¿Qué es ISO/IEC 42005?

ISO/IEC 42005:2025 (Information technology — Artificial intelligence — AI system impact assessment) es un estándar de orientación publicado por ISO/IEC JTC 1/SC 42, el mismo subcomité que desarrolló ISO/IEC 42001. Su propósito es dar una metodología práctica para identificar, evaluar y documentar los impactos que un sistema de IA puede tener sobre personas, grupos y la sociedad.

No es un estándar certificable. A diferencia de ISO/IEC 42001 (que sí se certifica mediante auditoría de tercera parte), ISO/IEC 42005 es una guía técnica. La usas como metodología para cumplir la obligación de evaluación de impacto que exige tu sistema de gestión de IA — y, en la Unión Europea, para estructurar la Evaluación de Impacto en Derechos Fundamentales (FRIA) del AI Act.

Evaluación de Riesgo vs. Evaluación de Impacto: la diferencia que casi todos confunden

Muchas organizaciones creen que ya cumplieron con "evaluar el impacto" porque hicieron una evaluación de riesgos de IA. Son dos ejercicios distintos y complementarios.

Aspecto
Evaluación de Riesgo (ISO 42001 §6.1)
Evaluación de Impacto (ISO/IEC 42005)
Pregunta central
¿Qué puede salir mal para la organización?
¿A quién afecta este sistema y de qué manera?
Foco
Hacia adentro — continuidad, reputación, cumplimiento
Hacia afuera — personas, grupos, sociedad
Ejemplo
"Si el modelo falla, ¿qué proceso de negocio se interrumpe?"
"Si el modelo se equivoca, ¿a qué persona se le niega un crédito injustamente?"
Un sistema puede tener bajo riesgo operacional para la empresa (es barato de reemplazar, no afecta ingresos) y al mismo tiempo alto impacto en las personas que evalúa. Por eso ambas evaluaciones son necesarias — ninguna sustituye a la otra.

Quién debe hacer la evaluación y cuándo

  • Antes de desplegar — todo sistema de IA de riesgo medio o alto debe pasar por evaluación de impacto antes de entrar en producción
  • Cuando cambia el propósito o el contexto de uso — un modelo reentrenado para un nuevo caso de uso requiere una nueva evaluación
  • Tras un incidente — un sesgo detectado, una queja o un error significativo obliga a revisar la evaluación existente
  • En revisión periódica — al menos anualmente para sistemas de alto riesgo, alineado con el ciclo de auditoría interna de ISO 42001
ISO 42005 recomienda proporcionalidad: un chatbot interno de baja autonomía puede pasar por una evaluación simplificada, mientras que un sistema que decide sobre acceso a crédito, empleo o servicios públicos requiere una evaluación completa y documentada.

Los 7 pasos de una evaluación de impacto de IA

PASO 1
Describir el sistema y su contexto de uso

Qué hace el sistema, qué decisiones toma o apoya, y en qué proceso está integrado. Este insumo debería salir directo de tu inventario de sistemas de IA.

PASO 2
Identificar las partes interesadas afectadas

¿A quién impacta el sistema, directa o indirectamente? Individuos (clientes, empleados, candidatos), grupos (comunidades, categorías protegidas) y, en sistemas de gran escala, la sociedad en general.

PASO 3
Identificar los impactos potenciales por categoría

Para cada parte interesada, ¿qué tipo de impacto podría sufrir? Derechos fundamentales, salud y seguridad, impacto económico, psicológico, medioambiental o social — ver tabla de categorías más abajo.

PASO 4
Evaluar severidad y probabilidad

De cada impacto identificado: ¿qué tan grave sería si ocurre? ¿qué tan probable es que ocurra? Y, sobre todo, ¿qué tan reversible es para la persona afectada.

PASO 5
Definir medidas de mitigación

Controles técnicos (umbrales de confianza, revisión humana), organizacionales (escalamiento, canal de reclamación) o de diseño (excluir variables proxy de categorías protegidas).

PASO 6
Documentar y someter a aprobación

El documento final debe quedar firmado por el responsable del sistema y, para sistemas de alto riesgo, revisado por una función independiente (riesgo, legal o el comité de gobernanza de IA).

PASO 7
Revisar y actualizar

La evaluación no es un documento de una sola vez. Se revisa ante cambios significativos del sistema, incidentes, o como mínimo en el ciclo de auditoría anual.

Categorías de impacto que debes evaluar

Categoría
Qué evalúa
Ejemplo
Derechos y libertades fundamentales
Discriminación, privacidad, debido proceso, libertad de expresión
Un modelo de screening de CV que penaliza indirectamente por género o edad
Salud y seguridad
Riesgo físico o psicológico directo derivado de una decisión errónea
Un sistema de triage clínico que subestima la gravedad de un caso
Económico / financiero
Acceso a crédito, empleo, seguros o beneficios; pérdidas económicas
Un scoring de crédito que niega financiamiento sin explicación clara
Psicológico
Ansiedad, manipulación, dependencia o daño emocional
Un chatbot que genera respuestas manipuladoras o adictivas
Medioambiental
Consumo energético y huella de cómputo del sistema en producción
Reentrenamientos frecuentes de un modelo de gran tamaño sin justificación de negocio
Social / democrático
Desinformación, polarización, concentración de poder algorítmico
Un sistema de recomendación de contenido que amplifica desinformación

Relación con ISO/IEC 42001

ISO/IEC 42001 exige, dentro de su proceso de planificación (cláusula 6.1.4, evaluación de impacto de sistemas de IA), que la organización establezca, documente y mantenga un proceso para evaluar el impacto de sus sistemas de IA. La norma dice qué debe existir; no dice cómo hacerlo en detalle. ISO/IEC 42005 llena exactamente ese vacío: es la metodología que un auditor esperaría ver aplicada cuando revise evidencia de esa cláusula.

En la práctica: tu inventario de sistemas de IA (Anexo A) alimenta la evaluación de riesgos (§6.1), y los sistemas de riesgo medio/alto pasan además por la evaluación de impacto siguiendo la metodología de ISO/IEC 42005. Las tres piezas — inventario, riesgo, impacto — encajan entre sí.

Relación con el EU AI Act: la FRIA

El Artículo 27 del EU AI Act exige una Evaluación de Impacto en Derechos Fundamentales (FRIA) antes de poner en uso un sistema de alto riesgo, a dos categorías de desplegadores: (1) entidades de derecho público y entidades privadas que prestan servicios esenciales — educación, salud, servicios sociales, vivienda o administración de justicia — cuando despliegan un sistema de alto riesgo del Anexo III; y (2) cualquier desplegador, público o privado, que use IA para evaluar solvencia crediticia (scoring de crédito) o para tarificar riesgo de seguros de vida y salud.

Calendario actualizado: el Digital Omnibus sobre IA (adoptado el 29 de junio de 2026) aplazó la fecha de aplicación de las obligaciones de alto riesgo — de la que depende la FRIA — del 2 de agosto de 2026 al 2 de diciembre de 2027 para los sistemas independientes del Anexo III. Verifica siempre el calendario vigente antes de fijar plazos internos.

ISO/IEC 42005 no sustituye formalmente esa obligación legal, pero su metodología es compatible: los pasos de identificación de partes interesadas, categorías de impacto y mitigación que describe esta guía se pueden adaptar directamente a los requisitos específicos que pide el Artículo 27, evitando construir dos procesos paralelos para lo mismo.

Cómo SoberanIA apoya tu evaluación de impacto

El módulo de Evaluaciones de SoberanIA conecta el inventario de sistemas de IA con la evaluación de impacto: cada sistema clasificado como riesgo medio o alto genera automáticamente una plantilla de evaluación (AIIA/FRIA) con las categorías de impacto, el registro de partes interesadas, las medidas de mitigación y el historial de revisiones — todo con trazabilidad y firma digital lista para auditoría.

Preguntas frecuentes

No. ISO/IEC 42005:2025 es un estándar de orientación (guidance), no un requisito certificable. No te auditan contra ISO 42005 directamente — la usas como metodología para cumplir la obligación de evaluación de impacto que sí exige ISO/IEC 42001 (y, en la UE, el AI Act).

La evaluación de riesgo (ISO 42001 §6.1) mira hacia adentro: ¿qué puede salir mal para la organización? La evaluación de impacto (ISO/IEC 42005) mira hacia afuera: ¿a quién afecta este sistema y de qué manera? Un sistema puede tener bajo riesgo operacional para la empresa y alto impacto en las personas que evalúa — por eso ambas evaluaciones son necesarias y distintas.

ISO 42005 recomienda proporcionalidad: los sistemas de bajo riesgo pueden pasar por una evaluación simplificada, mientras que los sistemas de alto riesgo (los que afectan derechos, acceso a servicios esenciales o decisiones sobre personas) requieren una evaluación completa y documentada.

No la reemplaza formalmente, pero la metodología es compatible. El Artículo 27 del EU AI Act exige una FRIA a dos grupos: entidades públicas (y privadas que prestan servicios esenciales) que despliegan sistemas de alto riesgo del Anexo III, y cualquier desplegador que use IA para evaluar solvencia crediticia o tarificar seguros de vida y salud. Puedes usar el proceso de ISO 42005 como base metodológica y adaptarlo a los requisitos específicos que pide el Artículo 27.

No debería hacerla solo el equipo técnico. ISO 42005 recomienda involucrar a quienes entienden el contexto de uso: el área de negocio dueña del proceso, legal/compliance, y cuando sea posible, representantes de las personas afectadas o de grupos que las representan.

Haz tu evaluación de impacto de IA con SoberanIA

Plantillas de evaluación de impacto (AIIA/FRIA) conectadas a tu inventario de sistemas de IA, con categorías de impacto, mitigaciones y firma digital.

Ver demo gratuita

También puede interesarte: Inventario de Sistemas de IA · Hoja de ruta ISO 42001 · ISO 42001 vs EU AI Act