Adobe Stock 1918021707

Gestión responsable de la IA: así es como las normas ISO marcan el camino

Antonio Pérez 17 sept 2026

Los nuevos retos que plantea la inteligencia artificial

La inteligencia artificial (IA) se ha incorporado con rapidez a la actividad de organizaciones de todos los sectores, desde la banca hasta la sanidad o la Administración pública. Este avance trae consigo oportunidades evidentes, pero también riesgos de la inteligencia artificial que las empresas deben gestionar de forma estructurada: sesgos algorítmicos, falta de transparencia, uso indebido de datos o decisiones automatizadas difíciles de auditar. Para dar respuesta a este reto, ISO e IEC han desarrollado toda una familia de normas técnicas específicas para la IA, que ofrecen un marco común para gestionarla de forma responsable.

ISO/IEC 42001: modelo de gestión de la IA certificable para las organizaciones

ISO/IEC 42001:2023 es la primera norma internacional que establece los requisitos para implantar, mantener y mejorar de forma continua un Sistema de Gestión de Inteligencia Artificial (SGIA) dentro de una organización. Está dirigida tanto a empresas que desarrollan soluciones de IA como a aquellas que simplemente las utilizan como parte de sus procesos.

En la práctica, la norma ofrece un marco estructurado para gestionar los riesgos y oportunidades asociados a la IA, cubriendo aspectos como la transparencia, la responsabilidad, la identificación y reducción de sesgos, la seguridad y la privacidad. Al igual que ocurre con otras normas de sistemas de gestión conocidas (como ISO 9001 o ISO 27001), la certificación en ISO/IEC 42001 es voluntaria: ISO no certifica directamente a las organizaciones, sino que esta labor la realizan organismos de certificación acreditados de forma independiente.

ISO/IEC 42005: documento de consulta para evaluar el impacto real de los sistemas de IA

Publicada en mayo de 2025, ISO/IEC 42005 es una norma de tipo guía —no de certificación— que ayuda a las organizaciones a realizar evaluaciones de impacto de sus sistemas de IA de forma estructurada y repetible. Su objetivo es entender cómo un sistema de IA, a lo largo de todo su ciclo de vida (diseño, desarrollo, despliegue y uso), puede afectar a personas, colectivos o a la sociedad en general, incluyendo posibles usos indebidos razonablemente previsibles.

En lugar de limitarse a medir el rendimiento técnico de un sistema, esta norma empuja a las organizaciones a plantearse cuestiones como: ¿a quién puede afectar este sistema? ¿Cómo pueden influir sus decisiones en personas o comunidades concretas? Para ello, ofrece una metodología con una clasificación de posibles beneficios y perjuicios (equidad, transparencia, fiabilidad, seguridad, privacidad, entre otros) y plantea la necesidad de procesos formales de aprobación, seguimiento continuo y revisión periódica de estas evaluaciones. Incluye incluso una plantilla de evaluación de impacto como anexo de referencia.

ISO/IEC 42005 no sustituye a ISO/IEC 42001, sino que la complementa: mientras 42001 aporta el sistema de gestión global, 42005 aporta la metodología concreta para evaluar los efectos reales de cada sistema de IA sobre las personas y la sociedad, un aspecto cada vez más exigido por normativas emergentes como el Reglamento de IA de la Unión Europea.

ISO/IEC 42006: norma aplicable a las entidades de certificación

ISO/IEC 42006:2025 no se dirige a las organizaciones que usan o desarrollan IA, sino a los organismos de certificación que auditan y certifican los sistemas de gestión de IA conforme a ISO/IEC 42001. Esta norma, basada en ISO/IEC 17021-1 (el estándar general para entidades de certificación de sistemas de gestión), establece los requisitos adicionales de competencia y rigor que estos organismos deben cumplir para poder evaluar de forma fiable a las organizaciones que desarrollan, implementan u ofrecen sistemas de IA.

En otras palabras, ISO/IEC 42006 es la garantía de que la entidad que certifica a una empresa en ISO/IEC 42001 cuenta con la cualificación técnica necesaria para hacerlo con solvencia. Es, por tanto, una pieza clave para dar credibilidad a todo el sistema de certificación.

El resto del ecosistema normativo

Junto a estas tres normas, el comité técnico ISO/IEC JTC 1/SC 42, especializado en inteligencia artificial, ha desarrollado otras normas que completan el marco:

ISO/IEC 22989:2022

Fija la terminología y los conceptos básicos de IA como vocabulario común de referencia.

ISO/IEC 42006

Establece los requisitos adicionales de competencia y rigor que los organismos de certificación deben cumplir para poder evaluar de forma fiable a las organizaciones que desarrollan, implementan u ofrecen sistemas de IA.

ISO/IEC 23053:2022

Describe un marco de referencia para sistemas de IA basados en aprendizaje automático.

ISO/IEC 23894:2023

Ofrece directrices para la gestión de riesgos asociados a la IA, apoyándose en los principios de ISO 31000.

ISO/IEC 38507

Aborda las implicaciones de gobernanza que supone el uso de la IA para los órganos de dirección de las organizaciones.

¿Por qué implantar y certificar un sistema de gestión de la IA?

La implantación y certificación de un sistema de gestión de IA según la norma ISO/IEC 42001 permite a las organizaciones demostrar un uso ético, seguro y responsable de la tecnología. Además, entre otros beneficios:

  • Ayuda a identificar y reducir los riesgos de la IA, como sesgos algorítmicos, falta de transparencia y fallos técnicos.
  • Facilita la adaptación a marcos legales estrictos, como el Reglamento Europeo de IA.
  • Genera una ventaja competitiva en el mercado al disponer de una certificación emitida por una tercera parte independiente que garantiza que los procesos de IA son fiables.
  • Finalmente, al seguir el modelo de alto nivel de otras normas, se integra de forma sencilla en los procesos de negocio ya existentes.
¿Tienes alguna pregunta?

Publicaciones

Artículo Gobernanza
Jordi Martínez 7 jul 2026
Newsletter de Baker Tilly
Conoce las últimas novedades que pueden afectar a tu empresa
Suscríbete