¿Qué es ISO/IEC 23894?
Regulación de la IA: conceptos, instituciones y normas
ISO/IEC 23894 es una norma internacional de orientación para la gestión de riesgos de IA. Publicada en febrero de 2023, explica cómo las organizaciones que desarrollan, adquieren, despliegan o utilizan IA pueden adaptar las prácticas generales de gestión de riesgos a cuestiones específicas de la IA, como la supervisión humana, los efectos sobre las partes interesadas, el seguimiento, la documentación y la revisión periódica. No es una ley ni constituye el marco completo de gobernanza de la IA. Se entiende mejor como la capa de gestión de riesgos dentro de la familia más amplia de normas ISO/IEC sobre IA.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
ISO/IEC 23894 es la guía de ISO e IEC para gestionar el riesgo de IA de forma estructurada. Si su organización ya sabe cómo gestionar riesgos de seguridad, jurídicos u operativos, esta norma le ayuda a trasladar esa disciplina al trabajo con IA, donde los modelos, los datos, la automatización y los cambios en el uso pueden generar incertidumbre adicional.
Se sitúa entre los principios generales y la práctica operativa diaria. En lugar de indicar a un consejo de administración cómo gobernar todo, o de ofrecer una lista de verificación legal de un regulador, ayuda a los equipos a definir el contexto, evaluar los riesgos, elegir controles, registrar decisiones y revisar el mismo sistema a medida que cambian las condiciones.
Por eso la norma resulta útil tanto para fundadores, compradores, responsables de cumplimiento y equipos de producto como para organismos públicos. Está diseñada para organizaciones que desarrollan, producen, despliegan o utilizan productos, sistemas y servicios habilitados por IA, y puede adaptarse a distintos contextos.
Por qué es importante
La gobernanza de la IA suele fallar en la brecha entre el principio y la práctica. Los líderes pueden coincidir en que los sistemas deben ser seguros, justos, documentados y estar sujetos a supervisión humana, pero los equipos siguen necesitando un método repetible para preguntarse qué puede salir mal, quién podría verse afectado, qué evidencia debe conservarse y cuándo el panorama de riesgos ha cambiado lo suficiente como para desencadenar una nueva revisión.
ISO/IEC 23894 es importante porque da a ese método una forma reconocida internacionalmente. Puede respaldar la gobernanza interna, la diligencia debida con proveedores, la contratación pública, el trabajo de aseguramiento y las conversaciones con reguladores o clientes. También ayuda a las organizaciones a evitar un error frecuente en la gobernanza de la IA: tratar el riesgo como una verificación puntual antes del lanzamiento, en lugar de como un proceso continuo que debe integrarse en el diseño, el despliegue, el seguimiento y la elaboración de informes.
Para las organizaciones que operan en varios países, la norma también ofrece un vocabulario común y un proceso común. Eso no elimina la necesidad de cumplir con las normas sectoriales o las leyes de IA, pero puede reducir la fricción entre los equipos jurídico, técnico y operativo al proporcionarles una disciplina de riesgo compartida.
Cómo funciona
Qué es la norma
ISO/IEC 23894 es una Norma Internacional publicada por ISO e IEC, emitida por primera vez el 6 de febrero de 2023 como edición 1. Se desarrolló en el seno de ISO/IEC JTC 1/SC 42, el subcomité técnico conjunto responsable de la normalización en materia de IA. Los resúmenes públicos de ISO e IEC la describen como una guía sobre cómo las organizaciones que desarrollan, producen, despliegan o utilizan IA pueden gestionar los riesgos específicamente relacionados con la IA, y como un documento que ayuda a integrar la gestión de riesgos de IA en las actividades y funciones organizativas.
Su posición en el sistema de normas
Se trata de una norma de consenso voluntaria, no de legislación. ISO establece que sus Normas Internacionales no sustituyen a la legislación nacional y que esta tiene prioridad. ISO también explica que los organismos nacionales de normalización participan en el proceso de redacción y votación, y luego venden y adoptan las normas ISO a nivel nacional. En la práctica, esto significa que ISO/IEC 23894 llega a los mercados a través de la adopción nacional o regional, contratos, condiciones de contratación, programas de aseguramiento y referencias regulatorias, y no por convertirse automáticamente en vinculante.
Cómo funciona el método de gestión de riesgos
ISO/IEC 23894 se entiende mejor como una capa específica de IA construida sobre el modelo general de gestión de riesgos ISO 31000. Los trabajos de interoperabilidad de la OECD señalan que utiliza el mismo marco de nivel superior que ISO 31000 y añade detalles específicos de IA. Ese detalle adicional incluye consideraciones de gobernanza en torno al desarrollo, la adquisición y el uso de IA, la participación de las partes interesadas para mejorar la supervisión humana, el seguimiento y el registro de la información sobre riesgos, el monitoreo a lo largo del tiempo y la reevaluación periódica a medida que los sistemas o el contexto cambian.
En términos prácticos, esto significa que una organización no solo debe preguntarse si un modelo funciona bien en el momento del lanzamiento. Debe definir el caso de uso y los criterios de riesgo, decidir quién es responsable, examinar los riesgos técnicos y no técnicos, elegir medidas de tratamiento, documentar el razonamiento, monitorear el sistema en uso y revisar la decisión cuando cambie el modelo, los datos, los usuarios, los proveedores o el contexto regulatorio.
Qué evidencia suele generar
Aplicada correctamente, ISO/IEC 23894 genera evidencia de gobernanza en lugar de una puntuación de aprobado o suspenso. Esa evidencia suele adoptar la forma de alcance y criterios de riesgo documentados, responsabilidades nominadas, registros de evaluación y decisiones de tratamiento, notas de seguimiento, registros de revisión y trazas de informes. Esto es valioso porque compradores, auditores, inversores y reguladores suelen querer pruebas de que la organización siguió un proceso estructurado, no solo la afirmación de que el sistema se gestionó con cuidado.
En qué se diferencia de los marcos de gobernanza más amplios
ISO/IEC 23894 no es toda la arquitectura de gobernanza. ISO/IEC 42001 es la norma más amplia de sistema de gestión de IA. Establece requisitos y orientaciones para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de IA en toda la organización. ISO/IEC 23894, en cambio, es la guía de gestión de riesgos que puede alimentar ese sistema más amplio.
También es diferente de ISO/IEC 42005, que trata sobre la evaluación del impacto de los sistemas de IA. La evaluación de impacto examina cómo un sistema de IA concreto y sus usos previsibles pueden afectar a personas, grupos o a la sociedad. ISO/IEC 23894 es la disciplina organizativa más amplia de gestión de riesgos que ayuda a decidir cómo identificar, evaluar, tratar, monitorear e informar sobre los riesgos relacionados con la IA a lo largo del tiempo. Muchas organizaciones necesitarán ambas.
Cómo se relaciona con la legislación y la regulación
El uso de ISO/IEC 23894 no demuestra por sí mismo el cumplimiento legal. La norma es voluntaria y las leyes siguen aplicándose en sus propios términos. Dicho esto, puede ser muy relevante para el trabajo de cumplimiento, ya que los reguladores y las autoridades públicas recurren cada vez más a las normas como forma de traducir las obligaciones legales en métodos prácticos.
La orientación de la Comisión Europea sobre normalización en el AI Act es un buen ejemplo. La Comisión señala que las normas armonizadas pueden aportar seguridad jurídica y, una vez referenciadas en el Diario Oficial de la Unión Europea, pueden crear una presunción de conformidad para los requisitos del AI Act que cubran. La misma orientación también indica que el trabajo europeo debe apoyarse en normas internacionales siempre que sea posible, pero que se desarrollarán nuevas normas cuando el material ISO existente no se alinee suficientemente con el AI Act. Por tanto, ISO/IEC 23894 puede ser un bloque de construcción útil para la preparación ante el AI Act, pero no constituye en sí misma un puerto seguro de cumplimiento en la UE.
Ejemplos
La guía de aseguramiento de IA del gobierno del Reino Unido ofrece un ejemplo sencillo de una plataforma educativa en línea que explora la personalización mediante IA para contenido de vídeo. El flujo de trabajo comienza con talleres y cuestionarios para identificar posibles riesgos, seguidos de una revisión de auditoría interna y un informe interno para los responsables de la toma de decisiones. Ese es el tipo de ritmo operativo que ISO/IEC 23894 está diseñada para respaldar: definir el contexto, identificar el riesgo, evaluarlo, decidir el tratamiento y mantener un registro que pueda revisarse posteriormente.
La misma guía utiliza un escenario de selección de candidatos para explicar la auditoría de sesgos. Un auditor externo acuerda el alcance, accede a los datos y sistemas de la empresa, y comprueba si el modelo de cribado muestra sesgos injustos. La guía menciona ISO/IEC 23894 como norma de proceso y gobernanza relevante para este tipo de trabajo. En otras palabras, las pruebas técnicas de sesgo son solo una parte del trabajo. Las organizaciones también necesitan disciplinas de gobernanza, escalado, mitigación y revisión en torno a la propia prueba.
Un tercer flujo de trabajo útil es la ruta de evaluación de impacto. La guía del Reino Unido describe una empresa de clasificación de residuos que evalúa un sistema de IA propuesto antes de su despliegue, utilizando un conjunto de herramientas basado en cuestionarios para mapear preocupaciones medioambientales, de equidad, transparencia e inclusión, y que luego publica un informe con medidas de mitigación y reflexiones. Este ejemplo muestra dónde se encuentran ISO/IEC 42005 e ISO/IEC 23894. La evaluación examina los efectos probables de un sistema concreto; la norma de gestión de riesgos ayuda a la organización a integrar esos hallazgos en la gobernanza continua, la revisión y las decisiones de tratamiento.
Malentendidos frecuentes
Un malentendido habitual es que ISO/IEC 23894 es una ley de IA. No lo es. Es una norma internacional voluntaria que puede respaldar el trabajo de cumplimiento, pero las obligaciones legales provienen de leyes, reglamentos, normas sectoriales y contratos.
Otro malentendido es que solo importa a los desarrolladores de modelos. El alcance publicado es más amplio que eso. Está destinada a organizaciones que desarrollan, producen, despliegan o utilizan IA, lo que incluye a compradores, desplegadores y operadores.
También se confunde con ISO/IEC 42001. Están relacionadas, pero no son intercambiables. ISO/IEC 42001 es la norma de sistema de gestión a nivel organizativo. ISO/IEC 23894 es la guía de gestión de riesgos de IA que puede integrarse dentro de ese sistema más amplio.
También es incorrecto tratar ISO/IEC 23894 como una lista de verificación puntual previa al lanzamiento. Los resúmenes públicos y los trabajos de interoperabilidad relacionados hacen hincapié en el seguimiento, el registro y la revisión periódica, lo que significa que la gestión de riesgos continúa después del despliegue.
Riesgos y límites
ISO/IEC 23894 es deliberadamente de alto nivel. Eso la hace adaptable, pero también significa que no responderá todas las preguntas específicas de cada sector. Un banco, un hospital, una plataforma de recursos humanos y un operador de transporte pueden utilizar la misma estructura de riesgo y, aun así, necesitar controles, pruebas técnicas y análisis jurídicos muy diferentes.
No debe aplicarse incorrectamente como prueba de que un sistema es seguro o legal simplemente porque existe un documento. Una documentación deficiente, una participación superficial de las partes interesadas o pruebas limitadas pueden seguir dejando lagunas graves. La norma es más útil cuando está conectada al diseño real del producto, las verificaciones de contratación, los mecanismos de supervisión humana, la gestión de incidentes, el registro, la gobernanza de datos y el trabajo de aseguramiento específico del sector.
También hay un límite regulatorio que conviene tener presente. Las normas internacionales pueden orientar el cumplimiento nacional o regional, pero no se convierten automáticamente en el referente que un regulador aceptará. En la UE, por ejemplo, la presunción de conformidad proviene de normas armonizadas que han sido referenciadas formalmente en el Diario Oficial. La Comisión también señala que pueden ser necesarias nuevas normas europeas cuando los textos internacionales existentes no se alineen suficientemente con los requisitos del AI Act.
Por último, ISO/IEC 23894 no es la respuesta completa a la gobernanza del consejo de administración, ni equivale a una evaluación de impacto de IA. Si los líderes necesitan una norma formal de sistema de gestión de IA, deben consultar ISO/IEC 42001. Si necesitan una forma estructurada de evaluar cómo un sistema concreto puede afectar a personas o a la sociedad, también deben consultar ISO/IEC 42005.
Qué hacer a continuación
Comience por determinar qué problema intenta resolver. Si la necesidad inmediata es una forma disciplinada de identificar, evaluar, tratar y revisar los riesgos relacionados con la IA en los proyectos, ISO/IEC 23894 es una guía operativa sólida. Si la necesidad es un sistema de gestión a nivel organizativo con requisitos formales, debe complementarse con ISO/IEC 42001 o, en algunos casos, ceder el paso a esta norma.
A continuación, compare su proceso de gestión de riesgos empresariales existente con el ciclo de vida de la IA. Compruebe si cuenta con responsables de riesgo claramente definidos, rutas de escalado, pasos de participación de las partes interesadas, desencadenantes de revisión tras el despliegue y líneas de reporte documentadas. La mayoría de las organizaciones ya disponen de algún proceso de gestión de riesgos, pero la IA suele poner de manifiesto los eslabones perdidos entre los equipos de producto, jurídico, contratación, seguridad, datos y cumplimiento.
Por último, utilice la norma como mecanismo de integración, no como un distintivo. Incorpórela a las preguntas de contratación, las puertas de aprobación de modelos, el control de cambios, la revisión de incidentes y los informes de gestión. Luego contraste el método con las leyes y normas sectoriales que realmente se aplican en su mercado. Ahí es donde ISO/IEC 23894 resulta más útil: como una estructura duradera para el trabajo práctico de gobernanza, y no como un sustituto del juicio.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Es obligatoria ISO/IEC 23894?
No. Es una norma internacional voluntaria. Puede tener importancia práctica porque los contratos, las normas de contratación, los programas de aseguramiento o los reguladores pueden exigir un método estructurado de gestión de riesgos, pero la norma en sí no es legislación.
¿Quién debería utilizar ISO/IEC 23894?
Las organizaciones que desarrollan, producen, despliegan o utilizan IA. Eso incluye a proveedores, desarrolladores internos, compradores, autoridades públicas y operadores que dependen de IA de terceros.
¿Es ISO/IEC 23894 lo mismo que ISO/IEC 42001?
No. ISO/IEC 42001 es la norma más amplia de sistema de gestión de IA. ISO/IEC 23894 es la guía complementaria centrada en la gestión de riesgos de IA.
¿Sustituye ISO/IEC 23894 a una evaluación de impacto de IA?
No. La evaluación de impacto y la gestión de riesgos están relacionadas, pero son diferentes. La evaluación de impacto examina detenidamente cómo un sistema de IA concreto puede afectar a personas o a la sociedad. ISO/IEC 23894 ayuda a la organización a gestionar los riesgos relacionados con la IA de forma más amplia y continua.
¿Puede ISO/IEC 23894 ayudar con la preparación ante el AI Act?
Sí, pero de forma indirecta. Puede ayudar a estructurar el proceso de gestión de riesgos y la documentación. Por sí sola no genera cumplimiento ni presunción de conformidad en virtud del EU AI Act.
¿La norma se aplica solo antes del despliegue?
No. Los resúmenes públicos y el análisis entre marcos apuntan al seguimiento, el registro, la elaboración de informes y la revisión periódica. La disciplina continúa después del lanzamiento.
¿ISO/IEC 23894 es principalmente para equipos técnicos?
No. Un uso eficaz suele requerir la participación de los equipos de producto, datos, seguridad, jurídico, cumplimiento, contratación y la alta dirección, porque muchos riesgos de IA importantes son tanto organizativos como técnicos.
