ISO/IEC 42001

Implementación y readiness ISO/IEC 42001, sin improvisación

Estructuramos el sistema de gestión de IA necesario para demostrar control sobre cómo se construye, se compra y se usa la IA, y para enfrentar una auditoría externa con evidencias.

¿Qué es la norma ISO/IEC 42001?

ISO/IEC 42001 es la norma internacional para un sistema de gestión de inteligencia artificial. Especifica los requisitos para establecer, implementar, mantener y mejorar de forma continua la gobernanza de la IA en una organización, cubriendo contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora, además de un conjunto de controles en el Anexo A sobre política de IA, roles, evaluación de impacto, datos, ciclo de vida y terceros.

Modalidades de proyecto

Gap analysis

Comparación estructurada del estado actual frente a cada cláusula y control del Anexo A, con plan de remediación priorizado.

Implementación

Construcción completa del sistema: alcance, política, inventario, evaluación de impacto, tratamiento de riesgos, controles, documentación e indicadores.

Auditoría interna

Auditoría interna conducida por Lead Auditor, con hallazgos, evidencias y plan de acciones correctivas.

Preparación para certificación

Revisión previa, paquete documental, preparación de entrevistas y remediación antes de las etapas 1 y 2 del organismo acreditado.

Entregables habituales

  • Declaración de alcance del sistema y política de IA aprobada por la dirección
  • Inventario de sistemas y proveedores de IA con responsables y niveles de riesgo
  • Metodología de evaluación de impacto de IA y evaluaciones de los casos prioritarios
  • Plan de tratamiento de riesgos y declaración de aplicabilidad de los controles del Anexo A
  • Documentación de supervisión humana, calidad de datos y ciclo de vida
  • Programa de auditoría interna, indicadores y registros de revisión por la dirección

Preguntas frecuentes

¿Cuál es la diferencia entre Lead Implementer y Lead Auditor?

El trabajo de Lead Implementer construye el sistema de gestión: alcance, políticas, controles, documentación y evidencias. El de Lead Auditor lo evalúa: auditoría interna, readiness y gap analysis frente a la norma. VGrid ofrece ambos, manteniéndolos separados y declarando siempre cuándo se revisa una implementación propia.

¿VGrid puede certificar a nuestra organización?

No. La certificación la emiten exclusivamente organismos certificadores independientes acreditados. VGrid prepara a la organización, ejecuta la auditoría interna y el readiness, y acompaña el proceso, pero no emite el certificado.

¿Cómo se relaciona con ISO/IEC 27001 y 27701?

Comparten la misma estructura de sistemas de gestión, por lo que controles, procesos de riesgo y rutinas de auditoría pueden integrarse. Las organizaciones ya certificadas en ISO/IEC 27001 o 27701 suelen reutilizar buena parte de su gobernanza, documentación y maquinaria de auditoría al implementar ISO/IEC 42001.

Evalúe su readiness ISO/IEC 42001

Comience con un gap analysis frente a cada cláusula y control del Anexo A, con hoja de ruta priorizada.