01La norma: capítulos 4–10 de la HLS y controles del Annex A
La ISO/IEC 42001:2023 sigue la High Level Structure: los capítulos 4 a 10 regulan el contexto de la organización, el liderazgo, la planificación, el soporte, la operación, la evaluación del desempeño y la mejora. El Annex A añade 38 controles de referencia en nueve grupos temáticos (A.2 a A.10) — desde la AI Policy, pasando por los recursos, los Impact Assessments y el ciclo de vida de la IA, hasta los datos, la transparencia, el uso responsable y los terceros; el Annex B proporciona la correspondiente guía de implementación. La terminología se basa en la ISO/IEC 22989:2022.
02El panorama documental del AIMS
Un AIMS certificable descansa sobre una documentación claramente estratificada: la política del AIMS como documento rector con principios de Responsible AI, un manual con los requisitos normativos de los capítulos 4–10 junto con listas de verificación de auditoría, y el Statement of Applicability (SoA) como documento central de evidencia, que justifica cada decisión sobre los controles y asigna las evidencias correspondientes. Se complementa con documentos asociados a lo largo de diez dominios de gobernanza — estructura de gobernanza, roles y responsabilidad sobre el ciclo de vida, Data Governance, Model Governance, Risk Management, Security & Privacy, Human Oversight & Ethical Control, Supplier & Third-Party Governance, Continuous Improvement & CAPA y Management Review.
03Sinergias con ISO 27001: un sistema de gestión integrado
Quien ya opera un ISMS conforme a ISO/IEC 27001 no necesita construir el AIMS en paralelo, sino que puede integrarlo: un registro de activos común para TI, datos y sistemas de IA, una metodología de riesgos unificada, un proceso de proveedores con cláusulas de IA, auditorías internas combinadas y un Management Review conjunto. También la gestión de incidentes, las formaciones y el cuerpo normativo interno pueden gestionarse de forma conjunta para ambos marcos. El punto de partida es un análisis de brechas que muestra qué componentes del ISMS son reutilizables y dónde se requieren complementos específicos de IA.
04Roles y responsabilidad en el ciclo de vida de la IA
El capítulo 5 de la norma ancla la responsabilidad de la alta dirección: esta establece la AI Policy, integra el AIMS en la estrategia de negocio y asigna roles, responsabilidades y facultades. En la práctica ha dado buenos resultados un modelo de gobernanza compuesto por un AI Governance Board para la dirección estratégica y las aprobaciones, un AI Compliance Officer para los requisitos jurídicos y éticos y una dirección del AIMS para la implementación operativa. Los controles A.3.2 y A.3.3 exigen roles documentados a lo largo de todo el ciclo de vida de la IA — por ejemplo mediante una matriz RACI y un registro de roles — así como canales regulados para comunicar inquietudes.
05Gestión de riesgos y AI Impact Assessment
El núcleo del AIMS lo forman tres procesos interconectados: el AI Risk Assessment (capítulo 8.2), el AI Risk Treatment (capítulo 8.3) y el AI System Impact Assessment (capítulos 6.1.4 y 8.4). La particularidad frente a la gestión clásica de riesgos de seguridad: no solo se evalúan los riesgos para la organización, sino expresamente también los impactos sobre las personas, los grupos y la sociedad. Los controles A.5.2 a A.5.5 exigen un proceso documentado de Impact Assessment con sus informes — hasta llegar a la evaluación de los impactos sociales.
06El camino hacia la certificación: fases del proyecto
Ha demostrado su eficacia un enfoque por fases: primero, un análisis del contexto y de la situación de partida con un inventario de IA y un análisis de brechas frente al ISMS existente; después, la construcción del modelo de gobernanza y de la documentación; a continuación, la implementación de los procesos a lo largo del ciclo de vida de la IA — desde el análisis de riesgos y la gestión de los datos de entrenamiento hasta el despliegue, la monitorización y el Incident Handling. Siguen la formación y la concienciación de todos los roles del AIMS, la auditoría interna y el Management Review como ensayo general, y después la auditoría de certificación. El SoA se actualiza posteriormente de forma periódica en el Management Review.