ISO 42001: qué es y cuánto cuesta certificarse
La norma de gestión de IA explicada sin humo: qué exige, cuánto cuesta certificarse, quién ya la tiene y por qué no equivale a cumplir el reglamento europeo de IA.
Si alguien te ofrece certificar tu empresa en ISO 42001 "para cumplir con el reglamento europeo de IA", cortá la llamada.
No lo decimos nosotros. Lo dice la Comisión Europea, con estas palabras: los objetivos y definiciones de ISO/IEC 42001 no están alineados con el sistema de gestión de calidad que exige el AI Act.
Aclarado el humo, queda la pregunta que importa: la norma existe, empresas serias se están certificando, y algunos compradores empiezan a pedirla. ¿Le sirve a tu empresa o no?
Qué es exactamente
ISO/IEC 42001:2023 es la norma internacional de sistemas de gestión de inteligencia artificial. Se publicó en diciembre de 2023 y son 51 páginas.
La palabra clave es "gestión". No certifica que tu modelo funcione bien, ni que sea preciso, ni que no discrimine. Certifica que tu organización tiene un sistema para gobernar su uso de IA: quién decide, con qué política, cómo se evalúan los riesgos, cómo se controla el ciclo de vida de cada sistema, qué pasa con los datos.
Su estructura es la misma de todas las ISO modernas: contexto, liderazgo, planificación, apoyo, operación, evaluación, mejora. Más un Anexo A con 38 controles agrupados en nueve bloques: políticas de IA, organización interna, recursos, evaluación de impacto, ciclo de vida, datos, información a las partes interesadas, uso de los sistemas, y relaciones con terceros.
Lo genuinamente nuevo frente a otras normas es la evaluación de impacto del sistema de IA. Es la parte que obliga a preguntarse a quién afecta esto y cómo, antes de desplegarlo.
Un detalle que a mucha gente le sirve: la norma está en español. La versión vigente es UNE-EN ISO/IEC 42001:2026, publicada en abril de 2026 e idéntica a la original. No hay que leerla en inglés.
Quién la necesita de verdad
No es obligatoria en ningún país. Se vuelve obligatoria de hecho cuando un cliente te la pide por contrato.
Eso es lo que está empezando a pasar. Los disparadores reales que se ven en el mercado son cuatro: negocios frenados porque el comprador pregunta por gobernanza de IA, licitaciones públicas que la incluyen, sectores regulados como salud, y directorios preocupados por su propia responsabilidad.
Si vendés software con IA a corporativos o al Estado, esto va a llegar a tu mesa. Si usás IA puertas adentro para tus propios procesos, probablemente no, o todavía no.
BSI reporta que el 26% de las organizaciones dice estar dando pasos para alinearse con la norma. Es un cuarto del mercado moviéndose, no una estampida.
La relación con el AI Act, en orden
Esta es la parte donde más se exagera, así que va la secuencia real.
La presunción de conformidad con el reglamento europeo solo la dan las normas armonizadas citadas en el Diario Oficial de la Unión Europea. ISO 42001 no es una de ellas.
Lo que pasó fue: en marzo de 2026 se adoptó como norma europea (EN ISO/IEC 42001:2026), que es adopción, no armonización. Y en julio de 2026 se aprobó EN 18286, la norma hecha específicamente por mandato para el sistema de gestión de calidad del AI Act. Esa todavía no está citada en el Diario Oficial, así que por ahora no activa la presunción de nada.
La buena noticia para quien ya invirtió: EN 18286 incluye un anexo que mapea contra los controles de ISO 42001. El trabajo se reutiliza.
Y el dato de calendario que cambia la urgencia de todo: los plazos del AI Act se corrieron. Un reglamento publicado en julio de 2026 movió las obligaciones de alto riesgo del anexo III a diciembre de 2027, y las del anexo I a agosto de 2028. Lo que sigue vigente en el corto plazo son las obligaciones de transparencia: avisar cuando alguien está interactuando con una IA.
Si tu plan era certificarte corriendo por una fecha de 2026, respirá.
Cuánto cuesta y cuánto tarda
Números reales, de organismos certificadores y plataformas de cumplimiento:
Concepto | Rango en dólares |
|---|---|
Diagnóstico inicial | 3.000 a 10.000 |
Implementación y recursos internos | 10.000 a 40.000 |
Auditoría de certificación | 5.000 a 20.000 |
Auditorías de seguimiento anuales | 3.500 a 9.000 |
Para una empresa de menos de 50 personas, la auditoría de certificación sola arranca cerca de los 6.000 dólares y las de vigilancia rondan los 2.500 a 3.500. Un proyecto completo, con implementación incluida, se ubica razonablemente entre 15.000 y 40.000 dólares.
El proceso tiene dos etapas: revisión documental y auditoría principal, separadas por al menos dos semanas. La implementación lleva de tres a doce meses según el tamaño. El certificado vale tres años, con auditoría de seguimiento cada año.
El atajo: si tu empresa ya tiene ISO 27001, el camino se acorta mucho. Las dos normas comparten toda la estructura de gestión, así que se reutilizan las cláusulas, la maquinaria de auditoría interna y la documentación. Se pueden auditar juntas.
Quién ya está certificado
La lista de los grandes es corta y verificable, y sirve para ubicar dónde está el mercado:
- AWS, noviembre de 2024, sobre Bedrock, Q Business, Textract y Transcribe.
- Google Cloud, diciembre de 2024.
- Anthropic, enero de 2025, sobre sus productos incluidos los modelos Claude y las actividades de investigación.
- Snowflake, junio de 2025.
- Microsoft, desde julio de 2025, hoy con GitHub Copilot, Microsoft 365 Copilot, Security Copilot y Foundry en la lista.
- OpenAI, listada en su portal de confianza.
En nuestra región, Softtek fue la primera tecnológica de Latinoamérica en certificarse, en noviembre de 2025. Y en España ya hay casos industriales: Moeve (ex Cepsa) certificó con AENOR el ciclo de vida completo de un sistema de IA en marzo de 2026.
O sea: los proveedores de modelos se están certificando. Las empresas que los usan, mucho menos.
Dónde certificarse desde LATAM y España
España es donde está más maduro: AENOR tiene servicio propio y casos reales, y también operan Bureau Veritas, BSI, SGS, DEKRA y Applus+.
México tiene presencia de AENOR México (que además dicta dos cursos sobre la norma), SGS y Bureau Veritas. Un punto que conviene saber: no encontramos evidencia de que la entidad mexicana de acreditación tenga programa para esta norma, así que en la práctica se certifica con organismos internacionales bajo acreditación extranjera.
Colombia y Argentina están más atrás. Hay organismos privados ofreciendo el servicio, pero no pudimos verificar acreditaciones nacionales para esta norma específica. Si te ofrecen certificarte ahí, pedí por escrito bajo qué acreditación emiten el certificado.
Ese último punto no es un detalle burocrático. Los propios auditores reportan casos de organizaciones que reclamaron una certificación acreditada cuando no lo era. La norma que define la competencia de los auditores, ISO/IEC 42006, se publicó recién en 2025: el mercado se está ordenando ahora.
La mirada honesta
Tres cosas que conviene tener claras antes de firmar un presupuesto.
Certificar el sistema no certifica el modelo. ISO 42001 dice que tu organización tiene un método para gobernar la IA. No dice que tu IA funcione bien. Son cosas distintas y se confunden todo el tiempo en la conversación comercial.
Conformidad no es lo mismo que aseguramiento. Un trabajo académico reciente de la Universidad Ben-Gurión desarma esto con precisión: una organización puede cumplir con la mayoría de los requisitos y aun así tener evidencia débil de monitoreo real, de mejora continua y de integración entre capas del sistema. El certificado dice que estabas bien el día de la auditoría.
El Anexo A es de alto nivel a propósito. Microsoft lo explicó en una presentación pública: la norma se diseñó para ser duradera, apuntando a comportamientos responsables en vez de a requisitos técnicos específicos, porque la industria cambia demasiado rápido. Eso la hace resistente al paso del tiempo y también vaga: qué significa transparencia "adecuada" sigue en construcción, y hay pocos auditores con experiencia real en IA.
ISO 42001 es el andamio, no el edificio.
Entonces, ¿te conviene?
Sí, si vendés IA o software con IA a corporativos, al Estado o a sectores regulados. Ahí la certificación destraba conversaciones comerciales y va a costar más caro no tenerla cuando te la pidan.
No todavía, si usás IA puertas adentro para tus propios procesos. Lo que necesitás en ese caso no es un certificado: es una política de uso escrita, saber qué información puede subirse a qué herramienta, y que la gente la conozca. Eso cuesta una fracción y resuelve el 90% del riesgo real. Nuestra experiencia armando estos sistemas es que el problema nunca es la falta de norma: es que nadie definió las reglas y cada uno hace lo que le parece.
Y si estás en el medio, el orden que tiene sentido es: primero gobernanza real (política, inventario de sistemas, criterios de datos), después certificación si el mercado te la pide. Al revés se paga dos veces.
Si querés entender cómo se ordena el uso de IA en una empresa antes de pensar en certificados, lo desarmamos en automatización de procesos con IA, por dónde empezar.
Un dato que dejamos afuera a propósito: circula por varios sitios una estadística sobre el porcentaje de compradores Fortune 500 que exigirían ISO 42001 para 2027, atribuida a una consultora reconocida. La buscamos en la fuente y no existe. No la vas a encontrar acá.
¿Tu empresa necesita ordenar cómo usa la IA antes de pensar en certificaciones? Escribinos en magnesium.team/contacto y lo vemos.
Fuentes
- ISO/IEC 42001:2023, ficha oficial de la norma (IEC Webstore)
- Comprender la normalización en el AI Act (Comisión Europea)
- UNE-EN ISO/IEC 42001:2026, versión española vigente (AENOR)
- Anthropic obtiene la certificación ISO 42001 para IA responsable
- Nueva norma europea de gestión de calidad para el AI Act (CEN y CENELEC)