Qué certifica ISO/IEC 42001:2023
ISO/IEC 42001 se publicó en diciembre de 2023 y es la primera norma internacional que permite certificar cómo una organización gestiona la inteligencia artificial. Antes de ella existían marcos de referencia y guías —útiles, pero no auditables por un tercero acreditado—; ISO/IEC 42001 fija requisitos verificables y por eso puede dar lugar a un certificado.
Sigue la estructura armonizada de las normas ISO de sistemas de gestión (cláusulas 4 a 10), la misma de ISO 9001 e ISO/IEC 27001. Eso tiene una consecuencia práctica importante: si tu empresa ya está certificada en otra norma, buena parte del andamiaje —contexto, liderazgo, competencia, documentación, auditoría interna, revisión por la dirección, no conformidades— se reutiliza, y lo que se agrega es lo específico de IA.
Lo específico de IA es lo que la distingue del resto: la evaluación de riesgos de IA, la evaluación de impacto de los sistemas de IA sobre personas, grupos y sociedad —un requisito que no existe en ninguna otra norma de gestión— y el control del ciclo de vida de cada sistema de IA, desde los datos y el diseño hasta la operación, el monitoreo y el retiro.
Lo que ISO 42001 no es
- No certifica un modelo, un algoritmo ni un producto de IA. Certifica el sistema de gestión de la organización.
- No declara que una IA sea «segura», «justa» o «sin sesgo». Declara que la organización identifica, evalúa y trata esos riesgos de forma sistemática y demostrable.
- No sustituye ninguna obligación legal ni contractual. Es una norma voluntaria que da la estructura sobre la que después se demuestra ese cumplimiento.
- No es un curso ni una credencial personal. La certificación es de la empresa; las credenciales personales se obtienen por separado.
A quién le aplica: no hace falta desarrollar modelos
El error más común es asumir que ISO 42001 es solo para empresas que construyen modelos. La norma cubre a cualquier organización según el rol que juega en la cadena de valor de la IA: quien la desarrolla, quien la suministra o integra, y quien simplemente la usa. Una empresa que no escribió una línea de código de un modelo, pero que usa una herramienta de terceros para filtrar candidatos, priorizar cobranza, autorizar crédito o clasificar reclamaciones, está tomando decisiones con IA y entra en el alcance de la norma.
| Rol de tu organización | Ejemplos típicos en México | Dónde se concentra la auditoría |
|---|---|---|
| Desarrolla sistemas de IA | Software y SaaS, startups de IA, áreas de datos de corporativos | Ciclo de vida del sistema, datos de entrenamiento, verificación y validación, documentación técnica |
| Suministra o integra IA de terceros | Integradores, consultoras tecnológicas, proveedores de plataformas | Relaciones con terceros y clientes, información para partes interesadas, responsabilidades repartidas |
| Usa IA en sus procesos | Fintech y scoring, salud, tecnología de recursos humanos, retail, manufactura, BPO, sector público | Uso responsable, supervisión humana, evaluación de impacto, control del proveedor |
En la práctica, las organizaciones mexicanas llegan a ISO 42001 por cuatro detonantes: un cliente o un corporativo matriz lo pide en su cuestionario de proveedores o en su debida diligencia; una licitación o un contrato incorpora requisitos de gobernanza de IA; la exportación de servicios a mercados con regulación de IA obliga a demostrar control; o el consejo directivo decide poner orden después de que la IA generativa entró a la operación sin gobernanza.
Qué exige la norma: cláusulas y controles
Los requisitos auditables viven en las cláusulas 4 a 10. Los controles de referencia viven en el Anexo A: 38 controles agrupados en nueve objetivos. La organización debe revisar los 38, decidir cuáles aplica y justificar por escrito las exclusiones en una declaración de aplicabilidad —el mismo mecanismo que ya conocen quienes están certificados en ISO/IEC 27001—.
Cláusulas 4 a 10 (requisitos)
- 4. Contexto: partes interesadas, rol frente a la IA y alcance del SGIA por escrito.
- 5. Liderazgo: política de IA, roles y responsabilidades asignados por la dirección.
- 6. Planificación: evaluación y tratamiento de riesgos de IA, evaluación de impacto de los sistemas de IA, objetivos medibles y declaración de aplicabilidad.
- 7. Apoyo: recursos, competencia del personal, concientización, comunicación e información documentada.
- 8. Operación: ejecución del tratamiento de riesgos y de las evaluaciones de impacto en el día a día.
- 9. Evaluación: seguimiento y medición, auditoría interna y revisión por la dirección.
- 10. Mejora: no conformidades, acciones correctivas y mejora continua.
Anexo A — 9 objetivos, 38 controles
- Políticas relacionadas con la IA
- Organización interna y rendición de cuentas
- Recursos para los sistemas de IA
- Evaluación de impactos de los sistemas de IA
- Ciclo de vida del sistema de IA
- Datos para los sistemas de IA
- Información para las partes interesadas
- Uso responsable de los sistemas de IA
- Relaciones con terceros y con clientes
La norma incluye además anexos de orientación para la implementación, para los objetivos y fuentes de riesgo posibles, y para el uso del SGIA en distintos dominios y sectores.
La evidencia que un auditor espera encontrar, en concreto: el inventario de sistemas de IA en alcance con su responsable y su clasificación de riesgo; el análisis de riesgos con criterios y tratamiento; las evaluaciones de impacto de los sistemas relevantes; la trazabilidad de los datos (origen, calidad, tratamiento, sesgos considerados); los puntos de supervisión humana; qué se le comunica a usuarios y clientes sobre el uso de IA; y cómo se controla a los proveedores de modelos o servicios de IA.
Cómo se relaciona con las normas y marcos que ya conoces
| Referencia | Qué es | Relación con ISO 42001 |
|---|---|---|
| ISO/IEC 27001 | Sistema de gestión de seguridad de la información (certificable) | Complementaria. Comparte estructura y buena parte de los procesos; 27001 protege la información, 42001 gobierna las decisiones y los impactos de la IA. Se auditan bien de forma integrada. |
| ISO/IEC 27701 | Gestión de privacidad, extensión de 27001 | Complementaria cuando los sistemas de IA tratan datos personales. Resuelve la parte de privacidad que 42001 supone resuelta. |
| ISO 9001 | Gestión de la calidad (certificable) | Base común de gobierno y mejora. Si ya la tienes, el esfuerzo incremental para 42001 es menor. |
| Marcos de gestión de riesgo de IA | Guías de referencia, no certificables | Útiles para diseñar el análisis de riesgo, pero no producen un certificado auditado por un tercero independiente. |
| Regulación de IA aplicable a tu mercado | Obligación legal | ISO 42001 no la sustituye. Le da la estructura de gobernanza, evidencia y trazabilidad sobre la que se demuestra el cumplimiento. |
Si quieres el comparativo largo, lo desarrollamos en ISO 42001 frente a los otros marcos de IA responsable y en gobernanza de IA para empresas en México.