Garantía de IA con DQS: gobernanza, seguridad y calidad — alineadas.

DQS lleva más de 40 años auditando sistemas de gestión en más de 60 países. Como organismo de certificación acreditado a nivel mundial, DQS amplía esa misma trayectoria a la norma ISO/IEC 42001 para sistemas de gestión de la IA, junto con las normas ISO/IEC 27001 e ISO 9001, en las que la gobernanza de la IA se integra con los marcos existentes de seguridad de la información y calidad, lo que ofrece a las organizaciones una vía coordinada hacia una madurez demostrable en la gobernanza de la IA.

Reconocida según la norma ISO/IEC 42001

Organismo de certificación de sistemas de gestión de la IA

Auditorías alineadas con la norma ISO/IEC 27001

Integración de la seguridad de la información para organizaciones que gestionan la IA

Integración con la norma ISO 9001

Información documentada y base de referencia de trazabilidad

Realización flexible de auditorías

Auditorías a distancia, híbridas o presenciales: se realizan allí donde se encuentre su equipo de gobernanza de la IA.

DQS, UN SOCIO DE CONFIANZA

Acreditado, global e independiente: la base para una certificación de IA creíble.

La norma ISO/IEC 42001 es nueva. La acreditación, la infraestructura y la independencia que respaldan un certificado de DQS no lo son. Así es como se traduce todo ello en cifras.

Más de 3.100 auditores en todo el mundo

Para dar soporte a normas internacionales como la ISO/IEC 42001, la ISO/IEC 27001, la ISO 9001 y muchas más.

Más de 65 000 centros certificados

En todas las normas de DQS, incluida la cartera de garantía de IA.

Más de 60 países

Presencia de auditores locales en los principales mercados: Europa, Asia-Pacífico y América.

Más de 40 años de experiencia

Fundada en 1985 por la DGQ y el DIN: la primera entidad certificadora de sistemas de gestión de Alemania.

iso-42001-certification-hong-kong.png
Loading...

Las normas que rigen los sistemas de IA han cambiado. La mayoría de las estructuras de gobernanza, no.

Se están produciendo tres cambios simultáneos. Ha llegado la regulación: la Ley de IA de la UE establece obligaciones vinculantes para los sistemas de IA de alto riesgo, y se están desarrollando marcos similares en todo el mundo. Los propios sistemas de IA se comportan de forma diferente al software convencional, lo que requiere enfoques de gobernanza que se adapten a su funcionamiento real. Y la norma ISO/IEC 42001 se ha convertido en la norma de referencia que los reguladores y los clientes esperan ver cada vez más, no dentro de cinco años, sino ahora mismo.

El cambio en el sector

La gobernanza de la IA es ahora un requisito normativo, no una buena práctica interna.

Allí donde se aplica la Ley de IA de la UE, los sistemas de IA de alto riesgo requieren una gestión de riesgos documentada, documentación técnica y supervisión humana; y esto se evalúa cada vez más junto con los ámbitos de aplicación existentes de las normas ISO 9001 e ISO/IEC 27001, en lugar de como un ejercicio independiente.

Lo que está en juego

Responsabilidades fragmentadas, documentación incoherente, auditorías fallidas.

Sin un sistema estructurado de gestión de la IA, las organizaciones corren el riesgo de que la responsabilidad se fragmente entre las distintas unidades de negocio, de que la documentación sea incoherente y de tener dificultades para demostrar la madurez de la gobernanza ante los reguladores o los clientes. Al someterse a auditorías de forma aislada, se presentan —y se cuestionan— las mismas pruebas varias veces en diferentes áreas de la empresa.

El enfoque de DQS

Un único programa de auditoría que abarca la gobernanza, la seguridad y la calidad de la IA: coordinado, calibrado y preparado para la auditoría.

  • Un único organismo de certificación para las normas ISO/IEC 42001, ISO/IEC 27001 e ISO 9001
  • Ciclos de auditoría alineados, pruebas compartidas e interpretación coherente entre normas y centros
  • Independiente del servicio de asesoramiento: la separación que confiere credibilidad al certificado ante los organismos reguladores y los clientes

Implementación de la gobernanza de la IA: poner en práctica la norma ISO 42001

Perspectivas prácticas sobre la integración de la gobernanza de la IA en los sistemas de gestión operativa.

Descubre cómo

La gobernanza de la IA no se limita a una sola norma, ni a un solo equipo.

Las normas que abarcan la gobernanza de la IA se solapan con la seguridad de la información, la gestión de la calidad y la normativa específica de cada sector, no porque los marcos sean redundantes, sino porque los sistemas de IA abarcan todos estos ámbitos a la vez. La combinación que se aplique dependerá de lo que se desarrolle, de lo que se implemente y de los mercados en los que se opere.

  • ISO/IEC 42001: sistema de gestión de la IA; abarca la clasificación de riesgos, la rendición de cuentas y la supervisión continua
  • ISO/IEC 27001: seguridad de la información; abarca los datos con los que se entrenan y que procesan los sistemas de IA
  • ISO 9001: información documentada y control de procesos; la base de trazabilidad sobre la que se asienta la mayoría de los marcos de gobernanza de la IA
  • Reglamento MDR de la UE 2017/745: cuando la funcionalidad de IA está integrada en un producto sanitario
  • Obligaciones por niveles de riesgo de la Ley de IA de la UE: motor normativo; sin embargo, el marco de obligaciones de la norma ISO/IEC 42001 es el más utilizado para abordarlas

¿QUÉ REQUISITOS TE AFECTAN?

Tu función en la cadena de valor de la IA determina por dónde empezar.

Tus requisitos de gobernanza de la IA dependen de tu función en la cadena de valor: si desarrollas sistemas de IA, los implementas operativamente, los distribuyes o los integras en productos regulados. A continuación se indica dónde suele situarse cada función.

Proveedor/desarrollador de IA

Desarrollo de IA

  • Certificación ISO/IEC 42001 — referencia
  • ISO/IEC 27001: cuando los datos de desarrollo son sensibles
  • ISO 9001 — referencia de documentación y trazabilidad
Implementador

IA en las operaciones

  • Certificación ISO/IEC 42001 — gobernanza de los sistemas en uso
  • ISO 9001 — junto con los procesos de calidad existentes
Importador/Distribuidor

Distribución de IA

  • Ajustes a la norma ISO/IEC 42001: gobernanza de los sistemas procedentes de terceros
  • Requisitos de documentación de conformidad según la Ley de IA de la UE 
Productos regulados

IA en tecnología médica

  • Certificación según la norma ISO/IEC 42001
  • Evaluación de la conformidad con el Reglamento de la UE sobre dispositivos médicos (MDR) 2017/745, cuando proceda
Servicios financieros / Sector público

IA en el sector financiero

  • Certificación ISO/IEC 42001
  • ISO/IEC 27001: requisitos básicos de seguridad de la información y gestión de riesgos de las TIC para entidades financieras
  • DORA: obligaciones de resiliencia operativa digital para los sistemas de IA utilizados en los servicios financieros
  • Marcos de gobernanza específicos del sector (p. ej., el contexto del Marco de Gestión de la IA del NIST para entidades estadounidenses)

La confianza en la IA ya no se construye únicamente a través de la tecnología. Las organizaciones necesitan cada vez más estructuras de gobernanza que sean transparentes, escalables y auditables en todas sus operaciones internacionales y entornos normativos.

Ingo Unger Responsable de Desarrollo Empresarial Internacional
LA CARTERA DE GARANTÍAS DE IA

Cuatro niveles certificables: qué abarca cada uno y por qué es importante.

Cada norma responde a una pregunta diferente: sobre gobernanza, datos, control de procesos o cumplimiento normativo específico del sector. 

NÚCLEO

Así es como encajan las capas entre sí.

Cada nivel es certificable de forma independiente y puede evaluarse por separado o como parte de un programa coordinado. En conjunto, abarcan lo que los reguladores, los clientes y tus propios equipos te preguntarán cuando revisen tu programa de IA.

Sistema de gestión de la IA
AIMS

La norma ISO/IEC 42001 establece el sistema de gestión para la gobernanza de la IA: gestión de riesgos, información documentada, funciones y responsabilidades, y supervisión continua a lo largo de todo el ciclo de vida de la IA.

La certificación ISO/IEC 42001 — Sistema de gestión de la IA abarca la clasificación de riesgos, la rendición de cuentas en materia de gobernanza, la supervisión de la gestión de datos y los requisitos de seguimiento a lo largo de todo el ciclo de vida de la IA. Es aplicable a organizaciones que desarrollan, implementan o modifican sustancialmente sistemas de IA. 

Tu ventaja: demostrar la madurez de la gobernanza de la IA ante los reguladores, los clientes y los socios, con una referencia internacional reconocida.

Seguridad de los datos y la información
SGSI

Cómo se protegen los datos de entrenamiento de la IA, los resultados de los modelos y los datos operativos.

Certificación ISO/IEC 27001 — La gestión de la seguridad de la información aborda los controles de seguridad de los datos relevantes para los datos de entrenamiento de la IA, las entradas y salidas de los modelos y el acceso al sistema. Se suele obtener junto con la certificación ISO/IEC 42001 cuando los sistemas de IA procesan datos sensibles o personales. 

Tu ventaja: demostrar un tratamiento seguro de los datos de los que dependen tus sistemas de IA.

Base de calidad y documentación
SGC

La base de documentación y trazabilidad sobre la que se asientan la mayoría de los requisitos de gobernanza de la IA.

Certificación ISO 9001 — La gestión de la calidad proporciona la información documentada, el control de procesos y la estructura de mejora continua en los que se basa la norma ISO/IEC 42001 para las organizaciones que ya cuentan con un SGQ. 

Su ventaja: integrar la gobernanza de la IA en una estructura que quizá ya utilice, en lugar de crear un sistema paralelo.

IA en productos regulados
MED

Evaluación de la conformidad con el Reglamento (UE) 2017/745 (MDR

Cuando la funcionalidad de IA está integrada en un producto sanitario, se aplica la evaluación de la conformidad según el Reglamento MDR de la UE, además de la gobernanza específica de la IA. Es relevante para los fabricantes de dispositivos de diagnóstico, monitorización o apoyo a la toma de decisiones que incorporan IA. 

Su ventaja: armonizar la gobernanza de la IA con las obligaciones de cumplimiento normativas existentes para los productos regulados, en lugar de gestionarlas por separado.

Regulación de la IA en el marco del Reglamento MDR de la UE: garantizar el cumplimiento normativo y la innovación

Cómo se entrecruza la normativa sobre IA con los requisitos reglamentarios en entornos médicos y operativos altamente regulados.

Más in­fo­r­ma­ción
Cómo encajan los requisitos

Cada parte interesada plantea una pregunta diferente sobre sus sistemas de IA.

Un organismo regulador quiere saber si sus sistemas de IA están bajo control. Un cliente quiere saber si sus datos están protegidos. Sus propios equipos quieren saber quién es el responsable cuando se produce algún cambio. No se trata de la misma pregunta, y no existe una norma única que responda a todas ellas. Por eso, un programa adecuado de gobernanza de la IA abarca más de un nivel.

¿Está reconocida y es auditable su gobernanza de la IA?
Sistema de gestión de la IA

La certificación ISO/IEC 42001 abarca la gestión de riesgos, la información documentada y la rendición de cuentas a lo largo de todo el ciclo de vida de la IA.

¿Están tus datos bien gestionados?
Gobernanza de datos

La certificación ISO/IEC 27001 abarca los controles de seguridad de los datos; la norma ISO/IEC 42001 añade, además, requisitos de gestión de datos específicos para la IA.

¿Puede demostrar que dispone de documentación técnica y trazabilidad?
Documentación y trazabilidad

Los requisitos de información documentada de las normas ISO 9001 e ISO/IEC 42001 respaldan conjuntamente las expectativas en materia de documentación técnica que los organismos reguladores exigen cada vez más.

¿Se ha incorporado la supervisión humana?
Supervisión humana

Las cláusulas sobre funciones y responsabilidades de la norma ISO/IEC 42001 establecen la rendición de cuentas en la supervisión de los sistemas de IA.

¿Se supervisa el sistema tras su implantación?
Supervisión continua

Los procesos de mejora continua de la norma ISO/IEC 42001 abarcan la revisión continua a medida que cambian los modelos, los datos y las condiciones operativas.

¿Está la IA integrada en un producto regulado?
Normativa específica del sector

El Reglamento MDR de la UE 2017/745 y otros marcos sectoriales se aplican además de la gobernanza específica de la IA, cuando proceda.

¿Se reconoce esto en múltiples jurisdicciones?
Armonización multijurisdiccional

La norma ISO/IEC 42001 se utiliza cada vez más como base operativa común a la que se hace referencia en la Ley de IA de la UE, el Marco de Gestión de la IA (AI RMF) del NIST de EE. UU. y los marcos normativos emergentes en China, Japón, Corea del Sur y Brasil.

Gobernanza de la IA en el sector fintech en un mercado regulado

Cómo abordan las organizaciones las expectativas en materia de responsabilidad, supervisión y gobernanza en los marcos internacionales de IA en constante evolución.

Más in­fo­r­ma­ción

Por qué la regulación está impulsando la demanda de una capa de gestión de la IA

La aplicabilidad de la Ley de IA de la UE depende del caso de uso específico y de la clasificación de riesgos establecida en la propia ley; no se trata de un requisito general para todos los sistemas de IA ni para todas las organizaciones. En los casos en que sea aplicable, comprender el papel de su organización como proveedor, implementador o importador es el punto de partida adecuado para determinar qué se espera de usted.

La norma ISO/IEC 42001 se cita ampliamente como base operativa para demostrar el cumplimiento de estas obligaciones, aunque no es en sí misma una certificación emitida en virtud de la Ley de IA de la UE. La aplicabilidad de la Ley de IA de la UE depende del caso de uso específico y de la clasificación de riesgos establecida en la propia ley; no se trata de un requisito general para todos los sistemas de IA ni para todas las organizaciones.

Clasificación basada en el riesgo: obligaciones claras en cada nivel.

Los cuatro niveles de riesgo

La clasificación de los sistemas de IA determina el nivel de gobernanza, documentación y supervisión requerido. Si bien el modelo ofrece una estructura de alto nivel, las organizaciones deben traducir estas categorías en medidas operativas concretas.

1

Riesgo inaceptable (prohibido)

Los sistemas de IA de esta categoría se consideran incompatibles con los derechos fundamentales y las protecciones sociales contempladas en la Ley de IA de la UE. Estas aplicaciones están prohibidas porque presentan un nivel inaceptable de riesgo para las personas, la seguridad pública o los valores democráticos. Por lo tanto, las organizaciones deben garantizar que los casos de uso prohibidos se identifiquen y se excluyan mediante mecanismos adecuados de gobernanza y revisión.

→ Su ventaja: un análisis de gobernanza que descarta los casos de uso prohibidos antes de que supongan un riesgo legal o para la reputación.
2

Alto riesgo (requisitos reglamentarios estrictos)

Los sistemas de IA de alto riesgo están sujetos a las obligaciones reglamentarias más exhaustivas debido a su impacto potencial en la salud, la seguridad y los derechos fundamentales. Estos sistemas suelen requerir una gestión estructurada de los riesgos, documentación técnica, mecanismos de seguimiento y una supervisión humana claramente definida a lo largo de todo el ciclo de vida de la IA para garantizar el cumplimiento continuo y el control operativo.

→ Su ventaja: pruebas documentadas de gestión de riesgos y supervisión que resisten el escrutinio de los reguladores, los clientes y los responsables de compras.
3

Riesgo limitado (requisitos de transparencia)

Los sistemas de IA de riesgo limitado están sujetos principalmente a requisitos de transparencia diseñados para garantizar que los usuarios sean conscientes de que están interactuando con inteligencia artificial. Las organizaciones deben implementar prácticas claras de comunicación y divulgación, especialmente cuando el contenido generado por la IA o las interacciones automatizadas puedan, de otro modo, crear confusión o reducir la transparencia para los usuarios.

→ Su ventaja: un cumplimiento proporcionado —cumplir con las obligaciones de divulgación sin la carga que suponen los controles que no le son aplicables—.
4

Riesgo mínimo (medidas voluntarias)

La mayoría de las aplicaciones de IA entran en la categoría de riesgo mínimo y no están sujetas a obligaciones específicas en virtud de la Ley de IA de la UE. No obstante, las organizaciones reconocen cada vez más el valor de implementar medidas de gobernanza voluntarias que fomenten la rendición de cuentas, la coherencia operativa y la preparación a largo plazo, a medida que las expectativas normativas siguen evolucionando a nivel mundial.

→ Su ventaja: una madurez en materia de gobernanza desarrollada antes de que se endurezca la normativa, sin obligaciones innecesarias en la actualidad.
Gobernanza de la IA en múltiples jurisdicciones

Una estructura de gobernanza, adaptable a todos los mercados en los que opera.

Para las organizaciones multinacionales, la gobernanza de la IA rara vez se limita a un único marco jurídico o a una sola región operativa: los sistemas pueden desarrollarse en un país, implementarse en varias jurisdicciones e integrarse en procesos distribuidos a nivel mundial. Aunque la Ley de IA de la UE sigue siendo el marco más completo y el punto de referencia global más común, las jurisdicciones de todo el mundo comparten cada vez más principios de gobernanza como la transparencia, la rendición de cuentas, la gestión de riesgos y la supervisión humana, incluso cuando la estructura jurídica y la aplicación difieren. El reto no consiste en comprender cada marco por separado, sino en crear un sistema de gobernanza lo suficientemente estandarizado como para garantizar la coherencia a nivel mundial, pero también lo suficientemente adaptable como para cumplir con las expectativas normativas locales.

Unión Europea

Ley de la UE sobre IA

La Ley de IA de la UE establece el primer marco regulador intersectorial exhaustivo para la IA, con una clasificación basada en el riesgo, requisitos de transparencia y obligaciones de conformidad para los sistemas de alto riesgo. Se utiliza cada vez más como punto de referencia mundial para la estructura de gobernanza de la IA.

Marco de gestión de riesgos de la IA del NIST y normativa estatal emergente
Estados Unidos

Estados Unidos se basa en un enfoque más descentralizado: el Marco de Gestión de Riesgos de la IA del NIST, de carácter voluntario; las órdenes ejecutivas federales; y un creciente mosaico de legislación estatal en materia de IA. Se hace hincapié en la rendición de cuentas, la ciberseguridad y la gestión de riesgos operativos, más que en una única ley intersectorial vinculante.

IA generativa y gobernanza algorítmica
China

China ha introducido múltiples marcos normativos que abarcan los servicios de IA generativa, los algoritmos de recomendación y la gobernanza algorítmica, con un fuerte énfasis en la responsabilidad de los proveedores y la gobernanza de los contenidos.

Gobernanza de la IA fiable e industrial
Japón

El enfoque de Japón hace hincapié en marcos de gobernanza voluntarios e interoperables a nivel internacional, centrados en la fiabilidad operativa y la innovación industrial.

Ley Básica de IA
Corea del Sur

El marco de Corea del Sur equilibra la innovación con las obligaciones de transparencia y rendición de cuentas, haciendo cada vez más hincapié en la gestión de riesgos en consonancia con los debates internacionales sobre la IA fiable.

Marcos emergentes de gobernanza de la IA
Brasil e India

Ambos mercados siguen desarrollando la gobernanza de la IA a través de marcos en evolución, en lugar de una única ley exhaustiva. Brasil está impulsando propuestas de gobernanza de la IA basadas en el riesgo, junto con iniciativas más amplias de gobernanza digital, centrándose actualmente en la rendición de cuentas y la supervisión de los sistemas de alto impacto. La India se basa en una combinación de leyes vigentes —la Ley de Tecnologías de la Información, la enmienda de 2026 a las Normas de Tecnologías de la Información que aborda los contenidos generados por IA, y la Ley de Protección de Datos Personales Digitales—, junto con las Directrices de gobernanza de la IA, de carácter voluntario y basadas en principios, publicadas en 2026, mientras que los reguladores sectoriales, como el RBI y la SEBI, desarrollan sus propias expectativas de supervisión específicas para la IA.

Su enfoque: paso a paso

Cinco pasos para pasar de unos requisitos dispersos a un programa coordinado.

Saber por dónde empezar —y en qué orden— suele ser lo más difícil. Los pasos que se indican a continuación le ayudarán a lograrlo sin tener que volver a trabajar en lo mismo innecesariamente.

1

Identifica tus requisitos.

Revisa qué sistemas de IA entran dentro del alcance, su clasificación de riesgo según la Ley de IA de la UE y cómo se relacionan con los sistemas de gestión existentes según las normas ISO 9001 o ISO/IEC 27001.

→ Su ventaja: claridad sobre el alcance antes de invertir en el trabajo de implementación.
2

Evalúa tu configuración actual.

Revisa los sistemas de gestión existentes, los ciclos de auditoría y las responsabilidades internas en materia de gobernanza de la IA.

→ Tu ventaja: visibilidad sobre lo que ya existe y lo que falta.
3

Armonice y consolide.

Siempre que sea posible, integra la gobernanza de la IA en los sistemas de gestión certificados existentes, en lugar de crear una estructura independiente.

→ Su ventaja: menos auditorías duplicadas y un menor esfuerzo de coordinación interna.
4

Prepárate para los nuevos requisitos.

Los plazos de implantación gradual de la Ley de IA de la UE y los marcos normativos en constante evolución de EE. UU., China, Japón, Corea del Sur y Brasil siguen desarrollándose.

→ Tu ventaja: estarás preparado cuando surjan los requisitos, en lugar de tener que reaccionar ante ellos.
5

Planifica con antelación la capacidad de auditoría.

Reserva franjas horarias para las auditorías de la norma ISO/IEC 42001 con tu organismo de certificación, de acuerdo con tus plazos normativos y comerciales.

→ Tu ventaja: protege tus fechas de entrega y evita las limitaciones de última hora.

Lo que obtienes al certificarte con DQS.

Cada proceso sigue la misma estructura, desde la primera revisión de la documentación hasta la emisión del certificado y la vigilancia continua. Tanto si se certifica una norma como varias, el proceso es el mismo.

  • Análisis de deficiencias previo a la auditoría según la norma ISO/IEC 42001, previa solicitud
  • Revisión de la documentación de la fase 1 con evaluación escrita de la preparación
  • Auditoría de la fase 2, presencial o a distancia, realizada por auditores cualificados y formados en la norma ISO/IEC 42001 y en los requisitos de gobernanza de la IA
  • Certificado ISO/IEC 42001 reconocido internacionalmente, expedido bajo la acreditación de ANAB
  • Auditorías de vigilancia anuales coordinadas en todo su ámbito de aplicación de DQS (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Auditoría de recertificación al final de cada ciclo de tres años
  • Resumen de los resultados y hoja de ruta de mejora tras cada auditoría
  • Validación del certificado 

POR QUÉ DQS

Un único socio de auditoría para la gobernanza de la IA, la seguridad de los datos y la calidad.

Gestionar las obligaciones de gobernanza de la IA según múltiples normas no tiene por qué implicar gestionar múltiples organismos de certificación. DQS cubre todo el alcance en un único programa, de modo que los ciclos de auditoría se alinean, se comparten las pruebas y los resultados son coherentes entre todas las normas.

Loading...

Así es, en la práctica, trabajar con un único socio:

  • Ciclos de auditoría alineados en todas las normas de su ámbito de aplicación: la programación , las pruebas y la elaboración de informes se complementan entre sí en lugar de entrarse en conflicto.
  • Una única interpretación por parte de todos los auditores: no hay conclusiones contradictorias entre normas ni diferencias de calibración entre visitas.
  • Menos duplicidades: no es necesario presentar, revisar ni cuestionarla misma evidencia tres veces por separado.
  • Un único punto de contacto para todo su ámbito de gobernanza de la IA: desde la definición inicial del alcance hasta la emisión del certificado y la vigilancia.
  • Independencia: DQS es un organismo de certificación y no asesora sobre la implementación. Esa separación es lo que hace que un certificado expedido por DQS sea creíble ante los reguladores, los clientes y los equipos de compras.

Organismo de certificación ISO/IEC 42001

Acreditado por la ANAB (Junta Nacional de Acreditación de ANSI) según la norma ISO/IEC 17021-1 para la norma ISO/IEC 42001, la norma internacional para sistemas de gestión de la IA.

Auditorías alineadas con la norma ISO/IEC 27001

Acreditado por DAkkS (Alemania) y ANAB (EE. UU.) para la certificación ISO/IEC 27001, con certificados reconocidos también a nivel internacional por otros organismos nacionales de acreditación.

Experiencia en integración con la norma ISO 9001

Respaldada por las acreditaciones de DAkkS, ANAB y UKAS.

Condición de organismo notificado (MDR de la UE)

Notificación alemana en virtud del Reglamento (UE) 2017/745 (MDR) a través del ZLG, para la funcionalidad de IA integrada en productos sanitarios.

Amplio conocimiento del sector a nivel mundial

Una plantilla de auditores con experiencia contrastada en sistemas de gestión en Europa, Asia-Pacífico y América, que ahora se amplía al ámbito de la gobernanza de la IA.

¿Listo para empezar?

  • Cuéntanos qué desarrollas, implementas o distribuyes
  • Identificamos qué normas se aplican a su función y definimos el alcance
  • Obtendrás un único plan de auditoría, un único punto de contacto y un enfoque coherente
Solicita una llamada para definir el alcance
Preguntas y respuestas

Preguntas frecuentes.

¿Es obligatoria la certificación ISO/IEC 42001 en virtud de la Ley de IA de la UE?

No. La Ley de IA de la UE no menciona la certificación ISO/IEC 42001 como un requisito legal. Sin embargo, cuando se trata de sistemas de IA de alto riesgo, la norma ISO/IEC 42001 se cita ampliamente como una forma estructurada de demostrar el cumplimiento de las expectativas en materia de gestión de riesgos, documentación y supervisión humana que establece la Ley.

¿Necesitamos tanto la norma ISO/IEC 42001 como la ISO/IEC 27001?

Muchas organizaciones cuentan con ambas, ya que abarcan distintos ámbitos. La norma ISO/IEC 42001 aborda la gobernanza específica de la IA: clasificación de riesgos, seguimiento y supervisión humana. La norma ISO/IEC 27001 aborda la seguridad de la información en sentido amplio, incluidos los datos con los que se entrenan y que procesan los sistemas de IA. Cuando los datos de desarrollo son sensibles, es habitual contar con ambas normas.

¿Qué se considera un sistema de IA de alto riesgo según la Ley de IA de la UE?

La Ley clasifica los sistemas de IA en niveles de riesgo: inaceptable, alto, limitado y mínimo. Los sistemas de alto riesgo son aquellos que afectan a la salud, la seguridad, los derechos fundamentales o las infraestructuras críticas, como determinados sistemas de selección de personal, de evaluación crediticia o de identificación biométrica. La clasificación exacta depende del caso de uso específico establecido en los anexos de la Ley.

¿En qué se diferencia la Ley de IA de la UE del Marco de Gestión de Riesgos de la IA (RMF) del NIST de EE. UU.?

La Ley de IA de la UE es una normativa vinculante e intersectorial con obligaciones legales diferenciadas según los niveles de riesgo. El Marco de Gestión de Riesgos de la IA del NIST es un marco voluntario ampliamente utilizado en EE. UU., a menudo junto con normas específicas de cada sector y a nivel estatal. Las organizaciones que operan en ambos mercados suelen armonizar su gobernanza interna —a menudo mediante la norma ISO/IEC 42001— para cumplir con ambos de manera coherente.

¿Pueden las normas ISO/IEC 42001, ISO/IEC 27001 e ISO 9001 gestionarse a través de un único organismo de certificación?

Sí. Cuando los sistemas de gestión comparten la Estructura de Alto Nivel común utilizada en las normas ISO modernas, las auditorías pueden coordinarse y, cuando proceda, combinarse en ciclos de auditoría integrados con un único organismo de certificación.

¿Abarca la norma ISO/IEC 42001 específicamente los sistemas de IA generativa?

La norma ISO/IEC 42001 se aplica a los sistemas de gestión de la IA en general y no se limita a una técnica de IA específica. Regula la estructura en torno a cualquier sistema de IA que una organización desarrolle, implemente o utilice —incluida la IA generativa— en lugar de prescribir controles técnicos específicos para cada técnica.

¿Se aplican las obligaciones de gobernanza de la IA si utilizamos herramientas de IA de terceros en lugar de desarrollar las nuestras propias?

Las obligaciones de la Ley de IA de la UE recaen de forma diferente sobre los proveedores y los implementadores, y las obligaciones de estos últimos pueden seguir siendo aplicables incluso cuando el modelo de IA subyacente provenga de un tercero. Cuando una organización implementa una herramienta de IA de alto riesgo, pueden aplicarse sus propias obligaciones de gobernanza en virtud de la Ley y las normas complementarias, independientemente de quién haya creado el modelo.

¿Se puede gestionar la gobernanza de la IA en múltiples jurisdicciones a través de un único programa de certificación?

Para muchas organizaciones, sí. Aunque la Ley de IA de la UE, el Marco de Gestión de Riesgos de IA (AI RMF) del NIST de EE. UU. y los marcos emergentes en China, Japón, Corea del Sur y Brasil difieren en su estructura jurídica, comparten principios comunes de gobernanza: transparencia, rendición de cuentas, gestión de riesgos y supervisión humana. La norma ISO/IEC 42001 se utiliza cada vez más como base operativa común a la que se hace referencia en todos estos marcos, abordándose las especificidades regionales dentro del sistema de gobernanza en lugar de mediante certificaciones independientes.