PROTECCIÓN DATA

BLOG

El conocimiento es poder (Francis Bacon)

Blog
Compartir Facebook Twitter Linkedin
JAVIER CASAL TAVASCI

ISO/IEC 42001: Sistema de Gestión de Inteligencia Artificial

La norma ISO/IEC 42001:2023 es la primera norma internacional que establece los requisitos para implementar, mantener y mejorar de forma continua un Sistema de Gestión de Inteligencia Artificial (SGIA o AIMS, por sus siglas en inglés) dentro de una organización.  

Publicada en diciembre de 2023 por la Organización Internacional de Normalización y la Comisión Electrotécnica Internacional, proporciona un marco estructurado, auditable y certificable para que las organizaciones –independientemente de su tamaño, sector o ubicación– que desarrollen, proveen o utilicen sistemas de IA lo hagan de manera responsable, ética, transparente y bajo control. En España ha sido adoptada por la Asociación Española de Normalización mediante la UNE–ISO/IEC 42001:2025.

Su enfoque es análogo al de otras normas de sistemas de gestión, como la ISO/IEC 27001 (seguridad de la información) o la ISO 9001 (calidad), y sigue la estructura de alto nivel de ISO, basada en el ciclo de mejora continua PDCA (Planificar – Hacer – Verificar – Actuar).

Estructura de la norma

La norma ISO/IEC 42001 se estructura en diez cláusulas y cuatro anexos. Las cláusulas 1 a 3 son introductorias (objeto y campo de aplicación, referencias normativas y definiciones), mientras que las cláusulas 4 a 10 establecen los requisitos obligatorios (contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora).

La norma incluye tres anexos: el Anexo A contiene 38 controles de referencia organizados en nueve dominios: políticas de IA, organización interna, recursos, evaluación de impacto, ciclo de vida de los sistemas de IA, datos para sistemas de IA, información para partes interesadas, uso responsable de la IA y relaciones con terceros. El Anexo B ofrece orientaciones sobre implementación de los controles de IA, y los anexos C y D aportan información complementaria sobre evaluación de impacto y uso de otras normas ISO.

Aspectos clave

Los pilares fundamentales de la norma se resumen en:

  • Gestión de riesgos de IA: Identificación, evaluación y tratamiento de riesgos específicos de la IA (sesgos algorítmicos, errores, deriva de modelos, impactos no deseados, falta de explicabilidad, problemas de calidad de datos, etc.). Se aplica un enfoque basado en riesgos, adaptable al contexto y a los casos de uso de cada organización.
  • Evaluación de impacto de los sistemas de IA: Análisis de las posibles consecuencias sobre personas, grupos y la sociedad (seguridad, equidad, privacidad, accesibilidad, impactos, entre otros).
  • Transparencia y comunicación: Mecanismos para informar a las partes interesadas sobre el funcionamiento, las capacidades, las limitaciones y los propósitos de los sistemas de IA.
  • Gobernanza y supervisión humana: Definición clara de roles y responsabilidades, mecanismos de supervisión humana y rendición de cuentas a lo largo de todo el ciclo de vida.
  • Ciclo de vida de la IA: Controles desde la definición de objetivos y requisitos, pasando por la gobernanza de datos, el desarrollo, la verificación y validación, el despliegue, el monitoreo continuo y el retiro controlado de los sistemas.
  • Gobernanza de datos: Gestión de la calidad, procedencia, sesgos y protección de los datos utilizados para entrenar, validar y operar los sistemas de IA.
  • Ética y uso responsable: Incorporación de principios de equidad, no discriminación, responsabilidad y uso ético de la IA.
  • Mejora continua: Aplicación sistemática del ciclo PDCA, con auditorías internas, revisiones por la dirección y acciones correctivas.

Veamos algunos ejemplos: para mitigar riesgos de discriminación algorítmica, una entidad bancaria aplica este estándar para auditar y registrar los criterios empleados en la concesión automática de créditos. Un hospital aplica este estándar para transparentar sus diagnósticos con IA y permitir que los auditores revisen el registro de decisiones. Una empresa desarrolladora de un chatbot asistido por IA integra directrices éticas en sus algoritmos para evitar respuestas discriminatorias en el servicio de atención al usuario.

Ventajas

La adopción de este estándar refuerza la imagen reputacional de la organización al garantizar un uso ético y responsable de la IA, sienta las bases para el cumplimiento del marco regulatorio, optimiza la eficiencia operativa reduciendo costes e incidentes, aporta una sólida ventaja competitiva en el mercado, entre otras ventajas.

Conclusión

Obtener esta certificación es una decisión voluntaria que requiere tiempo, esfuerzo y presupuesto, tanto para conseguirla como para mantenerla al día. 

Dado que el retorno de la inversión se percibe a medio o largo plazo, conviene valorar con calma si compensa dar el paso. 

error: Contenido protegido por derechos de autor. Queda prohibida la reproducción, distribución, transformación, transcripción y almacenamiento de este contenido, sin la autorización previa y expresa del titular de los derechos. Para pedir dicha autorización, diríjase al titular enviando un correo electrónico a info@protecciondata.es