
Gestión responsable de la IA: así es como las normas ISO marcan el camino
Los nuevos retos que plantea la inteligencia artificial
La inteligencia artificial (IA) se ha incorporado con rapidez a la actividad de organizaciones de todos los sectores, desde la banca hasta la sanidad o la Administración pública. Este avance trae consigo oportunidades evidentes, pero también riesgos de la inteligencia artificial que las empresas deben gestionar de forma estructurada: sesgos algorítmicos, falta de transparencia, uso indebido de datos o decisiones automatizadas difíciles de auditar. Para dar respuesta a este reto, ISO e IEC han desarrollado toda una familia de normas técnicas específicas para la IA, que ofrecen un marco común para gestionarla de forma responsable.
ISO/IEC 42001: modelo de gestión de la IA certificable para las organizaciones
ISO/IEC 42001:2023 es la primera norma internacional que establece los requisitos para implantar, mantener y mejorar de forma continua un Sistema de Gestión de Inteligencia Artificial (SGIA) dentro de una organización. Está dirigida tanto a empresas que desarrollan soluciones de IA como a aquellas que simplemente las utilizan como parte de sus procesos.
En la práctica, la norma ofrece un marco estructurado para gestionar los riesgos y oportunidades asociados a la IA, cubriendo aspectos como la transparencia, la responsabilidad, la identificación y reducción de sesgos, la seguridad y la privacidad. Al igual que ocurre con otras normas de sistemas de gestión conocidas (como ISO 9001 o ISO 27001), la certificación en ISO/IEC 42001 es voluntaria: ISO no certifica directamente a las organizaciones, sino que esta labor la realizan organismos de certificación acreditados de forma independiente.
ISO/IEC 42005: documento de consulta para evaluar el impacto real de los sistemas de IA
Publicada en mayo de 2025, ISO/IEC 42005 es una norma de tipo guía —no de certificación— que ayuda a las organizaciones a realizar evaluaciones de impacto de sus sistemas de IA de forma estructurada y repetible. Su objetivo es entender cómo un sistema de IA, a lo largo de todo su ciclo de vida (diseño, desarrollo, despliegue y uso), puede afectar a personas, colectivos o a la sociedad en general, incluyendo posibles usos indebidos razonablemente previsibles.
En lugar de limitarse a medir el rendimiento técnico de un sistema, esta norma empuja a las organizaciones a plantearse cuestiones como: ¿a quién puede afectar este sistema? ¿Cómo pueden influir sus decisiones en personas o comunidades concretas? Para ello, ofrece una metodología con una clasificación de posibles beneficios y perjuicios (equidad, transparencia, fiabilidad, seguridad, privacidad, entre otros) y plantea la necesidad de procesos formales de aprobación, seguimiento continuo y revisión periódica de estas evaluaciones. Incluye incluso una plantilla de evaluación de impacto como anexo de referencia.
ISO/IEC 42005 no sustituye a ISO/IEC 42001, sino que la complementa: mientras 42001 aporta el sistema de gestión global, 42005 aporta la metodología concreta para evaluar los efectos reales de cada sistema de IA sobre las personas y la sociedad, un aspecto cada vez más exigido por normativas emergentes como el Reglamento de IA de la Unión Europea.
ISO/IEC 42006: norma aplicable a las entidades de certificación
ISO/IEC 42006:2025 no se dirige a las organizaciones que usan o desarrollan IA, sino a los organismos de certificación que auditan y certifican los sistemas de gestión de IA conforme a ISO/IEC 42001. Esta norma, basada en ISO/IEC 17021-1 (el estándar general para entidades de certificación de sistemas de gestión), establece los requisitos adicionales de competencia y rigor que estos organismos deben cumplir para poder evaluar de forma fiable a las organizaciones que desarrollan, implementan u ofrecen sistemas de IA.
En otras palabras, ISO/IEC 42006 es la garantía de que la entidad que certifica a una empresa en ISO/IEC 42001 cuenta con la cualificación técnica necesaria para hacerlo con solvencia. Es, por tanto, una pieza clave para dar credibilidad a todo el sistema de certificación.
El resto del ecosistema normativo
Junto a estas tres normas, el comité técnico ISO/IEC JTC 1/SC 42, especializado en inteligencia artificial, ha desarrollado otras normas que completan el marco:
ISO/IEC 22989:2022
Fija la terminología y los conceptos básicos de IA como vocabulario común de referencia.
ISO/IEC 42006
Establece los requisitos adicionales de competencia y rigor que los organismos de certificación deben cumplir para poder evaluar de forma fiable a las organizaciones que desarrollan, implementan u ofrecen sistemas de IA.
ISO/IEC 23053:2022
Describe un marco de referencia para sistemas de IA basados en aprendizaje automático.
ISO/IEC 23894:2023
Ofrece directrices para la gestión de riesgos asociados a la IA, apoyándose en los principios de ISO 31000.
ISO/IEC 38507
Aborda las implicaciones de gobernanza que supone el uso de la IA para los órganos de dirección de las organizaciones.
¿Por qué implantar y certificar un sistema de gestión de la IA?
La implantación y certificación de un sistema de gestión de IA según la norma ISO/IEC 42001 permite a las organizaciones demostrar un uso ético, seguro y responsable de la tecnología. Además, entre otros beneficios:
- Ayuda a identificar y reducir los riesgos de la IA, como sesgos algorítmicos, falta de transparencia y fallos técnicos.
- Facilita la adaptación a marcos legales estrictos, como el Reglamento Europeo de IA.
- Genera una ventaja competitiva en el mercado al disponer de una certificación emitida por una tercera parte independiente que garantiza que los procesos de IA son fiables.
- Finalmente, al seguir el modelo de alto nivel de otras normas, se integra de forma sencilla en los procesos de negocio ya existentes.