Agendar llamada

Blog · 10 de octubre de 2026

Auditoría interna ISO/IEC 42001: cómo auditar un SGIA con evidencia

Cómo auditar internamente un sistema de gestión de IA (SGIA) contra ISO/IEC 42001, con criterio de auditor y revisión de evidencia.

Introducción

La so 42001 auditoria interna permite comprobar si el Sistema de Gestión de Inteligencia Artificial, o SGIA, funciona como la organización ha definido y si responde a los requisitos de ISO/IEC 42001:2023. No consiste en revisar si existen políticas archivadas. Consiste en verificar si las decisiones, controles, registros y responsabilidades operan de forma coherente ante el uso real de sistemas de IA.

Una auditoría interna bien diseñada detecta una diferencia frecuente: el sistema puede estar documentado, pero no necesariamente implantado. Por ejemplo, una organización puede disponer de una evaluación de riesgos aprobada para un modelo de clasificación automatizada, pero no conservar evidencias de que los cambios posteriores en datos, proveedor o finalidad hayan sido reevaluados. Esa brecha es relevante porque la gestión de riesgos debe seguir la evolución del sistema, no solo su aprobación inicial.

Tabla de contenidos

• Qué Debe Evaluar Una Auditoría Interna Del SGIA

• Cómo Diseñar Un Programa De Auditoría Basado En Riesgos

• Cómo Revisar Evidencias, Controles Y Hallazgos

• Preguntas Frecuentes Sobre SO 42001 Auditoría Interna

• Conclusión

TL;DR

La auditoría interna ISO/IEC 42001 debe demostrar, mediante evidencia auditable, que el SGIA cumple requisitos aplicables, trata sus riesgos y mantiene controles eficaces. La prioridad no es auditar más documentos, sino conectar cada sistema de IA con sus riesgos, controles, responsables y resultados operativos.

Key takeaways

• La cláusula 9.2 exige auditorías internas a intervalos planificados, con objetivos, criterios, alcance, responsables, métodos e informes definidos.

• El alcance debe cubrir tanto ISO/IEC 42001 como los requisitos internos aprobados por la organización.

• Una política aprobada acredita el diseño de un control; un registro, una muestra operativa o una trazabilidad de decisión ayudan a demostrar su funcionamiento.

• La frecuencia de auditoría debe priorizar procesos críticos, cambios relevantes y hallazgos anteriores, no seguir una periodicidad arbitraria.

• Los hallazgos deben alimentar acciones correctivas, revisión por la dirección y decisiones de mejora del SGIA.

Qué debe evaluar una auditoría interna del SGIA

La respuesta directa es esta: la auditoría interna evalúa la conformidad y la eficacia del SGIA. La conformidad determina si se cumplen los requisitos aplicables. La eficacia verifica si el sistema logra los resultados previstos, controla los riesgos identificados y corrige desviaciones cuando aparecen.

La cláusula 9.2 requiere que la organización realice auditorías internas a intervalos planificados y que establezca un programa con frecuencia, métodos, responsabilidades, requisitos de planificación e informes. También exige definir objetivos, criterios y alcance para cada auditoría, proteger la objetividad de los auditores, comunicar los resultados pertinentes y conservar información documentada. Estos elementos se recogen en la explicación de los requisitos de auditoría interna de la cláusula 9.2.

Criterios, alcance Y objetivos: tres elementos distintos

Estos conceptos suelen mezclarse, aunque cumplen funciones diferentes:

Elemento Pregunta Que Responde Ejemplo En Un SGIA
Objetivo ¿Para qué se audita? Verificar la eficacia de la gestión de cambios de sistemas de IA.
Criterio ¿Contra qué se compara la evidencia? ISO/IEC 42001, política interna, procedimiento de evaluación de riesgos y requisitos contractuales.
Alcance ¿Qué se incluye y qué queda fuera? Un sistema de recomendación, sus datos, proveedor, proceso de aprobación y seguimiento durante un periodo concreto.

El criterio no debe limitarse a la norma. Una auditoría útil contrasta los requisitos ISO/IEC 42001 con las políticas, objetivos, procedimientos y procesos de gobernanza que la propia organización ha aprobado. Esta combinación está alineada con la orientación de Bright Defense sobre la auditoría interna ISO 42001, que también vincula la planificación con la importancia de los procesos y los resultados previos.

La matriz sistema, proceso Y evidencia

Recomiendo estructurar el alcance mediante una matriz sencilla. No es un requisito con formato prescrito, pero reduce omisiones y convierte una auditoría general en una revisión auditable.

Sistema O Uso De IA Proceso Auditado Riesgo Principal Control Esperado Evidencia A Revisar
Asistente conversacional Gestión de cambios Cambio de finalidad sin aprobación Evaluación previa y autorización Solicitud de cambio, evaluación de impacto, aprobación y registro de despliegue
Modelo de selección Calidad de datos Datos incompletos o no autorizados Validación de datos y responsables definidos Resultados de validación, inventario de fuentes y excepciones aprobadas
Motor antifraude Seguimiento Degradación del rendimiento Métricas, umbrales y escalado Paneles, alertas, incidencias y decisiones correctivas

La matriz obliga a responder una pregunta incómoda pero necesaria: ¿qué evidencia demostraría que el control funcionó en la práctica? Si la respuesta es solo “la política”, el diseño puede existir, pero la eficacia sigue sin demostrarse.

Auditoría interna Y auditoría de certificación

La auditoría interna es un proceso de primera parte realizado por o en nombre de la organización. Su finalidad es proporcionar información para corregir, mejorar y preparar el SGIA. La auditoría de certificación es externa y la realiza un organismo de certificación; no puede sustituirse por una revisión interna.

La evaluación externa puede revisar, entre otros elementos, la documentación del sistema, las evaluaciones de impacto de IA, la revisión por la dirección y los resultados de las auditorías internas, como indica DQS al describir aspectos de la certificación ISO/IEC 42001. Por eso, el expediente de auditoría interna debe ser comprensible para quien no participó en su ejecución.

Cómo diseñar un programa de auditoría basado en riesgos

No existe una frecuencia universal válida para todos los SGIA. ISO/IEC 42001 pide intervalos planificados, pero no impone una cifra única. Definir una revisión anual para todo sin considerar cambios, criticidad o incidentes puede resultar insuficiente; auditar cada mes sistemas estables y de bajo impacto puede consumir recursos sin aportar una mejora proporcional.

La orientación de TÜV Rheinland sobre implantación de ISO/IEC 42001 señala la utilidad de una evaluación previa y de auditorías internas periódicas durante la implantación y el mantenimiento del SGIA. La decisión práctica debe documentarse en el programa, no quedar como una costumbre informal.

Criterios para priorizar la frecuencia

Puede asignarse una mayor prioridad de auditoría cuando concurren uno o varios de estos factores:

• El sistema influye en decisiones con impacto significativo sobre personas, clientes, operaciones o cumplimiento.

• Se han modificado datos, modelo, proveedor, integración, finalidad o entorno de uso.

• Existen no conformidades abiertas, incidencias repetidas o acciones correctivas cuya eficacia no se ha verificado.

• El proceso tiene controles manuales críticos, alta dependencia de terceros o responsabilidades poco definidas.

• La dirección ha identificado objetivos no cumplidos, resultados anómalos o cambios regulatorios relevantes.

Un caso ilustrativo: un sistema de IA puede haber superado su evaluación inicial, pero incorporar seis meses después una nueva fuente de datos de un proveedor externo. No es prudente suponer que la evaluación anterior sigue siendo suficiente. La auditoría debería comprobar si el cambio activó el procedimiento definido, si se revisó el riesgo y si los controles seleccionados continúan siendo adecuados.

El programa anual Y cada plan de auditoría

El programa responde a la visión global: qué se auditará, cuándo, con qué prioridad y por quién. El plan de cada auditoría traduce esa visión a actividades concretas.

Documento Finalidad Contenido Recomendable
Programa de auditoría Gobernar el conjunto de auditorías Procesos, frecuencia, prioridades, responsables, métodos y recursos.
Plan de auditoría Preparar una auditoría específica Objetivo, alcance, criterios, agenda, muestras, entrevistados y fechas.
Lista de comprobación Guiar la obtención de evidencia Requisito, pregunta, evidencia esperada, resultado y referencia documental.
Informe de auditoría Comunicar resultados Hallazgos, evidencia, conclusión, responsables, plazos y seguimiento.

Para organizaciones que buscan una revisión independiente antes de certificarse, los servicios de ISO 42001 pueden ayudar a ordenar el alcance, revisar evidencias y priorizar brechas sin confundir esa preparación con la emisión de un certificado.

Competencia, objetividad E imparcialidad

Un auditor interno debe saber planificar, realizar y concluir auditorías de un SGIA. Esta expectativa se relaciona con la competencia descrita por la guía de Vanta sobre el alcance y la preparación de una auditoría ISO 42001, que también advierte que el auditor no debería intervenir directamente en las operaciones o revisiones que examina.

En equipos pequeños, la independencia completa puede ser difícil. La solución no consiste en ignorar el conflicto. Puede separarse la preparación de evidencia de la evaluación, usar un auditor de otra área con competencia suficiente o recurrir a una revisión externa independiente. Lo decisivo es documentar la salvaguarda aplicada y evitar que una persona valide su propio trabajo.

ISO 19011:2018 aporta directrices útiles sobre principios de auditoría, gestión del programa, competencia y realización de auditorías de sistemas de gestión. No reemplaza ISO/IEC 42001, pero ayuda a estructurar el método.

Cómo revisar evidencias, controles Y hallazgos

Una auditoría sólida no se limita a entrevistas ni a documentos. Combina ambos elementos con muestras operativas. La evidencia debe permitir reconstruir una decisión: qué ocurrió, quién fue responsable, qué requisito aplicaba, qué control se ejecutó y cuál fue el resultado.

Diseño del control frente A eficacia operativa

Distinguir estos dos planos evita uno de los errores más comunes.

Tipo De Evidencia Qué Demuestra Ejemplo
Diseño del control Que el control fue definido y aprobado Procedimiento de gestión de cambios, roles asignados y criterios de aprobación.
Eficacia operativa Que el control se ejecutó de forma consistente Muestras de cambios aprobados, evaluaciones actualizadas y registros de validación.
Resultado del control Que el control produjo el efecto esperado Incidencias detectadas, tratamiento aplicado, seguimiento y cierre validado.

Si una política exige revisión de sesgos antes de desplegar cambios, el auditor no debe detenerse en la política. Debe seleccionar cambios reales y comprobar si hubo revisión, cuál fue el resultado, quién autorizó la decisión y qué ocurrió si se detectó una desviación. No siempre será necesario revisar todos los casos; la muestra debe ser razonable, trazable y suficiente para sostener una conclusión.

Un método de evidencia bien definido ayuda a separar hechos auditables de afirmaciones generales. “Se revisa siempre” no es evidencia. Un registro fechado, una aprobación identificable o un resultado de control asociado a una muestra sí pueden serlo.

Trazabilidad entre riesgo, control Y resultado

La trazabilidad es el eje de la auditoría del SGIA. Debe poder seguirse esta cadena:

  1. Se identifica un riesgo de IA concreto.

  2. Se valora el riesgo conforme a la metodología aprobada.

  3. Se decide un tratamiento y se seleccionan controles.

  4. Los controles se reflejan en la Declaración de Aplicabilidad, con inclusiones y exclusiones justificadas cuando corresponda.

  5. La operación genera evidencia de ejecución y seguimiento.

  6. La auditoría verifica si el resultado es coherente con el riesgo y el tratamiento definidos.

La Declaración de Aplicabilidad no debería ser un documento aislado. Si un control aparece como aplicable, debe existir una razón vinculada al riesgo y evidencia de su implantación. Si se excluye, la justificación debe ser clara y consistente con el alcance del SGIA.

Cómo redactar hallazgos útiles

Un hallazgo debe describir una desviación, no una opinión. Su estructura mínima puede ser:

• Requisito: cláusula, política, procedimiento o criterio incumplido.

• Evidencia objetiva: registro, entrevista, muestra, fecha, identificador o ausencia auditable.

• Situación observada: diferencia entre lo requerido y lo encontrado.

• Consecuencia o riesgo: efecto potencial sobre el SGIA, siempre sin exagerar.

• Responsable y plazo: persona o función que gestionará la acción correctiva.

La clasificación de severidad debe seguir criterios internos definidos. Conviene evitar etiquetas automáticas basadas solo en el número de documentos faltantes. Una ausencia documental puede ser menor si el control opera y puede reconstruirse con otra evidencia; una falta de aprobación de cambios en un sistema crítico puede requerir una valoración más alta aunque ocurra en pocos casos.

Tras la corrección, hay que verificar la eficacia. Cerrar un hallazgo porque se actualizó un procedimiento no demuestra que la causa haya desaparecido. La verificación debe revisar si el nuevo proceso se aplicó a casos posteriores y si previno la repetición. Para priorizar esta valoración de manera consistente, un método de valoración permite relacionar severidad, evidencia y necesidad de seguimiento.

Preguntas frecuentes sobre SO 42001 auditoría interna

¿Qué es una auditoría interna ISO/IEC 42001?

Es una evaluación planificada del SGIA para determinar si cumple ISO/IEC 42001, los requisitos internos aplicables y si se mantiene de manera eficaz. Examina evidencias de gobierno, riesgos, controles, operación, seguimiento y mejora.

¿Cada cuánto debe realizarse la auditoría interna?

Debe realizarse a intervalos planificados. No hay una periodicidad universal que sirva para todas las organizaciones. La frecuencia debe justificarse según criticidad, cambios, resultados de auditorías anteriores, incidencias y madurez del SGIA.

¿Puede auditar el sistema la misma persona que lo gestiona?

No es recomendable que una persona audite su propio trabajo, porque se compromete la objetividad. Si el equipo es pequeño, deben establecerse salvaguardas, como revisión cruzada por otra función competente o apoyo independiente externo.

¿Qué documentos Y registros deben revisarse?

Como mínimo, deben revisarse el alcance del SGIA, políticas, roles, evaluaciones y tratamientos de riesgos, Declaración de Aplicabilidad, evaluaciones de impacto cuando apliquen, registros de cambios, evidencias de controles, resultados de seguimiento, auditorías anteriores, acciones correctivas y revisión por la dirección.

¿Cómo se auditan los cambios en un sistema de IA?

Se seleccionan cambios reales y se verifica si siguieron el proceso definido. La auditoría debe revisar si el cambio fue identificado, evaluado, autorizado, probado, desplegado y monitorizado. También debe comprobar si modificó los riesgos, controles o necesidades de evaluación de impacto.

¿Qué diferencia hay entre una no conformidad Y una oportunidad de mejora?

Una no conformidad es el incumplimiento de un requisito aplicable. Una oportunidad de mejora no acredita incumplimiento, pero señala una práctica que podría reforzarse. Confundir ambas categorías debilita el informe: las no conformidades exigen acción correctiva; las oportunidades requieren una decisión proporcionada de gestión.

Conclusión

La so 42001 auditoria interna aporta valor cuando se convierte en un mecanismo de verificación, no en una revisión administrativa. El objetivo no es producir más documentación, sino demostrar que los riesgos de IA se identifican, que los controles se aplican y que las desviaciones generan decisiones auditables.

Un programa basado en riesgos, una matriz de alcance y una trazabilidad clara entre riesgo, control y evidencia permiten llegar a una auditoría de certificación con una visión más realista del estado del SGIA. La dirección puede entonces priorizar recursos sobre hechos, no sobre impresiones.

Fuentes Y referencias

• ISOtools — ISO 42001: 9. Evaluación del desempeño: https://isotools.org/normas/inteligencia-artificial/iso-42001/evaluacion-del-desempeno/

• TÜV Rheinland — Características clave para la implantación de la norma ISO/IEC 42001: https://www.tuv.com/spain/es/iso-iec-42001.html

• Vanta — ISO 42001 audit guide: What it involves and how to prepare: https://www.vanta.com/collection/iso-42001/iso-42001-audit

• Bright Defense — ISO 42001 Internal Audit Guide: https://www.brightdefense.com/resources/iso-42001-internal-audit-guide/

• DQS — Certificación ISO/IEC 42001: https://www.dqsglobal.com/es/certificacion/iso-42001-certificacion