Skip to main content
ISO 4200118 jun 2026 · 5 min de lectura

ISO/IEC 42001 y el Reglamento de IA de la UE: cómo un sistema de gestión de IA respalda su cumplimiento

ISO/IEC 42001:2023 aporta un sistema de gestión de IA certificable que refleja organizativamente muchas obligaciones del Reglamento de IA de la UE, pero no sustituye la presunción legal de conformidad, que solo otorgan las normas armonizadas.

Qué es realmente ISO/IEC 42001:2023

ISO/IEC 42001:2023, publicada en diciembre de 2023, es la primera norma de sistema de gestión certificable a nivel internacional para la inteligencia artificial (sistema de gestión de IA, o AIMS). Sigue la misma estructura de Anexo SL que ISO 9001 o ISO/IEC 27001 y opera como un ciclo Planificar-Hacer-Verificar-Actuar: definir el contexto y el alcance, evaluar riesgos e impactos, implantar controles, evaluar su eficacia y mejorar de forma continua.

El núcleo de la norma es el Anexo A, con 38 controles agrupados en nueve áreas, desde políticas y funciones de IA hasta calidad de datos, gestión del ciclo de vida, transparencia y evaluación de impacto. Estos controles no son obligatorios en bloque: se seleccionan los aplicables según el riesgo y se justifican las exclusiones en una declaración de aplicabilidad documentada.

Por qué la certificación no equivale a la conformidad con el Reglamento de IA

El Reglamento de IA de la UE (Reglamento (UE) 2024/1689) se publicó en el Diario Oficial el 12 de julio de 2024 y entró en vigor el 1 de agosto de 2024; las obligaciones de transparencia se aplican desde el 2 de agosto de 2026, mientras que las obligaciones esenciales para la IA autónoma de alto riesgo (anexo III) se aplican desde el 2 de diciembre de 2027 tras la reforma «Digital Omnibus» de 2026. Según el artículo 40, solo las normas armonizadas cuyas referencias se publiquen en el Diario Oficial de la UE otorgan una presunción de conformidad refutable, y estas las está elaborando CEN-CENELEC (JTC 21).

ISO/IEC 42001 es una norma internacional y queda fuera de este proceso de armonización de la UE; por sí solo, un certificado no confiere una presunción de conformidad conforme al Reglamento de IA. Quien se apoye únicamente en él conserva toda la carga de la prueba en caso de impugnación. El valor práctico está en otro lugar: el AIMS aporta precisamente la estructura organizativa —gobernanza, proceso de riesgo, documentación— sobre la que se construye la conformidad posterior con el Reglamento.

El soporte organizativo que sostiene muchas obligaciones del Reglamento

Varios componentes del AIMS coinciden en el fondo con requisitos clave del Reglamento de IA para sistemas de alto riesgo, sin sustituir la presunción legal. Quien opere su AIMS con rigor ya habrá generado la evidencia que una auditoría exigirá.

  • Gestión de riesgos: el proceso de riesgo PDCA continuo del AIMS refleja la obligación de mantener una gestión de riesgos continua para sistemas de alto riesgo (artículo 9).
  • Documentación y trazabilidad: la declaración de aplicabilidad junto con los registros de ciclo de vida y de gestión de datos aportan la base para la documentación técnica y las obligaciones de conservación de registros.
  • Supervisión humana: los controles del Anexo A sobre supervisión y funciones alimentan directamente los requisitos de supervisión humana (artículo 14).

ISO/IEC 23894 y 42005 como normas complementarias

ISO/IEC 42001 remite a dos guías no certificables que profundizan en cláusulas concretas. ISO/IEC 23894:2023 adapta a la IA los principios de gestión de riesgos de ISO 31000 y describe cómo se opera realmente el proceso de riesgo dentro del AIMS. ISO/IEC 42005:2025 lo complementa con la evaluación de impacto del sistema de IA a lo largo del ciclo de vida, el punto más próximo en espíritu a las consideraciones de derechos fundamentales del Reglamento de IA.

En conjunto establecen un reparto de funciones claro: ISO/IEC 42001 es la capa de gestión certificable, 23894 es el proceso de riesgo que la habita y 42005 es la metodología de evaluación de impacto. Ninguna de estas normas es en sí un instrumento jurídico, pero juntas conforman una base sólida que deja a la organización preparada para las auditorías de las futuras normas armonizadas.

Lo esencial

Trate la certificación ISO/IEC 42001 como el soporte organizativo para la preparación ante el Reglamento de IA, no como prueba legal de conformidad, y siga en paralelo las normas armonizadas en el Diario Oficial de la UE.

Solicitar demo

Convierta la regulación en un sistema en marcha.

30 minutos, adaptados a sus marcos e integraciones. Sale con un plan concreto — no con un embudo de ventas.