Diagrama que muestra cómo ISO/IEC 22989, 42001, 23894, 42005 y 42006 encajan en la gobernanza de la IA
Diagrama que muestra cómo ISO/IEC 22989, 42001, 23894, 42005 y 42006 encajan en la gobernanza de la IA

¿Qué es la familia de normas ISO/IEC sobre IA?

Regulación de la IA: conceptos, instituciones y normas

La familia de normas ISO/IEC sobre IA es un conjunto creciente de normas internacionales voluntarias, desarrolladas principalmente a través de ISO/IEC JTC 1/SC 42, que ofrece a las organizaciones una arquitectura común para la gobernanza de la IA. En su núcleo, ISO/IEC 22989 establece la terminología compartida, ISO/IEC 42001 fija los requisitos del sistema de gestión, ISO/IEC 23894 orienta el trabajo de gestión de riesgos específicos de la IA, ISO/IEC 42005 guía la evaluación del impacto de los sistemas de IA, e ISO/IEC 42006 sustenta la auditoría y certificación por terceros de los sistemas de gestión de IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Esta familia se entiende mejor como una arquitectura por capas, no como un único reglamento. Una capa define el lenguaje de la IA. Otra establece los requisitos organizativos para gestionarla. Otras orientan el análisis de riesgos, la evaluación del impacto y la verificación externa. En torno a ese núcleo existen normas de apoyo adicionales sobre gobernanza, fiabilidad y temas relacionados.

Por eso la familia resulta útil en regulación y gobernanza aunque no sea ley. Ofrece a las organizaciones una forma estable de describir sistemas, asignar responsabilidades, documentar decisiones, realizar comprobaciones y demostrar a compradores o supervisores que la IA se gestiona mediante un proceso repetible, y no mediante criterios ad hoc.

Por qué importa

En la mayoría de las organizaciones, la gobernanza de la IA falla primero en las uniones: los equipos jurídicos y de producto utilizan lenguajes distintos, los equipos de riesgos no pueden comparar sistemas de forma coherente, las áreas de compras piden garantías vagas a los proveedores y los consejos de administración reciben promesas de alto nivel sin evidencia trazable. La familia de normas ISO/IEC sobre IA ayuda a resolver esas uniones al proporcionar un vocabulario común, una estructura de gestión, un método de riesgos, un método de evaluación del impacto y una vía de aseguramiento.

Esto importa en la práctica porque la IA rara vez se rige por una sola norma. Las organizaciones suelen tener que satisfacer combinaciones de cláusulas contractuales, exigencias de contratación, auditoría interna, supervisión sectorial, obligaciones de privacidad, expectativas de seguridad de productos y confianza pública. La familia ISO/IEC no sustituye esas obligaciones, pero ayuda a convertirlas en trabajo de gobernanza documentado que puede revisarse, cuestionarse y mejorarse.

Cómo funciona

Es una arquitectura de normas, no un código único

La expresión "familia de normas ISO/IEC sobre IA" es una forma abreviada de referirse a un conjunto interconectado de normas internacionales, no a un instrumento cerrado. El trabajo se desarrolla principalmente en ISO/IEC JTC 1/SC 42, el comité conjunto de ISO e IEC para la normalización de la IA. Esto es relevante porque estos documentos son instrumentos de organismos de normalización, no legislación, ni tratados, ni métodos de proveedores.

En otras palabras, la familia ofrece una arquitectura de gobernanza. Las organizaciones pueden utilizarla directamente, los compradores pueden incorporarla al aseguramiento de proveedores, y los reguladores pueden remitirse a partes de ella en orientaciones o marcos técnicos. Sin embargo, las propias normas siguen siendo voluntarias salvo que otro instrumento, como un contrato, una norma de contratación o una regulación, haga obligatorio su uso en un contexto específico.

La capa de terminología establece el lenguaje común

La familia comienza con conceptos y terminología comunes. ISO/IEC 22989 existe para establecer el vocabulario de la IA y describir los conceptos fundamentales del campo. Puede parecer básico, pero es una de las capas más importantes en la práctica. El trabajo de gobernanza se complica cuando "sistema de IA", "modelo", "autonomía", "sesgo", "riesgo" o "uso" significan cosas distintas para ingeniería, cumplimiento, compras y auditoría.

Un documento de apoyo relacionado, ISO/IEC 23053, ofrece un marco genérico para describir sistemas de IA que utilizan aprendizaje automático. Juntos, estos documentos ayudan a los equipos a describir con precisión qué es lo que se está gobernando. Proporcionan a las normas posteriores una base común y reducen la confusión en políticas, cuestionarios de diligencia debida, criterios de auditoría e informes internos.

La capa del sistema de gestión es el ancla organizativa

ISO/IEC 42001 es el miembro de la familia que ancla la gobernanza global de la IA en la organización. Es una norma de requisitos para un sistema de gestión de inteligencia artificial, o AIMS. Esto significa que indica a una organización que establezca las políticas, objetivos, funciones, procesos y mecanismos de revisión necesarios para gestionar la IA de forma responsable en toda la empresa.

Esta es una distinción crucial respecto a un benchmark de modelos o una prueba técnica. ISO/IEC 42001 actúa a nivel organizativo. Trata sobre liderazgo, responsabilidad, gestión de riesgos, gobernanza de datos, información de transparencia, seguimiento y mejora continua. Es el documento con más probabilidades de convertirse en la columna vertebral de los informes al consejo, el aseguramiento interno y la gobernanza de proveedores, porque pregunta si la organización cuenta con una estructura de gestión fiable para la IA, no solo si un modelo funcionó bien en un laboratorio.

La capa de riesgos e impacto añade profundidad operativa

ISO/IEC 23894 ofrece orientación sobre la gestión de riesgos relacionados con la IA. Su función es ayudar a las organizaciones que desarrollan, producen, despliegan o utilizan IA a integrar el trabajo de gestión de riesgos específicos de la IA en sus procesos de gobernanza y operativos existentes. No pretende sustituir la gestión de riesgos empresariales, sino añadir a ella el pensamiento específico sobre IA.

ISO/IEC 42005 ofrece orientación para la evaluación del impacto de los sistemas de IA. Su enfoque es diferente: pide a las organizaciones que examinen cómo un sistema de IA, y sus aplicaciones previsibles, pueden afectar a personas, grupos o a la sociedad. En la práctica, esto significa que la evaluación del impacto es el miembro de la familia más claramente orientado a documentar los efectos humanos, sociales y societales más amplios de un sistema concreto a lo largo del tiempo.

Estas dos normas son complementarias, no intercambiables. La gestión de riesgos pregunta qué peligros, fallos, incertidumbres o debilidades de control deben gestionarse. La evaluación del impacto pregunta quién puede verse afectado, de qué manera, en qué condiciones y qué seguimiento de gobernanza es necesario. Una buena gobernanza de la IA suele necesitar ambas perspectivas.

La capa de conformidad convierte la gobernanza en aseguramiento

Las propias reglas de redacción de ISO son relevantes aquí. Los documentos que contienen requisitos pueden utilizarse para la evaluación de la conformidad. Los documentos que son solo orientación no están concebidos para ese uso. Por eso ISO/IEC 42001 ocupa una posición diferente a la de ISO/IEC 23894 e ISO/IEC 42005. Estas dos últimas son normas de apoyo importantes, pero no son el principal referente contra el que una organización busca certificarse.

ISO/IEC 42006 se sitúa sobre ISO/IEC 42001 y establece los requisitos adicionales para los organismos que auditan y certifican sistemas de gestión de IA. Se basa en ISO/IEC 17021-1 y también es relevante para los organismos de acreditación que evalúan a esos certificadores. Este es el inicio de una infraestructura de conformidad reconocible para los sistemas de gestión de IA: una organización implementa un AIMS, un organismo de certificación externo lo audita, y un organismo de acreditación puede evaluar si ese certificador es competente para hacerlo.

Esto tampoco crea un sello de aprobación público universal para cada producto de IA. Crea una forma estructurada de evaluar el sistema de gestión de IA de una organización. ISO/IEC 42006 también señala una dirección de avance más amplia, ya que puede integrarse en esquemas de evaluación de la conformidad más amplios para productos, procesos o servicios de IA; sin embargo, la arquitectura de aseguramiento publicada por la familia es más sólida a nivel del sistema de gestión.

La familia apoya la regulación sin sustituir a la ley

El estatus jurídico es claro. ISO declara que sus normas internacionales son voluntarias y no desplazan al derecho nacional. La ley nacional tiene precedencia. Por tanto, la familia de normas ISO/IEC sobre IA no crea obligaciones legales por sí misma, y no existe una única autoridad de aplicación global para ella.

Su valor regulatorio es diferente. La familia ofrece a las organizaciones una forma disciplinada de generar evidencia: términos definidos, políticas de gobernanza, asignación de funciones, registros de riesgos, registros de evaluación del impacto, auditorías internas, revisiones de gestión y, si se opta por ello, certificados de terceros. Esa evidencia puede respaldar la contratación, las revisiones de proveedores, las conversaciones con supervisores y la rendición de cuentas interna. Sin embargo, nada de esto debe confundirse con el cumplimiento legal automático. Las normas nacionales sobre IA, privacidad, sector y consumo siguen debiendo identificarse y cumplirse en sus propios términos.

Ejemplos

Ejemplo 1: Aseguramiento de proveedores para un caso de uso de alto riesgo. Un comprador que adquiere un sistema de IA para selección o cribado de personal podría pedir al proveedor que demuestre que opera un sistema de gestión de IA conforme a ISO/IEC 42001, que utiliza un método estructurado de gestión de riesgos de IA coherente con ISO/IEC 23894, y que puede aportar un registro de evaluación del impacto del sistema coherente con ISO/IEC 42005. Esto no resuelve las obligaciones legales del comprador, pero le proporciona una base de evidencia mucho más sólida que una declaración genérica de "IA responsable".

Ejemplo 2: Gobernanza interna para un despliegue de IA propio. Un organismo público o una empresa regulada que introduce una herramienta interna de apoyo a la toma de decisiones podría comenzar con ISO/IEC 22989 para estandarizar la terminología entre los equipos jurídico, técnico y de compras, aplicar los controles organizativos a través de ISO/IEC 42001, y luego utilizar ISO/IEC 42005 para documentar los efectos sobre las personas y la sociedad desde el diseño hasta el despliegue y la revisión posterior. Esto genera un registro trazable para la auditoría interna y la supervisión de la alta dirección.

Ejemplo 3: Certificación externa de un sistema de gestión de IA. Una organización que desea un aseguramiento independiente de su gobernanza de IA puede buscar la certificación de su AIMS conforme a ISO/IEC 42001. Se supone que el certificador no debe inventar sus propias reglas de auditoría de IA desde cero. ISO/IEC 42006 establece requisitos adicionales para esos organismos de certificación, y los organismos de acreditación pueden utilizarla al evaluar si el certificador es competente para realizar ese trabajo.

Malentendidos frecuentes

Malentendido: La familia de normas ISO/IEC sobre IA es una ley global de IA. Corrección: Es una arquitectura de normas voluntarias. La ley proviene de la legislación, la regulación, la jurisprudencia, los contratos y las potestades supervisoras.

Malentendido: ISO/IEC 42001 es un sello de aprobación para cada modelo de IA que utiliza una organización. Corrección: ISO/IEC 42001 trata sobre el sistema de gestión de IA de la organización. No es una aprobación técnica global de cada modelo o producto.

Malentendido: ISO/IEC 23894 e ISO/IEC 42005 hacen lo mismo. Corrección: ISO/IEC 23894 es orientación sobre gestión de riesgos de IA. ISO/IEC 42005 es orientación sobre evaluación del impacto de sistemas de IA. Trabajan conjuntamente, pero responden a preguntas distintas.

Malentendido: Si una empresa no está certificada, la familia es irrelevante. Corrección: La certificación es solo uno de los usos posibles. Muchas organizaciones utilizarán estas normas para la gobernanza interna, el aseguramiento ante clientes, la contratación y la preparación para auditorías sin buscar un certificado.

Malentendido: Esta familia es solo para desarrolladores de IA. Corrección: Los ámbitos de aplicación y resúmenes publicados cubren a las organizaciones que desarrollan, proporcionan, despliegan o utilizan IA. Los compradores y operadores también forman parte del panorama.

Riesgos y límites

El límite más importante es el jurídico. Implementar estas normas, o incluso contar con una certificación, no demuestra por sí solo el cumplimiento de la ley de protección de datos, las normas de seguridad de productos, las obligaciones de igualdad, la regulación sectorial, la normativa de contratación o el derecho del consumidor. Puede ayudar a organizar la evidencia y reforzar la gobernanza, pero la prueba jurídica sigue dependiendo de la jurisdicción y el sector aplicables.

El segundo límite es el alcance. ISO/IEC 42001 es la norma de gestión a nivel organizativo. ISO/IEC 23894 e ISO/IEC 42005 son normas de orientación que apoyan ese trabajo de gestión. No deben tratarse como sellos de certificación independientes. Tampoco debe confundirse una evaluación del impacto conforme a ISO/IEC 42005 con todas las demás evaluaciones que una organización pueda necesitar, como una evaluación de impacto sobre la protección de datos, un análisis de seguridad o una revisión sectorial específica.

El tercer límite es la sobredeclaración práctica. Las organizaciones a veces tratan el lenguaje de las normas como material de marketing y omiten el arduo trabajo de gobernanza subyacente. La familia solo genera valor cuando sus métodos están vinculados a inventarios de sistemas, responsables identificados, controles documentados, ciclos de revisión y evidencia de que las personas realmente los aplican. Además, es un ámbito de normalización en evolución, por lo que el control de versiones es importante. Las organizaciones deben tener claro qué ediciones publicadas utilizan como referencia y cuándo revisaron por última vez su mapeo.

Qué hacer a continuación

Comience por decidir si necesita un mapa de la familia o un plan de implementación. Si su organización está en una etapa inicial de gobernanza de la IA, empiece por mapear las normas publicadas por función: terminología, sistema de gestión, riesgos, evaluación del impacto y aseguramiento.

Elabore un inventario único de sistemas de IA, casos de uso, responsables, proveedores y procesos de negocio afectados. Sin eso, ninguna norma será de mucha utilidad.

Adopte un vocabulario compartido basado en ISO/IEC 22989 en políticas, contratos e informes internos. Esto elimina gran parte de la ambigüedad evitable.

Utilice ISO/IEC 42001 como columna vertebral organizativa si necesita un sistema estructurado de gobernanza de la IA. Luego aplique ISO/IEC 23894 e ISO/IEC 42005 donde aporten mayor profundidad: la gestión de riesgos para las actividades de IA y la evaluación del impacto para sistemas concretos con efectos materiales sobre personas o la sociedad.

Decida qué nivel de aseguramiento necesita realmente. Algunas organizaciones solo necesitan auditoría interna y evidencia lista para compradores. Otras pueden querer una certificación independiente de su AIMS. Si la certificación externa está en el horizonte, pregunte desde el principio cómo aplica el certificador ISO/IEC 42006 y si la acreditación está disponible.

Por último, mapee las normas con sus obligaciones legales reales. Las normas pueden organizar el trabajo de gobernanza, pero no sustituyen a la ley que rige su sector, mercado y caso de uso.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Es ISO/IEC 42001 toda la familia?

No. Es el núcleo del sistema de gestión, pero la familia también incluye normas de terminología, orientación sobre gestión de riesgos específicos de la IA, evaluación del impacto e infraestructura de auditoría y certificación, además de otros documentos de apoyo sobre gobernanza y fiabilidad.

¿Son jurídicamente vinculantes las normas ISO/IEC sobre IA?

No por sí mismas. ISO declara que sus normas internacionales son voluntarias y que el derecho nacional tiene precedencia. Solo se vuelven prácticamente vinculantes cuando contratos, normas de contratación, regulaciones o requisitos de clientes así lo establecen.

¿Por qué norma deberían empezar la mayoría de las organizaciones?

Si la pregunta es "¿Cómo gobernamos la IA en toda la organización?", comience con ISO/IEC 42001. Si el problema inmediato es la inconsistencia del lenguaje, empiece con ISO/IEC 22989. Si ya cuenta con una gobernanza establecida y necesita un mejor método para los efectos a nivel de sistema, incorpore ISO/IEC 42005.

¿Se puede certificar conforme a ISO/IEC 23894 o ISO/IEC 42005?

Son normas de orientación, por lo que resultan más útiles como métodos de apoyo que como objeto principal de certificación. La principal norma organizativa certificable en esta parte de la familia es ISO/IEC 42001.

¿Qué añade ISO/IEC 42006 más allá de ISO/IEC 42001?

ISO/IEC 42001 indica a las organizaciones qué debe contener un sistema de gestión de IA. ISO/IEC 42006 indica a los organismos de certificación cómo deben auditar y certificar ese sistema de gestión con la competencia y el rigor específicos para la IA.

¿La familia se aplica solo a los desarrolladores de IA?

No. Los ámbitos de aplicación y resúmenes publicados cubren a las organizaciones que desarrollan, proporcionan, despliegan o utilizan IA. Esto incluye a operadores, compradores, organismos públicos y empresas que dependen de sistemas de terceros.

¿Cómo se compara esto con un marco como el NIST AI RMF?

Son complementarios. Una forma sencilla de entender la diferencia es que el NIST AI RMF es un marco voluntario de riesgos y gobernanza, mientras que la familia ISO/IEC añade una capa formal de terminología, una norma de sistema de gestión que puede certificarse y normas de apoyo para la evaluación del impacto y la infraestructura de conformidad.