Saltar al contenido

ISO/IEC 23894: guía de gestión de riesgos de IA y cómo se relaciona con ISO 42001

ISO/IEC 23894 es la norma que explica cómo gestionar los riesgos propios de la IA. No se certifica: es una guía. Aquí tienes qué aporta, cómo encaja con ISO 42001 y con el AI Act y cómo aplicarla sin convertirla en burocracia.

Qué es y qué no es

ISO/IEC 23894:2023 es una guía sobre gestión de riesgos relacionados con la IA. Se apoya en ISO 31000 (la norma general de gestión de riesgos) y propone cómo aplicarla cuando hay modelos, datos de entrenamiento y decisiones automatizadas. Piensa en ella como el manual de método; ISO 42001 es el sistema de gestión (con requisitos auditables) donde ese método vive.

Importante: es una norma de pago y su texto está protegido; aquí solo resumimos las ideas generales. Consulta la norma oficial para el detalle.

El proceso de riesgos, en cinco pasos

  1. Establecer el contexto: para qué se usa el sistema, quién resulta afectado y qué criterios de riesgo acepta la organización.
  2. Identificar riesgos: sesgo, errores, opacidad, deriva del modelo, dependencia de proveedores, seguridad, impacto en derechos de las personas.
  3. Analizar y evaluar: probabilidad e impacto, con criterios coherentes entre equipos.
  4. Tratar: medidas técnicas y organizativas, supervisión humana, pruebas, límites de uso.
  5. Seguir y revisar: seguimiento continuo, incidentes y mejora; la IA cambia, el riesgo también.

Y alrededor de esos pasos, comunicación y consulta con las partes implicadas y un registro de lo decidido.

Cómo encaja con ISO 42001, el AI Act y NIST

  • ISO 42001: exige un sistema de gestión que incluya evaluación de riesgos de IA; ISO 23894 orienta cómo hacerla. Compara ambas en ISO 42001 vs ISO 27001.
  • AI Act (art. 9): para sistemas de alto riesgo exige un sistema de gestión de riesgos continuo durante el ciclo de vida; una guía voluntaria puede ser un buen punto de apoyo metodológico, sin sustituir los requisitos legales.
  • NIST AI RMF: marco voluntario con otro enfoque (gobernar, mapear, medir, gestionar); lee la guía práctica y la comparativa ISO 42001 vs NIST.

Cómo aplicarla sin burocracia

  1. Parte del inventario: no puedes gestionar riesgos de sistemas que no conoces (ver inventario de IA).
  2. Usa una plantilla única de ficha de riesgo para todos los equipos.
  3. Gradúa el esfuerzo: más análisis a los sistemas que afectan a personas o decisiones relevantes.
  4. Conecta con auditoría y revisión: los riesgos se revisan en el ciclo de auditoría interna.

Preguntas frecuentes

¿Se puede certificar con ISO 23894?

No: es una guía. La certificación de sistemas de gestión de IA corresponde a ISO/IEC 42001.

¿Sustituye al sistema de riesgos del AI Act?

No; puede ayudar, pero no da por sí sola presunción de conformidad.

Contenido informativo y orientativo; no constituye asesoramiento jurídico. Revisa tu caso con un profesional cualificado.

¿Quieres un método guiado para empezar? Camino guiado de AI Governance: clasificador de riesgo y hoja de ruta, gratis.
Empezar

¿En qué punto está tu Data Governance?

Diagnóstico gratis con tus gaps prioritarios, más el autodiagnóstico y la calculadora de ahorro del camino de Data Governance.

Hacer el diagnóstico Ver plantillas Data Governance Calcular mi ahorro