Por Rafael Luque Ocaña

ISO/IEC 42001 y el EU AI Act: qué es, qué no exige y cómo encaja en una pyme

ISO/IEC 42001 es la norma internacional de sistemas de gestión de la IA. Es voluntaria, no da presunción de conformidad con el AI Act y no la exige el Reglamento. Cuándo le compensa a una pyme y cómo empezar sin ella.

ISO/IEC 42001 aparece cada vez más en los cuestionarios de proveedores y en algunas licitaciones, a menudo en la misma pregunta que el EU AI Act. No son lo mismo, ni de lejos. ISO/IEC 42001 es una norma voluntaria de sistemas de gestión. El AI Act es un reglamento europeo de obligado cumplimiento. Seguir la norma no da presunción de conformidad con el Reglamento, y el Reglamento no exige la norma. Lo que sí tienen en común es la base de trabajo: saber qué IA usas, quién responde de ella, qué riesgos tiene y qué evidencia conservas.

Qué es ISO/IEC 42001

ISO/IEC 42001:2023 se titula, en su versión oficial en inglés, Information technology — Artificial intelligence — Management system. La publicaron ISO e IEC el 18 de diciembre de 2023 (primera edición) y la elabora el comité conjunto ISO/IEC JTC 1/SC 42, dedicado a la inteligencia artificial.

Según su ficha pública (también en la web de ISO), fija requisitos y orientaciones para establecer, implantar, mantener y mejorar de forma continua un sistema de gestión de la IA dentro de una organización. Se dirige a organizaciones de cualquier tipo y tamaño que desarrollan, suministran o usan productos y servicios basados en IA.

Es, por tanto, una norma de sistema de gestión: no describe cómo debe funcionar un sistema de IA concreto, sino cómo debe organizarse la empresa para gobernar los que usa o desarrolla. Y, como cualquier norma ISO, se adopta de forma voluntaria, salvo que un contrato o un cliente la pida.

ISO 42001 y el AI Act: dos instrumentos distintos

El Reglamento (UE) 2024/1689 tiene un mecanismo para que una norma técnica produzca efectos jurídicos: la presunción de conformidad del art. 40, apartado 1. La reserva a las normas armonizadas, o partes de ellas, «cuyas referencias estén publicadas en el Diario Oficial de la Unión Europea». Quien cumple una de esas normas se presume conforme con los requisitos que la norma contemple.

ISO/IEC 42001 no está entre esas normas. Seguirla no activa la presunción, por buena que sea como práctica. Lo hemos explicado en detalle en por qué todavía no existe la presunción de conformidad y en el caso de la EN 18286:2026, la primera norma europea del AI Act.

Hay otro malentendido frecuente. El art. 17 obliga a los proveedores de sistemas de IA de alto riesgo a establecer un sistema de gestión de la calidad. Es una obligación del proveedor, no de la empresa que usa el sistema, y su contenido lo fija el propio artículo, no una norma ISO. Lo contamos en el art. 17 no es del responsable del despliegue.

Qué no exige el AI Act respecto a ISO 42001

Si tu empresa usa un sistema de IA de alto riesgo, sus obligaciones como responsable del despliegue están en el art. 26: usarlo con arreglo a sus instrucciones, encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias, vigilar su funcionamiento y conservar los registros que genere, entre otras. Esas obligaciones aún no son aplicables (las fechas están en el calendario). Ninguna consiste en adoptar ISO/IEC 42001 ni otra norma de sistema de gestión.

Por eso, a una pyme que pregunta si «necesita la ISO 42001 para el AI Act», la respuesta es no. Lo que necesita, si usa sistemas de alto riesgo, es poder enseñar cómo atiende cada obligación del art. 26 cuando le sea aplicable. Una norma de gestión puede ayudar a ordenar ese trabajo, pero no lo sustituye ni lo demuestra por sí sola.

ISO 42001 para pymes: cuándo tiene sentido y cuándo no

Tiene sentido cuando el mercado lo pide. Pasa, sobre todo, en tres situaciones:

  • Cuestionarios de clientes. Una empresa grande que compra a una pyme quiere saber cómo gobierna esta la IA que pone en sus productos o servicios, y una norma reconocida es una forma de contestar con un marco que el cliente ya conoce.
  • Licitaciones. Un pliego puede preguntar con qué marcos de gestión trabaja el licitador, y una norma reconocida da una respuesta comprobable.
  • Pymes que desarrollan IA y la venden a clientes con equipos de compras exigentes.

No tiene sentido, o todavía no, cuando la empresa usa unas pocas herramientas de IA de terceros, ningún cliente lo pide y aún no tiene un inventario de lo que usa. Implantar un sistema de gestión y someterlo a una auditoría externa cuesta tiempo y dinero. Si la base no existe, la norma se queda en papeles.

Cómo empezar sin la norma

El trabajo que pide cualquier sistema de gestión de la IA, y que también facilita cumplir el AI Act, es el mismo y no depende de ninguna norma:

  1. Inventario: qué sistemas de IA usa o desarrolla la empresa, de qué proveedor, para qué y con qué datos. Es el cimiento de todo lo demás.
  2. Responsables: quién decide sobre cada sistema, quién lo supervisa y a quién se escala un problema.
  3. Riesgos: qué puede salir mal con cada sistema, con qué gravedad y qué se hace al respecto.
  4. Evidencias: qué se decidió, quién, cuándo y con qué documento, guardado de forma que se pueda enseñar.

Con eso hecho, decidir si la norma compensa es una decisión de negocio, no un salto al vacío. Para el marco legal completo, la guía del EU AI Act para empresas.

Dónde encaja Alethexis

Alethexis no prepara a una empresa para la ISO/IEC 42001 ni relaciona sus controles con las cláusulas de la norma. Trata la norma como buena práctica de referencia, no como funcionalidad. Tampoco interviene en una auditoría externa: si la empresa la quiere, la hace una entidad independiente.

Lo que hace Alethexis es documentar la base de la que habla este artículo: el inventario de sistemas de IA, sus responsables, el registro de riesgos, el registro de decisiones y las evidencias, con la huella SHA-256 de cada documento que genera registrada en el momento de generarlo. Es la misma base que necesita cualquier sistema de gestión, se adopte o no la norma.

Contenido con arreglo a los artículos 17, 26 y 40 del Reglamento (UE) 2024/1689, en la redacción dada por el Reglamento (UE) 2026/1744 (DOUE de 24 de julio de 2026). La información sobre ISO/IEC 42001 procede de sus fichas públicas en ISO e IEC; este artículo no reproduce el texto de la norma.

Este artículo es informativo y no constituye asesoramiento jurídico.

Preguntas frecuentes

¿Es obligatoria ISO/IEC 42001 para cumplir el EU AI Act?

No. Es una norma voluntaria. Las obligaciones de una empresa que usa sistemas de IA de alto riesgo están en el art. 26 del Reglamento, y ninguna consiste en adoptar una norma de sistema de gestión.

¿Seguir ISO/IEC 42001 da presunción de conformidad con el AI Act?

No. Por el art. 40, apartado 1, la presunción la dan las normas armonizadas cuyas referencias estén publicadas en el Diario Oficial de la Unión Europea. ISO/IEC 42001 no está entre ellas.

¿Quién comprueba que una empresa sigue ISO/IEC 42001?

Si la empresa quiere demostrarlo ante terceros, lo habitual es una auditoría por una entidad independiente habilitada para hacerla. Ni el Reglamento ni Alethexis intervienen en ese proceso.

Recibe análisis como este en tu correo

Novedades regulatorias y de producto de Alethexis. Sin ruido.

Acepto recibir comunicaciones de Alethexis: contenido sobre IA y regulación, y novedades de producto. Puedo darme de baja en cualquier momento.

Protección de datos — boletín

Responsable: ALETHEXIS, S.L. (NIF B88758057). Finalidad: enviarte el boletín de Alethexis (contenido sobre IA y regulación, y novedades de producto). Base jurídica: tu consentimiento (Art. 6.1.a RGPD), que puedes retirar en cualquier momento. Destinatarios y transferencias: utilizamos proveedores que actúan por cuenta de Alethexis para alojamiento, seguridad y envío de correo. No se prevén comunicaciones de tus datos a terceros para sus propios fines, salvo obligación legal. Algunos proveedores pueden tratar datos fuera del EEE con las garantías indicadas en la información adicional. Derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad: [email protected]. Puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de control de tu Estado miembro (Art. 77 RGPD). Más información en la política de privacidad.