Antes de empezar: ¿tu organización está lista?
ISO 42001 puede implementarse en cualquier organización que use, desarrolle o despliegue sistemas de IA. Confirma que tienes:
- Compromiso de la alta dirección — Al menos un ejecutivo que patrocine el proyecto y firme la política de IA
- Al menos un sistema de IA identificado — No necesitas muchos; con uno para definir el alcance inicial es suficiente
- Responsable del proyecto — CISO, DPO o alguien de cumplimiento o TI con al menos 20% de dedicación
- Presupuesto estimado — Plataforma de gestión, consultoría (opcional pero recomendada) y honorarios del organismo certificador
Las 6 fases de implementación
Define qué sistemas de IA entran en el alcance del SGIA y cuál es la brecha respecto a ISO 42001. Un alcance mal definido alarga la certificación y encarece la auditoría.
- Inventario inicial de sistemas de IA con clasificación de riesgo
- Informe de brecha (gap analysis) cláusula a cláusula
- Alcance del SGIA aprobado por la dirección
- Plan de proyecto con hitos y responsables
Establece el contexto (§4), define roles y responsabilidades (§5.3) y redacta la política de IA que la alta dirección firmará (§5.2). Este mes produce los documentos fundacionales del SGIA.
- Análisis de partes interesadas y sus requisitos de IA
- Política de IA firmada por la dirección
- Matriz RACI de gobernanza de IA
- Objetivos del SGIA (§6.2) con indicadores de seguimiento
- Comité de gobernanza de IA constituido (si aplica)
El corazón de ISO 42001. Identifica y evalúa los riesgos de cada sistema de IA en el alcance: sesgos, fallos, impacto en derechos, opacidad. Incluye la evaluación de impacto algorítmico (EIA) requerida en el Anexo A.5 y ejecutada según §8.2.
- Metodología de evaluación de riesgos de IA documentada
- Matriz de riesgos de IA con criterios de aceptación
- Evaluación de impacto algorítmico (EIA) por cada sistema en alcance
- Plan de tratamiento de riesgos con controles del Anexo A seleccionados
- Declaración de Aplicabilidad (SoA)
Implementa los controles seleccionados en tu SoA. Los 38 controles del Anexo A se distribuyen en 9 secciones (A.2–A.10). Los controles prioritarios en este mes incluyen:
- A.2 — Políticas: Política de adquisición de IA, política de datos de entrenamiento
- A.3 — Organización interna: Roles de gobierno de IA, plan de formación en IA responsable
- A.6 — Ciclo de vida: Procedimientos de diseño, prueba, despliegue y monitoreo
- A.8 — Información a partes interesadas: Documentación de explicabilidad, procedimiento de impugnación
- A.5 — Evaluación de impactos: Evaluaciones de impacto algorítmico completadas y aprobadas
- A.10 — Terceros: Due diligence de proveedores de IA, cláusulas contractuales
Antes de la auditoría de certificación, realiza una auditoría interna completa del SGIA. Identifica no conformidades, ciérralas con acciones correctivas, y celebra la revisión por la dirección con los resultados de rendimiento del sistema.
- Programa y plan de auditoría interna
- Informe de auditoría interna con hallazgos
- Acciones correctivas para no conformidades identificadas
- Acta de revisión por la dirección (§9.3)
- Métricas de rendimiento del SGIA (indicadores de §6.2)
El organismo certificador (ICONTEC, SGS, Bureau Veritas, TÜV SÜD u otro acreditado) realiza la auditoría de etapa 1 (revisión documental) y etapa 2 (auditoría in situ). Las no conformidades menores dan hasta 90 días para cerrarse antes de recibir el certificado.
- Documentación del SGIA completa (política, SoA, riesgos, controles)
- Evidencias de implementación (registros, actas, métricas)
- Inventario de sistemas de IA actualizado
- Evaluaciones de impacto algorítmico por sistema en alcance
- Resultados de auditoría interna y revisión por la dirección
Los 5 errores que alargan la implementación
- Alcance demasiado amplio — Incluir todos los sistemas de IA en la primera certificación es el error más frecuente. Empieza con 1-3 sistemas de mayor riesgo o visibilidad estratégica.
- Falta de compromiso directivo real — ISO 42001 requiere evidencia de "liderazgo y compromiso" (§5.1). Sin firma de dirección y participación en la revisión, la auditoría puede fallar en este punto.
- Confundir ISO 27001 con ISO 42001 — Los controles de seguridad de la información no cubren los riesgos de IA. El equipo debe entender la diferencia antes de liderar la implementación.
- SoA incompleta o sin justificación — La Declaración de Aplicabilidad debe justificar cada exclusión de controles del Anexo A. Las exclusiones sin justificación generan no conformidades en auditoría.
- No documentar decisiones de diseño de IA — ISO 42001 exige trazabilidad del ciclo de vida del sistema. Si no hay registros de cómo se entrenó el modelo o se tomó la decisión de despliegue, el auditor no puede verificar el control.
Preguntas frecuentes
Entre 4 y 18 meses, dependiendo del tamaño de la organización, el número de sistemas de IA en el alcance y si ya tienen experiencia con sistemas de gestión ISO. Organizaciones pequeñas con 1-2 sistemas de IA y apoyo de consultoría pueden llegar a certificación en 4-6 meses. Empresas grandes con muchos sistemas de IA suelen tomar 12-18 meses.
El costo tiene tres componentes: plataforma/herramienta de gestión (SoberanIA), consultoría de implementación y honorarios del organismo certificador (ICONTEC, SGS, Bureau Veritas). En Colombia, los honorarios de certificación para una organización mediana oscilan entre USD 3,000 y USD 8,000 para la auditoría inicial. La consultoría varía según el alcance. En SoberanIA incluimos consultoría en el plan Professional.
No es obligatorio, pero sí recomendable para la primera certificación. Un consultor externo con experiencia en ISO 42001 acelera la implementación, reduce errores en la SoA y te prepara mejor para la auditoría. Muchas organizaciones cometen el error de intentar hacerlo solo y terminan con no conformidades mayores que retrasan la certificación 6 meses o más.
Las no conformidades menores dan hasta 90 días para ser cerradas con evidencia. Las no conformidades mayores requieren una re-auditoría en esa cláusula antes de otorgar el certificado. Es muy raro que una organización bien preparada tenga no conformidades mayores. La auditoría interna del mes 5 existe precisamente para identificarlas y cerrarlas antes de la certificación.
ISO 42001 ofrece una alineación muy alta con los requisitos de sistemas de gestión del EU AI Act (especialmente los artículos 9, 10, 11 y 12 para IA de alto riesgo). Si bien el EU AI Act no exige explícitamente ISO 42001, la Comisión Europea está desarrollando estándares armonizados basados en ISO 42001. Tener la certificación demuestra presunción de conformidad y facilita la auditoría regulatoria.
Empieza tu implementación ISO 42001 hoy
Diagnóstico gratuito de 20 preguntas. Identificamos tu brecha y te entregamos un plan priorizado. Sin compromiso.
También puede interesarte: ISO 42001 en Colombia · ISO 42001 vs ISO 27001 · Inventario de sistemas de IA