Norma insignia · Gobernanza de IA

ISO/IEC 42001: Sistema de Gestión de Inteligencia Artificial

El primer estándar internacional para adoptar, gobernar y auditar la inteligencia artificial de forma responsable, segura y demostrable.

Gobernanza de IAGestión de riesgosTransparenciaAuditableEstructura HLS

¿Qué es ISO/IEC 42001?

ISO/IEC 42001 es la primera norma internacional que especifica los requisitos para establecer, implementar, mantener y mejorar de forma continua un Sistema de Gestión de Inteligencia Artificial (SGIA) dentro de una organización.

Al igual que ISO 9001 ordena la calidad o ISO/IEC 27001 la seguridad de la información, ISO/IEC 42001 ordena la gobernanza de la IA: define políticas, roles, controles y evidencia para que el uso de la inteligencia artificial sea responsable, trazable y auditable.

¿A quién aplica?

A organizaciones de cualquier tamaño y sector, tanto a quienes desarrollan IA como —y esto es clave— a quienes simplemente la usan. Si tu empresa emplea herramientas de IA en cualquier proceso, esta norma es para ti.

Por qué certificar ahora

La adopción de IA se ha acelerado en todas las industrias, y con ella aumentan las exigencias de clientes, reguladores y socios comerciales por demostrar un uso responsable. Certificar hoy te adelanta a esa exigencia.

Qué exige la norma

ISO/IEC 42001 sigue la Estructura de Alto Nivel (HLS) común a las normas ISO de sistemas de gestión, lo que facilita integrarla con 9001, 27001 u otras.

  • Rol frente a la IA (4.1): determinar si tu organización es proveedora, productora o usuaria de IA, y qué sistemas de IA quedan dentro del alcance (4.3).
  • Política de IA (5.2): un compromiso de la dirección con el uso responsable, coherente con tus objetivos de negocio.
  • Evaluación de riesgos de IA (6.1.2): criterios para identificar y valorar riesgos como sesgo, errores, falta de transparencia o uso indebido.
  • Tratamiento y Declaración de Aplicabilidad (6.1.3): qué controles del Anexo A aplicas, cuáles excluyes y por qué.
  • Evaluación de impacto de los sistemas de IA (6.1.4): las posibles consecuencias para personas, grupos y la sociedad, apoyada en ISO/IEC 42005.
  • Operación (8.2 a 8.4): repetir las evaluaciones de riesgo y de impacto a intervalos planificados o cuando cambian los sistemas.
  • Evaluación y mejora (9 y 10): seguimiento, auditoría interna, revisión por la dirección y acciones correctivas.

La trilogía de la gobernanza de IA

ISO/IEC 42001 no está sola: se apoya en dos normas complementarias que forman una arquitectura fácil de recordar — sistema, riesgo e impacto.

Riesgos de IA que ayuda a gobernar

  • Sesgo y discriminación en modelos y datos.
  • Privacidad y protección de datos (conecta con ISO/IEC 27701 y la Ley 21.719).
  • Seguridad de la información de los sistemas de IA (conecta con ISO/IEC 27001).
  • Falta de transparencia y explicabilidad de las decisiones.
  • Uso indebido de IA generativa y fuga de información sensible.
  • Ausencia de supervisión humana en decisiones críticas.

Anexo A: 38 controles en 9 objetivos

El Anexo A de ISO/IEC 42001:2023 es el catálogo de controles de referencia. Como en ISO/IEC 27001, eliges los que responden a tus riesgos y lo justificas en la Declaración de Aplicabilidad.

Objetivo de controlQué cubreControles
A.2 Políticas relacionadas con la IAPolítica de IA, su alineación con otras políticas y su revisión3
A.3 Organización internaRoles, responsabilidades y reporte de inquietudes2
A.4 Recursos para los sistemas de IADatos, herramientas, sistemas, cómputo y personas5
A.5 Evaluación de impactosProceso y documentación de la evaluación de impacto en personas y sociedad4
A.6 Ciclo de vida del sistema de IARequisitos, diseño, desarrollo, verificación, despliegue, operación y monitoreo9
A.7 Datos para los sistemas de IAAdquisición, calidad, procedencia y preparación de los datos5
A.8 Información para las partes interesadasDocumentación para usuarios, reporte de incidentes y comunicación4
A.9 Uso de los sistemas de IAUso responsable y conforme a la finalidad prevista3
A.10 Relaciones con terceros y clientesProveedores, clientes y reparto de responsabilidades3

ISO/IEC 42001 y la regulación de la IA

  • Unión Europea: el Reglamento de IA (AI Act, Reglamento UE 2024/1689) entró en vigor en agosto de 2024 y se aplica de forma gradual. Si vendes sistemas de IA o sus resultados a clientes europeos, te alcanza.
  • Chile: el proyecto de ley que regula los sistemas de IA (boletín 16821-19), con un enfoque basado en riesgos, está en segundo trámite en el Senado. Todavía no es ley, pero marca la dirección.
  • Datos personales: la Ley 21.719, que entra en vigencia el 1 de diciembre de 2026, regula las decisiones automatizadas que afectan a las personas.

ISO/IEC 42001 no reemplaza estas normas, pero te da la estructura para cumplirlas: inventario de sistemas, evaluaciones de riesgo e impacto, supervisión humana y evidencia documentada.

Documentos y plazos referenciales

Documentos que exige la norma: alcance del sistema (4.3), política de IA (5.2), objetivos de IA (6.2), proceso y resultados de la evaluación de riesgos (6.1.2 y 8.2), tratamiento de riesgos y Declaración de Aplicabilidad (6.1.3 y 8.3), evaluaciones de impacto (6.1.4 y 8.4), evidencia de competencia (7.2), resultados de seguimiento (9.1), auditoría interna (9.2), revisión por la dirección (9.3) y acciones correctivas (10.2).

Situación de la empresaImplementación del SGIA
Usa herramientas de IA de terceros (por ejemplo, IA generativa en oficina)2 a 3 meses
Integra IA en sus procesos o en los servicios que entrega3 a 5 meses
Desarrolla o entrena sus propios modelos4 a 7 meses

Si ya tienes ISO/IEC 27001 o ISO 9001, avanzas más rápido: comparten estructura, auditoría interna y revisión por la dirección.

Cómo lo implementamos

Identificamos qué sistemas de IA usas o desarrollas, con qué datos y con qué nivel de control actual.

Definimos el alcance del SGIA y redactamos la política de uso responsable de IA.

Aplicamos ISO/IEC 23894 y 42005 para evaluar riesgos e impactos de tus sistemas de IA.

Establecemos controles sobre datos, modelos, despliegue y monitoreo, con roles claros.

Auditoría interna, preparación y certificación privada verificable por QR y Open Badges 3.0.

Beneficios

Confianza demostrable

Evidencia el uso responsable de la IA ante clientes, reguladores y socios comerciales.

Riesgos bajo control

Sesgo, privacidad, seguridad y falta de supervisión humana, gestionados de forma sistemática.

Integración natural

Comparte la HLS con ISO 9001 y 27001: se suma a tus sistemas actuales sin duplicar esfuerzo.

Ventaja comercial

Te diferencia en licitaciones y ventas donde ya se pregunta por gobernanza de IA.

Verificable

Certificación privada comprobable por QR y Open Badges 3.0, imposible de falsificar.

Cultura responsable

Roles, políticas y supervisión humana que ordenan el uso de IA en toda la organización.

Preguntas frecuentes

¿ISO/IEC 42001 exige que mi empresa use IA?

No. La norma no exige IA: se aplica cuando ya usas o desarrollas IA, para gobernar ese uso de forma responsable.

¿Aplica si solo uso IA de terceros?

Sí. Aplica a organizaciones que usan IA, no solo a quienes la desarrollan.

¿Se integra con ISO 9001 o ISO/IEC 27001?

Sí. Comparte la Estructura de Alto Nivel (HLS), por lo que se integra de forma natural con otros sistemas de gestión.

¿Es una certificación acreditada?

AB Certifies es una entidad de certificación privada e independiente; entregamos certificación privada verificable, no acreditada por un organismo de acreditación (IAF/INN).

¿Cuánto demora certificar ISO/IEC 42001?

Entre 2 y 7 meses según cómo uses la IA: no es lo mismo usar herramientas de terceros que desarrollar modelos propios (ver plazos referenciales).

¿Qué es la Declaración de Aplicabilidad?

El documento donde indicas cuáles de los 38 controles del Anexo A aplicas, cuáles excluyes y la justificación de cada decisión.

¿Sirve para cumplir el AI Act europeo?

Ayuda. El AI Act exige gestión de riesgos, gobernanza de datos, documentación y supervisión humana según el nivel de riesgo del sistema; ISO/IEC 42001 ordena esas prácticas y deja evidencia. No reemplaza las obligaciones específicas del reglamento.

¿Existe una ley de IA en Chile?

Todavía no. El proyecto de ley (boletín 16821-19) está en tramitación en el Senado. Implementar ISO/IEC 42001 hoy te prepara para lo que venga.

AB Certifies es una entidad de certificación privada e independiente. Nuestra certificación es privada y verificable, no acreditada ante IAF/INN. Certificar ISO/IEC 42001 no equivale por sí solo a cumplir una ley específica.

Evalúa tu gobernanza de IA

Diagnóstico gratuito para saber en qué punto está tu organización y qué necesitas para certificar ISO/IEC 42001.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.

Certificación ISO por sector: Industria · Servicios · Educación · Salud · Tecnología · Sector público · Biblioteca de recursos

Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. La consultoría la dirige el Consultor y la auditoría la realiza un software con IA, cuyo informe se envía directamente al cliente. La formación la imparte eCertify Academy, con Certificado de aprobación verificable en línea; la credencial internacional de CertiProf es opcional. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.

© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

AB Certifies Solutions - Partner Autorizado de CertiProf (Registered Education Partner - REP)
Desplazamiento al inicio