ISO 42001
La norma para gobernar la IA.
ISO 42001 es voluntaria y el Reglamento de IA no; el operador que usted es decide cuánta de la evidencia del Reglamento produce la norma, y la determinación gratuita dice si su sistema es de alto riesgo siquiera.
Responda arriba para leer la determinación de su caso; la herramienta completa se lleva sus respuestas.
Continuar: ¿es su sistema de alto riesgo?38
controles en el anexo A
28
capítulos con requisitos
Redactar la política de IA
El apartado 5.2 a partir de once respuestas: para qué usa la empresa la IA, su posición, los usos que excluye, quién es responsable, los objetivos, los requisitos aplicables, y cómo se sitúa la política junto a las demás.
Redactar una evaluación de impacto de un sistema de IA
El apartado 6.1.4 para un sistema: para qué sirve y cómo podría usarse mal, las personas a las que afecta, las consecuencias para los individuos, para los grupos y para la sociedad con una probabilidad y una gravedad cada una, los beneficios, las medidas, el resultado y la fecha de revisión, como el registro que lee un auditor.
Redactar el inventario de sistemas de IA
El registro que un auditor abre primero: cada sistema de IA con su finalidad, el papel de la empresa, su estado y su responsable, los datos, herramientas, alojamiento y personas de los que depende, la fecha de su evaluación de impacto y la lectura según el Reglamento de IA, con una tabla resumen.
Los 38 controles del Anexo A
Una línea clara por control, agrupados tal como los agrupa el Anexo A.
Qué cubrimos, capítulo por capítulo
Cada capítulo del 4 al 10, dónde viven sus registros dentro del producto, y dónde están los límites de cualquier software.
Cada plantilla gratuita en una página
Las fechas de alto riesgo del Reglamento de IA cambiaron el 27 de julio de 2026
El Reglamento (UE) 2026/1744, el ómnibus digital sobre IA, aplica los requisitos de alto riesgo desde el 2 de diciembre de 2027 para los sistemas del anexo III y el 2 de agosto de 2028 para los del anexo I, en lugar de las fechas de 2026 y 2027 del texto original. ISO 42001 aporta la estructura del sistema de gestión de la calidad que el artículo 17 pide a un proveedor, y el artículo de abajo pone los 13 aspectos del artículo 17, apartado 1, en correspondencia con el anexo A: 13 tienen un control detrás, 6 de ellos con algo aún por redactar para el propio Reglamento, y nada de ello es una presunción de conformidad.
¿Es su sistema de alto riesgo? La determinación, gratuita, por escritoEl Reglamento de IA: las fechas modificadas, la herramienta, los artículos
Leer a continuación
El Reglamento de IA para una empresa de software: qué papel tiene, qué se aplica a todos, qué se aplica solo a un proveedor de alto riesgo, las disposiciones pyme y las fechas modificadas
Una empresa de software se encuentra con el Reglamento de IA en uno de seis papeles, y la mayor parte del Reglamento solo se aplica a dos de ellos. Qué cuenta como sistema de IA, por qué suministrar el modelo de un proveedor con su propio nombre le convierte en proveedor, las tres obligaciones que toda empresa tiene desde 2025 y 2026 (alfabetización en IA, las prohibiciones, la transparencia), las dos vías al alto riesgo y lo que cada papel debe entonces desde el 2 de diciembre de 2027, la línea del modelo de uso general, las disposiciones para pymes y pequeñas empresas de mediana capitalización que el ómnibus digital amplió, y una tabla de quién debe qué desde cuándo. Leído en los dos Reglamentos en CELLAR el 12 de septiembre de 2026.
El Reglamento de IA tras el ómnibus digital: las fechas que cambiaron el 27 de julio de 2026, y qué controles de ISO 42001 producen la evidencia para los trece aspectos del artículo 17 y los artículos 9 a 15
El Reglamento (UE) 2026/1744, firmado el 8 de julio de 2026, publicado el 24 de julio, en vigor el 27 de julio, trasladó las fechas del Reglamento de IA para los sistemas de alto riesgo al 2 de diciembre de 2027 para los del anexo III y al 2 de agosto de 2028 para los del anexo I, reescribió la alfabetización en IA como un deber de tomar medidas, y convirtió el plan de vigilancia poscomercialización en parte de la documentación técnica. La mayoría de lo que posiciona sigue dando las fechas antiguas. Las fechas modificadas, qué más cambió para un proveedor, y nuestra correspondencia de los trece aspectos del sistema de gestión de la calidad del artículo 17, los artículos 9 a 15, 72 y 73, y los deberes de los operadores de los artículos 4 y 26 con los controles del anexo A de ISO/IEC 42001, con lo que el Reglamento pide y la norma no produce.
La alfabetización en IA del artículo 4 del Reglamento de IA, tal como se reescribió el 27 de julio de 2026: qué significa «tomar medidas», a quién cubre, qué no exige, y el registro que hay que llevar
El artículo 4 se aplica a todo proveedor y responsable del despliegue de un sistema de IA desde el 2 de febrero de 2025. El ómnibus digital lo reescribió: medidas para apoyar la promoción de la alfabetización en IA, teniendo en cuenta los conocimientos de las personas y el contexto, y, en los términos que el Reglamento usa ahora, ninguna obligación de garantizar un nivel específico de alfabetización de ninguna persona en particular. La Comisión publicará ejemplos prácticos y el Consejo de IA objetivos comunes. Qué pide el artículo, por qué no tiene multa propia en el artículo 99, cómo las cláusulas de competencia y concienciación de ISO 42001 producen el registro, y un programa de una página.
Lo que debe un responsable del despliegue de un sistema de IA de alto riesgo según el artículo 26 del Reglamento de IA: los doce apartados en orden, la evaluación de impacto del artículo 27, cuándo pasa a ser proveedor, y los registros que lleva un sistema ISO 42001
La mayoría de las empresas se encontrarán con el Reglamento de IA como responsables del despliegue: compran o licencian un sistema que otro ha construido y lo utilizan bajo su propia autoridad. Para un sistema de alto riesgo, las obligaciones están en el artículo 26, doce apartados, sin cambios por el ómnibus digital, aplicables desde el 2 de diciembre de 2027 para los sistemas del anexo III. Cada apartado leído en orden, la evaluación de impacto relativa a los derechos fundamentales del artículo 27 y quién la asume, las tres formas en que un responsable del despliegue pasa a ser proveedor según el artículo 25, el derecho a explicación del artículo 86, el techo del artículo 99, y el control ISO 42001 que produce cada registro.
El artículo 50 del Reglamento de IA para una empresa que suministra o usa IA generativa: las cuatro obligaciones de transparencia vigentes desde el 2 de agosto de 2026, la transición del 2 de diciembre de 2026, el código de buenas prácticas y el icono de la UE
El artículo 50 es la obligación del Reglamento de IA que alcanza a una empresa sea o no de alto riesgo su sistema: decir a las personas que hablan con una IA, marcar el contenido generado para que las máquinas lo detecten, revelar las ultrasuplantaciones y los textos escritos por IA sobre asuntos de interés público, informar a las personas expuestas al reconocimiento de emociones. Se aplica desde el 2 de agosto de 2026, el ómnibus digital lo dejó sin cambios y dio a los proveedores de sistemas generativos ya en el mercado hasta el 2 de diciembre de 2026 para la obligación de marcado. Los cuatro apartados en orden, quién es proveedor y quién responsable del despliegue en cada uno, el código de buenas prácticas de la Comisión del 10 de junio de 2026 con su marcado de dos capas y su icono AI, la multa y el registro que lleva un sistema ISO 42001.
La política de IA ISO 42001 para una empresa de software: lo que pide el apartado 5.2, las diez secciones, los deberes del Reglamento de IA que nombra, los errores que señala un auditor, y una página que la redacta
El apartado 5.2 de ISO/IEC 42001 pide a la dirección una política de IA adecuada a aquello para lo que la empresa usa la IA, que dé el marco de los objetivos de IA, se comprometa con los requisitos aplicables y con la mejora del sistema, esté documentada, comunicada y disponible, y diga cómo se sitúa junto a las demás políticas. Tres controles del anexo A, A.2.2, A.2.3 y A.2.4, piden la política, su alineación con las demás políticas y su revisión. Una política de IA breve para una empresa de software ocupa diez secciones: propósito, alcance, posición, los usos excluidos, responsabilidad, objetivos, los requisitos aplicables, las demás políticas, comunicación y revisión. La sección de requisitos es donde entra el Reglamento de IA: el deber de alfabetización del artículo 4, los deberes de transparencia del artículo 50 cuando la empresa genera contenido, y una determinación de alto riesgo registrada por sistema, que la propia política nunca afirma. Una página gratuita redacta la política a partir de once respuestas en seis idiomas.
La evaluación de impacto de un sistema de IA ISO 42001: lo que pide el apartado 6.1.4, los tres niveles de consecuencias, dónde se encuentra con el Reglamento de IA, los errores que señala un auditor, y una página que la redacta
El apartado 6.1.4 de ISO/IEC 42001 hace que la empresa evalúe lo que cada sistema de IA podría hacer a los individuos y grupos a los que afecta y a la sociedad, conserve el resultado como información documentada y actúe en consecuencia a lo largo del ciclo de vida del sistema; el apartado 8.4 ejecuta el proceso y cuatro controles del anexo A piden el proceso, la conservación, el daño a individuos y grupos, y el daño más allá de los usuarios. Es el registro que la norma tiene e ISO 27001 no. Una evaluación que un auditor acepta nombra la finalidad y el uso indebido previsible, las personas, las consecuencias en los tres niveles con una probabilidad y una gravedad cada una, los beneficios, las medidas, un resultado y una fecha de revisión; según el Reglamento de IA es la entrada de la evaluación de impacto sobre los derechos fundamentales del artículo 27 y el lugar donde la empresa registra su propia lectura del sistema. Una página gratuita la redacta para un sistema.
Certificación ISO 42001: qué es, y si es pronto
ISO/IEC 42001 es la norma de sistemas de gestión de la IA. Aquí está lo que pide, cómo se relaciona con una ISO 27001 existente, y una lectura honesta de la demanda actual.