Artículo · Gobernanza y riesgo

¿Necesitas certificarte en ISO 42001 para operar con agentes de IA?

Arkatai 9 min

No, nadie te obliga. La pregunta aparece igualmente en los comités, y casi siempre por una de dos vías: un pliego que pide certificaciones sin decir cuáles, o un cliente grande que manda su cuestionario de proveedores. Lo que conviene aclarar antes de gastar un euro es qué acredita exactamente un certificado de este tipo, porque no es lo que la mayoría de la gente supone, y porque el certificado que te va a enseñar tu proveedor casi nunca cubre lo que tú necesitas cubrir.

Aviso de método: describo la norma por lo que declara su propio alcance y por el uso que se le da, sin citar cláusulas. El texto es de pago y reproducirlo no ayudaría a decidir. Del reglamento europeo tampoco cito artículos numerados, por la misma razón que en el resto de las piezas de cumplimiento de este sitio.

Qué es ISO/IEC 42001 y a quién alcanza

Es una norma internacional publicada el 18 de diciembre de 2023, en su primera edición. Especifica los requisitos y proporciona orientación para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la IA en el contexto de una organización. La adopción española llegó en 2025 y está disponible en la web del organismo español de normalización como UNE-ISO/IEC 42001:2025, así que la referencia internacional y la española no llevan el mismo año.

Hay un detalle en su alcance que suele sorprender al comité. Está dirigida a cualquier organización, con independencia de su tamaño, tipo y naturaleza, que provea o use productos o servicios que utilicen sistemas de IA. No es una norma para fabricantes de IA. Si tu empresa solo consume agentes que opera un tercero, sigue estando dentro del tipo de organización al que la norma se dirige.

Y es certificable por tercera parte independiente. Lo que se audita y certifica es el sistema de gestión de IA de la organización, en una actividad de evaluación de la conformidad por tercera parte. La consecuencia la digo como lectura mía, porque la norma no la formula así, y decide toda la conversación que viene después. La certificación no recae sobre un agente ni sobre un modelo concreto. Ningún certificado dice que tu agente de conciliación acierte, ni que el modelo que lo mueve sea bueno, ni que un uso concreto sea lícito. Dice que existe un sistema de gestión, que cubre un alcance declarado y que alguien de fuera lo ha comprobado.

Cuatro cosas que el mercado vende como una

Cuando un directivo pregunta si «hay que certificarse», casi siempre está mezclando cuatro cosas que conviene separar antes de decidir nada:

  1. Cumplir la obligación que te toca según el uso que haces de la IA.
  2. Poder demostrarlo cuando te lo pidan, con documentación y registros.
  3. Tener un sistema de gestión que produzca eso de forma repetible, con dueño y cadencia, en lugar de a base de esfuerzos heroicos antes de cada auditoría.
  4. Tener un certificado de tercera parte que diga que ese sistema existe y funciona.

Las cuatro se pueden tener por separado. He visto empresas con el punto 1 resuelto y el 2 en la cabeza de una persona, y he visto certificados del punto 4 sobre sistemas de gestión que no gobernaban ninguno de los usos que de verdad importaban. El salto que da valor real es el tercero. El cuarto es el que se puede aplazar.

CumplirCertificadoLa ley obliga, haya o noLo eliges tú, no la leyCubre el alcance declaradoSe comprueba caso por casoel mercado los vende juntos y no lo están
Cumplir una obligación y tener un certificado de sistema de gestión responden a preguntas distintas: una se comprueba sobre el uso concreto, el otro sobre el alcance que el propio certificado declara.

Sobre la relación con el reglamento europeo hay que ser preciso, porque es donde más se estira el argumento comercial y porque la Comisión Europea ha sido explícita. La aplicación de las normas sigue siendo voluntaria, y un proveedor puede elegir cualquier otro marco para demostrar su conformidad con el reglamento. Las normas armonizadas a las que se hace referencia en el Diario Oficial de la Unión Europea son las que proporcionan seguridad jurídica, y ISO/IEC 42001 no está entre ellas. La propia Comisión ha señalado que, aunque la norma ayuda a establecer un sistema de gestión de la IA, sus objetivos y definiciones no están alineados con el sistema de gestión de la calidad que el reglamento exige, y por eso pidió que se desarrollara una norma nueva centrada en el cumplimiento. Según la Comisión, las primeras normas armonizadas de IA se esperaban a lo largo de 2026, y solo después empieza la revisión que decide si sus referencias se publican en el Diario Oficial. Certificarte no te da presunción de conformidad, y quien te lo venda como si te la diera no ha leído a la Comisión. Qué te obliga y en qué categoría cae tu uso lo trato en AI Act y agentes de IA, sobre el marco regulatorio de la IA en la UE, y no lo repito aquí.

Qué ya tienes hecho y qué añade la norma encima

Si has desplegado agentes con criterio, siguiendo lo que describo en agentes de IA para empresas, buena parte del material ya está construido y escrito en otros sitios de esta casa: los permisos acotados y los límites de actuación en permisos y controles de agentes, el marco que decide qué se audita y quién responde en gobernanza de agentes, la traza por caso en auditar decisiones de agentes, el conjunto de evaluación en evaluación de agentes de IA y el perímetro de competencia de las personas en alfabetización en IA obligatoria.

Un sistema de gestión no añade controles nuevos. Añade el armazón alrededor de los que ya tienes: una política escrita y aprobada, un alcance declarado que dice qué usos entran y cuáles no, un inventario de esos usos que se mantiene, responsabilidades con nombre, análisis del impacto de cada uso antes de activarlo, auditoría interna con calendario, revisión por la dirección y acciones correctivas con seguimiento hasta el cierre.

Dicho de otra manera, es la diferencia entre tener los controles y tener la máquina que garantiza que los controles siguen ahí dentro de dos años, con otro equipo y con otro modelo por debajo. Ese es el trabajo real, y es el que no se puede comprar hecho.

La pregunta que casi nadie hace: qué alcance cubre ese certificado

Aquí está el motivo por el que escribo esta pieza. Cuando el proceso lo opera un tercero, el certificado y el papel regulatorio son dos ejes independientes, y confundirlos sale caro.

  • Tu proveedor está certificado y tu proceso entra en su alcance. Te sirve como evidencia de su parte del reparto. De la tuya no acredita nada.
  • Tu proveedor está certificado y tu proceso no entra en su alcance. Entonces el logo del certificado no cubre absolutamente nada de lo que te preocupa, y es el caso más frecuente de los tres.
  • Tú estás certificado y el proceso lo opera un tercero. Tu sistema de gestión tiene que gobernar lo que hace ese tercero, incluido cómo te llegan sus registros y qué pasa cuando cambia de modelo.

Es el mismo patrón que ya describí para la competencia de las personas, aplicado a otro objeto: subcontratar la operación reparte el deber, no lo elimina. Qué papel ocupa cada parte ante el regulador es una pregunta aparte, y la resuelvo en proveedor o responsable del despliegue. El certificado no mueve ese papel, y tampoco mueve quién paga cuando el daño se produce igualmente, que está en quién paga el error de un agente de IA.

De todo esto sale una cláusula corta que añadiría a las que ya reviso en operación gestionada con IA: el alcance exacto del certificado del operador, con tu proceso nombrado dentro, y el derecho a ver el informe de auditoría y no solo el diploma. La pregunta equivalente para la fase de compra está en cómo elegir proveedor de agentes.

Dos auditorías que no son la misma

Conviene no mezclarlas, porque las pide gente distinta y se preparan distinto. Una reconstruye un caso concreto de punta a punta y responde qué miró el agente, qué regla aplicó y por qué escaló. La otra no mira casos, mira si el sistema de gestión existe, si se usa y si corrige lo que encuentra. La primera la puede pedir tu cliente, tu auditor de cuentas o el regulador. La segunda la hace el organismo de certificación. Tener la primera resuelta no te aprueba la segunda, y aprobar la segunda no sustituye a la primera ni un solo día.

Cuándo merece la pena

Merece la pena cuando ya te lo están pidiendo por escrito en pliegos o cuestionarios de proveedores, cuando vendes a terceros algo que incorpora IA y el certificado te quita fricción comercial en cada venta, o cuando tienes varios usos repartidos por la empresa y nadie es capaz de enumerarlos. Ese último caso es el más honesto de los tres, porque el valor está menos en el diploma que en lo que montarlo te obliga a inventariar.

No merece la pena todavía cuando operas un solo proceso acotado de back office con sus límites, su traza y su dueño. Ahí el certificado añade una cuota anual y un ciclo de auditorías sin cambiar tu riesgo real. Lo que haría en ese escenario es montar el sistema de gestión de todas formas, dejarlo funcionando un año y certificarlo cuando alguien lo exija por escrito. Montar y certificar son dos decisiones, y solo la segunda se puede aplazar sin coste.

Preguntas frecuentes

¿Es obligatoria la certificación ISO 42001?

No. Es una norma internacional de aplicación voluntaria, y aplicar normas para demostrar conformidad también es voluntario. Lo que puede volverla obligatoria de hecho es el mercado: un pliego que la exige o un cliente grande que la pone en su cuestionario de proveedores. Esa es una razón comercial legítima, y conviene llamarla por su nombre en lugar de presentarla como una exigencia legal.

¿Me sirve el certificado del proveedor que opera mi proceso?

Solo si tu proceso está dentro del alcance declarado de ese certificado, y aun así acredita su parte y no la tuya. Pide el alcance por escrito y comprueba que tu operación aparece nombrada. Si no aparece, el certificado no cubre nada de lo que te preocupa, por serio que sea el organismo que lo emitió.

¿Certificarme me pone en regla con el AI Act?

No, y esto lo dice la Comisión Europea, no yo. Aunque la norma ayuda a establecer un sistema de gestión de la IA, sus objetivos y definiciones no están alineados con el sistema de gestión de la calidad que exige el reglamento, y por eso la Comisión pidió que se desarrollara una norma nueva para eso. La presunción de conformidad va asociada a las normas armonizadas citadas en el Diario Oficial, y ISO/IEC 42001 no está entre ellas.

¿Qué pido antes de aceptar un certificado en una oferta?

Tres cosas: el alcance declarado completo, no la portada; el nombre del organismo de certificación y su acreditación; y el informe de la última auditoría, o al menos la lista de no conformidades abiertas. Si te enseñan el diploma y se resisten a lo demás, ya tienes la respuesta que buscabas sobre ese proveedor.