ISO/IEC 42001:2023 es la norma de sistemas de gestión para la inteligencia artificial, y llega pronto: en los 365 días hasta el 11 de agosto de 2026 aparece en 18 anuncios de licitación de la UE en TED frente a 3.408 de ISO 27001. Certifíquese si un cliente lo pide. Si ya tiene ISO 27001, la segunda norma es menos trabajo, porque las cláusulas 4 a 10 son compartidas y lo que añade son 38 controles del Anexo A, la evaluación de impacto de los sistemas de IA de la cláusula 6.1.4 y los registros específicos de IA. Si aún no tiene nada, empiece por la norma que sus clientes piden realmente.

Si es pronto, medido en vez de adivinado

Es pronto, y merece decirse con claridad. TED es el portal de contratación de la propia UE y su API de búsqueda es pública, así que esto es comprobable en vez de afirmado. En los 365 días hasta el 11 de agosto de 2026:

Norma Anuncios de licitación
ISO 27001 3.408
SOC 2 104
ISO 42001 18

Dieciocho. Nadie está perdiendo ahora licitaciones públicas por falta de ISO 42001. Si su razón para certificarse es que un cliente lo pide, esa es una razón real. Si es que la contratación lo exige, los datos aún no lo respaldan.

Lo que la cifra no captura: la contratación privada, y la dirección del viaje en torno al Reglamento de IA de la UE. Adelantarse en la gobernanza de la IA es una posición estratégica y no una respuesta a la demanda, y es razonable adoptarla deliberadamente.

Lo que pide

Las cláusulas 4 a 10 son la estructura armonizada, el mismo esqueleto que ISO 27001: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño, mejora. Si tiene 27001, ya tiene la mayor parte de eso y los registros cuentan para ambas.

El Anexo A es donde se separan. El Anexo A de ISO 42001 tiene 38 controles que cubren la política de IA, los roles, el ciclo de vida de los sistemas de IA, la gobernanza de datos, la información para las partes interesadas y el uso de sistemas de IA.

La cláusula sin ningún equivalente en ISO 27001 es 6.1.4, la evaluación de impacto de los sistemas de IA. Donde 27001 pregunta qué podría salir mal para la organización, 42001 pregunta qué hace el sistema a las personas a las que afecta, y a la sociedad. Es una pregunta distinta y es la razón por la que una auditoría 42001 no es una auditoría 27001 con controles extra.

Si ya tiene ISO 27001

La segunda norma es menos trabajo que la primera, porque el sistema de gestión subyacente es compartido. Lo que añade es el conjunto de controles del Anexo A, las evaluaciones de impacto y los registros específicos de IA. Nuestra cobertura cláusula por cláusula para 42001 indica lo que se guarda y lo que no.

Si aún no tiene nada

Empiece por la norma que sus clientes piden realmente. Con las cifras de arriba, para la mayoría de las empresas sigue siendo ISO 27001.