Una visión general independiente de DQS, un organismo de certificación acreditado.
La norma ISO/IEC 42001 es la norma internacional sobre sistemas de gestión de la inteligencia artificial (IA). Establece los requisitos para un sistema de gestión de la IA (AIMS) que respalde el desarrollo, la implantación y el uso responsables de los sistemas de IA dentro de una organización. La norma aborda la gobernanza, la gestión de riesgos y la mejora continua de las actividades relacionadas con la IA, reconociendo las características específicas de la IA —entre ellas, la dependencia de los datos, el aprendizaje continuo, las expectativas de transparencia y el impacto en las personas, las organizaciones y la sociedad—.
La norma es relevante para cualquier organización que proporcione, desarrolle o utilice sistemas de IA, tanto en el sector público como en la empresa privada y el ámbito académico. Los clientes, los organismos reguladores, los socios de la cadena de suministro y el público en general esperan cada vez más pruebas documentadas de que las organizaciones gestionan la IA de forma responsable. La norma ISO/IEC 42001 proporciona el primer marco reconocido internacionalmente con el que se puede evaluar un sistema de gestión de la IA.
La edición actual es la ISO/IEC 42001:2023, publicada en diciembre de 2023. Dado que la norma es relativamente nueva, el número de organizaciones certificadas sigue creciendo y el panorama de la acreditación —a través de organismos nacionales de acreditación y acuerdos de acreditación reconocidos por la IAF— se está desarrollando progresivamente. La certificación ISO/IEC 42001 se está convirtiendo rápidamente en un medio reconocido para que las organizaciones demuestren una gobernanza responsable de la IA en el contexto de la Ley de IA de la UE y otras normativas y códigos de prácticas emergentes en materia de IA.
¿Ya está desarrollando o implantando sistemas de IA en su organización?
Si su organización está estableciendo un sistema de gestión de la IA basado en la norma ISO 42001 y busca un socio de certificación, nuestra página dedicada a la certificación tiene todo lo que necesita, desde una descripción general del proceso hasta un presupuesto personalizado.
¿Qué es la norma ISO 42001 desde la perspectiva de un organismo de certificación?
Desde la perspectiva de un organismo de certificación, la norma ISO/IEC 42001 es la primera norma de sistemas de gestión certificable para la IA. Un organismo de certificación acreditado evalúa el sistema de gestión de la IA de una organización con arreglo a los requisitos de la norma mediante una auditoría independiente en dos fases y, en caso de conformidad, expide un certificado que posteriormente se mantiene mediante auditorías de vigilancia periódicas.
La norma ISO/IEC 42001 sigue la estructura armonizada utilizada por otras normas de sistemas de gestión de la ISO, lo que la hace compatible con las normas ISO 9001, ISO 27001 e ISO 14001 dentro de un sistema de gestión integrado. La certificación por terceros constituye una prueba independiente de conformidad y cada vez cuenta con mayor confianza por parte de clientes, organismos reguladores y socios de la cadena de suministro como prueba de una gobernanza responsable de la IA. Se hace referencia a esta norma en los debates políticos sobre la Ley de IA de la UE, el Código de prácticas de la UE sobre IA de uso general y otros marcos normativos emergentes.
Como organismo de certificación, DQS evalúa y certifica la conformidad; no diseña ni implementa su sistema de gestión de la IA. Esa independencia es lo que confiere valor al certificado: la organización crea y gestiona el sistema, y un tercero acreditado lo verifica con arreglo a la norma.
Datos clave de un vistazo
| Título completo | ISO/IEC 42001:2023 — Tecnología de la información — Inteligencia artificial — Sistema de gestión |
| Publicado por | Organización Internacional de Normalización (ISO) y Comisión Electrotécnica Internacional (IEC), a través del comité técnico conjunto ISO/IEC JTC 1/SC 42 (Inteligencia Artificial). |
| Primera publicación | Diciembre de 2023 |
| Versión actual | ISO/IEC 42001:2023 (primera edición). Los organismos nacionales de acreditación y los acuerdos reconocidos por la IAF siguen desarrollando los mecanismos de acreditación. |
| Tipo de sistema de gestión | Sistema de gestión de la IA (AIMS) |
| Aplicable a | Cualquier organización que proporcione, desarrolle o utilice sistemas de IA, independientemente de su tamaño, sector o ubicación geográfica, incluidos los organismos del sector público, las empresas privadas y el ámbito académico. |
| Certificable | Sí. La certificación independiente por parte de un organismo de certificación acreditado es la forma más ampliamente reconocida de demostrar la conformidad. |
| Estructura | Estructura armonizada (10 cláusulas), además del anexo A (objetivos de control de referencia y controles para la IA), el anexo B (orientaciones para la implementación de los controles), el anexo C (objetivos organizativos relacionados con la IA y fuentes de riesgo) y el anexo D (uso en distintos ámbitos y sectores). |
| Normas relacionadas | ISO 27001, ISO/IEC 23894, ISO/IEC 38507 |
Contexto y factores impulsores
La normativa sobre IA y la Ley de IA de la UE
Las expectativas del público y de los organismos reguladores en relación con la IA se han intensificado rápidamente. La Ley de Inteligencia Artificial de la UE (Reglamento (UE) 2024/1689) introduce un marco normativo horizontal y basado en el riesgo para los sistemas de IA comercializados en el mercado de la UE, cuya aplicabilidad se introducirá de forma gradual a lo largo de 2025 y 2026. La norma ISO/IEC 42001 no garantiza por sí misma el cumplimiento de la Ley de IA, pero su enfoque basado en el riesgo y en un sistema de gestión se ajusta perfectamente a las expectativas de la ley en materia de gestión de riesgos, transparencia y supervisión, y se hace amplia referencia a la norma ISO/IEC 42001 en los debates sobre su aplicación.
Expectativas de los clientes, la cadena de suministro y las compras
Las organizaciones que ofrecen productos o servicios basados en la IA se ven cada vez más presionadas por sus clientes y contrapartes de contratación para que demuestren una gobernanza de la IA documentada. La certificación ISO/IEC 42001 proporciona a estas organizaciones una forma estandarizada de demostrar que gestionan los sistemas de IA de manera responsable a lo largo de todo el ciclo de vida del sistema —desde el diseño y los datos hasta el entrenamiento, la implementación, la supervisión y el desmantelamiento—.
Confianza, transparencia e impacto social
Los sistemas de IA operan en contextos en los que sus efectos sobre las personas, las organizaciones y la sociedad son visibles y trascendentales. La norma ISO/IEC 42001 exige a las organizaciones que tengan en cuenta estos impactos de forma sistemática, respalda la toma de decisiones informadas por parte de la dirección y las partes interesadas, y proporciona una base documentada para la gestión de los riesgos de la IA, al tiempo que permite aprovechar las oportunidades que esta ofrece.
Requisitos fundamentales
Cláusula 4 — Contexto de la organización
Define el contexto externo e interno relevante para el sistema de gestión de la IA, incluidas las partes interesadas, el entorno normativo y los límites del sistema de gestión de la IA. Las organizaciones deben tener en cuenta las características específicas de los sistemas de IA en su contexto, incluidas las fuentes de datos, los usos previstos y los usos indebidos razonablemente previsibles.
Cláusula 5 — Liderazgo
Establece la responsabilidad de la alta dirección respecto al AIMS, la política de IA, las funciones y responsabilidades organizativas, y la integración de la gobernanza de la IA en la gobernanza general de la organización. El compromiso del liderazgo es fundamental para una IA responsable.
Cláusula 6 — Planificación
Abarca la gestión de riesgos y oportunidades, los objetivos de la IA, la planificación de cambios y los procesos de evaluación de riesgos e impacto de la IA. El anexo C recoge las fuentes de riesgo específicas de la IA que deben tenerse en cuenta; los anexos A y B proporcionan controles específicos para la IA y orientaciones para su implementación.
Cláusula 7 — Apoyo
Aborda los recursos, la competencia, la sensibilización, la comunicación y la información documentada, incluidas las necesidades específicas de competencia y sensibilización asociadas a los equipos de desarrollo y despliegue de la IA.
Cláusula 8 — Operación
Especifica los requisitos para la planificación y el control operativos, incluyendo el tratamiento de los riesgos de la IA, la evaluación del impacto de la IA, los controles a lo largo del ciclo de vida del sistema de IA, la gestión de datos y la gestión de proveedores y socios de IA.
Cláusula 9 — Evaluación del rendimiento
Abarca el seguimiento, la medición, el análisis y la evaluación, las auditorías internas y la revisión por la dirección, prestando especial atención al seguimiento del rendimiento de los sistemas de IA y a la revisión continua de los riesgos de la IA.
Cláusula 10 — Mejora
Abarca las medidas correctivas y la mejora continua, incluyendo el aprendizaje a partir de incidentes relacionados con la IA y la adaptación de los controles a medida que evolucionan los sistemas de IA y su contexto.
Anexo A y Anexo B — Controles de referencia y orientaciones
El anexo A enumera los objetivos de control de referencia y los controles para el AIMS; el anexo B ofrece orientaciones para su implementación. En conjunto, abarcan las políticas sobre IA, la organización interna en materia de IA, los recursos para los sistemas de IA, la evaluación de los impactos, el ciclo de vida de los sistemas de IA, los datos para la IA, la información para las partes interesadas, el uso de los sistemas de IA y las relaciones con terceros y con los clientes.
Grupos destinatarios y ámbitos de aplicación
La norma ISO/IEC 42001 es aplicable a cualquier organización que proporcione, desarrolle o utilice sistemas de IA. El ámbito de aplicación típico incluye a empresas tecnológicas que desarrollan productos y servicios de IA; organizaciones de sectores regulados (servicios financieros, sanidad, administración pública) que implementan la IA en la toma de decisiones y en los procesos operativos; organismos del sector público que utilizan la IA en la prestación de servicios y la aplicación de políticas; y organizaciones de los sectores de la fabricación, la logística y los servicios al consumidor que utilizan la IA en sus operaciones.
La norma respalda la toma de decisiones fundamentadas por parte de los consejos de administración y los equipos ejecutivos, las funciones de riesgo y cumplimiento, los responsables de tecnología y datos, así como los clientes y socios de aprovisionamiento. La certificación ISO/IEC 42001 proporciona una base estructurada para demostrar una gobernanza responsable de la IA y para interactuar de forma creíble con los reguladores, los clientes y el público.
Las organizaciones que se encuentren en una fase inicial de adopción de la IA pueden utilizar la norma ISO/IEC 42001 como marco para diseñar su gobernanza de la IA desde el principio. Las organizaciones con actividades de IA ya consolidadas pueden utilizar la norma para integrar prácticas de gobernanza de la IA fragmentadas en un único sistema de gestión certificable.
Normas relacionadas
Estructura armonizada e integración con otros sistemas de gestión
La norma ISO/IEC 42001 sigue la estructura armonizada utilizada por las normas ISO 9001, ISO 27001, ISO 14001 y otras normas de sistemas de gestión. Las organizaciones que ya cuentan con un sistema de gestión integrado pueden ampliar sus procesos existentes de gobernanza, auditoría interna, revisión de la dirección y mejora para incluir el sistema de gestión de la IA.
ISO/IEC 42005 y la evaluación del impacto de la IA
La norma ISO/IEC 42005:2025 ofrece directrices exhaustivas para evaluar los impactos de los sistemas de IA en las personas, los grupos y la sociedad a lo largo de su ciclo de vida, ya que constituye un requisito para el Sistema de Gestión de la IA (AIMS). Actúa como norma de apoyo a la ISO/IEC 42001:2023, la norma del Sistema de Gestión de la Inteligencia Artificial (AIMS), al ofrecer un enfoque estructurado para evaluar, documentar y gestionar los posibles perjuicios y beneficios.
ISO 27001 y la seguridad de la información
Los sistemas de IA dependen en gran medida de los datos, y la seguridad de la información es un elemento fundamental de una IA responsable. La norma ISO/IEC 27001 especifica los requisitos para un sistema de gestión de la seguridad de la información; la norma ISO/IEC 42001 hace referencia a la seguridad de la información como parte de los controles de la IA, pero no duplica la norma ISO 27001. Las organizaciones que cuentan con la certificación ISO 27001 están bien posicionadas para ampliar su sistema de gestión a la norma ISO/IEC 42001.
ISO/IEC 23894 y la guía para la gestión de riesgos de la IA
La norma ISO/IEC 23894 ofrece orientación sobre la gestión de los riesgos relacionados con la IA. Se trata de un documento de orientación —no de una norma de sistemas de gestión certificable— y complementa a la norma ISO/IEC 42001 al proporcionar contenido más detallado sobre la gestión de riesgos que las organizaciones pueden utilizar para poner en práctica los requisitos de la norma ISO/IEC 42001.
ISO/IEC 38507 e implicaciones de la IA en materia de gobernanza
La norma ISO/IEC 38507 aborda las implicaciones de la IA en materia de gobernanza para las organizaciones y está dirigida a consejos de administración y órganos de gobierno. Se trata de un documento de orientación complementario a la norma ISO/IEC 42001, y no de un esquema certificable.
La Ley de IA de la UE y los códigos de buenas prácticas reglamentarios
La Ley de IA de la UE es el principal marco normativo específico sobre IA en la UE y se aplicará por fases a lo largo de 2025 y 2026. Paralelamente a la ley, se están elaborando códigos de buenas prácticas para la IA de uso general, orientaciones específicas para cada sector y normas armonizadas. La norma ISO/IEC 42001 se cita ampliamente en estos debates y proporciona un punto de referencia reconocido en materia de sistemas de gestión para las organizaciones que implementan controles relevantes para la Ley de IA; sin embargo, la certificación según la norma ISO/IEC 42001 no equivale formalmente al cumplimiento de la Ley de IA.
Fomente la confianza en sus sistemas de IA mediante la certificación ISO 42001
¿Su organización desarrolla o implementa sistemas de IA y ahora está considerando obtener una certificación independiente según la norma ISO 42001? Obtenga más información en nuestra página dedicada a la certificación ISO 42001.
Acerca de DQS como organismo de certificación
Este artículo forma parte del Centro de Conocimiento de DQS, un recurso sobre normas de sistemas de gestión y procesos de certificación. Para conocer quién lo ha elaborado:
- DQS, una de las primeras entidades certificadoras de sistemas de gestión de Alemania, expidió su primer certificado ISO 9001 en 1986 y lleva más de 40 años auditando y certificando sistemas de gestión.
- Opera desde más de 80 oficinas en 60 países con una red mundial de más de 3.000 auditores.
- Participa activamente en la certificación según la norma ISO/IEC 42001, junto con normas relacionadas como la ISO 27001, la ISO/IEC 27701 y la ISO 9001, lo que permite a las organizaciones obtener, a través de un único proveedor, certificaciones en materia de inteligencia artificial, seguridad de la información y gestión de la calidad.
- Es miembro de IQNet, la red internacional de certificación, lo que garantiza el reconocimiento transfronterizo de los certificados de DQS.
Los artículos de este Centro de Conocimiento están redactados y revisados por especialistas de DQS que trabajan con estas normas en la práctica de la auditoría. Cuando procede, el contenido se verifica con respecto a la versión vigente de la norma, las publicaciones oficiales del organismo emisor y las directrices normativas o de acreditación más recientes. Este artículo se revisó por última vez el 3 de junio de 2026.
Preguntas frecuentes sobre la norma ISO 42001
¿Es obligatoria la norma ISO 42001?
No. La norma ISO/IEC 42001 es una norma internacional voluntaria. Sin embargo, los clientes, los organismos reguladores y el público en general esperan cada vez más que las organizaciones que desarrollan o implementan sistemas de IA demuestren una gobernanza de la IA documentada. La certificación según la norma ISO/IEC 42001 ofrece una forma estructurada de demostrar dicha gobernanza.
¿Cuál es la versión actual de la norma ISO 42001?
La edición publicada actualmente es la ISO/IEC 42001:2023, publicada en diciembre de 2023. Se trata de la primera edición de la norma.
¿Implica la certificación según la norma ISO 42001 el cumplimiento de la Ley de IA de la UE?
No. La Ley de IA de la UE (Reglamento (UE) 2024/1689) es un marco normativo aplicable a los sistemas de IA comercializados en el mercado de la UE, que se aplicará por fases a lo largo de 2025 y 2026. La certificación ISO/IEC 42001 no equivale formalmente al cumplimiento de la Ley de IA. No obstante, la norma se considera ampliamente como una base útil para un sistema de gestión que ayuda a las organizaciones a cumplir muchas de las expectativas de la ley en materia de gestión de riesgos, transparencia y supervisión humana.
¿Qué relación existe entre la norma ISO 42001 y la norma ISO 27001?
La norma ISO/IEC 27001 especifica los requisitos para un sistema de gestión de la seguridad de la información y se estructura en torno a la misma estructura armonizada que la norma ISO/IEC 42001. Los sistemas de IA dependen en gran medida de los datos, por lo que ambos sistemas de gestión son complementarios y muchas organizaciones los integran. Contar con la certificación ISO 27001 proporciona una base sólida para ampliar el sistema de gestión a la norma ISO/IEC 42001.
¿Qué organizaciones deberían plantearse la certificación ISO 42001?
Cualquier organización que proporcione, desarrolle o utilice sistemas de IA puede plantearse la certificación ISO/IEC 42001. La norma es independiente del sector y del tamaño de la organización. Resulta especialmente relevante para aquellas organizaciones que utilizan la IA en contextos de mayor riesgo o mayor impacto —como la toma de decisiones financieras, la sanidad, los servicios públicos, el empleo y las infraestructuras críticas— y para los proveedores de tecnología cuyos clientes esperan una gobernanza de la IA documentada.
¿Cómo se obtiene la certificación ISO 42001?
La certificación ISO/IEC 42001 sigue el modelo de auditoría establecido de dos fases: la fase 1 (revisión de la documentación y la preparación) y la fase 2 (auditoría in situ), que conduce a la decisión de certificación. Tras la certificación inicial, el sistema de gestión se mantiene mediante auditorías de vigilancia anuales y una auditoría de recertificación al final del ciclo de tres años. La certificación debe ser realizada por un organismo de certificación independiente; la propia ISO no certifica a las organizaciones.