ISO/IEC 42001 aparece cada vez más en los cuestionarios de proveedores y en algunas licitaciones, a menudo en la misma pregunta que el EU AI Act. No son lo mismo, ni de lejos. ISO/IEC 42001 es una norma voluntaria de sistemas de gestión. El AI Act es un reglamento europeo de obligado cumplimiento. Seguir la norma no da presunción de conformidad con el Reglamento, y el Reglamento no exige la norma. Lo que sí tienen en común es la base de trabajo: saber qué IA usas, quién responde de ella, qué riesgos tiene y qué evidencia conservas.
Qué es ISO/IEC 42001
ISO/IEC 42001:2023 se titula, en su versión oficial en inglés, Information technology — Artificial intelligence — Management system. La publicaron ISO e IEC el 18 de diciembre de 2023 (primera edición) y la elabora el comité conjunto ISO/IEC JTC 1/SC 42, dedicado a la inteligencia artificial.
Según su ficha pública (también en la web de ISO), fija requisitos y orientaciones para establecer, implantar, mantener y mejorar de forma continua un sistema de gestión de la IA dentro de una organización. Se dirige a organizaciones de cualquier tipo y tamaño que desarrollan, suministran o usan productos y servicios basados en IA.
Es, por tanto, una norma de sistema de gestión: no describe cómo debe funcionar un sistema de IA concreto, sino cómo debe organizarse la empresa para gobernar los que usa o desarrolla. Y, como cualquier norma ISO, se adopta de forma voluntaria, salvo que un contrato o un cliente la pida.
ISO 42001 y el AI Act: dos instrumentos distintos
El Reglamento (UE) 2024/1689 tiene un mecanismo para que una norma técnica produzca efectos jurídicos: la presunción de conformidad del art. 40, apartado 1. La reserva a las normas armonizadas, o partes de ellas, «cuyas referencias estén publicadas en el Diario Oficial de la Unión Europea». Quien cumple una de esas normas se presume conforme con los requisitos que la norma contemple.
ISO/IEC 42001 no está entre esas normas. Seguirla no activa la presunción, por buena que sea como práctica. Lo hemos explicado en detalle en por qué todavía no existe la presunción de conformidad y en el caso de la EN 18286:2026, la primera norma europea del AI Act.
Hay otro malentendido frecuente. El art. 17 obliga a los proveedores de sistemas de IA de alto riesgo a establecer un sistema de gestión de la calidad. Es una obligación del proveedor, no de la empresa que usa el sistema, y su contenido lo fija el propio artículo, no una norma ISO. Lo contamos en el art. 17 no es del responsable del despliegue.
Qué no exige el AI Act respecto a ISO 42001
Si tu empresa usa un sistema de IA de alto riesgo, sus obligaciones como responsable del despliegue están en el art. 26: usarlo con arreglo a sus instrucciones, encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias, vigilar su funcionamiento y conservar los registros que genere, entre otras. Esas obligaciones aún no son aplicables (las fechas están en el calendario). Ninguna consiste en adoptar ISO/IEC 42001 ni otra norma de sistema de gestión.
Por eso, a una pyme que pregunta si «necesita la ISO 42001 para el AI Act», la respuesta es no. Lo que necesita, si usa sistemas de alto riesgo, es poder enseñar cómo atiende cada obligación del art. 26 cuando le sea aplicable. Una norma de gestión puede ayudar a ordenar ese trabajo, pero no lo sustituye ni lo demuestra por sí sola.
ISO 42001 para pymes: cuándo tiene sentido y cuándo no
Tiene sentido cuando el mercado lo pide. Pasa, sobre todo, en tres situaciones:
- Cuestionarios de clientes. Una empresa grande que compra a una pyme quiere saber cómo gobierna esta la IA que pone en sus productos o servicios, y una norma reconocida es una forma de contestar con un marco que el cliente ya conoce.
- Licitaciones. Un pliego puede preguntar con qué marcos de gestión trabaja el licitador, y una norma reconocida da una respuesta comprobable.
- Pymes que desarrollan IA y la venden a clientes con equipos de compras exigentes.
No tiene sentido, o todavía no, cuando la empresa usa unas pocas herramientas de IA de terceros, ningún cliente lo pide y aún no tiene un inventario de lo que usa. Implantar un sistema de gestión y someterlo a una auditoría externa cuesta tiempo y dinero. Si la base no existe, la norma se queda en papeles.
Cómo empezar sin la norma
El trabajo que pide cualquier sistema de gestión de la IA, y que también facilita cumplir el AI Act, es el mismo y no depende de ninguna norma:
- Inventario: qué sistemas de IA usa o desarrolla la empresa, de qué proveedor, para qué y con qué datos. Es el cimiento de todo lo demás.
- Responsables: quién decide sobre cada sistema, quién lo supervisa y a quién se escala un problema.
- Riesgos: qué puede salir mal con cada sistema, con qué gravedad y qué se hace al respecto.
- Evidencias: qué se decidió, quién, cuándo y con qué documento, guardado de forma que se pueda enseñar.
Con eso hecho, decidir si la norma compensa es una decisión de negocio, no un salto al vacío. Para el marco legal completo, la guía del EU AI Act para empresas.
Dónde encaja Alethexis
Alethexis no prepara a una empresa para la ISO/IEC 42001 ni relaciona sus controles con las cláusulas de la norma. Trata la norma como buena práctica de referencia, no como funcionalidad. Tampoco interviene en una auditoría externa: si la empresa la quiere, la hace una entidad independiente.
Lo que hace Alethexis es documentar la base de la que habla este artículo: el inventario de sistemas de IA, sus responsables, el registro de riesgos, el registro de decisiones y las evidencias, con la huella SHA-256 de cada documento que genera registrada en el momento de generarlo. Es la misma base que necesita cualquier sistema de gestión, se adopte o no la norma.
Contenido con arreglo a los artículos 17, 26 y 40 del Reglamento (UE) 2024/1689, en la redacción dada por el Reglamento (UE) 2026/1744 (DOUE de 24 de julio de 2026). La información sobre ISO/IEC 42001 procede de sus fichas públicas en ISO e IEC; este artículo no reproduce el texto de la norma.
Este artículo es informativo y no constituye asesoramiento jurídico.