Reservar cita

ISO/IEC 42001 en la práctica: construir el sistema de gestión de IA

Con la ISO/IEC 42001:2023 existe por primera vez una norma internacional y certificable para un Artificial Intelligence Management System (AIMS). Qué exige la norma, cómo se estructura el panorama documental — y cómo puede usted integrar un AIMS de forma eficiente en su ISMS existente.

Las organizaciones que desarrollan o utilizan IA deben garantizar que estos sistemas actúen de forma lícita, segura, trazable y éticamente defendible — frente a la propia organización, pero también frente a las personas afectadas, los grupos y la sociedad. La ISO/IEC 42001:2023 define para ello los requisitos de un Artificial Intelligence Management System (AIMS): un marco estructurado que cubre todo el ciclo de vida de los sistemas de IA y reúne las dimensiones ética, jurídica, técnica y organizativa. Dado que la norma se basa en la High Level Structure (HLS), conocida por ISO/IEC 27001, ISO 9001 e ISO/IEC 27701, el AIMS puede integrarse en los sistemas de gestión existentes y aprovechar sus principios probados de gestión de riesgos, responsabilidad, documentación y mejora continua. El EU AI Act aporta una relevancia adicional con sus requisitos de clasificación de riesgos, transparencia, supervisión humana y documentación técnica. Esta página muestra qué componentes necesita en la práctica un AIMS certificable.

Lo esencial en resumen

01

La norma: capítulos 4–10 de la HLS y controles del Annex A

La ISO/IEC 42001:2023 sigue la High Level Structure: los capítulos 4 a 10 regulan el contexto de la organización, el liderazgo, la planificación, el soporte, la operación, la evaluación del desempeño y la mejora. El Annex A añade 38 controles de referencia en nueve grupos temáticos (A.2 a A.10) — desde la AI Policy, pasando por los recursos, los Impact Assessments y el ciclo de vida de la IA, hasta los datos, la transparencia, el uso responsable y los terceros; el Annex B proporciona la correspondiente guía de implementación. La terminología se basa en la ISO/IEC 22989:2022.

02

El panorama documental del AIMS

Un AIMS certificable descansa sobre una documentación claramente estratificada: la política del AIMS como documento rector con principios de Responsible AI, un manual con los requisitos normativos de los capítulos 4–10 junto con listas de verificación de auditoría, y el Statement of Applicability (SoA) como documento central de evidencia, que justifica cada decisión sobre los controles y asigna las evidencias correspondientes. Se complementa con documentos asociados a lo largo de diez dominios de gobernanza — estructura de gobernanza, roles y responsabilidad sobre el ciclo de vida, Data Governance, Model Governance, Risk Management, Security & Privacy, Human Oversight & Ethical Control, Supplier & Third-Party Governance, Continuous Improvement & CAPA y Management Review.

03

Sinergias con ISO 27001: un sistema de gestión integrado

Quien ya opera un ISMS conforme a ISO/IEC 27001 no necesita construir el AIMS en paralelo, sino que puede integrarlo: un registro de activos común para TI, datos y sistemas de IA, una metodología de riesgos unificada, un proceso de proveedores con cláusulas de IA, auditorías internas combinadas y un Management Review conjunto. También la gestión de incidentes, las formaciones y el cuerpo normativo interno pueden gestionarse de forma conjunta para ambos marcos. El punto de partida es un análisis de brechas que muestra qué componentes del ISMS son reutilizables y dónde se requieren complementos específicos de IA.

04

Roles y responsabilidad en el ciclo de vida de la IA

El capítulo 5 de la norma ancla la responsabilidad de la alta dirección: esta establece la AI Policy, integra el AIMS en la estrategia de negocio y asigna roles, responsabilidades y facultades. En la práctica ha dado buenos resultados un modelo de gobernanza compuesto por un AI Governance Board para la dirección estratégica y las aprobaciones, un AI Compliance Officer para los requisitos jurídicos y éticos y una dirección del AIMS para la implementación operativa. Los controles A.3.2 y A.3.3 exigen roles documentados a lo largo de todo el ciclo de vida de la IA — por ejemplo mediante una matriz RACI y un registro de roles — así como canales regulados para comunicar inquietudes.

05

Gestión de riesgos y AI Impact Assessment

El núcleo del AIMS lo forman tres procesos interconectados: el AI Risk Assessment (capítulo 8.2), el AI Risk Treatment (capítulo 8.3) y el AI System Impact Assessment (capítulos 6.1.4 y 8.4). La particularidad frente a la gestión clásica de riesgos de seguridad: no solo se evalúan los riesgos para la organización, sino expresamente también los impactos sobre las personas, los grupos y la sociedad. Los controles A.5.2 a A.5.5 exigen un proceso documentado de Impact Assessment con sus informes — hasta llegar a la evaluación de los impactos sociales.

06

El camino hacia la certificación: fases del proyecto

Ha demostrado su eficacia un enfoque por fases: primero, un análisis del contexto y de la situación de partida con un inventario de IA y un análisis de brechas frente al ISMS existente; después, la construcción del modelo de gobernanza y de la documentación; a continuación, la implementación de los procesos a lo largo del ciclo de vida de la IA — desde el análisis de riesgos y la gestión de los datos de entrenamiento hasta el despliegue, la monitorización y el Incident Handling. Siguen la formación y la concienciación de todos los roles del AIMS, la auditoría interna y el Management Review como ensayo general, y después la auditoría de certificación. El SoA se actualiza posteriormente de forma periódica en el Management Review.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2023

ISO/IEC 42001:2023 — Artificial Intelligence Management System

Define los requisitos de un AIMS en los capítulos 4–10, así como los controles de referencia del Annex A con guía de implementación en el Annex B.

ISO/IEC · 2022

ISO/IEC 22989:2022 — Artificial Intelligence — Concepts and Terminology

Base terminológica de la ISO/IEC 42001 y de la documentación del AIMS.

Europäische Union · 2024

Verordnung über künstliche Intelligenz (EU AI Act)

Marco regulatorio de referencia del AIMS, con requisitos de clasificación de riesgos, transparencia, supervisión humana y documentación técnica conforme al anexo IV.

VamiSec GmbH — Projektmaterial · 2025

AIMS-Dokumentationsframework nach ISO/IEC 42001 (Policy, Handbuch Kap. 4–10, SoA, mitgeltende Dokumente)

Estructura documental de un AIMS probada en la práctica, con listas de verificación de auditoría para todos los capítulos de la norma y un Statement of Applicability completo sobre los 38 controles del Annex A.

VamiSec GmbH · 2025

Umsetzungskonzept zur Integration eines KI-Managementsystems in das ISMS gemäß AI Act & ISO/IEC 42001

Modelo por fases para la construcción del AIMS dentro del ISMS existente — desde el análisis del contexto y el modelo de gobernanza, pasando por el ciclo de vida de la IA, hasta la preparación de certificaciones externas.

VamiSec GmbH · 2025

ISMS-AIMS-Synergieanalyse (Roadmap zur AI Act und NIS2 Readiness)

Comparación de 19 áreas de sistemas de gestión — desde la gestión de activos y la metodología de riesgos hasta el testing y el Ethics Board — con las respectivas sinergias entre ISMS y AIMS.

Su camino hacia un AIMS certificable

VamiSec cuenta con certificación propia conforme a ISO/IEC 27001; su fundador, Valeri Milke, es Lead Auditor de ISO 27001 e ISO 42001. Le apoyamos con análisis de brechas, la construcción de la documentación y la gobernanza del AIMS, formaciones y acompañamiento en auditorías — póngase en contacto con nosotros.