiso de la dirección, política de IA, roles y responsabilidades | Cláusula 5 |
| 6. Planificación | Objetivos de IA, evaluación de impacto de sistemas de IA, planificación de cambios | Cláusula 6 |
| 7. Soporte | Recursos, competencias, sensibilización, comunicación, información documentada | Cláusula 7 |
| 8. Operación | Planificación operativa, evaluación del impacto de IA, ciclo de vida de sistemas de IA | Cláusula 8 |
| 9. Evaluación del desempeño | Monitorización, medición, auditoría interna, revisión por la dirección | Cláusula 9 |
| 10. Mejora | No conformidades, acciones correctivas, mejora continua | Cláusula 10 |
La diferencia principal respecto a ISO 27001 está en la cláusula 8, que introduce conceptos específicos de IA ausentes en los estándares de gestión genéricos:
- Evaluación de impacto de sistemas de IA (AI System Impact Assessment): análisis del impacto potencial de un sistema de IA sobre personas, organizaciones y la sociedad antes de su despliegue.
- Ciclo de vida de sistemas de IA: gestión desde el diseño hasta la retirada del sistema, incluyendo gestión de datos, documentación técnica y monitorización en producción.
Anexo A: los 38 controles¶
El Anexo A de ISO 42001 contiene 38 controles organizados en 9 dominios. Son controles de referencia: la organización selecciona los aplicables según el contexto y los documenta en una Declaración de Aplicabilidad (SoA, Statement of Applicability).
| Dominio | Descripción | Número de controles |
|---|---|---|
| A.5: Políticas de IA | Política de IA de la organización, alineación con valores | 2 controles |
| A.6: Organización interna | Roles, responsabilidades, gestión de la función de IA | 3 controles |
| A.7: Recursos | Gestión de infraestructura, entornos, herramientas y personal | 4 controles |
| A.8: Evaluación de impacto | Proceso de evaluación de impacto antes de despliegue | 2 controles |
| A.9: Ciclo de vida del sistema de IA | Diseño, datos, ingeniería del modelo, verificación, despliegue, retirada | 16 controles |
| A.10: Calidad y gestión de datos | Gobernanza de datos para IA: calidad, representatividad, etiquetado | 4 controles |
| A.11: Información a partes interesadas | Documentación, comunicación, transparencia hacia usuarios y terceros | 3 controles |
| A.12: Uso responsable | Uso ético de IA, salvaguardas, reportes de uso indebido | 2 controles |
| A.13: Relaciones con terceros | Evaluación y gestión de proveedores de IA, subcontratistas | 2 controles |
Controles de especial relevancia para organizaciones que despliegan IA:
- A.9.4 (Datos de entrenamiento): los datos de entrenamiento son relevantes, representativos y libres de sesgos inaceptables. Documentación del proceso de selección y calidad del dato.
- A.9.7 (Verificación y validación): el sistema cumple con los requisitos definidos antes de su despliegue. Métricas de evaluación documentadas.
- A.9.8 (Monitorización en producción): el sistema en producción se monitoriza para detectar deriva, comportamiento inesperado y cambios en el contexto de uso.
- A.9.10 (Gestión de incidentes de IA): proceso documentado para detectar, responder y aprender de incidentes.
- A.10.2 (Calidad y representatividad de datos): evaluación de sesgos, completitud y exactitud de los datos.
- A.13.1 (Gestión de proveedores de IA): evaluación de proveedores de modelos, APIs y plataformas de IA respecto a seguridad, cumplimiento y dependencia.
Relación entre ISO 42001 y el Reglamento de IA de la UE¶
ISO 42001 y el Reglamento de IA son complementarios, no sustitutivos. Sus alcances se solapan en algunas áreas y divergen en otras:
| Aspecto | ISO 42001 | Reglamento de IA |
|---|---|---|
| Naturaleza | Voluntaria (salvo certificación) | Obligatoria |
| Alcance | Gestión de IA en toda la organización | Sistemas de IA según nivel de riesgo |
| Enfoque | Sistema de gestión integral (proceso, personas, tecnología) | Requisitos técnicos y de proceso para sistemas específicos |
| Sanciones | No tiene régimen sancionador | Multas de hasta 35M€ o 7% de facturación |
| Certificación | Por organismo acreditado (opcional) | Declaración de conformidad o evaluación de terceros para alto riesgo |
ISO 42001 cubre áreas que el Reglamento de IA no regula directamente, como la gestión del cambio organizativo, la política de IA interna, la gestión de recursos humanos relacionados con IA y el proceso de mejora continua del sistema de gestión.
El Reglamento de IA cubre requisitos técnicos que ISO 42001 no detalla a ese nivel, como los logs específicos para sistemas de alto riesgo, el proceso de evaluación de conformidad y los requisitos de registro en la base de datos de la UE.
En la práctica: implementar ISO 42001 facilita el cumplimiento del Reglamento de IA, pero no lo garantiza completamente. Para sistemas de alto riesgo, ambos marcos deben trabajarse de forma coordinada.
Camino hacia la certificación¶
Para organizaciones que buscan la certificación ISO 42001, el proceso típico es:
Fase 1 — Gap analysis (4-8 semanas) Comparar el estado actual de la organización con los requisitos de las 10 cláusulas y los controles del Anexo A. Identificar las brechas más significativas.
Fase 2 — Plan de implementación (semanas 4-12) Desarrollar las políticas, procedimientos y controles necesarios para cubrir las brechas. Documentar la Declaración de Aplicabilidad.
Fase 3 — Implementación (3-9 meses) Implementar los controles y procesos definidos. Formar al personal. Comenzar la operación del AIMS.
Fase 4 — Auditoría interna (semanas previas a la certificación) Auditoría interna para identificar no conformidades antes de la auditoría de certificación.
Fase 5 — Auditoría de certificación Auditoría en dos etapas por un organismo acreditado: revisión de documentación (Etapa 1) y auditoría in situ (Etapa 2).
Duración total estimada para una pyme: 6-18 meses dependiendo del estado de partida.
Referencia¶
- ISO/IEC 42001:2023: iso.org/obp/ui/#iso:std:81230:en
- Guía AWS sobre ISO 42001: aws.amazon.com/blogs/security/ai-lifecycle-risk-management-iso-iec-420012023