Antes de empezar: entender el punto de partida
Dos organizaciones pueden querer implantar ISO/IEC 42001 y encontrarse en situaciones completamente diferentes.
Una puede utilizar únicamente algunas herramientas de IA generativa.
Otra puede desarrollar modelos propios, utilizar sistemas de selección de personal, automatizar decisiones o integrar soluciones de IA proporcionadas por múltiples proveedores.
La implantación no debería ser idéntica en ambos casos.
Antes de diseñar el SGIA conviene realizar un análisis inicial de situación o gap analysis.
La pregunta es sencilla:
¿Qué tenemos ya y qué nos falta para disponer de un sistema de gestión coherente?
En esta revisión inicial pueden aparecer políticas existentes, procesos de seguridad, gestión de riesgos, protección de datos, compras, proveedores, auditoría interna o controles que ya pueden aprovecharse.
Implantar ISO/IEC 42001 no significa empezar siempre desde cero.
Significa ordenar lo que existe, detectar las brechas y construir lo que realmente falta.
Paso 1. Identificar los sistemas de IA
Antes de gobernar la inteligencia artificial hay que saber dónde está.
Por eso, uno de los primeros pasos prácticos consiste en crear o revisar el inventario de sistemas de IA.
No debería incluir únicamente grandes proyectos tecnológicos.
La IA puede estar presente en:
- herramientas adquiridas a proveedores
- funcionalidades incorporadas a aplicaciones existentes
- asistentes generativos
- procesos de selección
- atención al cliente
- análisis de datos
- sistemas desarrollados internamente
- pruebas piloto
- herramientas utilizadas directamente por determinados departamentos.
Para cada sistema conviene conocer, como mínimo, su finalidad, responsable, proveedor, usuarios, personas potencialmente afectadas y contexto de utilización.
No hace falta crear desde el primer día un inventario con decenas de campos.
Necesitamos información suficiente para poder tomar decisiones.
El inventario se convierte después en uno de los puntos de conexión entre riesgos, responsables, controles y evidencias.
Paso 2. Definir el contexto y el alcance del SGIA
Uno de los errores más habituales consiste en intentar implantar ISO/IEC 42001 para “toda la inteligencia artificial de la empresa” sin definir qué significa exactamente.
El alcance tiene que ser comprensible y manejable.
La organización debe analizar su contexto:
- qué actividades realiza
- qué partes interesadas pueden verse afectadas
- qué obligaciones relevantes existen
- qué sistemas de IA utiliza o desarrolla
- qué procesos intervienen
- qué unidades o funciones participarán en el sistema de gestión.
A partir de ahí se define el alcance del SGIA.
Por ejemplo, una organización podría comenzar incluyendo los sistemas de IA utilizados en Recursos Humanos, Atención al Cliente y Marketing, junto con los procesos corporativos necesarios para gobernarlos.
Otra podría definir un alcance diferente.
No existe un alcance universal.
Debe responder a la realidad de cada organización y permitir gestionar correctamente las interfaces y dependencias que queden dentro y fuera del sistema.
Paso 3. Asignar responsabilidades
Un sistema de gestión no funciona si la responsabilidad sobre la IA queda diluida entre departamentos.
Hay que saber quién:
- aprueba nuevos usos
- mantiene el inventario
- evalúa riesgos
- revisa proveedores
- define controles
- supervisa determinados sistemas
- conserva evidencias
- gestiona incidentes
- informa a dirección
- realiza el seguimiento del SGIA.
Esto no significa necesariamente crear un gran comité de inteligencia artificial.
En algunas organizaciones tendrá sentido.
En otras bastará con asignar funciones claras dentro de estructuras que ya existen.
Lo importante es evitar una situación muy frecuente: todo el mundo participa, pero nadie sabe quién decide. Un modelo de gobierno de IA debe hacer visibles esas responsabilidades.
Paso 4. Establecer la política y los objetivos de IA
La organización necesita definir cómo quiere gestionar la inteligencia artificial.
La política de IA proporciona ese marco general.
No debería ser una declaración genérica de buenas intenciones.
Tiene que ser coherente con la actividad de la organización y servir como referencia para establecer criterios de actuación.
A partir de ella se pueden definir objetivos.
Por ejemplo:
- disponer de un inventario actualizado
- evaluar los sistemas según su riesgo
- establecer criterios para aprobar nuevos usos
- formar a determinados perfiles
- mejorar la trazabilidad de las decisiones
- revisar periódicamente sistemas de mayor riesgo.
Un objetivo útil debería poder seguirse.
“Utilizar la IA responsablemente” puede ser un principio.
“Revisar el 100 % de los nuevos sistemas antes de su puesta en uso” ya permite gestionar y medir.
Paso 5. Identificar riesgos y oportunidades
La gestión de riesgos es una de las piezas centrales del sistema.
Pero gestionar riesgos de IA no significa elaborar una lista enorme de amenazas genéricas.
El análisis debe partir del uso real de cada sistema.
Imaginemos una herramienta que recomienda candidatos para una oferta de empleo.
Un riesgo podría ser que determinadas características del sistema o de los datos provoquen que ciertos perfiles resulten sistemáticamente perjudicados.
A partir de ahí habría que valorar cuestiones como:
- probabilidad
- impacto
- personas afectadas
- controles existentes
- medidas adicionales
- responsable
- riesgo residual
- criterios para aceptar o tratar ese riesgo.
Otros sistemas tendrán riesgos completamente distintos.
Por eso el inventario y la gestión de riesgos deben estar relacionados.
La organización necesita saber qué sistema genera qué riesgo y qué está haciendo para gestionarlo.
Paso 6. Seleccionar y aplicar controles
Identificar un riesgo no lo resuelve.
Hay que decidir qué hacer con él.
Los controles pueden ser organizativos, técnicos, contractuales o procedimentales.
Por ejemplo:
- revisión humana
- autorización previa
- validación de datos
- controles de acceso
- evaluación de proveedores
- pruebas del sistema
- monitorización
- gestión de cambios
- mecanismos de intervención
- registro de decisiones
- criterios para suspender un sistema.
No todos los sistemas necesitan los mismos controles.
El principio debería ser la proporcionalidad.
Un asistente utilizado para generar borradores internos no requiere necesariamente el mismo nivel de supervisión que un sistema que interviene en decisiones relacionadas con personas.
El sistema de gestión debe permitir diferenciar esas situaciones.
Paso 7. Organizar la documentación y las evidencias
Llegados a este punto aparece otra pregunta importante:
¿Cómo demostramos que todo esto realmente se está haciendo?
Ahí entran las evidencias.
Una política establece qué debe hacerse.
Un procedimiento explica cómo hacerlo.
La evidencia demuestra que ocurrió.
Por ejemplo, pueden ser evidencias:
- registros del inventario
- evaluaciones de riesgos
- aprobaciones
- revisiones de proveedores
- pruebas realizadas
- registros de supervisión
- formaciones
- incidencias
- acciones correctivas
- revisiones periódicas
- decisiones de aceptación del riesgo.
No se trata de guardar documentos porque sí.
Se trata de poder reconstruir razonablemente qué ocurrió, quién tomó una decisión y con qué información.
Una organización con cientos de documentos desordenados puede tener peor trazabilidad que otra con mucha menos documentación, pero bien estructurada.

Paso 8. Formar y concienciar a las personas
ISO/IEC 42001 no puede funcionar únicamente desde Compliance, Tecnología o un responsable de IA.
Las personas que utilizan, compran, desarrollan, supervisan o toman decisiones relacionadas con IA necesitan entender qué responsabilidad tienen.
Pero tampoco necesitan todas la misma formación.
Compras puede necesitar criterios para evaluar proveedores.
Recursos Humanos puede necesitar entender los riesgos asociados a determinados usos.
Un equipo técnico puede requerir conocimientos mucho más específicos.
Dirección necesita disponer de información suficiente para tomar decisiones y supervisar el sistema.
La formación debe responder al rol.
No convertirse simplemente en otro curso obligatorio que nadie relaciona con su trabajo.
Paso 9. Medir, revisar y auditar el sistema
Implantar el SGIA no significa terminar el proyecto.
Significa empezar a gestionarlo.
La organización necesita comprobar si el sistema funciona.
Para ello puede establecer indicadores relacionados con cuestiones como:
- sistemas inventariados
- evaluaciones realizadas
- controles pendientes
- incidencias
- revisiones
- formación
- acciones correctivas
- nuevos sistemas incorporados.
Además, el sistema debe someterse a auditorías internas.
La auditoría no debería limitarse a comprobar si existe documentación.
Tiene que analizar si los procesos definidos funcionan realmente y si la organización puede demostrarlo.
Los resultados, junto con otra información relevante sobre el desempeño del SGIA, permiten que la dirección revise periódicamente el sistema y determine qué necesita cambiar.
Paso 10. Corregir y mejorar
Los sistemas de IA cambian.
Los proveedores actualizan sus soluciones.
Aparecen nuevos usos.
Los riesgos evolucionan.
Y también puede cambiar el marco normativo o el contexto de la organización.
Por eso un SGIA no puede convertirse en una fotografía estática de la situación existente el día de la implantación.
Cuando se detecta un problema hay que analizarlo, corregirlo y, cuando sea necesario, evitar que vuelva a producirse.
La mejora continua forma parte de la lógica del sistema.
Implantar ISO/IEC 42001 no significa alcanzar un estado perfecto.
Significa disponer de una estructura que permita detectar, decidir, actuar y mejorar.
¿Cuánto puede durar una implantación?
No existe un plazo único.
Dependerá, entre otros factores, de:
- tamaño de la organización
- alcance definido
- número de sistemas de IA
- complejidad de esos sistemas
- documentación ya existente
- nivel de madurez
- disponibilidad de responsables
- integración con otros sistemas de gestión.
Una organización que ya trabaja con ISO/IEC 27001, ISO 9001 u otros sistemas de gestión puede tener procesos y estructuras reutilizables.
Otra organización puede necesitar construir buena parte de ellos.
Por eso es preferible definir primero el alcance y las brechas antes de establecer un calendario.
Errores habituales al implantar ISO/IEC 42001
Empezar redactando documentos
Crear procedimientos antes de entender los sistemas y los riesgos suele generar documentación poco útil.
Intentar hacerlo todo al mismo tiempo
Es mejor priorizar sistemas, procesos y brechas que intentar resolver toda la gobernanza de IA en un único proyecto.
Dejar la implantación únicamente en manos de Tecnología
El gobierno de IA afecta también a dirección, negocio, legal, compras, riesgos, seguridad, privacidad y otras funciones.
Crear un inventario y no mantenerlo
El inventario debe evolucionar cuando aparecen nuevos sistemas o cambian los existentes.
Confundir implantación con certificación
Una organización puede implantar ISO/IEC 42001 sin solicitar inmediatamente una certificación.
La certificación es un proceso independiente mediante el cual una entidad de certificación evalúa el sistema de gestión.
Documentar mucho y demostrar poco
El objetivo no es acumular documentos.
Es disponer de procesos que funcionen y evidencias que permitan demostrarlo.
No hace falta hacerlo todo a la vez
La implantación de ISO/IEC 42001 puede parecer compleja cuando se observa la norma completa.
En la práctica, resulta mucho más manejable cuando se divide en decisiones concretas:
qué IA tenemos → qué incluimos → quién responde → qué riesgos existen → qué controles aplicamos → qué evidencias conservamos → cómo comprobamos que funciona.
Ese recorrido convierte la norma en un sistema de gestión real.
Y permite avanzar de forma gradual.
El objetivo no debería ser construir el sistema más complejo posible.
Debería ser construir uno que la organización pueda utilizar, mantener y mejorar.
¿Quieres saber desde qué punto parte tu organización?
Antes de implantar ISO/IEC 42001 conviene conocer qué elementos ya tienes, cuáles faltan y dónde están las principales brechas.
El diagnóstico de Céntrika te ofrece una primera visión de tu situación en gobierno, riesgo y cumplimiento de IA y te ayuda a identificar dónde conviene profundizar.
El diagnóstico ofrece una primera orientación y no sustituye una evaluación específica.
