Normas ISO de inteligencia artificial: cuál te toca y en qué orden
Son seis normas y solo una es certificable. Aquí está cuál es cuál, qué pide cada una y por dónde empieza una empresa que recién ordena su uso de IA.
La norma principal es ISO/IEC 42001:2023, que define un sistema de gestión de inteligencia artificial y es la única de la familia que se puede certificar. Las demás la acompañan: ISO/IEC 23894 orienta la gestión de riesgos de IA, ISO/IEC 42005 la evaluación de impacto, ISO/IEC 38507 habla de lo que le toca al directorio, ISO/IEC 22989 fija el vocabulario y ISO/IEC 5338 describe el ciclo de vida de un sistema de IA. Ninguna de esas cinco se certifica: son guía. Para una empresa peruana el orden práctico es inventario de lo que ya se usa, política escrita, evaluación de riesgos e impacto, y recién después pensar en auditoría.
Cuál es cuál, en una tabla
La confusión más común con esto es creer que hay una sola norma de IA. Son varias, hacen cosas distintas y solo una se certifica.
| Norma | De qué trata | ¿Se certifica? |
|---|---|---|
| ISO/IEC 42001 | Sistema de gestión de inteligencia artificial. Cómo se organiza una empresa para usar IA de forma controlada | Sí |
| ISO/IEC 23894 | Gestión de riesgos de IA. Cómo identificarlos, evaluarlos y tratarlos | No, es guía |
| ISO/IEC 42005 | Evaluación de impacto de sistemas de IA. Qué mirar antes de soltar un sistema al mundo | No, es guía |
| ISO/IEC 38507 | Qué implica el uso de IA para el gobierno de la organización. Escrita para el directorio | No, es guía |
| ISO/IEC 22989 | Conceptos y vocabulario de IA. De aquí salen las definiciones que usan las demás | No, es vocabulario |
| ISO/IEC 5338 | Procesos del ciclo de vida de un sistema de IA | No, es guía |
Si te quedas con una sola idea de esta tabla, que sea esta: cuando alguien dice "certificarse en ISO de IA" está hablando de la 42001. Las otras cinco se usan para hacer bien el trabajo, no para colgar un cuadro en la pared.
Los términos técnicos que aparecen en estas normas los tengo explicados en castellano en el glosario de IA.
Qué pide la ISO/IEC 42001, en cristiano
La 42001 es lo que en el mundo ISO se llama una norma de sistema de gestión. Si tu empresa ya pasó por ISO 9001, la estructura te va a sonar: es la misma familia de exigencias, aplicada a la inteligencia artificial.
Traducido a lo que una empresa tiene que poder mostrar:
- Un alcance escrito. Qué parte de la organización entra y qué queda fuera. Suena burocrático y es la decisión más importante: un alcance demasiado ancho hace el proyecto inabordable.
- Una política de IA aprobada por la dirección. No un documento bonito: uno que alguien firmó y que el equipo puede aplicar sin llamar a un abogado.
- Roles y responsables con nombre. Quién decide si un caso de uso entra, quién lo revisa y quién responde cuando algo sale mal.
- Evaluación de riesgos y de impacto de los sistemas de IA que uses, hechas antes y revisadas después.
- Controles. La norma trae un anexo con controles de referencia, y para cada uno hay que decir si aplica o no y por qué.
- Evidencia de que esto vive. Registros, revisiones periódicas y mejoras. Un sistema de gestión que no deja rastro no existe para un auditor.
Nada de eso pide comprar software. Todo eso pide decidir cosas y dejarlas escritas, que es la parte que las empresas postergan.
Por dónde se empieza, en orden
Este es el orden que uso y el que menos trabajo repetido genera. No es el índice de la norma: es la secuencia en la que las cosas se pueden hacer sin atascarse.
- Primero, el inventario. Qué IA se está usando ya, incluyendo lo que nadie reportó: la cuenta gratuita de un chat que alguien abrió, la extensión del navegador, el modelo metido dentro de una herramienta que compraste para otra cosa. No se puede gobernar lo que todavía no sabes que existe, y este paso siempre destapa más de lo que la gerencia esperaba.
- Segundo, el alcance. Con el inventario a la vista ya se puede decidir qué entra. Al revés no: se decide a ciegas y después hay que rehacerlo.
- Tercero, la política. Corta, aplicable, aprobada. Si tiene treinta páginas nadie la va a leer y el auditor lo va a notar cuando pregunte al equipo.
- Cuarto, riesgos e impacto. Aquí entran la 23894 y la 42005, que son las que te dicen cómo hacerlo sin inventar un método propio.
- Quinto, formar al equipo. Una política que el equipo no entiende es un documento, no un control. Esta es la parte de formación del equipo y suele ser la que más mueve la aguja.
- Sexto, y recién ahí, pensar en auditoría. Antes de eso no hay nada que auditar.
Si no sabes en qué punto de esa lista está tu empresa, para eso está el diagnóstico de madurez en IA.
Dónde se cruza con la Ley 31814
Esta es la pregunta que más me hacen las empresas peruanas, y la respuesta corta es que no compiten: la ley dice qué tienes que cumplir y la norma dice cómo se ordena para cumplirlo.
la Ley 31814 y su reglamento son de cumplimiento obligatorio para las empresas alcanzadas, con plazos sectoriales. La ISO/IEC 42001 es voluntaria: nadie te obliga a certificarte. Pero el trabajo que pide una es casi el mismo que pide la otra, y ese es el punto práctico.
| Ley 31814 | ISO/IEC 42001 | |
|---|---|---|
| Naturaleza | Obligatoria para quien alcanza | Voluntaria |
| Alcance | Perú | Internacional |
| Qué te da | Cumplimiento | Un sistema de gestión y, si quieres, un certificado |
| Quién verifica | La autoridad competente | Un organismo de certificación acreditado |
| Qué pide en la práctica | Saber qué usas, tener política, formar al equipo, dejar registro | Lo mismo, más estructurado y auditable |
Por eso, cuando una empresa me pregunta por cuál empezar, la respuesta suele ser que no empiece por ninguna de las dos: que empiece por el inventario, que sirve para las dos y es el paso que igual va a tener que dar.
Lo que esto no es
Antes de seguir, algo que conviene dejar claro de entrada: yo no certifico y nadie que te venda consultoría lo hace. Un certificado ISO lo emite un organismo de certificación acreditado, que es una entidad independiente y auditada para eso. Si alguien te ofrece consultoría y certificado en el mismo paquete, ahí hay un conflicto de interés y el certificado vale poco.
Lo que sí hago es la parte de antes: dejar el sistema de gestión armado, la documentación en orden y al equipo entrenado para que cuando venga la auditoría no sea una sorpresa.
Dos cosas más que conviene descartar temprano, porque son las que más presupuesto desvían:
- No necesitas una plataforma de gobierno de IA para empezar. El inventario, la política y el registro de decisiones caben en documentos y en una hoja de cálculo bien llevada. Una plataforma tiene sentido cuando ya tienes decenas de casos corriendo y el seguimiento manual se te fue de las manos.
- Esto no es asesoría legal. No soy abogada. La lectura de la norma peruana la hace tu área legal o tu estudio, y trabajo con ellos sin problema. Lo mío es la parte operativa, que es donde suele estar el hueco.
Sobre el PDF de la norma
Una de cada ocho personas que busca esta norma en Google está buscando el PDF gratis. Te lo digo derecho: ISO/IEC 42001 se compra. Es un texto con derechos de autor de ISO y aquí no lo vas a encontrar copiado, ni deberías encontrarlo copiado en ningún sitio serio.
Lo que sí te puedo decir es qué hay adentro para que decidas si te sirve comprarla: la estructura de un sistema de gestión aplicado a IA, un anexo con controles de referencia y otro con orientación para implementarlos, más las guías de cómo definir el alcance y evaluar impactos. Es un documento de trabajo, no una lectura: se compra cuando ya decidiste implementarla, no para entender de qué se trata.
Se compra en el catálogo de ISO o, en Perú, a través de INACAL, que es el organismo nacional de normalización. Algunas normas se pueden hojear en línea antes de comprarlas.
Cómo trabajo esto
Normalmente entro por el inventario, porque es lo que destapa el mapa real y porque es el paso que sirve tengas el plazo encima o no. De ahí sale el alcance, y del alcance sale cuánto trabajo hay, que casi siempre es menos de lo que la empresa temía y en un lugar distinto del que esperaba.
Después viene la política, la evaluación de riesgos y la formación del equipo. Si tu empresa además está mirando la ISO 31000 para gestión de riesgos o la ISO/IEC 27701 para privacidad, conviene armarlo una sola vez y no tres: el inventario es el mismo.
Si quieres saber en qué punto estás antes de comprometer presupuesto, conversemos media hora y te digo qué te falta y qué no.
Conversemos 30 minutos, sin costo
Lo demás que hago con empresas está en consultoría en IA.
Preguntas frecuentes
¿La ISO/IEC 42001 es obligatoria?
No. Es una norma voluntaria, como casi todas las ISO. Lo obligatorio en Perú es la Ley 31814 para las empresas alcanzadas. Lo que pasa es que el trabajo que pide la norma y el que pide la ley se parecen mucho, así que muchas empresas usan la 42001 como el método para cumplir la ley, no como un fin.
¿Cuánto cuesta certificarse en ISO 42001?
No te voy a dar una cifra porque dependería de cosas que no sé de tu empresa: el alcance que definas, cuántas sedes entran, qué organismo de certificación elijas y cuánto trabajo previo tengas hecho. Lo que sí te digo es que el costo del certificado suele ser la parte chica; la grande es el trabajo interno de dejar el sistema armado. Pide cotización a dos o tres organismos acreditados y compara alcance, no precio.
¿Cuánto tiempo toma?
Depende sobre todo de cuántas áreas hay que recorrer para el inventario y de cuánta documentación ya exista. Una empresa que ya pasó por ISO 9001 o ISO 27001 tiene medio camino hecho, porque la estructura de sistema de gestión ya la conoce y ya tiene la costumbre de dejar registro. Una que arranca de cero tarda bastante más. Lo que no funciona es hacerlo todo el mes antes de la auditoría.
¿En qué se diferencia la ISO 42001 de la ISO 27001?
La 27001 es de seguridad de la información: protege los datos de accesos, pérdidas y filtraciones. La 42001 es de gestión de inteligencia artificial: se ocupa de que los sistemas de IA se usen de forma controlada, con responsables claros y evaluando su impacto. Se cruzan bastante, porque un sistema de IA procesa información, y si ya tienes la 27001 buena parte de los controles te sirve. Pero no son la misma norma ni cubren lo mismo.
¿Necesito la 23894 y la 42005 si voy a hacer la 42001?
No las necesitas para certificarte, porque son guía y no requisitos. Las necesitas para hacer bien dos partes que la 42001 sí exige: evaluar riesgos y evaluar impacto. Puedes hacerlas con un método propio, pero terminarás inventando algo parecido y sin el respaldo de una norma reconocida. Salen más baratas que el tiempo que se pierde armando un método desde cero.
¿Sirve para una empresa chica o es solo para corporaciones?
La norma no pone tamaño mínimo, y el alcance lo defines tú. Una empresa de veinte personas puede tener un sistema de gestión de IA perfectamente razonable en pocas páginas. Lo que no le conviene a una empresa chica es copiar el sistema de una corporación: termina con un aparato que nadie mantiene. Dicho eso, si nadie te está pidiendo el certificado, probablemente te convenga hacer el trabajo y dejar la certificación para cuando un cliente la exija.
¿Tú me certificas?
No, y desconfía de quien te diga que sí. El certificado lo emite un organismo de certificación acreditado, que es independiente y no puede haberte hecho la consultoría. Lo que yo hago es lo de antes: inventario, alcance, política, evaluación de riesgos y formación del equipo, para que llegues a la auditoría con el trabajo hecho.
Herramienta gratis
Antes de la norma, saber qué IA ya se usa
La 42001 arranca por el inventario y el alcance, y las dos se deciden mejor con una lectura de en qué punto está tu empresa. El diagnóstico te la da en minutos.
Otras industrias donde implementamos IA
Consultoría e implementación de inteligencia artificial por industria en Perú, Colombia, México y Chile.
ISO/IEC 27701: privacidad de datos, y dónde se cruza con la Ley 29733
Qué es la ISO/IEC 27701 de gestión de privacidad, qué relación tiene con la ISO 27001 y cómo se cruza con la …
Ver másISO 31000: gestión de riesgos, y qué cambia cuando el riesgo es de IA
Qué es la ISO 31000 de gestión de riesgos, cómo se aplica en una empresa y qué cambia cuando el riesgo viene …
Ver másISO 56001: gestión de la innovación, y qué comparte con la de IA
Qué es la ISO 56001 de gestión de la innovación, en qué se diferencia de la ISO 56002 y qué comparte con …
Ver más
Sobre la consultora
Gera Flores (Miss Yera)
Ingeniera industrial MBA con más de 13 años liderando proyectos de analítica e IA en empresas transnacionales a nivel LATAM. Docente, consultora y conferencista con más de 100 conferencias realizadas y más de 200 mil personas impactadas.
¿Listo para dar el siguiente paso?
Agenda un diagnóstico gratuito de 30 minutos. Evaluamos tu caso y te decimos exactamente qué puedes lograr con IA.
Quién te recibe
Gera Flores (Miss Yera). Mujer Tech #1 en Perú. Consultora de IA #1 en español según Favikon 2025.
Detrás del trabajo
+13 años en Falabella, Glovo, PedidosYa, Entel, Goodyear y Mondelez. Comunidad de +200,000 personas y 90%+ de satisfacción en proyectos corporativos.