Agendar llamada

Blog · 1 de octubre de 2026

ISO 42001 ICONTEC: formación, certificación y verificación

La oferta de ICONTEC en torno a ISO/IEC 42001: formación, certificación de sistemas de IA y verificación, y cómo se relaciona con la auditoría interna.

Introducción A ISO 42001 ICONTEC

La búsqueda ISO 42001 ICONTEC suele partir de una necesidad concreta: una organización quiere gobernar el uso de inteligencia artificial, demostrar controles ante clientes o prepararse para una auditoría. Sin embargo, hay una confusión frecuente entre asistir a un curso, implementar un sistema de gestión y obtener una certificación acreditada.

Conviene separar estos conceptos desde el principio. ISO/IEC 42001 es una norma internacional para establecer, implementar, mantener y mejorar un sistema de gestión de inteligencia artificial, conocido como AIMS por sus siglas en inglés. ICONTEC ofrece actividades de formación relacionadas con la norma, pero la disponibilidad de formación no demuestra por sí misma que exista un servicio de certificación acreditada para ISO/IEC 42001.

TL;DR

ISO/IEC 42001 ayuda a gobernar la inteligencia artificial con políticas, responsabilidades, evaluación de riesgos y evidencia auditable. ICONTEC cuenta con formación sobre la norma, pero una empresa debe confirmar directamente si un organismo certificador dispone del alcance de acreditación aplicable antes de contratar una certificación. Estar preparado para auditoría no equivale a estar certificado.

Tabla de contenidos

• Qué Exige ISO/IEC 42001

• Formación, Consultoría Y Certificación

• Preparación Y Evidencias Para Auditoría

• Preguntas Frecuentes

• Conclusión Y Fuentes

Ideas clave

• ISO/IEC 42001 certifica un sistema de gestión, no la calidad absoluta de un modelo concreto ni la ausencia total de riesgos.

• Un curso puede acreditar participación o aprendizaje, pero no certifica a la organización.

• La certificación debe ser emitida por un organismo independiente del implementador y debe poder verificarse mediante su alcance de acreditación.

• El inventario de sistemas de IA, la asignación de responsables y los registros operativos suelen ser tan relevantes como las políticas escritas.

• Las organizaciones que usan modelos de terceros siguen teniendo obligaciones de gobierno sobre cómo los seleccionan, usan, supervisan y controlan.

Qué exige ISO/IEC 42001 Y por qué importa

ISO/IEC 42001 propone una estructura de gestión para que la organización controle el ciclo de vida de sus sistemas de inteligencia artificial. No se limita a revisar si un algoritmo funciona. Pregunta quién toma decisiones, qué riesgos se han identificado, cómo se miden los resultados, qué ocurre ante un incidente y qué evidencias permiten comprobar que los controles se aplican de forma consistente.

La norma es especialmente útil cuando la IA afecta decisiones comerciales, clientes, trabajadores, procesos regulados o información sensible. Pensemos en una entidad que usa una herramienta generativa para resumir solicitudes de crédito. El riesgo no se reduce a que el resultado sea rápido. También debe analizarse si la herramienta usa información personal, si puede introducir sesgos, qué empleado valida la respuesta, qué proveedor soporta el servicio y cómo se registra una incidencia.

El sistema de gestión frente al sistema de IA

Una de las distinciones más relevantes es la existente entre el sistema de gestión y cada sistema, modelo o herramienta de IA utilizada.

El AIMS abarca el marco organizativo: políticas, objetivos, roles, evaluación de riesgos, procesos de adquisición, controles, auditorías internas y revisión por la dirección. En cambio, un sistema de IA puede ser un modelo propio, una plataforma contratada, un chatbot de atención al cliente o una función de predicción integrada en una aplicación.

Elemento Qué Cubre Ejemplo Práctico
Sistema de gestión de IA Gobierno, responsabilidades y controles comunes Política de uso de IA y comité de supervisión
Sistema de IA Tecnología o caso de uso específico Asistente que clasifica solicitudes de soporte
Alcance de certificación Límites evaluados por el certificador Área de atención digital y sus casos de uso declarados
Evidencia de auditoría Registros que demuestran aplicación Evaluaciones de impacto, aprobaciones y bitácoras

Esta diferencia evita una promesa excesiva. Una certificación ISO/IEC 42001 no significa que cada respuesta generada por una herramienta sea correcta o que todos los modelos del mercado hayan sido validados. Significa que la organización ha implantado y mantiene un sistema de gestión conforme al alcance auditado.

Requisitos que deben traducirse en operación

La norma sigue una lógica común a otros estándares de sistemas de gestión: contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora. Su aplicación práctica, sin embargo, exige aterrizar esos bloques en decisiones reales de IA.

Por ejemplo, el liderazgo no se demuestra solo con una declaración de compromiso. Debe existir una asignación clara de responsabilidades. El área jurídica puede evaluar obligaciones contractuales y de privacidad; tecnología puede validar la arquitectura; riesgos puede valorar impactos; y el dueño del proceso puede decidir si el uso propuesto tiene una finalidad legítima y controlable.

La planificación requiere valorar riesgos y oportunidades. Un uso interno de IA para redactar borradores puede necesitar controles distintos a un sistema que prioriza pacientes, calcula precios o filtra candidatos. No todo caso de uso merece la misma carga documental. La proporcionalidad es razonable, pero debe justificarse.

Una política sin registros es una intención. Un control con responsable, fecha, criterio de aprobación y evidencia de ejecución puede ser auditado.

Integración con otros sistemas de gestión

Una organización con ISO/IEC 27001 puede reutilizar parte de su estructura: gestión documental, auditoría interna, tratamiento de riesgos, control de proveedores, competencia y revisión por la dirección. Aun así, no conviene asumir que ISO 27001 cubre por completo los riesgos de IA.

La seguridad de la información se concentra en confidencialidad, integridad y disponibilidad. ISO/IEC 42001 añade cuestiones como transparencia, supervisión humana, calidad de datos, uso previsto, impactos sobre personas y seguimiento del comportamiento del sistema. Cuando también existe un sistema de compliance basado en ISO 37301, pueden compartirse procesos de identificación de obligaciones y canal de reporte, pero cada norma conserva su objetivo propio.

Formación, consultoría Y certificación con ICONTEC

La respuesta corta es clara: formarse en ISO/IEC 42001 no es certificar una empresa. La distinción parece obvia, pero se pierde con facilidad cuando las propuestas comerciales usan expresiones como “preparación certificada”, “auditoría de preparación” o “listo para certificar”.

La oferta oficial de formación de ICONTEC sobre gestión responsable de IA confirma actividades educativas relacionadas con ISO/IEC 42001, pero esa publicación, por sí sola, no acredita la disponibilidad de una certificación acreditada de organizaciones bajo esa norma.

Asimismo, la masterclass de sistema de gestión de IA de ICONTEC se presenta como una actividad de entendimiento y aplicación de la norma, sin prerrequisitos identificados, y describe a ICONTEC como organismo nacional de normalización de Colombia. Es información útil para capacitar equipos, pero debe interpretarse dentro de ese alcance formativo.

Qué recibe la organización en cada caso

Actividad Quién La Realiza Habitualmente Resultado Esperable Lo Que No Prueba
Formación Entidad educativa o de capacitación Constancia, diploma o certificado de asistencia Conformidad de la empresa con ISO/IEC 42001
Consultoría Consultora especializada Diseño, acompañamiento y documentación Certificación independiente
Auditoría interna Equipo competente e imparcial dentro o fuera de la entidad Hallazgos y plan de mejora Certificación externa
Certificación Organismo certificador independiente Certificado sujeto a alcance y ciclo de auditoría Que todos los riesgos hayan desaparecido

Una fuente comercial secundaria afirma que ICONTEC ofrece formación y que el portafolio revisado por su autor no mostraba certificación ISO/IEC 42001. Esa afirmación debe verificarse directamente con ICONTEC, pero puede consultarse en el análisis de quién certifica ISO 42001 en Colombia como punto de partida, no como prueba definitiva de acreditación.

Cómo verificar una propuesta de certificación

Antes de aceptar una cotización, yo pediría información auditable y por escrito. No basta con que una empresa diga que “certifica ISO 42001” o que tiene alianzas internacionales. La organización contratante necesita conocer exactamente qué servicio recibe y bajo qué condiciones.

  1. Solicite el nombre legal del organismo que emitiría el certificado.

  2. Pida la norma de acreditación aplicable y la entidad de acreditación que reconoce al organismo.

  3. Confirme que el alcance de acreditación incluye ISO/IEC 42001 y que sigue vigente.

  4. Revise la independencia entre quien implementa y quien certifica.

  5. Exija una propuesta con alcance, sedes, procesos, actividades remotas, duración estimada de auditoría y condiciones de uso del certificado.

  6. Pregunte cómo se verificará públicamente el certificado emitido, su vigencia y su alcance.

En Colombia, puede ser relevante consultar la información disponible de ONAC cuando corresponda, además de verificar los registros de cualquier entidad acreditadora extranjera que figure en la propuesta. La clave es comprobar el alcance específico. Que un organismo esté acreditado para una norma no demuestra automáticamente que lo esté para todas.

Costes, plazos Y expectativas realistas

No hay una tarifa oficial pública localizada que permita afirmar cuánto cuesta una certificación ISO/IEC 42001 con ICONTEC. Los precios dependen del tamaño, número de sedes, complejidad tecnológica, madurez documental, alcance y duración de auditoría.

Algunas propuestas comerciales publican rangos para preparación o certificación. Por ejemplo, el contenido de gobernanza integrada ISO 42001 e ISO 37301 diferencia la preparación de una auditoría de la emisión de un certificado formal y menciona rangos comerciales. Esos valores no son tarifas oficiales de ICONTEC ni precios confirmados para todas las empresas colombianas.

También conviene evitar calendarios rígidos. Una organización con inventario completo, responsables definidos y controles ya integrados con ISO 27001 puede avanzar más rápido que otra que aún no sabe qué herramientas de IA usan sus áreas. Prometer seis meses sin analizar alcance, proveedores y evidencia disponible puede generar un proyecto apresurado y difícil de sostener.

Preparación Y evidencias antes de una auditoría

La certificación se prepara con evidencia, no solo con documentos. El objetivo no es producir una carpeta extensa para una fecha de auditoría, sino demostrar que el sistema opera de manera repetible.

Un diagnóstico inicial ayuda a decidir si la brecha principal es normativa, técnica, operativa o de gobierno. Los Servicios de ISO 42001 pueden resultar pertinentes cuando una organización necesita revisar su preparación con foco en evidencia y delimitación de alcance antes de solicitar una auditoría de certificación.

Definir el alcance sin dejar zonas grises

El alcance debe responder qué partes de la organización y qué actividades cubre el AIMS. No siempre es necesario incluir toda la empresa desde el primer día, pero excluir áreas críticas solo para simplificar la auditoría puede crear una incoherencia difícil de defender.

Un alcance sólido suele precisar:

• Unidades organizativas, sedes y procesos incluidos.

• Productos, servicios o casos de uso de IA comprendidos.

• Sistemas propios, plataformas externas y modelos de terceros involucrados.

• Interfaces con seguridad, privacidad, legal, recursos humanos y proveedores.

• Exclusiones justificadas y sus límites.

Imaginemos una compañía que utiliza un proveedor de IA generativa para apoyar a su mesa de ayuda. Aunque el modelo sea externo, la empresa sigue decidiendo qué datos carga, qué usuarios tienen acceso, qué instrucciones utiliza, cómo revisa las respuestas y qué hace si el servicio falla. El proveedor no elimina la responsabilidad de gobierno; cambia el tipo de control que debe aplicarse.

El inventario como punto de partida operativo

El inventario de sistemas de IA no debe ser una lista decorativa. Debe permitir entender qué se usa, para qué, con qué datos, quién responde por ello y cuál es el nivel de riesgo. La información comercial sobre implementación de ISO 42001 y preparación para auditoría también diferencia esas etapas de la certificación externa, una separación que resulta esencial para evitar falsas expectativas.

Un inventario útil puede incluir los siguientes campos:

Campo Pregunta Que Responde
Identificador del sistema ¿Qué herramienta o caso de uso es?
Propósito previsto ¿Qué decisión o tarea apoya?
Propietario ¿Quién responde por su operación?
Datos utilizados ¿Incluye datos personales, confidenciales o sensibles?
Proveedor o modelo ¿Es propio, contratado o de código abierto?
Riesgos e impacto ¿Qué daño podría causar un resultado incorrecto?
Controles ¿Qué validaciones, límites y supervisión existen?
Estado de revisión ¿Cuándo se evaluó por última vez?

Evidencia que suele marcar la diferencia

Los auditores no deberían conformarse con declaraciones generales. Buscarán coherencia entre lo que la política exige y lo que los equipos realmente hacen. Por ello, es prudente conservar evidencias de decisiones y operaciones.

• Actas o registros de revisión de riesgos y aprobación de casos de uso.

• Evaluaciones de proveedores y condiciones contractuales relevantes.

• Registros de competencia, formación y asignación de responsabilidades.

• Pruebas de funcionamiento, supervisión humana y seguimiento de resultados.

• Incidentes, quejas, desviaciones y acciones correctivas.

• Auditorías internas y revisión de la dirección.

Si la organización carece de una figura interna con capacidad para coordinar estas responsabilidades, un CISO Externo puede apoyar la articulación entre riesgos, seguridad, proveedores y dirección. La conveniencia depende del modelo de gobierno: no sustituye a los responsables del negocio ni debe convertirse en una delegación completa de la rendición de cuentas.

Errores habituales Y cómo corregirlos

Un error frecuente es redactar políticas demasiado amplias y luego no poder demostrar cómo se aplican. Otro es inventariar solo herramientas desarrolladas internamente e ignorar funciones de IA integradas en software corporativo. También es común definir un comité que nunca se reúne o un proceso de evaluación de proveedores que no se activa en las compras urgentes.

La corrección exige volver a los procesos reales. Si una unidad adopta una herramienta de IA mediante una suscripción corporativa, debe existir una ruta clara de evaluación, aprobación, configuración y seguimiento. Si esa ruta es demasiado lenta, los equipos buscarán atajos. Por eso los controles tienen que ser exigentes, pero también utilizables.

Un Método de Diagnóstico puede servir para contrastar requisitos, evidencias existentes y brechas priorizadas. La meta no es declarar conformidad antes de tiempo, sino decidir qué hallazgos deben cerrarse antes de invitar a un certificador independiente.

Preguntas frecuentes sobre ISO 42001 ICONTEC

¿Qué es ISO/IEC 42001 Y cómo se relaciona con ICONTEC?

ISO/IEC 42001 es una norma internacional para sistemas de gestión de inteligencia artificial. ICONTEC ofrece formación asociada al entendimiento y aplicación de la norma. Esa relación formativa no debe confundirse automáticamente con una certificación de organizaciones.

¿ICONTEC certifica actualmente ISO/IEC 42001 en Colombia?

Con la evidencia pública localizada, no es posible afirmarlo de forma concluyente. Las páginas identificadas confirman formación, no un servicio de certificación acreditada. La forma responsable de resolverlo es solicitar a ICONTEC confirmación escrita del servicio, el organismo emisor, la acreditación aplicable y el alcance vigente.

¿El curso de ICONTEC entrega una certificación de la empresa?

No necesariamente. Un curso o masterclass suele emitir una constancia, diploma o certificado de participación para la persona asistente. La certificación de una organización exige una auditoría formal realizada por un organismo certificador independiente.

¿Qué debe tener lista una empresa antes de solicitar una auditoría?

Como mínimo, debería contar con un alcance definido, inventario de sistemas de IA, responsables asignados, evaluación de riesgos, controles operativos, evidencias de formación, gestión de proveedores, auditoría interna y revisión por la dirección. La profundidad de cada elemento debe ser proporcional al impacto del uso de IA.

¿Es obligatorio inventariar todos los sistemas de IA?

El inventario debe cubrir los sistemas de IA dentro del alcance del AIMS. Si una herramienta queda fuera, la exclusión debe estar justificada. Ignorar una IA utilizada en procesos críticos porque fue adquirida por otra área es una debilidad habitual, especialmente si trata datos sensibles o influye en decisiones relevantes.

¿Qué ocurre si la empresa usa modelos de proveedores externos?

La organización conserva responsabilidades sobre su uso. Debe evaluar al proveedor, entender las condiciones de servicio, controlar datos de entrada y salida, definir supervisión humana, gestionar incidentes y revisar cambios que puedan alterar el riesgo. No es necesario controlar el código fuente de un modelo externo para gobernar adecuadamente su utilización.

¿Cuánto cuesta implementar Y certificar ISO/IEC 42001?

Depende del alcance, tamaño, complejidad, madurez y organismo elegido. Los rangos publicados por proveedores son referencias comerciales, no tarifas oficiales universales. Una cotización válida debería separar claramente implementación, auditoría interna, certificación, desplazamientos, seguimientos y costes de mantenimiento.

¿La certificación cubre un modelo concreto O toda la organización?

La certificación cubre el sistema de gestión dentro del alcance declarado. Puede incluir determinados procesos, productos y sistemas de IA, pero no significa que el organismo certificador “apruebe” individualmente cada modelo como si fuera un sello de rendimiento técnico.

Conclusión Y fuentes

ISO 42001 ICONTEC debe abordarse con precisión terminológica. La formación puede elevar la competencia de los equipos; la implementación convierte requisitos en procesos y evidencias; y la certificación, cuando procede, requiere una evaluación independiente y auditable.

La decisión prudente consiste en definir primero el alcance, inventariar los usos de IA, comprobar que los controles funcionan y verificar la acreditación del organismo antes de contratar. Así se reduce el riesgo de confundir un curso, una preparación comercial o una auditoría interna con una certificación formal.

Fuentes

  1. ICONTEC — Curso ISO 42001: gestión responsable de IA. https://www.icontec.org/mipymes-transformacion-digital/gestion-de-ia/

  2. Campus Virtual ICONTEC — Masterclass sistema de gestión para la inteligencia artificial según ISO/IEC 42001. https://campus.icontecvirtual.edu.co/curso/masterclass-sistema-gestion-inteligencia-artificial-iso-iec-42001

  3. SoberanIA — ¿Quién certifica ISO 42001 en Colombia? https://www.soberania.io/organismo-certificador-iso-42001-colombia

  4. SoberanIA — ISO 42001 + ISO 37301: Gobernanza de IA. https://www.soberania.io/iso-42001-iso-37301-gobernanza-integrada

  5. SoberanIA — Cómo implementar ISO 42001 en 6 meses: hoja de ruta. https://www.soberania.io/como-implementar-iso-42001