Por qué el inventario es el punto de partida

No puedes gestionar lo que no conoces. El inventario de sistemas de IA cumple tres funciones dentro de ISO 42001:

  • Define el alcance del SGIA — Determina qué sistemas entran en la certificación y cuáles quedan fuera, con justificación documentada
  • Alimenta la evaluación de riesgos — Cada sistema inventariado necesita una evaluación de riesgos de IA (§6.1) y posiblemente una evaluación de impacto algorítmico (Anexo A.5 + §8.2)
  • Base de la Declaración de Aplicabilidad — La SoA mapea los controles del Anexo A a los sistemas de IA del inventario
Referencia normativa: El inventario de sistemas de IA está referenciado en el Anexo A.4 (Recursos para los sistemas de IA) y es el insumo principal para las cláusulas 4.3 (alcance), 6.1 (evaluación de riesgos) y 9.1 (seguimiento y medición).

Los 10 campos que debe tener todo inventario

01
Nombre del sistema

Nombre descriptivo del sistema de IA. Evita códigos internos sin contexto — el auditor necesita entender de qué trata solo con el nombre.

Ejemplo: "Modelo de scoring de crédito retail", "Chatbot de atención al cliente", "Sistema de detección de fraude en pagos"
02
Propósito y función

Descripción concisa de qué hace el sistema, qué decisiones toma o apoya, y en qué proceso de negocio está integrado.

Ejemplo: "Predice la probabilidad de impago a 90 días para solicitudes de crédito de personas naturales. Su output es una de las señales en la decisión final del asesor."
03
Tipo de sistema

Clasificación técnica: aprendizaje automático supervisado/no supervisado, red neuronal, procesamiento de lenguaje natural, visión computacional, sistema de recomendación, etc.

Ejemplo: "Modelo de clasificación binaria (XGBoost). ML supervisado entrenado con datos históricos de cartera."
04
Origen / proveedor

¿El sistema es desarrollado internamente, comprado a un tercero o contratado como servicio (MLaaS)? Incluye el nombre del proveedor si aplica.

Ejemplo: "Desarrollo interno — Equipo de Data Science", "Proveedor: Equifax Colombia — módulo Score Crediticio", "API de OpenAI (GPT-4o)"
05
Datos de entrenamiento / inputs

Qué datos utiliza el sistema: origen, tipo, sensibilidad. Si usa datos personales, indica si son datos especialmente protegidos (salud, origen étnico, etc.).

Ejemplo: "Historial crediticio de 5 años, datos demográficos (edad, ciudad). No incluye datos sensibles de categoría especial."
06
Población afectada

A quiénes impactan las decisiones del sistema: empleados, clientes, ciudadanos, candidatos. Incluye el volumen aproximado si es posible.

Ejemplo: "Clientes que solicitan crédito — aprox. 8,000 decisiones/mes", "Candidatos a empleo — 500 CV evaluados/mes"
07
Nivel de autonomía

¿El sistema recomienda (humano decide), asiste (humano confirma) o decide de forma autónoma? Este campo determina directamente el nivel de riesgo.

Tres niveles: Asistencia (output informativo), Recomendación (humano puede ignorar), Decisión autónoma (sin revisión humana)
08
Clasificación de riesgo de IA

Nivel de riesgo asignado según tu metodología interna (y opcionalmente, la categoría del EU AI Act: prohibido / alto riesgo / riesgo limitado / riesgo mínimo).

Ejemplo: "Riesgo Alto (interno) — Alto Riesgo EU AI Act, Anexo III §5(b): sistemas de IA para acceso a servicios financieros"
09
Responsable del sistema

El rol o persona responsable de la gobernanza del sistema dentro de la organización (no necesariamente el desarrollador técnico).

Ejemplo: "Responsable: Director de Riesgo de Crédito | Contacto técnico: Líder de Data Science"
10
Estado en el ciclo de vida

En qué fase se encuentra el sistema: en desarrollo, en pruebas, desplegado en producción, en revisión o retirado. Permite saber qué controles del Anexo A.6 (ciclo de vida) aplican.

Estados: Desarrollo → Pruebas → Producción → Monitoreo → Retirado

Cómo clasificar el nivel de riesgo de cada sistema

ISO 42001 no impone una escala única, pero exige que tu metodología sea documentada y aplicada consistentemente. Una clasificación práctica de 4 niveles:

Nivel
Criterio principal
Controles prioritarios
Bajo
Uso interno sin impacto en terceros. Output es informativo. Error reversible fácilmente.
Documentación básica + monitoreo de rendimiento
Medio
Afecta a clientes o empleados. Humano revisa la decisión. Impacto limitado y reversible.
Evaluación de riesgos + política de uso + auditoría anual
Alto
Decisiones autónomas o con alta influencia sobre personas. Impacto en derechos. Categoría EU AI Act Anexo III.
EIA completa + explicabilidad documentada + monitoreo continuo
Crítico / Prohibido
Manipulación subconsciente, scoring social, reconocimiento biométrico masivo en espacio público sin autorización.
Prohibido por EU AI Act Art. 5. No desplegar.

Qué sistemas de IA de terceros incluir

Muchas organizaciones cometen el error de inventariar solo sus desarrollos propios. ISO 42001 también aplica a sistemas de IA que la organización usa o despliega, aunque no los haya construido:

  • APIs de IA contratadas — OpenAI, Google Vertex AI, AWS Comprehend, Azure Cognitive Services usados en procesos que afectan a terceros
  • Software con IA incorporada — Plataformas de scoring crediticio, sistemas de detección de fraude, herramientas de contratación con filtrado algorítmico
  • Modelos open-source desplegados internamente — LLMs, modelos de clasificación o visión computacional que la organización configura y despliega
  • Herramientas de automatización con IA — RPA con componentes de ML, sistemas de decisión de precios dinámicos, agentes conversacionales
Para los sistemas de IA de terceros, el control Anexo A.10 (Uso de IA por terceros) requiere due diligence del proveedor, revisión contractual y verificación de que el proveedor puede cumplir tus requisitos de gobernanza de IA.

Cómo mantener el inventario actualizado

  • Revisión anual mínima — Revisa todos los campos al menos una vez al año antes de la auditoría de seguimiento
  • Actualización por evento — Cada vez que se deploya un sistema nuevo, cambia de versión mayor, cambia de propósito o se retira
  • Control de cambios integrado — Vincula el inventario con tu proceso de gestión de cambios (ISO 42001 §6.3) para que ningún sistema nuevo entre en producción sin pasar por el inventario
  • Propietario definido — Cada sistema debe tener un responsable que valide la información anualmente y notifique cambios

Preguntas frecuentes

Todo sistema que use aprendizaje automático, redes neuronales, lógica difusa, algoritmos de optimización o procesamiento de lenguaje natural para tomar decisiones, hacer predicciones o generar contenido. Incluye los sistemas que desarrollas internamente, los que compras a terceros y los modelos de IA de proveedores cloud que tu organización configura o despliega.

Depende del uso. Si los empleados los usan libremente como herramienta de productividad sin que el output afecte decisiones que impactan a terceros (clientes, ciudadanos, candidatos), puede no ser necesario. Si se usan para generar informes de crédito, responder reclamaciones o clasificar solicitudes, sí deben estar en el inventario bajo "uso de terceros de IA".

Al menos una vez al año y siempre que: se despliegue un nuevo sistema de IA, un sistema existente cambie de versión o de propósito, un proveedor de IA cambie sus términos o modelo, o el entorno regulatorio cambie de forma que afecte la clasificación de riesgo de un sistema.

No necesariamente. Es un documento interno del SGIA. Sin embargo, el EU AI Act (Art. 49) requiere que los sistemas de IA de alto riesgo se registren en la base de datos pública de la UE antes de su despliegue. Para el sector público, el CONPES 4144 promueve la transparencia en el uso de IA por parte del Estado.

ISO 42001 no prescribe una escala única, pero el Anexo A.9 requiere una metodología documentada. Una clasificación práctica usa cuatro dimensiones: impacto en derechos de personas (bajo/medio/alto), autonomía de la decisión (asistido/recomendado/autónomo), reversibilidad del error (reversible/con fricción/irreversible) y alcance (interno/externo/masivo). El EU AI Act añade categorías regulatorias: prohibido, alto riesgo, riesgo limitado, riesgo mínimo.

Construye tu inventario de IA con SoberanIA

La plataforma incluye el módulo de Inventario de Sistemas de IA con todos los campos requeridos por ISO 42001, clasificación de riesgo automatizada y vinculación directa con las evaluaciones de impacto.

Ver demo gratuita

También puede interesarte: Hoja de ruta ISO 42001 · ISO 42001 en Colombia · Kit ISO 42001 para Servicios Financieros