ISO/IEC 27001:2022 + ISO/IEC 42001:2023, el sistema integrado (SIG) para una IA responsable y segura (2026)
Qué es ISO/IEC 42001:2023
Estándar internacional publicado en diciembre de 2023 que establece los requisitos que debe cumplir un Sistema de Gestión de Inteligencia Artificial (SGIA). No certifica una IA concreta: certifica que la organización tiene un sistema para gobernar cómo desarrolla, provee o usa IA, abarcando gobernanza, evaluación de riesgos, ética, transparencia y supervisión humana a lo largo del ciclo de vida. Es aplicable a cualquier organización, sin importar tamaño o sector, que integre IA en sus procesos.
Por qué un SIG con ISO/IEC 27001 e ISO/IEC 42001
La IA y la seguridad de la información están entrelazadas: los sistemas de IA procesan datos sensibles, dependen de su integridad y crean nuevas superficies de riesgo. Gestionarlas por separado duplica políticas, riesgos, auditorías y evidencia objetiva. Como ambas normas (y todas las que contienen requisitos) comparten la misma estructura de alto nivel (HLS), se logra un lenguaje común, un solo contexto, un solo liderazgo, una sola evaluación de riesgos ampliada y una sola base de evidencia objetiva. El resultado es menos esfuerzo y una postura de cumplimiento coherente.
| Elemento compartido (Anexo SL) | ISO/IEC 27001:2022 | ISO/IEC 42001:2023 |
|---|---|---|
| Contexto y partes interesadas | Sí | Sí |
| Liderazgo y política | Seguridad de la información | IA responsable |
| Evaluación y tratamiento de riesgos | Riesgos de información | Riesgos de IA (sesgo, transparencia, impacto) |
| Operación, auditoría interna y mejora | Sí | Sí |
| Controles | Anexo A (93 controles) | Anexo de controles de IA |
Qué impulsa la demanda de ISO/IEC 27001:2022 e ISO/IEC 42001:2023 en 2026
- Chile: mercado en plena expansión, impulsado por el endurecimiento de las exigencias regulatorias locales en ciberseguridad (Ley 21.663) y protección de datos, sumado al aumento exponencial de amenazas digitales que arriesgan la continuidad operacional de las empresas.
- EU AI Act (Reglamento UE 2024/1689): exige transparencia, gestión de riesgos y supervisión humana; ISO 42001 aporta la base operativa para demostrar diligencia.
- Exigencia de clientes: grandes empresas comienzan a pedir ISO 42001 a sus proveedores de tecnología.
- Uso real de IA: más de la mitad de las organizaciones ya usa IA en operaciones, muchas veces sin gobernanza formal.
Cómo se implementa el SIG (pasos)
- Diagnóstico conjunto de brechas 27001 + 42001 (análisis con IA).
- Alcance y política integrados del SIG (seguridad de la información + IA).
- Evaluación de riesgos ampliada: riesgos de información y riesgos específicos de IA.
- Inventario de activos de información y de sistemas de IA.
- Implementación de controles (Anexo A de ISO/IEC 27001:2022 + controles de IA de ISO/IEC 42001:2023) reutilizando los compartidos.
- Generación de evidencia operativa, auditoría interna y revisión por la dirección.
- Auditoría de Certificación realizada por organismos independientes acreditados.
El SIG ISO/IEC 27001:2022 + ISO/IEC 42001:2023 de Normexus
Normexus gestiona ambos sistemas de gestión en una sola plataforma con controles compartidos: un control, un riesgo o una evidencia sirven a los dos sistemas a la vez. Incluye medición y análisis de brechas con IA, inventario unificado de activos de información y de sistemas de IA, y generación automática de evidencia al operar. Pensado para empresas de tecnología, fintech, salud y cualquier organización que integre IA y necesite, a la vez, proteger sus activos de información y otros activos asociados.
Solicita tu Pre-Evaluación 27001 + 42001 gratuitaPreguntas frecuentes
- ¿Qué es la norma ISO/IEC 42001:2023 y para qué sirve?
- Es la primera norma internacional (publicada en 2023) que establece los requisitos para gestionar la inteligencia artificial de forma responsable: gobernanza, riesgos, transparencia y supervisión humana a lo largo del ciclo de vida de la IA.
- ¿Se puede integrar ISO/IEC 42001:2023 con ISO/IEC 27001:2022?
- Sí. Ambas comparten la misma estructura (Anexo SL – 10 capítulos), estableciendo un lenguaje común, por lo que contexto, liderazgo, riesgos, auditoría y evidencia se reutilizan, reduciendo el esfuerzo frente a gestionarlas por separado.
- ¿ISO/IEC 42001:2023 garantiza el cumplimiento del EU AI Act?
- No automáticamente, pero proporciona una base de gestión (riesgos, gobernanza, transparencia, supervisión humana) que facilita la conformidad y demuestra debida diligencia.
- ¿Qué organizaciones deberían certificar un SIG con ISO/IEC 27001 + ISO/IEC 42001?
- Empresas que desarrollan o usan IA con datos sensibles: tecnología, fintech, salud y proveedores que ya reciben exigencias de clientes sobre seguridad e IA responsable.