Por qué el inventario es el punto de partida
No puedes gestionar lo que no conoces. El inventario de sistemas de IA cumple tres funciones dentro de ISO 42001:
- Define el alcance del SGIA — Determina qué sistemas entran en la certificación y cuáles quedan fuera, con justificación documentada
- Alimenta la evaluación de riesgos — Cada sistema inventariado necesita una evaluación de riesgos de IA (§6.1) y posiblemente una evaluación de impacto algorítmico (Anexo A.5 + §8.2)
- Base de la Declaración de Aplicabilidad — La SoA mapea los controles del Anexo A a los sistemas de IA del inventario
Los 10 campos que debe tener todo inventario
Nombre descriptivo del sistema de IA. Evita códigos internos sin contexto — el auditor necesita entender de qué trata solo con el nombre.
Descripción concisa de qué hace el sistema, qué decisiones toma o apoya, y en qué proceso de negocio está integrado.
Clasificación técnica: aprendizaje automático supervisado/no supervisado, red neuronal, procesamiento de lenguaje natural, visión computacional, sistema de recomendación, etc.
¿El sistema es desarrollado internamente, comprado a un tercero o contratado como servicio (MLaaS)? Incluye el nombre del proveedor si aplica.
Qué datos utiliza el sistema: origen, tipo, sensibilidad. Si usa datos personales, indica si son datos especialmente protegidos (salud, origen étnico, etc.).
A quiénes impactan las decisiones del sistema: empleados, clientes, ciudadanos, candidatos. Incluye el volumen aproximado si es posible.
¿El sistema recomienda (humano decide), asiste (humano confirma) o decide de forma autónoma? Este campo determina directamente el nivel de riesgo.
Nivel de riesgo asignado según tu metodología interna (y opcionalmente, la categoría del EU AI Act: prohibido / alto riesgo / riesgo limitado / riesgo mínimo).
El rol o persona responsable de la gobernanza del sistema dentro de la organización (no necesariamente el desarrollador técnico).
En qué fase se encuentra el sistema: en desarrollo, en pruebas, desplegado en producción, en revisión o retirado. Permite saber qué controles del Anexo A.6 (ciclo de vida) aplican.
Cómo clasificar el nivel de riesgo de cada sistema
ISO 42001 no impone una escala única, pero exige que tu metodología sea documentada y aplicada consistentemente. Una clasificación práctica de 4 niveles:
Qué sistemas de IA de terceros incluir
Muchas organizaciones cometen el error de inventariar solo sus desarrollos propios. ISO 42001 también aplica a sistemas de IA que la organización usa o despliega, aunque no los haya construido:
- APIs de IA contratadas — OpenAI, Google Vertex AI, AWS Comprehend, Azure Cognitive Services usados en procesos que afectan a terceros
- Software con IA incorporada — Plataformas de scoring crediticio, sistemas de detección de fraude, herramientas de contratación con filtrado algorítmico
- Modelos open-source desplegados internamente — LLMs, modelos de clasificación o visión computacional que la organización configura y despliega
- Herramientas de automatización con IA — RPA con componentes de ML, sistemas de decisión de precios dinámicos, agentes conversacionales
Cómo mantener el inventario actualizado
- Revisión anual mínima — Revisa todos los campos al menos una vez al año antes de la auditoría de seguimiento
- Actualización por evento — Cada vez que se deploya un sistema nuevo, cambia de versión mayor, cambia de propósito o se retira
- Control de cambios integrado — Vincula el inventario con tu proceso de gestión de cambios (ISO 42001 §6.3) para que ningún sistema nuevo entre en producción sin pasar por el inventario
- Propietario definido — Cada sistema debe tener un responsable que valide la información anualmente y notifique cambios
Preguntas frecuentes
Todo sistema que use aprendizaje automático, redes neuronales, lógica difusa, algoritmos de optimización o procesamiento de lenguaje natural para tomar decisiones, hacer predicciones o generar contenido. Incluye los sistemas que desarrollas internamente, los que compras a terceros y los modelos de IA de proveedores cloud que tu organización configura o despliega.
Depende del uso. Si los empleados los usan libremente como herramienta de productividad sin que el output afecte decisiones que impactan a terceros (clientes, ciudadanos, candidatos), puede no ser necesario. Si se usan para generar informes de crédito, responder reclamaciones o clasificar solicitudes, sí deben estar en el inventario bajo "uso de terceros de IA".
Al menos una vez al año y siempre que: se despliegue un nuevo sistema de IA, un sistema existente cambie de versión o de propósito, un proveedor de IA cambie sus términos o modelo, o el entorno regulatorio cambie de forma que afecte la clasificación de riesgo de un sistema.
No necesariamente. Es un documento interno del SGIA. Sin embargo, el EU AI Act (Art. 49) requiere que los sistemas de IA de alto riesgo se registren en la base de datos pública de la UE antes de su despliegue. Para el sector público, el CONPES 4144 promueve la transparencia en el uso de IA por parte del Estado.
ISO 42001 no prescribe una escala única, pero el Anexo A.9 requiere una metodología documentada. Una clasificación práctica usa cuatro dimensiones: impacto en derechos de personas (bajo/medio/alto), autonomía de la decisión (asistido/recomendado/autónomo), reversibilidad del error (reversible/con fricción/irreversible) y alcance (interno/externo/masivo). El EU AI Act añade categorías regulatorias: prohibido, alto riesgo, riesgo limitado, riesgo mínimo.
Construye tu inventario de IA con SoberanIA
La plataforma incluye el módulo de Inventario de Sistemas de IA con todos los campos requeridos por ISO 42001, clasificación de riesgo automatizada y vinculación directa con las evaluaciones de impacto.
También puede interesarte: Hoja de ruta ISO 42001 · ISO 42001 en Colombia · Kit ISO 42001 para Servicios Financieros