ISO 42001 vs AI Act: diferencias y cómo se complementan
Una pregunta que llega casi tan a menudo como "¿AI Governance o Data Governance?": ¿el AI Act e ISO 42001 son lo mismo, son alternativas, o necesito los dos? Ninguna de las dos primeras — y la respuesta corta a la tercera es: depende, pero probablemente sí, en ese orden.
La diferencia fundamental, antes de nada
Esta es la confusión más frecuente que vemos en el diagnóstico: tratar el AI Act y la ISO 42001 como si fueran alternativas — "¿cuál me conviene más?". No lo son. Una es ley; la otra es certificación voluntaria. No compites entre ellas, decides si además de cumplir la primera (obligatoria) quieres certificarte en la segunda (opcional).
| Dimensión | AI Act | ISO/IEC 42001 |
|---|---|---|
| Naturaleza | Reglamento (UE) 2024/1689 — ley de obligado cumplimiento | Estándar internacional — certificación voluntaria |
| ¿Es obligatorio? | Sí, con plazos y sanciones (hasta 35M € o 7% de facturación) | No, nunca es obligatorio por ley |
| Quién verifica | Autoridades nacionales de supervisión (en España, AESIA) | Organismos certificadores acreditados bajo ISO/IEC 42006 |
| Qué obtienes | Evitar sanciones y poder operar legalmente en la UE | Un certificado auditable que puedes enseñar a clientes |
| Ámbito | Solo aplica en la Unión Europea (con efecto extraterritorial si afecta al mercado UE) | Aplica en cualquier país, es un estándar internacional |
El AI Act, en resumen
El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo —inaceptable, alto, limitado y mínimo— y asigna obligaciones distintas a cada uno: desde la prohibición directa hasta simples deberes de transparencia. Las obligaciones más exigentes recaen sobre los sistemas de alto riesgo del Anexo III, que deben cumplir requisitos de gestión de riesgos, gobierno de datos, documentación técnica y supervisión humana. Si no tienes claro qué plazos te aplican ya y cuáles se han aplazado, nuestro timeline del AI Act lo desglosa fecha por fecha.
ISO/IEC 42001, en resumen
ISO 42001 define los requisitos de un sistema de gestión de IA (AIMS), siguiendo la misma estructura Annex SL que ISO 27001 o ISO 9001: contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora continua, más un Anexo A con controles específicos para el ciclo de vida de la IA. Es certificable por un organismo acreditado bajo ISO/IEC 42006:2025, con vigilancia anual y recertificación cada tres años.
¿Necesito los dos?
Si operas en la Unión Europea con cualquier sistema de IA, el AI Act te aplica lo quieras o no —no es una decisión, es una obligación legal según tu nivel de riesgo. ISO 42001, en cambio, es una decisión estratégica: te certificas si el retorno (contratos que la exigen, diferenciación frente a competidores, madurez organizativa demostrable) compensa el coste y tiempo de la certificación —normalmente entre 6 y 18 meses.
En la práctica, la mayoría de organizaciones deberían cumplir el AI Act siempre, y evaluar ISO 42001 solo cuando haya una razón comercial concreta que lo justifique — no como paso obligatorio previo.
Dónde se solapan (y te ahorran trabajo doble)
La buena noticia es que el trabajo no se duplica del todo. El Anexo A de ISO 42001 cubre políticas de IA, evaluación de impacto, gestión del ciclo de vida, datos y relación con terceros — que se solapan directamente con varios artículos clave del AI Act:
- Art. 9 (gestión de riesgos) ↔ Anexo A.6 (evaluación de impacto de sistemas de IA)
- Art. 10 (gobierno de datos) ↔ Anexo A.7 (datos para sistemas de IA)
- Art. 11 (documentación técnica) ↔ estructura documental exigida por el AIMS
- Art. 14 (supervisión humana) ↔ Anexo A.9 (uso responsable de sistemas de IA)
Si ya has hecho el trabajo de cumplimiento del AI Act con cierto rigor documental, gran parte de la gap analysis para una futura certificación ISO 42001 ya está resuelta — es cuestión de reorganizar esos artefactos en la estructura Annex SL, no de generarlos desde cero.
Por dónde empezar si solo puedes abordar uno ahora
Empieza siempre por el AI Act — es la obligación legal con plazos y sanciones reales. Una vez tengas el inventario de sistemas, la clasificación de riesgo y la documentación técnica básica en orden, evalúa si ISO 42001 te aporta valor comercial suficiente para justificar la inversión adicional en certificación. Si tu sector o tus clientes ya exigen la certificación (habitual en banca, sector público y grandes corporaciones europeas), puedes planificar ambos en paralelo usando el mismo cuerpo documental.
Preguntas frecuentes
¿ISO 42001 sustituye al cumplimiento del AI Act?
No. El AI Act es un reglamento europeo de obligado cumplimiento; ISO 42001 es una certificación voluntaria. Puedes cumplir el AI Act sin estar certificado en ISO 42001, y puedes estar certificado en ISO 42001 y aun así tener gaps de cumplimiento del AI Act si no los has revisado específicamente contra el Reglamento.
¿Necesito certificarme en ISO 42001 si ya cumplo el AI Act?
No es obligatorio. Tiene sentido si vendes a clientes que exigen la certificación en sus procesos de compra (banca, sector público, grandes corporaciones), o si quieres demostrar de forma auditable ante terceros que tu gestión de IA es sistemática, más allá de lo que exige la ley.
¿Qué controles de ISO 42001 me sirven directamente para el AI Act?
El Anexo A de ISO 42001 cubre políticas de IA, evaluación de impacto, gestión del ciclo de vida y relación con terceros — todo esto se solapa considerablemente con los artículos 9 (gestión de riesgos), 10 (gobierno de datos), 11 (documentación técnica) y 14 (supervisión humana) del AI Act. No es una traducción 1:1, pero el trabajo hecho para uno adelanta gran parte del otro.
¿Por dónde empiezo si solo puedo abordar uno ahora?
Si tienes plazos regulatorios del AI Act encima, empieza por ahí — es obligatorio y tiene fechas concretas. Si no tienes presión de plazo pero vendes B2B a organizaciones grandes, valora si la certificación ISO 42001 te abre puertas comerciales que compensen la inversión.
Conclusión práctica
No es "AI Act o ISO 42001" — es "AI Act, siempre, y ISO 42001, si te aporta valor comercial concreto". Confundir una ley con una certificación voluntaria es el error de partida más común que vemos, y entender la diferencia es lo que evita invertir tiempo y dinero en el orden equivocado.
¿Por dónde empezar con el AI Act?
Diagnóstico gratis que clasifica tus sistemas de IA por riesgo y te dice qué documentación necesitas ya, antes de plantearte ninguna certificación.