Garantía de IA con DQS: gobernanza, seguridad y calidad — alineadas.
DQS lleva más de 40 años auditando sistemas de gestión en más de 60 países. Como organismo de certificación acreditado a nivel mundial, DQS amplía esa misma trayectoria a la norma ISO/IEC 42001 para sistemas de gestión de la IA, junto con las normas ISO/IEC 27001 e ISO 9001, en las que la gobernanza de la IA se integra con los marcos existentes de seguridad de la información y calidad, lo que ofrece a las organizaciones una vía coordinada hacia una madurez demostrable en la gobernanza de la IA.
Reconocida según la norma ISO/IEC 42001
Organismo de certificación de sistemas de gestión de la IA
Auditorías alineadas con la norma ISO/IEC 27001
Integración de la seguridad de la información para organizaciones que gestionan la IA
Integración con la norma ISO 9001
Información documentada y base de referencia de trazabilidad
Realización flexible de auditorías
Auditorías a distancia, híbridas o presenciales: se realizan allí donde se encuentre su equipo de gobernanza de la IA.
DQS, UN SOCIO DE CONFIANZA
Acreditado, global e independiente: la base para una certificación de IA creíble.
La norma ISO/IEC 42001 es nueva. La acreditación, la infraestructura y la independencia que respaldan un certificado de DQS no lo son. Así es como se traduce todo ello en cifras.
Más de 3.100 auditores en todo el mundo
Para dar soporte a normas internacionales como la ISO/IEC 42001, la ISO/IEC 27001, la ISO 9001 y muchas más.
Más de 65 000 centros certificados
En todas las normas de DQS, incluida la cartera de garantía de IA.
Más de 60 países
Presencia de auditores locales en los principales mercados: Europa, Asia-Pacífico y América.
Más de 40 años de experiencia
Fundada en 1985 por la DGQ y el DIN: la primera entidad certificadora de sistemas de gestión de Alemania.
Las normas que rigen los sistemas de IA han cambiado. La mayoría de las estructuras de gobernanza, no.
Se están produciendo tres cambios simultáneos. Ha llegado la regulación: la Ley de IA de la UE establece obligaciones vinculantes para los sistemas de IA de alto riesgo, y se están desarrollando marcos similares en todo el mundo. Los propios sistemas de IA se comportan de forma diferente al software convencional, lo que requiere enfoques de gobernanza que se adapten a su funcionamiento real. Y la norma ISO/IEC 42001 se ha convertido en la norma de referencia que los reguladores y los clientes esperan ver cada vez más, no dentro de cinco años, sino ahora mismo.
La gobernanza de la IA es ahora un requisito normativo, no una buena práctica interna.
Allí donde se aplica la Ley de IA de la UE, los sistemas de IA de alto riesgo requieren una gestión de riesgos documentada, documentación técnica y supervisión humana; y esto se evalúa cada vez más junto con los ámbitos de aplicación existentes de las normas ISO 9001 e ISO/IEC 27001, en lugar de como un ejercicio independiente.
Responsabilidades fragmentadas, documentación incoherente, auditorías fallidas.
Sin un sistema estructurado de gestión de la IA, las organizaciones corren el riesgo de que la responsabilidad se fragmente entre las distintas unidades de negocio, de que la documentación sea incoherente y de tener dificultades para demostrar la madurez de la gobernanza ante los reguladores o los clientes. Al someterse a auditorías de forma aislada, se presentan —y se cuestionan— las mismas pruebas varias veces en diferentes áreas de la empresa.
Un único programa de auditoría que abarca la gobernanza, la seguridad y la calidad de la IA: coordinado, calibrado y preparado para la auditoría.
- Un único organismo de certificación para las normas ISO/IEC 42001, ISO/IEC 27001 e ISO 9001
- Ciclos de auditoría alineados, pruebas compartidas e interpretación coherente entre normas y centros
- Independiente del servicio de asesoramiento: la separación que confiere credibilidad al certificado ante los organismos reguladores y los clientes
Implementación de la gobernanza de la IA: poner en práctica la norma ISO 42001
Perspectivas prácticas sobre la integración de la gobernanza de la IA en los sistemas de gestión operativa.
La gobernanza de la IA no se limita a una sola norma, ni a un solo equipo.
Las normas que abarcan la gobernanza de la IA se solapan con la seguridad de la información, la gestión de la calidad y la normativa específica de cada sector, no porque los marcos sean redundantes, sino porque los sistemas de IA abarcan todos estos ámbitos a la vez. La combinación que se aplique dependerá de lo que se desarrolle, de lo que se implemente y de los mercados en los que se opere.
- ISO/IEC 42001: sistema de gestión de la IA; abarca la clasificación de riesgos, la rendición de cuentas y la supervisión continua
- ISO/IEC 27001: seguridad de la información; abarca los datos con los que se entrenan y que procesan los sistemas de IA
- ISO 9001: información documentada y control de procesos; la base de trazabilidad sobre la que se asienta la mayoría de los marcos de gobernanza de la IA
- Reglamento MDR de la UE 2017/745: cuando la funcionalidad de IA está integrada en un producto sanitario
- Obligaciones por niveles de riesgo de la Ley de IA de la UE: motor normativo; sin embargo, el marco de obligaciones de la norma ISO/IEC 42001 es el más utilizado para abordarlas
¿QUÉ REQUISITOS TE AFECTAN?
Tu función en la cadena de valor de la IA determina por dónde empezar.
Tus requisitos de gobernanza de la IA dependen de tu función en la cadena de valor: si desarrollas sistemas de IA, los implementas operativamente, los distribuyes o los integras en productos regulados. A continuación se indica dónde suele situarse cada función.
La confianza en la IA ya no se construye únicamente a través de la tecnología. Las organizaciones necesitan cada vez más estructuras de gobernanza que sean transparentes, escalables y auditables en todas sus operaciones internacionales y entornos normativos.
Cuatro niveles certificables: qué abarca cada uno y por qué es importante.
Cada norma responde a una pregunta diferente: sobre gobernanza, datos, control de procesos o cumplimiento normativo específico del sector.
Así es como encajan las capas entre sí.
Cada nivel es certificable de forma independiente y puede evaluarse por separado o como parte de un programa coordinado. En conjunto, abarcan lo que los reguladores, los clientes y tus propios equipos te preguntarán cuando revisen tu programa de IA.
La norma ISO/IEC 42001 establece el sistema de gestión para la gobernanza de la IA: gestión de riesgos, información documentada, funciones y responsabilidades, y supervisión continua a lo largo de todo el ciclo de vida de la IA.
La certificación ISO/IEC 42001 — Sistema de gestión de la IA abarca la clasificación de riesgos, la rendición de cuentas en materia de gobernanza, la supervisión de la gestión de datos y los requisitos de seguimiento a lo largo de todo el ciclo de vida de la IA. Es aplicable a organizaciones que desarrollan, implementan o modifican sustancialmente sistemas de IA.
Tu ventaja: demostrar la madurez de la gobernanza de la IA ante los reguladores, los clientes y los socios, con una referencia internacional reconocida.
Cómo se protegen los datos de entrenamiento de la IA, los resultados de los modelos y los datos operativos.
Certificación ISO/IEC 27001 — La gestión de la seguridad de la información aborda los controles de seguridad de los datos relevantes para los datos de entrenamiento de la IA, las entradas y salidas de los modelos y el acceso al sistema. Se suele obtener junto con la certificación ISO/IEC 42001 cuando los sistemas de IA procesan datos sensibles o personales.
Tu ventaja: demostrar un tratamiento seguro de los datos de los que dependen tus sistemas de IA.
La base de documentación y trazabilidad sobre la que se asientan la mayoría de los requisitos de gobernanza de la IA.
Certificación ISO 9001 — La gestión de la calidad proporciona la información documentada, el control de procesos y la estructura de mejora continua en los que se basa la norma ISO/IEC 42001 para las organizaciones que ya cuentan con un SGQ.
Su ventaja: integrar la gobernanza de la IA en una estructura que quizá ya utilice, en lugar de crear un sistema paralelo.
Evaluación de la conformidad con el Reglamento (UE) 2017/745 (MDR)
Cuando la funcionalidad de IA está integrada en un producto sanitario, se aplica la evaluación de la conformidad según el Reglamento MDR de la UE, además de la gobernanza específica de la IA. Es relevante para los fabricantes de dispositivos de diagnóstico, monitorización o apoyo a la toma de decisiones que incorporan IA.
Su ventaja: armonizar la gobernanza de la IA con las obligaciones de cumplimiento normativas existentes para los productos regulados, en lugar de gestionarlas por separado.
Regulación de la IA en el marco del Reglamento MDR de la UE: garantizar el cumplimiento normativo y la innovación
Cómo se entrecruza la normativa sobre IA con los requisitos reglamentarios en entornos médicos y operativos altamente regulados.
Cada parte interesada plantea una pregunta diferente sobre sus sistemas de IA.
Un organismo regulador quiere saber si sus sistemas de IA están bajo control. Un cliente quiere saber si sus datos están protegidos. Sus propios equipos quieren saber quién es el responsable cuando se produce algún cambio. No se trata de la misma pregunta, y no existe una norma única que responda a todas ellas. Por eso, un programa adecuado de gobernanza de la IA abarca más de un nivel.
La certificación ISO/IEC 42001 abarca la gestión de riesgos, la información documentada y la rendición de cuentas a lo largo de todo el ciclo de vida de la IA.
La certificación ISO/IEC 27001 abarca los controles de seguridad de los datos; la norma ISO/IEC 42001 añade, además, requisitos de gestión de datos específicos para la IA.
Los requisitos de información documentada de las normas ISO 9001 e ISO/IEC 42001 respaldan conjuntamente las expectativas en materia de documentación técnica que los organismos reguladores exigen cada vez más.
Las cláusulas sobre funciones y responsabilidades de la norma ISO/IEC 42001 establecen la rendición de cuentas en la supervisión de los sistemas de IA.
Los procesos de mejora continua de la norma ISO/IEC 42001 abarcan la revisión continua a medida que cambian los modelos, los datos y las condiciones operativas.
El Reglamento MDR de la UE 2017/745 y otros marcos sectoriales se aplican además de la gobernanza específica de la IA, cuando proceda.
La norma ISO/IEC 42001 se utiliza cada vez más como base operativa común a la que se hace referencia en la Ley de IA de la UE, el Marco de Gestión de la IA (AI RMF) del NIST de EE. UU. y los marcos normativos emergentes en China, Japón, Corea del Sur y Brasil.
Gobernanza de la IA en el sector fintech en un mercado regulado
Cómo abordan las organizaciones las expectativas en materia de responsabilidad, supervisión y gobernanza en los marcos internacionales de IA en constante evolución.
Por qué la regulación está impulsando la demanda de una capa de gestión de la IA
Los cuatro niveles de riesgo
La clasificación de los sistemas de IA determina el nivel de gobernanza, documentación y supervisión requerido. Si bien el modelo ofrece una estructura de alto nivel, las organizaciones deben traducir estas categorías en medidas operativas concretas.
Riesgo inaceptable (prohibido)
Los sistemas de IA de esta categoría se consideran incompatibles con los derechos fundamentales y las protecciones sociales contempladas en la Ley de IA de la UE. Estas aplicaciones están prohibidas porque presentan un nivel inaceptable de riesgo para las personas, la seguridad pública o los valores democráticos. Por lo tanto, las organizaciones deben garantizar que los casos de uso prohibidos se identifiquen y se excluyan mediante mecanismos adecuados de gobernanza y revisión.
Alto riesgo (requisitos reglamentarios estrictos)
Los sistemas de IA de alto riesgo están sujetos a las obligaciones reglamentarias más exhaustivas debido a su impacto potencial en la salud, la seguridad y los derechos fundamentales. Estos sistemas suelen requerir una gestión estructurada de los riesgos, documentación técnica, mecanismos de seguimiento y una supervisión humana claramente definida a lo largo de todo el ciclo de vida de la IA para garantizar el cumplimiento continuo y el control operativo.
Riesgo limitado (requisitos de transparencia)
Los sistemas de IA de riesgo limitado están sujetos principalmente a requisitos de transparencia diseñados para garantizar que los usuarios sean conscientes de que están interactuando con inteligencia artificial. Las organizaciones deben implementar prácticas claras de comunicación y divulgación, especialmente cuando el contenido generado por la IA o las interacciones automatizadas puedan, de otro modo, crear confusión o reducir la transparencia para los usuarios.
Riesgo mínimo (medidas voluntarias)
La mayoría de las aplicaciones de IA entran en la categoría de riesgo mínimo y no están sujetas a obligaciones específicas en virtud de la Ley de IA de la UE. No obstante, las organizaciones reconocen cada vez más el valor de implementar medidas de gobernanza voluntarias que fomenten la rendición de cuentas, la coherencia operativa y la preparación a largo plazo, a medida que las expectativas normativas siguen evolucionando a nivel mundial.
Una estructura de gobernanza, adaptable a todos los mercados en los que opera.
Para las organizaciones multinacionales, la gobernanza de la IA rara vez se limita a un único marco jurídico o a una sola región operativa: los sistemas pueden desarrollarse en un país, implementarse en varias jurisdicciones e integrarse en procesos distribuidos a nivel mundial. Aunque la Ley de IA de la UE sigue siendo el marco más completo y el punto de referencia global más común, las jurisdicciones de todo el mundo comparten cada vez más principios de gobernanza como la transparencia, la rendición de cuentas, la gestión de riesgos y la supervisión humana, incluso cuando la estructura jurídica y la aplicación difieren. El reto no consiste en comprender cada marco por separado, sino en crear un sistema de gobernanza lo suficientemente estandarizado como para garantizar la coherencia a nivel mundial, pero también lo suficientemente adaptable como para cumplir con las expectativas normativas locales.
Ley de la UE sobre IA
La Ley de IA de la UE establece el primer marco regulador intersectorial exhaustivo para la IA, con una clasificación basada en el riesgo, requisitos de transparencia y obligaciones de conformidad para los sistemas de alto riesgo. Se utiliza cada vez más como punto de referencia mundial para la estructura de gobernanza de la IA.
Estados Unidos se basa en un enfoque más descentralizado: el Marco de Gestión de Riesgos de la IA del NIST, de carácter voluntario; las órdenes ejecutivas federales; y un creciente mosaico de legislación estatal en materia de IA. Se hace hincapié en la rendición de cuentas, la ciberseguridad y la gestión de riesgos operativos, más que en una única ley intersectorial vinculante.
China ha introducido múltiples marcos normativos que abarcan los servicios de IA generativa, los algoritmos de recomendación y la gobernanza algorítmica, con un fuerte énfasis en la responsabilidad de los proveedores y la gobernanza de los contenidos.
El enfoque de Japón hace hincapié en marcos de gobernanza voluntarios e interoperables a nivel internacional, centrados en la fiabilidad operativa y la innovación industrial.
El marco de Corea del Sur equilibra la innovación con las obligaciones de transparencia y rendición de cuentas, haciendo cada vez más hincapié en la gestión de riesgos en consonancia con los debates internacionales sobre la IA fiable.
Ambos mercados siguen desarrollando la gobernanza de la IA a través de marcos en evolución, en lugar de una única ley exhaustiva. Brasil está impulsando propuestas de gobernanza de la IA basadas en el riesgo, junto con iniciativas más amplias de gobernanza digital, centrándose actualmente en la rendición de cuentas y la supervisión de los sistemas de alto impacto. La India se basa en una combinación de leyes vigentes —la Ley de Tecnologías de la Información, la enmienda de 2026 a las Normas de Tecnologías de la Información que aborda los contenidos generados por IA, y la Ley de Protección de Datos Personales Digitales—, junto con las Directrices de gobernanza de la IA, de carácter voluntario y basadas en principios, publicadas en 2026, mientras que los reguladores sectoriales, como el RBI y la SEBI, desarrollan sus propias expectativas de supervisión específicas para la IA.
Cinco pasos para pasar de unos requisitos dispersos a un programa coordinado.
Saber por dónde empezar —y en qué orden— suele ser lo más difícil. Los pasos que se indican a continuación le ayudarán a lograrlo sin tener que volver a trabajar en lo mismo innecesariamente.
Identifica tus requisitos.
Revisa qué sistemas de IA entran dentro del alcance, su clasificación de riesgo según la Ley de IA de la UE y cómo se relacionan con los sistemas de gestión existentes según las normas ISO 9001 o ISO/IEC 27001.
Evalúa tu configuración actual.
Revisa los sistemas de gestión existentes, los ciclos de auditoría y las responsabilidades internas en materia de gobernanza de la IA.
Armonice y consolide.
Siempre que sea posible, integra la gobernanza de la IA en los sistemas de gestión certificados existentes, en lugar de crear una estructura independiente.
Prepárate para los nuevos requisitos.
Los plazos de implantación gradual de la Ley de IA de la UE y los marcos normativos en constante evolución de EE. UU., China, Japón, Corea del Sur y Brasil siguen desarrollándose.
Planifica con antelación la capacidad de auditoría.
Reserva franjas horarias para las auditorías de la norma ISO/IEC 42001 con tu organismo de certificación, de acuerdo con tus plazos normativos y comerciales.
Lo que obtienes al certificarte con DQS.
Cada proceso sigue la misma estructura, desde la primera revisión de la documentación hasta la emisión del certificado y la vigilancia continua. Tanto si se certifica una norma como varias, el proceso es el mismo.
POR QUÉ DQS
Un único socio de auditoría para la gobernanza de la IA, la seguridad de los datos y la calidad.
Gestionar las obligaciones de gobernanza de la IA según múltiples normas no tiene por qué implicar gestionar múltiples organismos de certificación. DQS cubre todo el alcance en un único programa, de modo que los ciclos de auditoría se alinean, se comparten las pruebas y los resultados son coherentes entre todas las normas.
¿Listo para empezar?
- Cuéntanos qué desarrollas, implementas o distribuyes
- Identificamos qué normas se aplican a su función y definimos el alcance
- Obtendrás un único plan de auditoría, un único punto de contacto y un enfoque coherente
Preguntas frecuentes.
¿Es obligatoria la certificación ISO/IEC 42001 en virtud de la Ley de IA de la UE?
No. La Ley de IA de la UE no menciona la certificación ISO/IEC 42001 como un requisito legal. Sin embargo, cuando se trata de sistemas de IA de alto riesgo, la norma ISO/IEC 42001 se cita ampliamente como una forma estructurada de demostrar el cumplimiento de las expectativas en materia de gestión de riesgos, documentación y supervisión humana que establece la Ley.
¿Necesitamos tanto la norma ISO/IEC 42001 como la ISO/IEC 27001?
Muchas organizaciones cuentan con ambas, ya que abarcan distintos ámbitos. La norma ISO/IEC 42001 aborda la gobernanza específica de la IA: clasificación de riesgos, seguimiento y supervisión humana. La norma ISO/IEC 27001 aborda la seguridad de la información en sentido amplio, incluidos los datos con los que se entrenan y que procesan los sistemas de IA. Cuando los datos de desarrollo son sensibles, es habitual contar con ambas normas.
¿Qué se considera un sistema de IA de alto riesgo según la Ley de IA de la UE?
La Ley clasifica los sistemas de IA en niveles de riesgo: inaceptable, alto, limitado y mínimo. Los sistemas de alto riesgo son aquellos que afectan a la salud, la seguridad, los derechos fundamentales o las infraestructuras críticas, como determinados sistemas de selección de personal, de evaluación crediticia o de identificación biométrica. La clasificación exacta depende del caso de uso específico establecido en los anexos de la Ley.
¿En qué se diferencia la Ley de IA de la UE del Marco de Gestión de Riesgos de la IA (RMF) del NIST de EE. UU.?
La Ley de IA de la UE es una normativa vinculante e intersectorial con obligaciones legales diferenciadas según los niveles de riesgo. El Marco de Gestión de Riesgos de la IA del NIST es un marco voluntario ampliamente utilizado en EE. UU., a menudo junto con normas específicas de cada sector y a nivel estatal. Las organizaciones que operan en ambos mercados suelen armonizar su gobernanza interna —a menudo mediante la norma ISO/IEC 42001— para cumplir con ambos de manera coherente.
¿Pueden las normas ISO/IEC 42001, ISO/IEC 27001 e ISO 9001 gestionarse a través de un único organismo de certificación?
Sí. Cuando los sistemas de gestión comparten la Estructura de Alto Nivel común utilizada en las normas ISO modernas, las auditorías pueden coordinarse y, cuando proceda, combinarse en ciclos de auditoría integrados con un único organismo de certificación.
¿Abarca la norma ISO/IEC 42001 específicamente los sistemas de IA generativa?
La norma ISO/IEC 42001 se aplica a los sistemas de gestión de la IA en general y no se limita a una técnica de IA específica. Regula la estructura en torno a cualquier sistema de IA que una organización desarrolle, implemente o utilice —incluida la IA generativa— en lugar de prescribir controles técnicos específicos para cada técnica.
¿Se aplican las obligaciones de gobernanza de la IA si utilizamos herramientas de IA de terceros en lugar de desarrollar las nuestras propias?
Las obligaciones de la Ley de IA de la UE recaen de forma diferente sobre los proveedores y los implementadores, y las obligaciones de estos últimos pueden seguir siendo aplicables incluso cuando el modelo de IA subyacente provenga de un tercero. Cuando una organización implementa una herramienta de IA de alto riesgo, pueden aplicarse sus propias obligaciones de gobernanza en virtud de la Ley y las normas complementarias, independientemente de quién haya creado el modelo.
¿Se puede gestionar la gobernanza de la IA en múltiples jurisdicciones a través de un único programa de certificación?
Para muchas organizaciones, sí. Aunque la Ley de IA de la UE, el Marco de Gestión de Riesgos de IA (AI RMF) del NIST de EE. UU. y los marcos emergentes en China, Japón, Corea del Sur y Brasil difieren en su estructura jurídica, comparten principios comunes de gobernanza: transparencia, rendición de cuentas, gestión de riesgos y supervisión humana. La norma ISO/IEC 42001 se utiliza cada vez más como base operativa común a la que se hace referencia en todos estos marcos, abordándose las especificidades regionales dentro del sistema de gobernanza en lugar de mediante certificaciones independientes.