¿Qué es ISO/IEC 42005?
ISO/IEC 42005:2025 (Information technology — Artificial intelligence — AI system impact assessment) es un estándar de orientación publicado por ISO/IEC JTC 1/SC 42, el mismo subcomité que desarrolló ISO/IEC 42001. Su propósito es dar una metodología práctica para identificar, evaluar y documentar los impactos que un sistema de IA puede tener sobre personas, grupos y la sociedad.
Evaluación de Riesgo vs. Evaluación de Impacto: la diferencia que casi todos confunden
Muchas organizaciones creen que ya cumplieron con "evaluar el impacto" porque hicieron una evaluación de riesgos de IA. Son dos ejercicios distintos y complementarios.
Quién debe hacer la evaluación y cuándo
- Antes de desplegar — todo sistema de IA de riesgo medio o alto debe pasar por evaluación de impacto antes de entrar en producción
- Cuando cambia el propósito o el contexto de uso — un modelo reentrenado para un nuevo caso de uso requiere una nueva evaluación
- Tras un incidente — un sesgo detectado, una queja o un error significativo obliga a revisar la evaluación existente
- En revisión periódica — al menos anualmente para sistemas de alto riesgo, alineado con el ciclo de auditoría interna de ISO 42001
Los 7 pasos de una evaluación de impacto de IA
Qué hace el sistema, qué decisiones toma o apoya, y en qué proceso está integrado. Este insumo debería salir directo de tu inventario de sistemas de IA.
¿A quién impacta el sistema, directa o indirectamente? Individuos (clientes, empleados, candidatos), grupos (comunidades, categorías protegidas) y, en sistemas de gran escala, la sociedad en general.
Para cada parte interesada, ¿qué tipo de impacto podría sufrir? Derechos fundamentales, salud y seguridad, impacto económico, psicológico, medioambiental o social — ver tabla de categorías más abajo.
De cada impacto identificado: ¿qué tan grave sería si ocurre? ¿qué tan probable es que ocurra? Y, sobre todo, ¿qué tan reversible es para la persona afectada.
Controles técnicos (umbrales de confianza, revisión humana), organizacionales (escalamiento, canal de reclamación) o de diseño (excluir variables proxy de categorías protegidas).
El documento final debe quedar firmado por el responsable del sistema y, para sistemas de alto riesgo, revisado por una función independiente (riesgo, legal o el comité de gobernanza de IA).
La evaluación no es un documento de una sola vez. Se revisa ante cambios significativos del sistema, incidentes, o como mínimo en el ciclo de auditoría anual.
Categorías de impacto que debes evaluar
Relación con ISO/IEC 42001
ISO/IEC 42001 exige, dentro de su proceso de planificación (cláusula 6.1.4, evaluación de impacto de sistemas de IA), que la organización establezca, documente y mantenga un proceso para evaluar el impacto de sus sistemas de IA. La norma dice qué debe existir; no dice cómo hacerlo en detalle. ISO/IEC 42005 llena exactamente ese vacío: es la metodología que un auditor esperaría ver aplicada cuando revise evidencia de esa cláusula.
Relación con el EU AI Act: la FRIA
El Artículo 27 del EU AI Act exige una Evaluación de Impacto en Derechos Fundamentales (FRIA) antes de poner en uso un sistema de alto riesgo, a dos categorías de desplegadores: (1) entidades de derecho público y entidades privadas que prestan servicios esenciales — educación, salud, servicios sociales, vivienda o administración de justicia — cuando despliegan un sistema de alto riesgo del Anexo III; y (2) cualquier desplegador, público o privado, que use IA para evaluar solvencia crediticia (scoring de crédito) o para tarificar riesgo de seguros de vida y salud.
ISO/IEC 42005 no sustituye formalmente esa obligación legal, pero su metodología es compatible: los pasos de identificación de partes interesadas, categorías de impacto y mitigación que describe esta guía se pueden adaptar directamente a los requisitos específicos que pide el Artículo 27, evitando construir dos procesos paralelos para lo mismo.
Cómo SoberanIA apoya tu evaluación de impacto
El módulo de Evaluaciones de SoberanIA conecta el inventario de sistemas de IA con la evaluación de impacto: cada sistema clasificado como riesgo medio o alto genera automáticamente una plantilla de evaluación (AIIA/FRIA) con las categorías de impacto, el registro de partes interesadas, las medidas de mitigación y el historial de revisiones — todo con trazabilidad y firma digital lista para auditoría.
Preguntas frecuentes
No. ISO/IEC 42005:2025 es un estándar de orientación (guidance), no un requisito certificable. No te auditan contra ISO 42005 directamente — la usas como metodología para cumplir la obligación de evaluación de impacto que sí exige ISO/IEC 42001 (y, en la UE, el AI Act).
La evaluación de riesgo (ISO 42001 §6.1) mira hacia adentro: ¿qué puede salir mal para la organización? La evaluación de impacto (ISO/IEC 42005) mira hacia afuera: ¿a quién afecta este sistema y de qué manera? Un sistema puede tener bajo riesgo operacional para la empresa y alto impacto en las personas que evalúa — por eso ambas evaluaciones son necesarias y distintas.
ISO 42005 recomienda proporcionalidad: los sistemas de bajo riesgo pueden pasar por una evaluación simplificada, mientras que los sistemas de alto riesgo (los que afectan derechos, acceso a servicios esenciales o decisiones sobre personas) requieren una evaluación completa y documentada.
No la reemplaza formalmente, pero la metodología es compatible. El Artículo 27 del EU AI Act exige una FRIA a dos grupos: entidades públicas (y privadas que prestan servicios esenciales) que despliegan sistemas de alto riesgo del Anexo III, y cualquier desplegador que use IA para evaluar solvencia crediticia o tarificar seguros de vida y salud. Puedes usar el proceso de ISO 42005 como base metodológica y adaptarlo a los requisitos específicos que pide el Artículo 27.
No debería hacerla solo el equipo técnico. ISO 42005 recomienda involucrar a quienes entienden el contexto de uso: el área de negocio dueña del proceso, legal/compliance, y cuando sea posible, representantes de las personas afectadas o de grupos que las representan.
Haz tu evaluación de impacto de IA con SoberanIA
Plantillas de evaluación de impacto (AIIA/FRIA) conectadas a tu inventario de sistemas de IA, con categorías de impacto, mitigaciones y firma digital.
También puede interesarte: Inventario de Sistemas de IA · Hoja de ruta ISO 42001 · ISO 42001 vs EU AI Act