Certificarse en ISO 42001 no exime a nadie de cumplir el Reglamento europeo de inteligencia artificial. Conviene empezar por ahí, porque es el malentendido que más dinero está costando ahora mismo.
La ISO/IEC 42001 es una norma internacional voluntaria. El Reglamento (UE) 2024/1689 es una ley de aplicación directa, con multas detrás. La primera sirve para ordenar la casa; la segunda obliga. Son dos planos distintos que se tocan en bastantes puntos, y saber dónde se tocan es lo que evita pagar dos veces por el mismo trabajo.
Ese cruce explica que los proyectos de implantación se hayan multiplicado este año. Consultoras especializadas en sistemas de gestión, como Soluciones Q.E.S., cubren justo ese encaje: en su propia web describen el servicio como acompañar a la empresa desde la implantación hasta obtener el certificado. Buscar ayuda con ISO 42001 antes de decidir si uno se certifica suele salir más barato que hacerlo al revés, porque el diagnóstico previo separa lo que es obligación normativa de lo que es decisión comercial.
Índice del contenido
Qué es la ISO 42001 y qué certifica exactamente
La ISO/IEC 42001:2023 se titula «Information technology — Artificial intelligence — Management system». La publicó ISO en diciembre de 2023: primera edición, 51 páginas, elaborada por el comité conjunto ISO/IEC JTC 1/SC 42.
Lo que especifica son los requisitos para establecer, implantar, mantener y mejorar de forma continua un sistema de gestión de la inteligencia artificial, AIMS por sus siglas en inglés. ISO la presenta como la primera norma de sistema de gestión de IA del mundo y la dirige a organizaciones de cualquier tamaño que desarrollen, suministren o utilicen productos o servicios basados en IA. Vale igual para una empresa privada, para una fundación y para una administración.
La parte que conviene leer despacio es qué se certifica. Se certifica el sistema de gestión, no el modelo. Un certificado ISO 42001 no acredita que un algoritmo sea justo ni que un asistente no se invente respuestas. Acredita que la organización tiene definido cómo decide, cómo documenta, cómo evalúa riesgos y cómo revisa lo que hace con IA. Es la misma lógica de la ISO 9001 en calidad o de la ISO/IEC 27001 en seguridad de la información, aplicada a otro objeto.
Por qué certificarse no equivale a cumplir la normativa europea
El Reglamento (UE) 2024/1689, que casi todo el mundo llama AI Act, entró en vigor el 1 de agosto de 2024. Al ser un reglamento, se aplica directamente en los Estados miembros sin necesidad de transposición.
Su artículo 40 es el que hay que tener delante. La presunción de conformidad —que se dé por supuesto que se cumple— la otorgan las normas armonizadas cuyas referencias se publican en el Diario Oficial de la Unión Europea conforme al Reglamento 1025/2012. La ISO/IEC 42001 es una norma internacional de ISO e IEC, no una norma armonizada europea publicada en el Diario Oficial. Certificarse en ella no activa esa presunción, y ningún organismo de certificación puede prometerlo.
El trabajo, sin embargo, no se tira. El artículo 17 obliga a los proveedores de sistemas de IA de alto riesgo a establecer un sistema de gestión de la calidad documentado, que incluya estrategia de cumplimiento, control y verificación del diseño, procedimientos de examen, prueba y validación, y las especificaciones técnicas aplicadas. Buena parte de eso es literalmente lo que se levanta al implantar la ISO 42001. Por eso una consultoría de normativas ISO bien planteada no trata los dos frentes por separado: monta una sola estructura documental que sirve para el certificado y para el expediente regulatorio.
Qué obliga hoy y qué llega en 2027 y 2028
El Reglamento se aplica de forma escalonada, y el calendario se ha movido. Las fechas que circulaban en 2024 ya no son las buenas.
El artículo 113 fijó la aplicación general el 2 de agosto de 2026, con tres excepciones: los capítulos I y II desde el 2 de febrero de 2025; el capítulo III sección 4, los capítulos V, VII y XII y el artículo 78 desde el 2 de agosto de 2025, salvo el artículo 101; y el artículo 6, apartado 1, desde el 2 de agosto de 2027.
Traducido a obligaciones: las prácticas de IA prohibidas del artículo 5 y el deber de alfabetización en materia de IA del artículo 4 —garantizar que quien opera los sistemas tiene formación suficiente— rigen desde febrero de 2025. Las reglas sobre modelos de IA de uso general, la gobernanza y el régimen sancionador, desde agosto de 2025. El grueso del texto, desde agosto de 2026.
Después llegó el Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el Diario Oficial el 24 de julio y conocido como Ómnibus digital sobre IA. Su considerando 40 razona el cambio: el retraso en la disponibilidad de normas, especificaciones comunes y orientaciones, y en el establecimiento de las autoridades nacionales competentes, no justificaba mantener la fecha inicial. Las obligaciones de alto riesgo del capítulo III, secciones 1, 2 y 3, pasan al 2 de diciembre de 2027 para los sistemas clasificados de alto riesgo por el artículo 6, apartado 2, y el anexo III, y al 2 de agosto de 2028 para los del artículo 6, apartado 1, y el anexo I.
Es un aplazamiento, no una amnistía, y no alcanza a lo que ya está en vigor. El artículo 99 prevé multas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial del ejercicio anterior por incumplir la prohibición del artículo 5.
La normativa en España: quién supervisa y qué sigue en trámite
La normativa en España tiene dos piezas y solo una está cerrada.
La primera es la Agencia Española de Supervisión de Inteligencia Artificial, la AESIA, creada por el Real Decreto 729/2023, de 22 de agosto, que aprueba su Estatuto. Está adscrita a la Secretaría de Estado de Digitalización e Inteligencia Artificial y tiene la sede en A Coruña. El propio real decreto explica que se creó anticipándose a la obligación europea de designar una autoridad nacional de supervisión, y le atribuye tareas de supervisión, asesoramiento, concienciación y formación, además de la sanción cuando proceda.
La segunda está a medio camino. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial se presentó en el Congreso el 28 de mayo de 2026 y sigue en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital. Es la norma que reparte formalmente las competencias entre autoridades y concreta el régimen sancionador nacional, así que hasta que se apruebe su texto puede cambiar.
La lectura práctica para una empresa es corta: el Reglamento europeo ya le obliga, porque se aplica directamente, aunque el desarrollo español no esté cerrado. Esperar a la ley para empezar no es una estrategia.
Por dónde se empieza una implantación
Antes de hablar de certificado hay dos tareas que no se saltan.
La primera es el inventario. Cuántos sistemas de IA hay en la organización, quién los ha desarrollado, de quién es el modelo y para qué se usa cada uno. Salen siempre más de los previstos, y una buena parte viene incrustada dentro de software de terceros que nadie catalogó como IA al comprarlo.
La segunda es la clasificación. Cada sistema hay que situarlo en la escala del Reglamento y decidir con qué papel se actúa, porque no son las mismas obligaciones las del proveedor que las del responsable del despliegue. De ahí sale el alcance real del proyecto, y también el presupuesto.
A partir de ahí la mecánica le sonará a cualquiera que haya pasado por otra norma de la familia. Si no ha pasado por ninguna, merece la pena entender antes qué son las normas ISO y cómo están construidas, porque la 42001 comparte el mismo esqueleto: contexto de la organización, liderazgo, objetivos, evaluación de riesgos, controles, auditoría interna y revisión por la dirección.
Quien ya tiene montado un sistema de calidad parte con ventaja. La documentación, el tratamiento de las no conformidades y el ciclo de mejora continua se reaprovechan casi enteros, y lo que exige la certificación ISO 9001 se solapa con la 42001 lo suficiente como para integrar ambas en una sola auditoría. Si nunca ha pasado por una, conviene saber en qué consiste una auditoría ISO 9001 antes de pedir presupuesto: el calendario de una implantación depende mucho más de esa fase que del papeleo previo.
Queda una decisión, y es de negocio. La certificación no es obligatoria; tampoco lo es la de ISO 9001, que ISO describe como la única certificable de su familia y acumula más de un millón de certificados en 189 países. Se elige por un motivo concreto: porque un cliente grande la exige en el pliego, porque hay que acreditar diligencia ante un supervisor, o porque la organización necesita orden interno. Si no se da ninguno de los tres, implantar la norma sin certificarse sigue siendo una opción perfectamente defendible.
