ISO/IEC 23894: guía de gestión de riesgos de IA y cómo se relaciona con ISO 42001
ISO/IEC 23894 es la norma que explica cómo gestionar los riesgos propios de la IA. No se certifica: es una guía. Aquí tienes qué aporta, cómo encaja con ISO 42001 y con el AI Act y cómo aplicarla sin convertirla en burocracia.
Qué es y qué no es
ISO/IEC 23894:2023 es una guía sobre gestión de riesgos relacionados con la IA. Se apoya en ISO 31000 (la norma general de gestión de riesgos) y propone cómo aplicarla cuando hay modelos, datos de entrenamiento y decisiones automatizadas. Piensa en ella como el manual de método; ISO 42001 es el sistema de gestión (con requisitos auditables) donde ese método vive.
Importante: es una norma de pago y su texto está protegido; aquí solo resumimos las ideas generales. Consulta la norma oficial para el detalle.
El proceso de riesgos, en cinco pasos
- Establecer el contexto: para qué se usa el sistema, quién resulta afectado y qué criterios de riesgo acepta la organización.
- Identificar riesgos: sesgo, errores, opacidad, deriva del modelo, dependencia de proveedores, seguridad, impacto en derechos de las personas.
- Analizar y evaluar: probabilidad e impacto, con criterios coherentes entre equipos.
- Tratar: medidas técnicas y organizativas, supervisión humana, pruebas, límites de uso.
- Seguir y revisar: seguimiento continuo, incidentes y mejora; la IA cambia, el riesgo también.
Y alrededor de esos pasos, comunicación y consulta con las partes implicadas y un registro de lo decidido.
Cómo encaja con ISO 42001, el AI Act y NIST
- ISO 42001: exige un sistema de gestión que incluya evaluación de riesgos de IA; ISO 23894 orienta cómo hacerla. Compara ambas en ISO 42001 vs ISO 27001.
- AI Act (art. 9): para sistemas de alto riesgo exige un sistema de gestión de riesgos continuo durante el ciclo de vida; una guía voluntaria puede ser un buen punto de apoyo metodológico, sin sustituir los requisitos legales.
- NIST AI RMF: marco voluntario con otro enfoque (gobernar, mapear, medir, gestionar); lee la guía práctica y la comparativa ISO 42001 vs NIST.
Cómo aplicarla sin burocracia
- Parte del inventario: no puedes gestionar riesgos de sistemas que no conoces (ver inventario de IA).
- Usa una plantilla única de ficha de riesgo para todos los equipos.
- Gradúa el esfuerzo: más análisis a los sistemas que afectan a personas o decisiones relevantes.
- Conecta con auditoría y revisión: los riesgos se revisan en el ciclo de auditoría interna.
Preguntas frecuentes
¿Se puede certificar con ISO 23894?
No: es una guía. La certificación de sistemas de gestión de IA corresponde a ISO/IEC 42001.
¿Sustituye al sistema de riesgos del AI Act?
No; puede ayudar, pero no da por sí sola presunción de conformidad.
Contenido informativo y orientativo; no constituye asesoramiento jurídico. Revisa tu caso con un profesional cualificado.
¿En qué punto está tu Data Governance?
Diagnóstico gratis con tus gaps prioritarios, más el autodiagnóstico y la calculadora de ahorro del camino de Data Governance.