Blog · 6 de octubre de 2026
Certificación ISO/IEC 42001: cómo prepararse con evidencia real
Cómo prepararse para la certificación ISO/IEC 42001 con evidencia real: requisitos, cronograma de trabajo y qué revisa un auditor.
La iso 42001 certification permite demostrar que una organización ha implantado un sistema de gestión para gobernar el desarrollo, suministro o uso de inteligencia artificial. No certifica que cada modelo sea perfecto, imparcial o legal en cualquier circunstancia. Certifica que existe un sistema organizado para identificar riesgos, tomar decisiones, conservar evidencia y mejorar los controles.

Tabla de contenidos
• Qué Certifica Realmente ISO/IEC 42001
• Cómo Preparar La Certificación Con Evidencia Auditable
Aspectos clave
La certificación evalúa un sistema de gestión
ISO/IEC 42001:2023 establece requisitos para crear, implantar, mantener y mejorar un sistema de gestión de inteligencia artificial, también llamado SGIA o AIMS. La norma se aplica a organizaciones que desarrollan, proporcionan o usan productos y servicios basados en IA. La propia ficha oficial de ISO/IEC 42001:2023 define este marco como un sistema de gestión con requisitos organizativos, no como una prueba técnica aislada de un algoritmo.
Esto cambia la conversación. Una empresa no necesita demostrar que su IA nunca fallará. Debe demostrar que sabe qué sistemas utiliza, qué impactos pueden generar, quién decide sobre ellos, cómo se controlan y qué ocurre cuando aparece un problema.
La certificación es una evaluación de la capacidad de gobierno y control de la organización dentro de un alcance definido.
Por ejemplo, una entidad financiera que usa IA para priorizar solicitudes puede incluir en su alcance el proceso de diseño, validación, supervisión y gestión de proveedores del sistema. En cambio, no sería correcto presentar el certificado como una garantía absoluta de que todas las decisiones automatizadas serán exactas o libres de sesgo.
ISO, certificadores Y acreditación no son lo mismo
Conviene separar tres figuras que suelen confundirse:
| Figura | Función Principal | Qué Debemos Comprobar |
|---|---|---|
| ISO e IEC | Publican la norma internacional | Que se use la versión aplicable de la norma |
| Organismo certificador | Audita el SGIA y decide sobre la emisión del certificado | Competencia, independencia, alcance y condiciones de auditoría |
| Organismo de acreditación | Evalúa la competencia de determinados certificadores bajo un esquema concreto | Que la acreditación sea vigente y aplicable al servicio ofrecido |
ISO explica que ISO no certifica directamente a las organizaciones; esa actividad la realizan organismos certificadores independientes. Por eso, antes de contratar, debemos pedir el nombre legal del certificador, el alcance de su acreditación, el esquema aplicable y la composición prevista del equipo auditor.
En Colombia, puede ser relevante revisar información relacionada con ONAC u otros organismos de acreditación, pero no conviene asumir que una acreditación general cubre automáticamente ISO/IEC 42001. La verificación debe hacerse para el alcance concreto. Una marca conocida o un curso de formación no sustituyen esa comprobación.
Cuándo tiene sentido certificarse
La certificación es voluntaria, pero puede convertirse en una necesidad comercial o contractual. Tiene más sentido cuando una organización necesita responder a exigencias de clientes, licitaciones, bancos, grupos empresariales o socios internacionales.
Podemos valorar la decisión con tres preguntas:
- ¿Un cliente, contrato o proceso de compra exige evidencia formal de gobierno de IA?
- ¿La organización usa IA en procesos que afectan a personas, decisiones relevantes, información sensible o servicios críticos?
- ¿Existe capacidad para mantener registros, auditorías internas y revisiones de dirección después de obtener el certificado?
Si la respuesta es negativa en los tres casos, puede ser más razonable empezar con un diagnóstico y un sistema proporcional al riesgo. Certificarse demasiado pronto puede generar documentación que nadie usa. En cambio, una organización que ya utiliza modelos de terceros en atención al cliente, análisis crediticio, recursos humanos o prevención de fraude puede obtener más valor de un sistema formal, incluso si no desarrolla modelos propios.
La adopción es posible para organizaciones domiciliadas en Colombia, como señala el análisis de Baker McKenzie sobre la adopción de ISO/IEC 42001 en Colombia. Aun así, adoptar una norma internacional no equivale por sí mismo a que exista una obligación legal general de certificarse.
Qué certifica realmente ISO/IEC 42001
El alcance define el valor del certificado
El alcance es una de las decisiones más importantes del proyecto. Debe describir con precisión las unidades organizativas, procesos, servicios, ubicaciones y sistemas de IA cubiertos. Una frase amplia como “empresa certificada en inteligencia artificial” puede inducir a error si la auditoría solo cubrió un producto, una línea de negocio o un conjunto limitado de procesos.
Un alcance sólido responde, al menos, a estas cuestiones:
• Qué procesos desarrollan, compran, configuran, integran o usan IA.
• Qué sistemas, familias de modelos o servicios de terceros están incluidos.
• Qué áreas tienen responsabilidades de aprobación, operación, seguridad, privacidad y supervisión.
• Qué exclusiones existen y por qué no comprometen la coherencia del SGIA.
Imaginemos una empresa de comercio electrónico que utiliza IA generativa para redactar fichas de producto y un motor externo para recomendar artículos. Puede empezar certificando la gobernanza de ambos usos en España y Colombia, incluyendo contratación de proveedores, revisión humana, tratamiento de incidencias y métricas de desempeño. No necesita incluir de entrada herramientas experimentales sin uso productivo, siempre que esa exclusión esté justificada y controlada.
Riesgos, impactos Y controles deben estar conectados
Un fallo frecuente consiste en elaborar una matriz de riesgos genérica y mantenerla separada de la operación. Para que sea auditable, cada riesgo relevante debería enlazarse con un activo, proceso o sistema de IA; un impacto posible; un responsable; un control; una evidencia y una frecuencia de revisión.
La diferencia entre riesgo e impacto ayuda a ordenar el análisis. El riesgo se refiere a la posibilidad de un resultado adverso. El impacto es la consecuencia potencial o real sobre personas, la organización o la sociedad. Un sistema de selección de personal, por ejemplo, puede tener el riesgo de priorizar perfiles de forma inadecuada. El impacto podría ser una decisión laboral injusta, una reclamación o un daño reputacional.
| Elemento | Pregunta Operativa | Evidencia Útil |
|---|---|---|
| Riesgo | ¿Qué puede salir mal y por qué? | Registro de riesgos y criterios de evaluación |
| Impacto | ¿A quién puede afectar y cómo? | Evaluación de impacto y decisiones de tratamiento |
| Control | ¿Qué reduce la probabilidad o consecuencia? | Procedimiento, configuración, revisión humana o prueba |
| Seguimiento | ¿Cómo sabemos si el control funciona? | Indicadores, incidencias, revisiones y acciones correctivas |
No todos los controles requieren la misma profundidad. Un asistente interno para resumir reuniones no debe gestionarse igual que un sistema que influye en admisiones, precios, crédito o salud. La proporcionalidad importa: el esfuerzo debe seguir el riesgo y el impacto, no la moda tecnológica.
La certificación no valida cada modelo
Es razonable esperar que un SGIA incluya controles sobre datos, transparencia, intervención humana, proveedores, seguridad, cambios e incidentes. Pero sería excesivo interpretar el certificado como una declaración de que cada modelo es seguro, preciso, imparcial o conforme con todas las leyes aplicables.
La auditoría revisa si el sistema de gestión funciona dentro de su alcance. No sustituye pruebas técnicas específicas, evaluaciones jurídicas, análisis de privacidad, pruebas de robustez o validaciones sectoriales. Una organización que usa un modelo adquirido puede estar certificada si gestiona correctamente su selección, uso, supervisión y cambios; eso no convierte al proveedor ni al modelo en “certificados” de manera automática.
ISO/IEC 42001 puede integrarse con calidad, seguridad de la información y privacidad. Si ya existe un sistema de gestión de seguridad, la certificación iso 27001 puede aportar procesos reutilizables para gestión de activos, accesos, incidentes, proveedores, auditoría interna y mejora continua. Sin embargo, ISO/IEC 27001 no cubre por sí sola los impactos específicos de IA, como la calidad del resultado, la supervisión humana o los efectos sobre grupos afectados.
Cómo preparar la certificación con evidencia auditable
Empezar con un diagnóstico del estado real
La preparación útil no comienza redactando políticas. Empieza comprobando cómo opera la organización. Esto exige entrevistar a responsables, revisar registros, observar flujos de aprobación y comparar la práctica con los requisitos del SGIA.
Un método de diagnóstico bien planteado permite separar tres situaciones que suelen confundirse:
| Estado | Qué Significa | Decisión Recomendada |
|---|---|---|
| No implantado | No existe proceso, responsable ni evidencia | Diseñar e implantar el control |
| Parcialmente implantado | Hay una práctica útil, pero incompleta o inconsistente | Definir responsable, criterio y registro |
| Implantado y demostrable | La práctica funciona y genera evidencia trazable | Mantener, medir y mejorar |
Pensemos en una política de uso responsable de IA. Por sí sola, tiene poco valor si los equipos no registran qué herramientas utilizan, quién las aprueba o cómo reportan un resultado incorrecto. En cambio, una política conectada con un inventario, un formulario de evaluación, un procedimiento de proveedor y registros de revisión puede demostrar operación real.
Construir evidencia A lo largo del ciclo de vida
La evidencia objetiva no se limita a manuales. Incluye decisiones, registros, resultados de pruebas, actas y entrevistas coherentes con la práctica. Debe acompañar al sistema durante su ciclo de vida, desde la idea inicial hasta su retirada o sustitución.
Una base documental y operativa razonable suele incluir:
• Alcance del SGIA, contexto organizativo, partes interesadas y responsabilidades.
• Inventario de sistemas de IA, casos de uso, propietarios y proveedores.
• Evaluaciones de riesgos e impactos con criterios de aceptación y tratamiento.
• Objetivos, indicadores, planes de acción y recursos asignados.
• Registros de validación, cambios, incidentes, quejas, revisiones y acciones correctivas.
• Evidencia de competencia, formación y concienciación del personal involucrado.
• Informes de auditoría interna y actas de revisión por la dirección.

Los proveedores merecen una atención especial. Cuando una organización consume una API de IA o integra un modelo de un tercero, no controla todo el ciclo técnico. Sí controla, en cambio, cómo evalúa al proveedor, qué condiciones contractuales exige, qué información solicita, qué pruebas realiza antes de poner el servicio en producción y qué hará si el proveedor modifica el modelo.
Un ejemplo concreto: si un proveedor actualiza un modelo generativo, la evidencia no debería limitarse a un correo de aviso. Puede requerirse un análisis de cambio, pruebas de resultados, revisión de restricciones, aprobación del responsable y actualización del registro de riesgos. Ese conjunto demuestra control; el correo aislado no.
Auditoría interna, certificación Y mantenimiento
La auditoría interna debe servir para encontrar problemas antes de la auditoría externa. No es un ensayo burocrático. Debe revisar requisitos, entrevistar a las personas adecuadas y contrastar documentos con registros operativos.
La secuencia habitual puede organizarse así:
- Definir alcance, responsables y criterios de éxito.
- Realizar diagnóstico de brechas y priorizar riesgos.
- Implantar procesos, controles y registros necesarios.
- Operar el sistema el tiempo suficiente para generar evidencia útil.
- Ejecutar auditoría interna y corregir no conformidades.
- Realizar revisión por la dirección.
- Someter el SGIA a auditoría de certificación.
- Mantener el sistema mediante seguimiento, auditorías y mejoras.
La competencia del certificador también importa. ISO/IEC 42006:2025 establece requisitos adicionales para los organismos que auditan y certifican sistemas de gestión de IA conforme a ISO/IEC 42001. Para el comprador, esto refuerza la necesidad de preguntar por la experiencia y la competencia del equipo auditor en el alcance propuesto.
Respecto al coste, no existe una tarifa oficial única en Colombia. Debemos separar preparación interna, formación, apoyo especializado, auditoría inicial y auditorías de mantenimiento. Una estimación comercial puede ser útil para presupuestar, pero no reemplaza una propuesta basada en tamaño, sedes, número de sistemas, complejidad de proveedores y madurez documental. Para prepararse sin confundir roles, los servicios de iso 42001 pueden enfocarse en diagnóstico, revisión de evidencia y priorización de brechas, mientras que la decisión de emitir el certificado corresponde al organismo certificador independiente.
Preguntas frecuentes
¿Qué es exactamente la certificación ISO/IEC 42001?
Es la confirmación independiente de que el sistema de gestión de IA de una organización cumple los requisitos aplicables de ISO/IEC 42001:2023 dentro de un alcance definido. No certifica automáticamente todos los productos, modelos o servicios de la empresa.
¿Cuál es la diferencia entre implementar la norma Y certificarse?
Implementar significa diseñar y operar el SGIA. Certificarse significa someter ese sistema a una auditoría independiente y obtener una decisión formal del organismo certificador. Es posible implantar la norma sin solicitar certificado.
¿Es obligatoria la ISO 42001 certification en Colombia?
No existe una obligación general de certificación para todas las organizaciones. Sin embargo, un cliente, una licitación, una entidad financiera o una casa matriz puede exigirla contractualmente. Conviene revisar el requisito concreto antes de invertir en el proyecto.
¿Cuánto puede tardar el proceso?
Depende de la madurez del sistema, el alcance y la disponibilidad de evidencia. Una organización con procesos de riesgo, seguridad, proveedores y auditoría ya operativos puede avanzar más rápido que otra que debe crear inventarios, responsabilidades y registros desde cero. Prometer un plazo único sería poco fiable.
¿Qué pide normalmente un auditor?
Suele revisar documentos, registros, entrevistas y resultados que demuestren que el SGIA funciona. El auditor buscará coherencia entre políticas, responsabilidades, riesgos, controles, indicadores, auditorías internas, revisión por la dirección y acciones correctivas.
¿Cómo se comprueba la acreditación del certificador?
Hay que pedir al organismo certificador información sobre su acreditación, su vigencia y el alcance aplicable a ISO/IEC 42001. También conviene confirmar quién realizará la auditoría, qué competencia tiene y cómo se gestionarán auditorías posteriores.
¿Puede una startup certificarse sin un área formal de cumplimiento?
Sí, siempre que asigne responsabilidades claras y pueda demostrar que el sistema opera. La norma no exige necesariamente un departamento grande. Lo importante es que las funciones de gobierno, evaluación, aprobación, seguimiento y mejora no queden sin dueño.
Fuentes Y referencias
ISO — ISO 42001 explained: what it is and why it matters. https://www.iso.org/home/insights-news/resources/iso-42001-explained-what-it-is.html
ISO — ISO/IEC 42001:2023: AI management systems. https://www.iso.org/standard/42001
ISO — ISO/IEC 42006:2025. https://www.iso.org/standard/42006
Baker McKenzie — Colombia: Adoption of ISO/IEC 42001 Standard. https://www.bakermckenzie.com/en/insight/publications/alerts/2025/09/colombia-adoption-of-iso-iec-42001-standard
SGS Colombia — A Guide to the ISO/IEC 42000 Series. https://www.sgs.com/en-co/showcases/a-guide-to-the-iso-iec-42000-series