¿Qué es ISO/IEC 42005?
Regulación de la IA: conceptos, instituciones y normas
ISO/IEC 42005 es la norma internacional que ofrece a las organizaciones un método estructurado para evaluar cómo un sistema de IA, y sus usos previsibles, puede afectar a personas, grupos y a la sociedad en su conjunto. Publicada en mayo de 2025, es una norma de orientación voluntaria, no una ley. Ayuda a los equipos a identificar, evaluar y documentar los efectos previstos e imprevistos a lo largo del ciclo de vida de la IA, y está diseñada para funcionar junto con ISO/IEC 42001, la gestión de riesgos de IA, las DPIAs y, cuando proceda, evaluaciones basadas en derechos como la FRIA del EU AI Act.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
ISO/IEC 42005 explica cómo llevar a cabo una evaluación del impacto de un sistema de IA. En términos prácticos, esto implica formular preguntas rigurosas sobre para qué sirve el sistema, a quién puede afectar, qué evidencia existe sobre los beneficios y daños probables, y qué controles, cambios o medidas de gobernanza son necesarios antes y después de su uso.
Es más amplia que una evaluación de impacto sobre la protección de datos porque no se limita a los datos personales. También difiere de una evaluación de impacto sobre derechos fundamentales u otras revisiones basadas en derechos, ya que examina un conjunto más amplio de efectos del sistema, incluidas cuestiones operativas, sociales y de gobernanza. Sin embargo, no sustituye a esas otras evaluaciones cuando la ley las exige.
La norma es relevante porque muchas organizaciones necesitan algo más sólido que una lista de verificación ética de una página, pero más práctico que principios abstractos. ISO/IEC 42005 les ofrece un método común que puede integrarse en los procesos de producto, contratación, riesgo y gobernanza.
Por qué es importante
La gobernanza de la IA suele fallar de una de dos maneras. O bien los equipos no evalúan los impactos en absoluto, o bien evalúan solo una parte del problema, generalmente la privacidad, y pasan por alto cuestiones más amplias como el trato injusto, los efectos indirectos sobre grupos, la supervisión deficiente, la escasa explicabilidad, el uso inseguro, el uso indebido o la falta de responsabilidad. ISO/IEC 42005 es importante porque ofrece a las organizaciones un método repetible para analizar el panorama completo.
Ese panorama más amplio cobra cada vez mayor importancia en la regulación y la contratación pública. El EU AI Act introduce una evaluación de impacto sobre derechos fundamentales de carácter legal para determinados operadores. La legislación sobre protección de datos ya puede exigir una DPIA. Instrumentos internacionales como el Convenio del Council of Europe sobre IA esperan una evaluación iterativa de riesgos e impactos en materia de derechos humanos, democracia y Estado de derecho. Por ello, los consejos de administración, los compradores y los reguladores quieren pruebas de que una organización ha reflexionado sobre qué hace el sistema, quién asume el riesgo, qué controles existen y cuándo se actualizará la evaluación.
Para los operadores, el valor no es solo la preparación regulatoria. Una buena evaluación de impacto mejora la calidad de las decisiones. Puede detener casos de uso débiles antes del lanzamiento, forzar mejores decisiones sobre datos y supervisión, identificar a los grupos afectados con antelación y crear un registro útil para la garantía de calidad, la revisión interna, la diligencia debida en contratación y la revisión posterior de incidentes.
Cómo funciona
Dónde se sitúa la norma
ISO/IEC 42005 fue publicada como Norma Internacional en mayo de 2025 por ISO/IEC JTC 1/SC 42, el principal comité internacional de normas sobre IA. Está redactada como orientación para las organizaciones que realizan evaluaciones del impacto de sistemas de IA. Los resúmenes públicos indican que es relevante para cualquier organización que desarrolle, proporcione o utilice sistemas de IA, independientemente del sector o el tamaño.
Se enmarca en una familia de normas ISO/IEC sobre IA más amplia. ISO/IEC 42001 es la norma de sistema de gestión para la gobernanza de la IA a nivel organizativo. ISO/IEC 23894 aborda la gestión de riesgos de IA. ISO/IEC 38507 trata las implicaciones de gobernanza para las organizaciones. ISO/IEC 5338 cubre los procesos del ciclo de vida de la IA. Dentro de esa familia, ISO/IEC 42005 desempeña el papel de evaluación del impacto a nivel de sistema.
Qué debe examinar la evaluación
El resumen público de ISO describe ISO/IEC 42005 como un marco para comprender cómo los sistemas de IA, y sus aplicaciones previsibles, pueden afectar a personas, grupos o a la sociedad en general a lo largo del ciclo de vida de la IA. Esto es relevante porque la norma no se limita a una cuestión jurídica concreta, sino que solicita una visión integral de los efectos.
Los resúmenes de los organismos nacionales de normalización aportan detalles útiles. Indican que la norma ayuda a las organizaciones a documentar los impactos sobre personas y sociedades, a definir procesos de mitigación y a alinear la evaluación del impacto del sistema de IA con las evaluaciones de privacidad, derechos humanos, financieras y medioambientales. También describen un enfoque estructurado que examina cuestiones como la responsabilidad, la transparencia, la equidad, la coherencia, la fiabilidad, la seguridad y la privacidad. En otras palabras, está diseñada para capturar tanto los efectos directos como los indirectos, y no solo los fallos técnicos.
Una lectura práctica de la norma es que pide a las organizaciones que vayan más allá de la simple pregunta "¿es esto arriesgado?". Pregunta si el sistema es deseable en su contexto, si su uso es proporcionado, quién puede verse afectado, qué supuestos son relevantes y qué evidencia puede aportar la organización si se cuestiona su decisión posteriormente.
Cómo se relaciona con ISO/IEC 42001 y la gestión de riesgos de IA
ISO presenta ISO/IEC 42001 e ISO/IEC 42005 como complementarias. ISO/IEC 42001 establece el sistema de gestión a nivel organizativo, con políticas, responsabilidad, planificación, operación, revisión y mejora continua. ISO/IEC 42005 ofrece el método más detallado para evaluar sistemas de IA individuales dentro de esa estructura de gobernanza.
Esta es una distinción importante. ISO/IEC 42001 trata la arquitectura de gestión. ISO/IEC 42005 trata el proceso de evaluación de sistemas y casos de uso concretos. Los materiales públicos de ISO y BSI enmarcan 42005 como algo que debe integrarse en los procesos más amplios de gestión de IA y riesgos de la organización, en lugar de tratarse como un ejercicio paralelo.
En la práctica, esto significa que una evaluación conforme a 42005 debe conectarse con las fases de aprobación de proyectos existentes, las verificaciones de contratación, la revisión de modelos, el control de cambios, la gestión de incidentes y el seguimiento posterior al despliegue. También debe actualizarse cuando cambie el contexto de uso, los grupos afectados, el modelo o los datos, o cuando aparezca nueva evidencia.
En qué se diferencia de una DPIA y de una evaluación basada en derechos
Una DPIA es un instrumento jurídico derivado de la legislación sobre protección de datos. En virtud del GDPR y del UK GDPR, es obligatoria cuando un tipo de tratamiento pueda suponer un alto riesgo para los derechos y libertades de las personas. La ICO la describe como una evaluación del impacto del tratamiento previsto sobre la protección de datos personales, y su proceso se centra en la necesidad, la proporcionalidad, los riesgos para la privacidad y las salvaguardias.
ISO/IEC 42005 es más amplia. No se limita a los datos personales y no se activa únicamente por los umbrales de protección de datos. Una evaluación del impacto de un sistema de IA puede, por tanto, detectar cuestiones que una DPIA puede no cubrir plenamente, como efectos sociales, lagunas de gobernanza, riesgos de dependencia, cuestiones más amplias de equidad o impactos sobre grupos que no son reducibles al análisis de privacidad.
Las evaluaciones basadas en derechos son distintas. En virtud del artículo 27 del EU AI Act, determinados operadores deben realizar una evaluación de impacto sobre derechos fundamentales antes del primer uso de ciertos sistemas de IA de alto riesgo. La evaluación debe describir el contexto de uso, las personas y grupos probablemente afectados, los riesgos específicos de daño, las medidas de supervisión humana y las medidas que deben adoptarse si esos riesgos se materializan. También se vincula a obligaciones de notificación y a una plantilla de cuestionario de la Oficina de IA. El artículo 27 establece expresamente que, cuando ya exista una DPIA, la FRIA la complementa en lugar de sustituirla.
La metodología HUDERIA del Council of Europe muestra otro modelo basado en derechos. Se centra en los derechos humanos, la democracia y el Estado de derecho, y otorga gran importancia a la clasificación, la participación de las partes interesadas, la revisión detallada de riesgos e impactos, la planificación de la mitigación y, cuando proceda, el acceso a recursos. En comparación con estos métodos basados en derechos, ISO/IEC 42005 es más amplia en un sentido y más estrecha en otro: más amplia porque es una norma de evaluación de impacto de sistemas de IA de propósito general, y más estrecha porque no es en sí misma un instrumento dedicado a los derechos humanos.
Qué evidencia y registros de gobernanza genera
Una característica útil de ISO/IEC 42005 es que no es solo un ejercicio de reflexión. Los resúmenes públicos la describen como un proceso estructurado con abundante documentación. BSI indica que respalda la documentación y los registros, y que incluye una plantilla de ejemplo en el Anexo E. Los materiales oficiales de ANSI e INCITS que describen las plantillas de la norma apuntan a registros como identificadores del sistema, historial de revisiones, aprobaciones, usos previstos e imprevistos, información sobre datos, partes interesadas, beneficios y daños, y posibles fallos del sistema o usos indebidos.
Este tipo de registro es relevante en la práctica. Genera evidencia trazable para la aprobación interna, la diligencia debida con proveedores, los informes al consejo de administración, las auditorías, la contratación, la respuesta a incidentes y las consultas de los reguladores. También hace visibles los supuestos de la organización. Si el sistema es cuestionado posteriormente, la pregunta rara vez es solo si el modelo funcionó como se esperaba. La pregunta es también si la organización contó con un proceso creíble para decidir construirlo, adquirirlo o utilizarlo en primer lugar.
Cómo se incorpora a la práctica a través de la ley, la política y la contratación
ISO/IEC 42005 es una norma voluntaria, no una ley del Parlamento ni un Reglamento de la UE. Los propios materiales de política pública de ISO e IEC explican que las normas internacionales son voluntarias salvo que se haga referencia a ellas en leyes, reglamentos, contratos u otros instrumentos vinculantes. Ese es el punto clave sobre su estatus jurídico.
Aun así, las normas voluntarias suelen configurar la práctica vinculante. Los organismos nacionales de normalización pueden adoptarlas de forma idéntica, como ha hecho BSI en el Reino Unido con BS ISO/IEC 42005:2025. Los reguladores y los organismos públicos pueden utilizarlas como apoyo para la implementación. Los compradores pueden incorporarlas a sus procesos de contratación. Los equipos de gobernanza interna pueden hacerlas obligatorias mediante política. Por tanto, aunque ISO/IEC 42005 no crea por sí misma obligaciones legales, puede adquirir importancia práctica en cualquier contexto en que una organización necesite un método reconocido para acreditar una gobernanza responsable de la IA.
Esa interacción con la ley ya es visible. La evaluación de impacto sobre derechos fundamentales del EU AI Act para determinados operadores de alto riesgo está prevista para aplicarse a partir del 2 de agosto de 2026, aunque esta fecha depende del proceso del denominado "AI Omnibus" y de los trabajos de implementación relacionados, por lo que las organizaciones deben verificar la situación más reciente antes de basarse en ella. El Convenio Marco del Council of Europe espera que las partes garanticen medidas iterativas de evaluación de riesgos e impactos en relación con los efectos reales y potenciales sobre los derechos humanos, la democracia y el Estado de derecho. Una norma como ISO/IEC 42005 puede, por tanto, ayudar a las organizaciones a desarrollar un método de evaluación duradero que pueda adaptarse a requisitos legales más específicos.
Ejemplos
Un prestamista que utiliza IA para evaluar la solvencia crediticia es un buen ejemplo de solapamiento en la práctica. Los materiales de la Comisión Europea sobre el AI Act tratan la puntuación crediticia como un caso de uso de alto riesgo, y el artículo 27 captura específicamente a los operadores de determinados sistemas del punto 5 del Anexo III. En ese contexto, un operador necesita una evaluación de impacto sobre derechos fundamentales antes del primer uso. Si el tratamiento de datos personales también puede suponer un alto riesgo para las personas, puede ser necesaria también una DPIA. ISO/IEC 42005 puede situarse por encima de ambos ejercicios al proporcionar el mapa más amplio del sistema, el análisis de los grupos afectados y el registro de gobernanza más completo.
Un equipo de selección de personal que utiliza IA para clasificar currículums o automatizar la evaluación de candidatos se enfrenta a un solapamiento diferente pero igualmente práctico. La página del AI Act de la Comisión enumera herramientas de contratación como el software de clasificación de currículums entre los casos de uso de alto riesgo. La ICO indica que la elaboración de perfiles sistemática y exhaustiva con efectos jurídicos o igualmente significativos siempre requiere una DPIA. En ese flujo de trabajo, un formulario centrado únicamente en la privacidad puede ser demasiado limitado. Una evaluación conforme a 42005 añade las preguntas más amplias: para qué se utiliza realmente la herramienta, qué candidatos o grupos pueden verse indirectamente perjudicados, qué significa en la práctica la revisión humana, y qué evidencia existe sobre equidad, transparencia y fiabilidad.
La Evaluación de Impacto de IA del Gobierno neerlandés muestra cómo es un programa de evaluación del impacto de la IA más amplio dentro de una organización pública. La herramienta oficial está concebida para utilizarse desde el inicio del desarrollo y la contratación, y debe completarse cuando el sistema entra en producción, incluido el uso piloto. Está diseñada para un grupo multidisciplinar y abarca el propósito, la necesidad, los derechos fundamentales, la sostenibilidad, la gobernanza de datos, la gestión de riesgos, la responsabilidad y los apéndices del AI Act. No es ISO/IEC 42005 en sí misma, pero es un ejemplo concreto del tipo de disciplina de evaluación transversal y basada en el ciclo de vida que ISO/IEC 42005 pretende estandarizar a nivel internacional.
Malentendidos frecuentes
Es una ley. No lo es. ISO/IEC 42005 es una norma internacional voluntaria. Solo se vuelve vinculante si una ley, un contrato, una norma de contratación o una política interna así lo establece.
Sustituye a una DPIA. No es así. Una DPIA sigue siendo un requisito legal independiente cuando el tratamiento de datos personales pueda suponer un alto riesgo para las personas. La FRIA del EU AI Act también sigue siendo independiente, y el artículo 27 establece que complementa a una DPIA cuando ya exista una.
Es solo para organismos públicos o únicamente para IA de alto riesgo. No es así. Los resúmenes públicos indican que está destinada a cualquier organización que desarrolle, proporcione o utilice sistemas de IA. El umbral legal para una FRIA es más estrecho que el público objetivo de la norma.
Es un documento de lanzamiento puntual. No lo es. El propio resumen de ISO indica que la evaluación debe realizarse a lo largo del ciclo de vida de la IA y actualizarse cuando sea necesario. Si cambian el modelo, los datos, el contexto de uso o los grupos afectados, la evaluación también debe cambiar.
Solo trata sobre daños. Los resúmenes públicos indican que la norma también se ocupa de los efectos previstos e imprevistos de forma más general, y BSI señala una taxonomía de daños y beneficios. Esto la convierte en una herramienta de gobernanza más amplia que una simple lista de señales de alerta.
Riesgos y límites
El mayor riesgo de un uso inadecuado de ISO/IEC 42005 es convertirla en papeleo desvinculado de la toma de decisiones. Si la evaluación se realiza después de la contratación, después del desarrollo o después de la aprobación de la política, se convierte en un ejercicio de archivo en lugar de un control de gobernanza. La norma es más útil cuando está vinculada a fases de aprobación reales y a una autoridad real para modificar o detener un proyecto.
Tampoco es un puerto seguro legal. Seguir ISO/IEC 42005 no demuestra por sí solo el cumplimiento del EU AI Act, el GDPR, el UK GDPR, la legislación sobre igualdad, la legislación de consumo, la legislación sobre seguridad de productos, la legislación sobre dispositivos médicos o la supervisión sectorial específica. Esos marcos legales siguen teniendo sus propias pruebas, instituciones y vías de aplicación.
Un segundo límite es el alcance. Dado que ISO/IEC 42005 es amplia, las organizaciones pueden verse tentadas a utilizarla como sustituto de una revisión especializada o a duplicar cada revisión especializada dentro de ella. Ninguno de los dos enfoques es ideal. En la práctica, funciona mejor como método paraguas que coordina evaluaciones más específicas, como DPIAs, revisiones de seguridad, revisiones de ciberseguridad y evaluaciones basadas en derechos, preservando al mismo tiempo la función legal de cada una.
También existe cierta incertidumbre en la implementación en relación con la legislación adyacente. El artículo 27 del EU AI Act exige a la Oficina de IA que desarrolle una plantilla de cuestionario, incluso mediante una herramienta automatizada, para simplificar el cumplimiento. Los materiales oficiales revisados para este artículo todavía describen esa herramienta como algo que la Oficina de IA debe desarrollar, en lugar de como un instrumento consolidado y publicado. Las organizaciones deben, por tanto, esperar que el proceso de FRIA en torno al artículo 27 se concrete con el tiempo.
Por último, este artículo se basa en resúmenes públicos oficiales, páginas de catálogo y orientaciones, no en el texto completo de pago de ISO/IEC 42005. Esta es la forma adecuada de explicar la norma públicamente, pero significa que los detalles de implementación más precisos deben verificarse con el texto oficial de la norma y los requisitos legales locales antes de que una organización fije su método operativo.
Qué hacer a continuación
Comience por separar tres cosas que a menudo se confunden: un método general de evaluación del impacto de la IA, una DPIA y una evaluación basada en derechos como una FRIA. Nómbrelas claramente en los documentos de gobernanza para que los equipos sepan cuál es una buena práctica voluntaria, cuál es una obligación legal y cuándo se solapan.
Obtenga una versión oficial de ISO/IEC 42005 a través de su organismo nacional de normalización y compárela con sus procesos existentes. La mayoría de las organizaciones ya cuentan con pasos de aprobación de proyectos, contratación, privacidad, seguridad y revisión de riesgos. El objetivo debe ser integrar 42005 en esos pasos, no crear un formulario aislado que nadie gestione.
Establezca puntos de activación. Como mínimo, exija una evaluación del impacto del sistema de IA en la fase conceptual, antes de la contratación o el despliegue, cuando el contexto de uso cambie de forma sustancial, y tras incidentes significativos o cambios en el modelo. Deje claro quién da el visto bueno, quién puede exigir medidas de mitigación adicionales y quién puede detener el despliegue.
Planifique deliberadamente el solapamiento de evaluaciones. Si el sistema utiliza datos personales, determine si es necesaria una DPIA. Si el sistema entra en el ámbito del artículo 27 del EU AI Act, diseñe un proceso de FRIA y una vía de notificación. Si el caso de uso es sensible en materia de derechos o está orientado al público, valore si un enfoque de participación de partes interesadas y acceso a recursos al estilo HUDERIA aportaría valor.
Mantenga un único registro de evidencias. La mejor práctica es un registro controlado único que vincule el propósito del sistema, los grupos afectados, los supuestos, el análisis de riesgos, las medidas de mitigación, las aprobaciones, la gestión de reclamaciones y el historial de revisiones. Ese registro resulta útil mucho más allá del cumplimiento normativo, incluyendo la contratación, las auditorías, los informes al consejo de administración y la respuesta a incidentes.
Trate esto como una capacidad de programa, no como un ejercicio puntual con plantillas. Las organizaciones que obtienen valor de ISO/IEC 42005 son las que asignan responsabilidad, forman a los equipos, desarrollan una disciplina de revisión y actualizan la evaluación cuando los sistemas cambian.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Es obligatoria ISO/IEC 42005?
No por sí misma. Es una norma internacional voluntaria. Solo se vuelve prácticamente obligatoria cuando una ley, un contrato, una condición de contratación o una política interna así lo exige.
¿Quién debe utilizar ISO/IEC 42005?
Los resúmenes públicos indican que está destinada a organizaciones que desarrollan, proporcionan o utilizan sistemas de IA. Esto incluye fundadores, equipos de producto, compradores, responsables de cumplimiento, organismos del sector público y equipos de gobernanza.
¿ISO/IEC 42005 sustituye a una DPIA?
No. Una DPIA es un requisito legal específico de la legislación sobre protección de datos, centrado en el tratamiento de datos personales y los derechos y libertades de las personas. ISO/IEC 42005 es más amplia y puede complementar una DPIA, pero no la sustituye.
¿ISO/IEC 42005 sustituye a la FRIA del EU AI Act?
No. El artículo 27 del EU AI Act tiene su propio ámbito legal, contenido y vía de notificación. ISO/IEC 42005 puede apoyar ese trabajo, pero no es lo mismo.
¿Cuándo debe realizarse una evaluación del impacto de un sistema de IA?
Pronto, y más de una vez. Los materiales públicos de ISO recomiendan realizar la evaluación a lo largo del ciclo de vida de la IA, desde el diseño y el desarrollo hasta el despliegue y el seguimiento posterior al mercado o al despliegue, con actualizaciones cuando sea necesario.
¿ISO/IEC 42005 trata solo sobre daños?
No. Los resúmenes oficiales describen los efectos previstos e imprevistos de forma más amplia, y los materiales de los organismos nacionales de normalización indican que la norma incluye una taxonomía de daños y beneficios.
¿Es ISO/IEC 42005 una norma de certificación?
Es principalmente una norma de orientación. En la familia ISO/IEC de IA, la arquitectura de certificación se centra en otros lugares, especialmente en ISO/IEC 42001 e ISO/IEC 42006, mientras que 42005 ofrece un método para evaluar los impactos a nivel de sistema de IA.
¿Pueden utilizarla los compradores y los equipos de contratación?
Sí. Incluso cuando no es legalmente obligatoria, resulta útil en la contratación porque genera un registro estructurado del propósito del sistema, los grupos afectados, la base de evidencias, los controles y el historial de revisiones.
