ISO 31000: gestión de riesgos, y qué cambia cuando el riesgo es de IA
La norma de riesgos más usada del mundo no se certifica, y eso es lo primero que hay que entender. Aquí está para qué sirve y por qué la norma de riesgos de IA se construyó encima de ella.
ISO 31000:2018 son directrices para gestionar riesgos en cualquier organización, de cualquier tamaño y sector. No es certificable: es una guía, no una norma de requisitos. Da tres cosas: principios sobre qué hace útil a la gestión de riesgos, un marco para meterla dentro de cómo se dirige la empresa, y un proceso para identificar, analizar, evaluar y tratar cada riesgo. Cuando el riesgo viene de un sistema de inteligencia artificial el proceso es el mismo, pero aparecen riesgos que la 31000 sola no nombra, y para eso existe ISO/IEC 23894, que aplica este mismo marco a la IA.
Lo primero: la ISO 31000 no se certifica
Es el malentendido más caro de este tema, y conviene sacarlo del medio antes de nada. La ISO 31000 es una norma de directrices, no de requisitos. Da orientación sobre cómo gestionar riesgos, pero no lista obligaciones que un auditor pueda verificar.
Eso significa que ninguna empresa está certificada en ISO 31000. Si ves a alguien que dice estarlo, o está confundido o te está vendiendo humo. Lo que sí existe son cursos y certificaciones de personas en gestión de riesgos basadas en la 31000, que es otra cosa: acreditan a un profesional, no a una empresa.
Que no se certifique no la hace menos útil. Es probablemente el marco de riesgos más usado del mundo y es la base sobre la que se escribieron varias normas posteriores, incluida la de riesgos de inteligencia artificial.
Qué trae, en tres partes
La norma se organiza en tres bloques y ayuda mucho tenerlos separados en la cabeza, porque las empresas suelen implementar solo el tercero y después se preguntan por qué no sirvió de nada.
| Bloque | De qué se ocupa | El error típico |
|---|---|---|
| Principios | Qué hace que la gestión de riesgos aporte algo: que esté integrada, que sea estructurada, que use la mejor información disponible, que considere factores humanos | Saltárselos y quedarse solo con la matriz |
| Marco | Cómo la gestión de riesgos se mete dentro de cómo se dirige la empresa: liderazgo, roles, recursos, revisión | Dejarlo en manos de un área y que el resto no se entere |
| Proceso | El trabajo concreto: identificar, analizar, evaluar y tratar cada riesgo, comunicando y revisando | Hacerlo una vez al año para un informe y archivarlo |
El proceso es la parte que todo el mundo conoce, normalmente en forma de matriz de riesgos. La matriz está bien, pero es la herramienta del tercer bloque. Sin los dos primeros termina siendo un ejercicio de colores que nadie usa para decidir nada.
Qué cambia cuando el riesgo viene de un sistema de IA
Aquí es donde esta página se pone interesante para lo que hago. ISO/IEC 23894 es la norma de gestión de riesgos de inteligencia artificial, y está construida sobre el marco de la 31000. No inventa un método nuevo: toma el que ya existe y lo aplica a un tipo de sistema que trae riesgos propios.
Los que aparecen y que una matriz de riesgos clásica no suele tener:
- El sistema se equivoca con seguridad. Un modelo puede dar una respuesta falsa con el mismo tono con el que da una verdadera. El riesgo no es que falle, es que nadie note que falló.
- Sesgo. Si el modelo aprendió de datos que ya venían torcidos, va a repetir esa inclinación a escala y con apariencia de objetividad.
- No siempre se puede explicar la decisión. Cuando un sistema rechaza un crédito o descarta un currículum, alguien va a preguntar por qué. Con ciertos modelos esa respuesta es difícil de dar.
- Dependencia de un proveedor. El modelo que usas hoy puede cambiar de comportamiento, de precio o de condiciones sin que tú decidas nada.
- Fuga de información. Lo que el equipo pega en una herramienta gratuita sale de la empresa. Es el riesgo más común y el más fácil de no ver. La parte técnica de cómo evitarlo la explico en agentes de IA para empresas.
- El modelo se degrada solo. Los datos del mundo cambian y lo que funcionaba hace un año hoy acierta menos, sin que nadie haya tocado nada.
Ninguno de esos se gestiona distinto: se identifican, se analizan, se evalúan y se tratan igual que cualquier otro. Lo que cambia es que hay que saber que existen para poder ponerlos en la lista.
Cómo se conecta con lo demás
Si tu empresa está mirando varias normas a la vez, esta es la que las une por debajo.
- La ISO/IEC 42001 exige evaluar riesgos de los sistemas de IA. El método para hacerlo sale de la 23894, que sale de la 31000.
- la Ley 31814 y su reglamento trabaja con un enfoque de riesgo, igual que el marco europeo en el que se miró para escribirla.
- La ISO/IEC 27701 y la protección de datos personales también piden evaluar riesgos, sobre los datos en vez de sobre el modelo.
En la práctica eso quiere decir que no hace falta un ejercicio de riesgos por cada norma. Se hace uno bien hecho y se usa para todas, que además es la única forma de que se mantenga: tres matrices distintas terminan desactualizadas las tres.
Sobre el PDF de la norma
Una de cada ocho personas que busca esta norma en Google está buscando el PDF gratis. Te lo digo derecho: ISO 31000 se compra. Es un texto con derechos de autor de ISO y aquí no lo vas a encontrar copiado, ni deberías encontrarlo copiado en ningún sitio serio.
Lo que sí te puedo decir es qué hay adentro para que decidas si te sirve comprarla: los principios, el marco y el proceso que describí arriba, con bastante explicación de cada paso. Es un documento corto comparado con otras normas ISO y se lee bien. Si tu trabajo es montar la gestión de riesgos de una empresa, vale la pena tenerla.
Se compra en el catálogo de ISO o, en Perú, a través de INACAL, que es el organismo nacional de normalización. Algunas normas se pueden hojear en línea antes de comprarlas.
Cómo trabajo esto
Con clientes casi nunca empiezo por la matriz. Empiezo por el inventario de qué inteligencia artificial se está usando ya, porque hasta que eso no está sobre la mesa la lista de riesgos es una lista de suposiciones.
Con el inventario delante, la evaluación sale rápido y, sobre todo, sale con riesgos reales en vez de genéricos. De ahí se decide qué se trata primero, que normalmente son dos o tres cosas y no las veinte que sale en cualquier plantilla.
Si tu empresa ya usa IA y todavía no tiene claro qué puede salir mal, conversemos media hora.
Conversemos 30 minutos, sin costo
Para ubicarte antes, el diagnóstico de madurez en IA y consultoría en IA.
Preguntas frecuentes
¿Se puede certificar una empresa en ISO 31000?
No. Es una norma de directrices, no de requisitos, y por eso no existe la certificación de empresas en ISO 31000. Lo que sí existe son certificaciones de personas en gestión de riesgos que se apoyan en esta norma, y cursos de formación. Si alguien te ofrece certificar a tu empresa en ISO 31000, está vendiendo algo que no existe.
¿Cuál es la diferencia entre ISO 31000 e ISO 27005?
La 31000 es el marco general de gestión de riesgos, sirve para cualquier tipo de riesgo y cualquier organización. La 27005 se ocupa específicamente de los riesgos de seguridad de la información y acompaña a la ISO/IEC 27001. Una es el método general, la otra lo aplica a un dominio. La misma relación que tienen la 31000 y la 23894, solo que esta última aplica el marco a la inteligencia artificial.
¿Necesito ISO 31000 antes de la ISO 42001?
No es un requisito y puedes hacer la 42001 sin haber pasado por la 31000. Dicho eso, la 42001 te va a pedir que evalúes riesgos, así que en algún momento vas a necesitar un método. Si tu empresa ya gestiona riesgos con el marco de la 31000, aprovéchalo en vez de armar uno paralelo solo para la IA.
¿Sirve para una empresa pequeña?
Sí, y probablemente más que para una grande, porque en una empresa chica la gestión de riesgos suele vivir solo en la cabeza del dueño. La norma no pide un departamento ni una plataforma: pide que los riesgos se identifiquen, se evalúen y se decida qué hacer con ellos, y que eso quede registrado. En una empresa de veinte personas eso puede ser una reunión trimestral y un documento.
¿Cada cuánto hay que revisar la evaluación de riesgos?
La norma no fija un plazo, lo defines tú según cómo cambie tu contexto. En IA yo la reviso más seguido que en otros ámbitos, por una razón concreta: los modelos cambian solos. El proveedor actualiza el modelo, los datos del mundo se mueven y lo que evaluaste hace un año puede no describir lo que tienes hoy. Una revisión anual es el mínimo, y conviene revisar también cada vez que entra un caso de uso nuevo.
¿La matriz de riesgos es obligatoria?
La matriz es una herramienta, no un requisito de la norma. Puedes analizar y evaluar riesgos de otras formas, y en algunos contextos son mejores. Lo que sí es imprescindible es que quede registrado qué riesgos identificaste, cómo los valoraste y qué decidiste hacer con cada uno. Si la matriz te ayuda a eso, úsala; si se convirtió en un ejercicio de pintar celdas, cámbiala.
Herramienta gratis
Una lista de riesgos sin inventario es una lista de suposiciones
Antes de armar la matriz conviene saber qué inteligencia artificial se está usando ya y con qué datos. El diagnóstico te da esa primera lectura.
Otras industrias donde implementamos IA
Consultoría e implementación de inteligencia artificial por industria en Perú, Colombia, México y Chile.
ISO/IEC 27701: privacidad de datos, y dónde se cruza con la Ley 29733
Qué es la ISO/IEC 27701 de gestión de privacidad, qué relación tiene con la ISO 27001 y cómo se cruza con la …
Ver másNormas ISO de inteligencia artificial: cuál te toca y en qué orden
Qué normas ISO de inteligencia artificial existen, cuál es certificable y en qué orden se trabajan. ISO/IEC 42001, 23894, 42005 y 38507, …
Ver másISO 56001: gestión de la innovación, y qué comparte con la de IA
Qué es la ISO 56001 de gestión de la innovación, en qué se diferencia de la ISO 56002 y qué comparte con …
Ver más
Sobre la consultora
Gera Flores (Miss Yera)
Ingeniera industrial MBA con más de 13 años liderando proyectos de analítica e IA en empresas transnacionales a nivel LATAM. Docente, consultora y conferencista con más de 100 conferencias realizadas y más de 200 mil personas impactadas.
¿Listo para dar el siguiente paso?
Agenda un diagnóstico gratuito de 30 minutos. Evaluamos tu caso y te decimos exactamente qué puedes lograr con IA.
Quién te recibe
Gera Flores (Miss Yera). Mujer Tech #1 en Perú. Consultora de IA #1 en español según Favikon 2025.
Detrás del trabajo
+13 años en Falabella, Glovo, PedidosYa, Entel, Goodyear y Mondelez. Comunidad de +200,000 personas y 90%+ de satisfacción en proyectos corporativos.