ISO/IEC 42001:2023 es el primer estándar internacional certificable para sistemas de gestión de Inteligencia Artificial (SGIA / AIMS). Publicado en diciembre de 2023, cubre el ciclo completo de la IA en la organización: políticas, roles, gestión de riesgos, evaluación de impacto, control de proveedores y mejora continua.
Si su empresa está adoptando IA generativa o clásica, ISO 42001 es la hoja de ruta que evita improvisar. Aquí una guía de 5 pasos concretos para arrancar sin quedarse en la teoría.
1. Diagnóstico: ¿qué IA tiene ya (aunque no lo sepa)?
Antes de "adoptar IA responsable" hay que saber qué IA usa hoy la organización. Esto incluye:
- Copilots de Microsoft 365 / Google Workspace (Gemini for Workspace)
- ChatGPT / Claude / Perplexity de uso individual por empleados (shadow AI)
- Modelos embebidos en su ERP/CRM (Zoho AI, Salesforce Einstein, HubSpot AI)
- Modelos entrenados a la medida (si su equipo de datos ya tiene alguno productivo)
- APIs de IA en sus productos software (¿integraron GPT en el chatbot del sitio web?)
Un inventario típico tarda 2-3 semanas y produce el activo #1 del SGIA: el registro de sistemas de IA.
2. Definir la política de IA (más corta de lo que cree)
La norma pide una política de IA aprobada por la alta dirección. No tiene que ser un documento de 40 páginas. Una política efectiva cubre en 3-5 páginas:
- Propósito y alcance (qué áreas y qué tipo de IA aplica)
- Principios: transparencia, no discriminación, supervisión humana, protección de datos
- Roles (dueño del SGIA, responsable ético, auditor interno)
- Casos prohibidos (ej. IA en decisiones de recursos humanos sin supervisión)
- Ciclo de revisión (mínimo anual)
3. Evaluación de riesgos e impacto (AIA)
El corazón de ISO 42001 es la Evaluación de Impacto de Sistemas de IA (AIA) — análoga a la evaluación de riesgos ISO 27001 pero enfocada en IA. Para cada sistema del inventario, se evalúa:
- Riesgo a personas: sesgo, discriminación, decisiones automáticas de alto impacto
- Riesgo a datos: filtración vía prompts, entrenamiento con datos sensibles
- Riesgo operativo: alucinaciones en outputs críticos, dependencia de proveedor
- Riesgo legal: cumplimiento Ley 1581 (Colombia), GDPR si aplica, propiedad intelectual
Cada riesgo va con controles asociados y responsable. Nuestra plantilla base tiene 42 controles derivados del Anexo A de la norma.
4. Controles del Anexo A: los 10 clusters
ISO 42001 tiene 39 controles agrupados en 10 clusters (A.1 a A.10). Los que más suelen fallar en la auditoría inicial son:
- A.6.2.4 — Uso justo y transparente de datos: falta consentimiento explícito para entrenamiento
- A.7.2 — Roles y responsabilidades: nadie con dedicación real al SGIA
- A.8.3 — Documentación de sistemas: no hay ficha técnica ("model card") de cada modelo
- A.9.3 — Monitoreo: no hay indicadores de deriva del modelo en producción
- A.10.4 — Gestión de proveedores: contratos con OpenAI/Anthropic sin cláusulas de confidencialidad reforzadas
5. Auditoría interna y roadmap a certificación
Antes de contratar un organismo certificador (ICONTEC, BSI, TÜV) se hace una auditoría interna. Recomendamos una primera pasada 3-4 meses después de arrancar, para identificar gaps antes de la formal.
Tiempos típicos que hemos visto en organizaciones colombianas:
- Diagnóstico + inventario: 1 mes
- Diseño política + roles + procesos: 1-2 meses
- Implementación controles: 3-4 meses
- Auditoría interna + ajustes: 1 mes
- Auditoría de certificación (fase 1 + fase 2): 1-2 meses
Total: 7-10 meses para una empresa de 50-200 personas con IA en producción.
¿Certificarse o solo implementar?
La certificación tiene valor cuando el mercado objetivo la exige (contratos con gobierno, sector financiero, salud). Para muchas PYMEs alcanza con implementar los controles sin llegar al sello — ganan gobernanza sin el costo del certificador.
Recomendación: empiece por el inventario. Ese solo activo ya reduce riesgo de shadow AI y prepara la organización para cualquier siguiente paso, sea ISO 42001 formal o adopción interna.
¿Cómo podemos ayudar?
Expansión TI acompaña organizaciones en el diagnóstico, diseño e implementación del SGIA. Hemos trabajado con equipos técnicos y compliance en LATAM desde 2010 y somos consultores en las tres normas centrales: ISO 42001, ISO 27001 e ISO 20000.
