[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:certificacion-iso-42001":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","certificacion-iso-42001","Certificación ISO 42001: qué es, y si es pronto","ISO\u002FIEC 42001 es la norma de sistemas de gestión de la IA. Aquí está lo que pide, cómo se relaciona con una ISO 27001 existente, y una lectura honesta de la demanda actual.","2026-08-20",{"who":10,"when":11,"do":12},"Una empresa a la que preguntan por ISO\u002FIEC 42001, la norma de sistemas de gestión de la IA: es pronto, con muchos menos anuncios de licitación de la UE que la nombran que ISO 27001 en el mismo año, y una empresa que ya tiene ISO 27001 obtiene los apartados comunes gratis y asume los controles del anexo A, la evaluación de impacto de los sistemas de IA y los registros propios de la IA.","Cuando un cliente o una licitación la pide, no antes; una empresa que aún no tiene nada empieza por ISO 27001, porque es la que piden los clientes y la segunda norma es menos trabajo encima de ella.","Cuente quién la pide, certifique cuando la petición de un cliente o una licitación haga que la auditoría merezca la pena, y donde la primera norma ya esté implantada, amplíe el alcance, la evaluación de impacto y los registros en vez de empezar un segundo sistema.","\nISO\u002FIEC 42001:2023 es la norma de sistemas de gestión para la inteligencia artificial, y llega pronto: en los 365 días hasta el 11 de agosto de 2026 aparece en 18 anuncios de licitación de la UE en TED frente a 3.408 de ISO 27001. Certifíquese si un cliente lo pide. Si ya tiene ISO 27001, la segunda norma es menos trabajo, porque las cláusulas 4 a 10 son compartidas y lo que añade son 38 controles del Anexo A, la evaluación de impacto de los sistemas de IA de la cláusula 6.1.4 y los registros específicos de IA. Si aún no tiene nada, empiece por la norma que sus clientes piden realmente.\n\n## Si es pronto, medido en vez de adivinado\n\nEs pronto, y merece decirse con claridad. TED es el portal de contratación de la propia UE y su API de búsqueda es pública, así que esto es comprobable en vez de afirmado. En los 365 días hasta el 11 de agosto de 2026:\n\n| Norma | Anuncios de licitación |\n|---|---|\n| ISO 27001 | 3.408 |\n| SOC 2 | 104 |\n| ISO 42001 | 18 |\n\nDieciocho. Nadie está perdiendo ahora licitaciones públicas por falta de ISO 42001. Si su razón para certificarse es que un cliente lo pide, esa es una razón real. Si es que la contratación lo exige, los datos aún no lo respaldan.\n\nLo que la cifra no captura: la contratación privada, y la dirección del viaje en torno al Reglamento de IA de la UE. Adelantarse en la gobernanza de la IA es una posición estratégica y no una respuesta a la demanda, y es razonable adoptarla deliberadamente.\n\n## Lo que pide\n\nLas cláusulas 4 a 10 son la estructura armonizada, el mismo esqueleto que ISO 27001: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño, mejora. Si tiene 27001, ya tiene la mayor parte de eso y los registros cuentan para ambas.\n\nEl Anexo A es donde se separan. El Anexo A de ISO 42001 tiene 38 controles que cubren la política de IA, los roles, el ciclo de vida de los sistemas de IA, la gobernanza de datos, la información para las partes interesadas y el uso de sistemas de IA.\n\nLa cláusula sin ningún equivalente en ISO 27001 es **6.1.4, la evaluación de impacto de los sistemas de IA**. Donde 27001 pregunta qué podría salir mal para la organización, 42001 pregunta qué hace el sistema a las personas a las que afecta, y a la sociedad. Es una pregunta distinta y es la razón por la que una auditoría 42001 no es una auditoría 27001 con controles extra.\n\n## Si ya tiene ISO 27001\n\nLa segunda norma es menos trabajo que la primera, porque el sistema de gestión subyacente es compartido. Lo que añade es el conjunto de controles del Anexo A, las evaluaciones de impacto y los registros específicos de IA. [Nuestra cobertura cláusula por cláusula para 42001](\u002Fiso-42001\u002Fcoverage) indica lo que se guarda y lo que no.\n\n## Si aún no tiene nada\n\nEmpiece por la norma que sus clientes piden realmente. Con las cifras de arriba, para la mayoría de las empresas sigue siendo ISO 27001.\n",1789383982270]