Cuando un cliente empresarial pregunta "¿cómo gestionan el riesgo de IA?", cada vez más la respuesta esperada es un certificado, no una explicación verbal. ISO 42001 es ese certificado.
ISO/IEC 42001 es el primer estándar internacional del mundo que especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Inteligencia Artificial (AIMS) dentro de una organización. No certifica que un modelo específico sea "seguro" — certifica que la organización tiene un proceso sistemático y auditable para gestionar el riesgo de IA a lo largo del tiempo.
El estándar sigue el enfoque clásico de Planificar-Hacer-Verificar-Actuar (PDCA): definir el alcance del sistema de gestión, identificar controles aplicables y evaluar riesgos e implicaciones éticas; implementar políticas de gobernanza de IA que aseguren prácticas responsables (equidad, explicabilidad, transparencia de datos); monitorear regularmente el desempeño de los sistemas de IA para asegurar cumplimiento con regulación en evolución; y mejorar continuamente basándose en lo que ese monitoreo revela.
Certificarse requiere primero implementar un sistema de gestión de IA efectivo que cumpla los requisitos del estándar: evaluar las prácticas de gobernanza de IA actuales contra los requisitos de ISO 42001, crear o adaptar políticas y procedimientos para cumplirlos, y desplegar el sistema de gestión entrenando personal, implementando controles, y empezando el monitoreo formal. La certificación la otorgan organismos de certificación independientes, acreditados por entidades nacionales de acreditación — el mismo modelo que ISO 27001 para seguridad de la información.
De la misma forma que ISO 27001 se volvió el estándar de facto que un cliente empresarial espera ver antes de confiar sus datos a un proveedor, ISO 42001 está siguiendo esa misma trayectoria para IA — cada vez más procesos de adquisición empresarial (RFPs, due diligence de proveedores) incluyen la certificación ISO 42001 como criterio de evaluación, incluso en jurisdicciones sin ninguna ley de IA que la exija.
No compiten — se complementan. El NIST AI RMF da la guía práctica de qué gestionar y cómo (particularmente útil para empresas en EE.UU. sin ley federal de IA), mientras que ISO 42001 certifica formalmente que ese sistema de gestión existe y es auditable. Una estrategia común es usar el AI RMF como guía de implementación interna, y certificar formalmente contra ISO 42001 cuando hace falta demostrarlo a un cliente o regulador.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel