ISO/IEC 42001: el sistema de gestión de IA, en la práctica
ISO/IEC 42001 es la norma internacional para un sistema de gestión de IA (AIMS). Exige definir alcance y contexto, nombrar roles, establecer política y objetivos, evaluar riesgos e impactos de los usos de IA, aplicar controles, mantener información documentada y ejecutar auditoría interna y revisión por la dirección. No prescribe una tecnología; prescribe un sistema gestionable y auditable.
Qué pide la norma
Los requisitos siguen la estructura conocida de sistemas de gestión, aplicada a la IA.
- Alcance y contexto del sistema de gestión de IA.
- Compromiso de la dirección, política y roles definidos.
- Objetivos y planificación, con evaluación de riesgos e impactos de los usos.
- Controles operacionales proporcionales a cada uso.
- Información documentada mantenida y recuperable.
- Auditoría interna, revisión por la dirección y tratamiento de no conformidades.
Dónde se encuentra con otras normas
Quien ya opera ISO/IEC 27001 puede reutilizar roles, metodología de riesgo, auditoría interna y revisión por la dirección. Lo nuevo es la mirada propia de la IA: finalidad de cada uso, personas afectadas, grado de automatización y la evaluación de impacto.
La certificación es opcional
El sistema de gestión puede implementarse sin buscar certificación. La certificación la otorga un organismo acreditado independiente, nunca un proveedor de software.
Preguntas frecuentes
¿ISO/IEC 42001 nos deja en cumplimiento con la regulación de IA?
No. Da una estructura de gestión que vuelve viable el trabajo de cumplimiento, pero las obligaciones legales deben mapearse como requisitos propios.
¿La norma exige software?
Exige información documentada mantenida y recuperable. Con muchos usos de IA en alcance, las hojas de cálculo dejan de sostenerlo.