Certificación de empresas · ISO/IEC 42001:2023

Certificación ISO 42001 para empresas en México

Auditamos y certificamos el Sistema de Gestión de Inteligencia Artificial de tu organización conforme a ISO/IEC 42001:2023, la primera norma internacional certificable para gobernar la IA.

Somos un organismo de certificación acreditado bajo ISO/IEC 17021-1. Por imparcialidad no implementamos lo que auditamos: auditamos, decidimos y emitimos.

38

Controles del Anexo A

2

Etapas de auditoría

3 años

Ciclo de certificación

Cotiza tu certificación ISO 42001

Cuéntanos el alcance y te respondemos en 24 h hábiles con la ruta y la propuesta.

1 Tus datos
2 Tu alcance

Tus datos están protegidos

En corto

¿Qué es la certificación ISO 42001 de una empresa?

ISO/IEC 42001:2023 es la primera norma internacional certificable para Sistemas de Gestión de Inteligencia Artificial (SGIA). Certificarse significa que un organismo de certificación externo e independiente auditó a la organización y comprobó que gobierna sus sistemas de inteligencia artificial conforme a la norma: política de IA aprobada por la dirección, roles y responsabilidades definidos, inventario de los sistemas de IA en alcance, evaluación de riesgos de IA, evaluación de impacto de esos sistemas sobre personas y sociedad, controles del Anexo A justificados en una declaración de aplicabilidad, auditoría interna y revisión por la dirección.

Lo que se certifica es el sistema de gestión de la organización, no un modelo ni un producto de IA en particular. El certificado se emite a nombre de la empresa, con un alcance escrito, y tiene un ciclo de tres años con auditorías de vigilancia anuales. Aplica tanto a quien desarrolla IA como a quien únicamente la usa.

Guía técnica

ISO/IEC 42001 para el comprador organizacional

Preparada por el equipo técnico de ONCE México · Auditores líderes certificados PECB · Actualizada en agosto de 2026

Qué certifica ISO/IEC 42001:2023

ISO/IEC 42001 se publicó en diciembre de 2023 y es la primera norma internacional que permite certificar cómo una organización gestiona la inteligencia artificial. Antes de ella existían marcos de referencia y guías —útiles, pero no auditables por un tercero acreditado—; ISO/IEC 42001 fija requisitos verificables y por eso puede dar lugar a un certificado.

Sigue la estructura armonizada de las normas ISO de sistemas de gestión (cláusulas 4 a 10), la misma de ISO 9001 e ISO/IEC 27001. Eso tiene una consecuencia práctica importante: si tu empresa ya está certificada en otra norma, buena parte del andamiaje —contexto, liderazgo, competencia, documentación, auditoría interna, revisión por la dirección, no conformidades— se reutiliza, y lo que se agrega es lo específico de IA.

Lo específico de IA es lo que la distingue del resto: la evaluación de riesgos de IA, la evaluación de impacto de los sistemas de IA sobre personas, grupos y sociedad —un requisito que no existe en ninguna otra norma de gestión— y el control del ciclo de vida de cada sistema de IA, desde los datos y el diseño hasta la operación, el monitoreo y el retiro.

Lo que ISO 42001 no es

  • No certifica un modelo, un algoritmo ni un producto de IA. Certifica el sistema de gestión de la organización.
  • No declara que una IA sea «segura», «justa» o «sin sesgo». Declara que la organización identifica, evalúa y trata esos riesgos de forma sistemática y demostrable.
  • No sustituye ninguna obligación legal ni contractual. Es una norma voluntaria que da la estructura sobre la que después se demuestra ese cumplimiento.
  • No es un curso ni una credencial personal. La certificación es de la empresa; las credenciales personales se obtienen por separado.

A quién le aplica: no hace falta desarrollar modelos

El error más común es asumir que ISO 42001 es solo para empresas que construyen modelos. La norma cubre a cualquier organización según el rol que juega en la cadena de valor de la IA: quien la desarrolla, quien la suministra o integra, y quien simplemente la usa. Una empresa que no escribió una línea de código de un modelo, pero que usa una herramienta de terceros para filtrar candidatos, priorizar cobranza, autorizar crédito o clasificar reclamaciones, está tomando decisiones con IA y entra en el alcance de la norma.

Rol de tu organización Ejemplos típicos en México Dónde se concentra la auditoría
Desarrolla sistemas de IA Software y SaaS, startups de IA, áreas de datos de corporativos Ciclo de vida del sistema, datos de entrenamiento, verificación y validación, documentación técnica
Suministra o integra IA de terceros Integradores, consultoras tecnológicas, proveedores de plataformas Relaciones con terceros y clientes, información para partes interesadas, responsabilidades repartidas
Usa IA en sus procesos Fintech y scoring, salud, tecnología de recursos humanos, retail, manufactura, BPO, sector público Uso responsable, supervisión humana, evaluación de impacto, control del proveedor

En la práctica, las organizaciones mexicanas llegan a ISO 42001 por cuatro detonantes: un cliente o un corporativo matriz lo pide en su cuestionario de proveedores o en su debida diligencia; una licitación o un contrato incorpora requisitos de gobernanza de IA; la exportación de servicios a mercados con regulación de IA obliga a demostrar control; o el consejo directivo decide poner orden después de que la IA generativa entró a la operación sin gobernanza.

Qué exige la norma: cláusulas y controles

Los requisitos auditables viven en las cláusulas 4 a 10. Los controles de referencia viven en el Anexo A: 38 controles agrupados en nueve objetivos. La organización debe revisar los 38, decidir cuáles aplica y justificar por escrito las exclusiones en una declaración de aplicabilidad —el mismo mecanismo que ya conocen quienes están certificados en ISO/IEC 27001—.

Cláusulas 4 a 10 (requisitos)

  • 4. Contexto: partes interesadas, rol frente a la IA y alcance del SGIA por escrito.
  • 5. Liderazgo: política de IA, roles y responsabilidades asignados por la dirección.
  • 6. Planificación: evaluación y tratamiento de riesgos de IA, evaluación de impacto de los sistemas de IA, objetivos medibles y declaración de aplicabilidad.
  • 7. Apoyo: recursos, competencia del personal, concientización, comunicación e información documentada.
  • 8. Operación: ejecución del tratamiento de riesgos y de las evaluaciones de impacto en el día a día.
  • 9. Evaluación: seguimiento y medición, auditoría interna y revisión por la dirección.
  • 10. Mejora: no conformidades, acciones correctivas y mejora continua.

Anexo A — 9 objetivos, 38 controles

  • Políticas relacionadas con la IA
  • Organización interna y rendición de cuentas
  • Recursos para los sistemas de IA
  • Evaluación de impactos de los sistemas de IA
  • Ciclo de vida del sistema de IA
  • Datos para los sistemas de IA
  • Información para las partes interesadas
  • Uso responsable de los sistemas de IA
  • Relaciones con terceros y con clientes

La norma incluye además anexos de orientación para la implementación, para los objetivos y fuentes de riesgo posibles, y para el uso del SGIA en distintos dominios y sectores.

La evidencia que un auditor espera encontrar, en concreto: el inventario de sistemas de IA en alcance con su responsable y su clasificación de riesgo; el análisis de riesgos con criterios y tratamiento; las evaluaciones de impacto de los sistemas relevantes; la trazabilidad de los datos (origen, calidad, tratamiento, sesgos considerados); los puntos de supervisión humana; qué se le comunica a usuarios y clientes sobre el uso de IA; y cómo se controla a los proveedores de modelos o servicios de IA.

Cómo se relaciona con las normas y marcos que ya conoces

Referencia Qué es Relación con ISO 42001
ISO/IEC 27001 Sistema de gestión de seguridad de la información (certificable) Complementaria. Comparte estructura y buena parte de los procesos; 27001 protege la información, 42001 gobierna las decisiones y los impactos de la IA. Se auditan bien de forma integrada.
ISO/IEC 27701 Gestión de privacidad, extensión de 27001 Complementaria cuando los sistemas de IA tratan datos personales. Resuelve la parte de privacidad que 42001 supone resuelta.
ISO 9001 Gestión de la calidad (certificable) Base común de gobierno y mejora. Si ya la tienes, el esfuerzo incremental para 42001 es menor.
Marcos de gestión de riesgo de IA Guías de referencia, no certificables Útiles para diseñar el análisis de riesgo, pero no producen un certificado auditado por un tercero independiente.
Regulación de IA aplicable a tu mercado Obligación legal ISO 42001 no la sustituye. Le da la estructura de gobernanza, evidencia y trazabilidad sobre la que se demuestra el cumplimiento.

Si quieres el comparativo largo, lo desarrollamos en ISO 42001 frente a los otros marcos de IA responsable y en gobernanza de IA para empresas en México.

Proceso

Cómo es la certificación ISO 42001 con ONCE, semana por semana

Plazos de referencia para una organización cuyo SGIA ya está implementado y operando. Si el sistema aún no existe, el tiempo de implementación va antes de la semana 1 y lo ejecuta tu equipo o un consultor independiente.

1

Días 1 a 3

Solicitud y revisión de la aplicación

Nos das el alcance propuesto, las personas dentro del alcance, los sitios y los sistemas de IA que quieres incluir. Revisamos que podamos atenderlo con competencia y sin conflicto de interés.

2

Semana 1

Propuesta y contrato

Dimensionamos los días-auditor conforme a los criterios internacionales de tiempo de auditoría y te entregamos la propuesta con el ciclo completo de tres años a la vista: no solo la auditoría inicial, también las vigilancias y la recertificación.

3

Semanas 4 a 6

Auditoría Etapa 1 — revisión de preparación

Revisamos el alcance, la política de IA, el inventario de sistemas, la evaluación de riesgos, las evaluaciones de impacto, la declaración de aplicabilidad y la evidencia de que ya corriste una auditoría interna y una revisión por la dirección. Sales con un reporte de brechas escrito.

4

Semanas 6 a 10

Cierre de brechas (lo hace tu organización)

Este tramo es tuyo. Por imparcialidad ONCE no interviene: no diseñamos, no redactamos ni corregimos el sistema que después vamos a auditar. Sí te decimos con precisión qué falta y por qué.

5

Semanas 10 a 14

Auditoría Etapa 2 — auditoría de certificación

Auditoría de la operación real: entrevistas, muestreo de sistemas de IA en alcance, revisión de registros y evidencia de eficacia. Al cierre recibes los hallazgos clasificados.

6

Hasta 90 días después

Tratamiento de no conformidades

Presentas el análisis de causa y la evidencia de corrección. Las no conformidades mayores requieren verificación antes de continuar; las menores se verifican con evidencia documental o en la siguiente auditoría, según el caso.

7

2 a 4 semanas tras el cierre

Decisión de certificación y emisión

La decisión la toma un revisor independiente que no participó en la auditoría —requisito de ISO/IEC 17021-1—. Si procede, se emite el certificado con su alcance y queda consultable en nuestro portal público de verificación.

8

Años 1, 2 y 3

Vigilancias anuales y recertificación

Dos auditorías de vigilancia, más acotadas, y una auditoría de recertificación al cierre del tercer año que renueva el ciclo.

Total de referencia

De 3 a 5 meses desde la solicitud, con el SGIA ya operando

Si partes de cero, súmale el tiempo de implementación y un periodo de operación con registros que incluya al menos una auditoría interna y una revisión por la dirección completas.

Pedir propuesta con fechas
El caso de negocio

Qué gana la organización al certificarse

Sin promesas de resultados: esto es lo que el certificado hace posible, y depende de cómo lo use cada empresa.

Una respuesta a los cuestionarios de compras

En vez de responder decenas de preguntas abiertas sobre IA en cada proceso de compra o debida diligencia, entregas un certificado con alcance verificable emitido por un tercero independiente.

Un inventario real de tu IA

La mayoría de las organizaciones descubre en la Etapa 1 que usa más sistemas de IA de los que tenía registrados. El inventario y sus dueños son, por sí solos, el entregable que más rápido se agradece.

Supervisión humana donde importa

La evaluación de impacto obliga a preguntar quién queda afectado por cada decisión automatizada y dónde interviene una persona. Eso reduce la exposición antes de que se convierta en incidente.

Base común para varias exigencias

La misma evidencia —gobernanza, riesgos, impacto, proveedores, trazabilidad— sirve para clientes, para el consejo y como punto de partida frente a la regulación de cada mercado.

Integración con lo que ya tienes

Si ya estás certificado en ISO 27001 o ISO 9001, el SGIA se monta encima y las auditorías pueden combinarse para reducir días y disrupción.

Un certificado que se puede comprobar

Todo certificado emitido por ONCE se consulta en línea con su alcance y su estado —vigente, suspendido o retirado— en el portal de verificación. Tu cliente no tiene que creernos: puede comprobarlo.

Reglas de la casa

Alcance, imparcialidad y transparencia

Lo que preferimos decirte antes de cotizar, no después de firmar.

No implementamos lo que auditamos

ISO/IEC 17021-1 lo prohíbe: un organismo de certificación no puede construir el sistema que después va a evaluar. Por eso ONCE México no ofrece consultoría ni implementación de sistemas de gestión. Lo que sí ofrecemos es diagnóstico de brechas, formación en la norma y la auditoría de certificación. La implementación la hace tu equipo o un consultor independiente que tú elijas.

Cada esquema tiene su estatus, y lo publicamos

ONCE México es un organismo de certificación acreditado bajo ISO/IEC 17021-1, y nuestro equipo auditor tiene competencia demostrada en ISO/IEC 42001. La acreditación se extiende esquema por esquema: el estatus vigente de cada uno —cuáles están cubiertos por la acreditación y cuáles se emiten como certificación no acreditada— está publicado en nuestra información pública y se refleja en el certificado que emitimos. Si tu cliente o una licitación exige un esquema acreditado en particular, dínoslo desde la solicitud: lo confirmamos por escrito antes de que firmes nada.

Quien audita no decide

El auditor levanta la evidencia; la decisión de certificar la toma un revisor independiente que no participó en la auditoría. Es un requisito de imparcialidad, y es también la razón por la que un certificado vale lo que vale.

El certificado es verificable por cualquiera

Publicamos el estado de los certificados que emitimos. Consulta el portal de verificación o las políticas de transparencia e imparcialidad.

Antes de cotizar

¿Buscas certificar a tu empresa o formar a tu equipo?

Son dos servicios distintos y muchas organizaciones necesitan los dos, en este orden: primero formar a quien va a construir el sistema, después certificar a la empresa.

Estás aquí

Certificación de la organización

  • Auditoría del SGIA de tu empresa
  • Certificado a nombre de la empresa, con alcance escrito
  • Ciclo de 3 años con vigilancias anuales
  • Sirve para clientes, contratos y licitaciones
Cotizar la certificación
Otra página

Formación y credenciales de personas

  • Cursos Foundation, Lead Implementer y Lead Auditor
  • Credencial personal, a nombre del participante
  • Forma al equipo que implementará o auditará el sistema
  • No certifica a la empresa
Ver cursos ISO 42001

¿No sabes en qué punto estás? Empieza por el diagnóstico ISO 42001 o por el diagnóstico de gobernanza de IA.

Resolvemos dudas

Preguntas frecuentes sobre la certificación ISO 42001

¿Cuánto cuesta certificar ISO 42001 en México?

El precio se calcula por días-auditor, y los días dependen del número de personas dentro del alcance, de los sitios, de cuántos y qué tan críticos son los sistemas de IA incluidos, y de si el SGIA se audita solo o integrado con otra norma. No hay precio de lista válido para todos los casos. Un aviso útil al comparar ofertas: certificarse no cuesta lo mismo que implementar; son dos contratos distintos, con proveedores distintos. Puedes estimar el orden de magnitud en la calculadora de precio o pedirnos una cotización sobre tu alcance.

¿Tenemos que desarrollar IA para certificarnos?

No. La norma aplica según el rol: desarrollar, suministrar o usar. Una empresa que solo usa herramientas de terceros para decidir sobre personas o clientes está plenamente dentro del alcance, y su auditoría se concentra en uso responsable, supervisión humana, evaluación de impacto y control del proveedor.

¿Podemos certificar solo algunos sistemas de IA?

Sí. El alcance lo defines tú y queda escrito en el certificado: puede acotarse a una línea de negocio, un sitio o un conjunto de sistemas, y ampliarse después. La única condición es que el recorte sea coherente: no se puede dejar fuera un sistema de IA determinante para el servicio que se certifica.

Ya estamos certificados en ISO 27001. ¿Cuánto trabajo extra es?

Bastante menos que empezar de cero. Comparten la estructura de cláusulas 4 a 10 y el mecanismo de declaración de aplicabilidad, así que se reutiliza el gobierno documental, la competencia, la auditoría interna y la revisión por la dirección. Lo nuevo es el inventario de sistemas de IA, el riesgo específico de IA, la evaluación de impacto y los controles del Anexo A de 42001. Las auditorías pueden combinarse para reducir días.

¿Cuánto tiempo debe llevar operando el sistema antes de la Etapa 2?

El auditor necesita evidencia de operación real, no solo documentos: registros, decisiones tomadas, incidentes gestionados, al menos una auditoría interna completa y una revisión por la dirección. En la práctica eso implica varios meses de operación antes de la Etapa 2. Un sistema que se documentó la semana anterior no genera esa evidencia.

¿Nos pueden ayudar a implementar el SGIA?

No, y es una garantía para ti, no una limitación nuestra. ISO/IEC 17021-1 impide que quien implementa sea quien certifica. Nosotros hacemos diagnóstico, formación y auditoría; la implementación la ejecuta tu equipo o un consultor independiente. Si contratáramos las dos cosas, el certificado perdería su valor ante el cliente que te lo pidió.

¿Sirve el certificado ISO 42001 fuera de México?

ISO/IEC 42001 es una norma internacional y el certificado describe un alcance evaluado contra ella, por lo que se presenta ante clientes de cualquier país. Lo que sí conviene verificar antes de contratar —con nosotros o con cualquier organismo— es el estatus de acreditación del esquema, porque algunos compradores exigen específicamente una certificación acreditada. El nuestro está publicado en información pública.

Ya estamos certificados con otro organismo. ¿Podemos cambiarnos?

Sí, y no hay que empezar el ciclo desde cero. La transferencia de un certificado vigente conserva las fechas del ciclo y el alcance, siempre que se cumplan los requisitos de elegibilidad. Lo explicamos completo en cambio de organismo certificador.

Contenido relacionado

Pon fecha a tu certificación ISO 42001

Cuéntanos tu alcance y te devolvemos una propuesta dimensionada, con el ciclo de tres años completo a la vista. Sin costos ocultos y sin venderte la implementación.

WhatsApp