Saltar al contenido

ISO 42001 vs ISO 27001: diferencias y cómo integrarlas

Si ya tienes ISO 27001 y te están preguntando por ISO 42001 (o al revés), la buena noticia es que no partes de cero: comparten el mismo esqueleto. La mala noticia es que no son intercambiables — una gestiona la seguridad de la información, la otra gestiona los riesgos propios de la IA. Vamos a ver dónde se solapan, dónde no, y cómo montar las dos sin duplicar el trabajo.

Qué es cada estándar, en una línea

ISO/IEC 27001 es el estándar internacional para un Sistema de Gestión de Seguridad de la Información (SGSI o ISMS): protege la confidencialidad, integridad y disponibilidad de la información de la organización, con independencia de si usa IA o no.

ISO/IEC 42001:2023 es el estándar internacional para un Sistema de Gestión de IA (AIMS, Artificial Intelligence Management System): gestiona los riesgos específicos de construir, operar o usar sistemas de inteligencia artificial — sesgo, transparencia, supervisión humana, impacto en las personas, trazabilidad de los datos de entrenamiento.

Ambas siguen la estructura Annex SL (la misma que ISO 9001): política, roles y responsabilidades, evaluación de riesgos, objetivos, auditoría interna, no conformidades y revisión por la dirección. Esa estructura común es la clave de todo este artículo.

Dónde se solapan (y dónde no)

Si ya certificaste ISO 27001, una parte importante del trabajo para ISO 42001 ya está hecha. Los solapamientos más claros:

  • Gestión de acceso (RBAC): el control de quién puede acceder a qué activo de información sirve tal cual para los sistemas y datos de entrenamiento de IA.
  • Gestión de proveedores y terceros: la debida diligencia que ya haces con tus proveedores de TI se extiende a proveedores de modelos, APIs de IA y datasets externos.
  • Gestión de incidentes: el canal y el procedimiento de respuesta ante incidentes de seguridad puede ampliarse para cubrir incidentes de IA (comportamiento no esperado, sesgo detectado, fuga de datos de entrenamiento).
  • Estructura de gestión de riesgos: la metodología de evaluación de riesgos (identificación, análisis, tratamiento, revisión) es la misma maquinaria; lo que cambia es el catálogo de riesgos a evaluar.

Lo que no se solapa — y donde ISO 42001 exige trabajo nuevo aunque tengas ISO 27001 — es todo lo relacionado con el ciclo de vida específico de la IA: clasificación de sistemas por nivel de riesgo, documentación técnica del modelo, supervisión humana efectiva, gestión del sesgo y la equidad, y comunicación transparente a los usuarios afectados.

¿Necesitas las dos, o te vale con una?

Depende de qué gestiones. Si tu organización no desarrolla ni opera sistemas de IA de forma relevante, ISO 27001 sola es suficiente. Si tienes sistemas de IA de alto riesgo (bajo el AI Act) o simplemente quieres demostrar a clientes y reguladores que gestionas la IA con seriedad, necesitas ISO 42001 — y te conviene tener ISO 27001 como base, porque:

  1. Reduces el esfuerzo de implementación del AIMS reutilizando controles ya certificados del ISMS.
  2. Puedes pasar una auditoría combinada con el mismo organismo certificador, en la misma visita, reduciendo coste y carga operativa.
  3. Evitas la incoherencia de tener dos comités, dos políticas de riesgo y dos calendarios de revisión para lo que en la práctica es un solo sistema de gestión de riesgos organizacional.

Cómo montar un sistema de gestión integrado

Si ya tienes ISO 27001

Haz una gap analysis del Anexo A de ISO 42001 contra tu ISMS actual. Identifica qué controles ya cubres (acceso, proveedores, incidentes) y documenta explícitamente esa cobertura cruzada en vez de duplicarla. El trabajo nuevo se concentra en: inventario y clasificación de sistemas de IA, documentación técnica por sistema, y el proceso de supervisión humana.

Si empiezas de cero con las dos

Monta primero el núcleo común (política, comité de gobierno, metodología de gestión de riesgos, gestión documental) pensado para servir a ambos estándares desde el diseño, y después añade las capas específicas de cada uno. Es más eficiente que certificar ISO 27001 primero y "parchear" después con ISO 42001 sin haber previsto la integración.

Encaje con el AI Act y el RGPD

El Anexo A de ISO 42001 cubre buena parte de los arts. 9 (gestión de riesgos), 10 (gobierno de datos), 11 (documentación técnica) y 14 (supervisión humana) del AI Act. ISO 27001, por su parte, es la base habitual para demostrar las medidas de seguridad del art. 32 del RGPD. Un sistema de gestión integrado que cubra los dos estándares te deja, de facto, gran parte del expediente de cumplimiento tanto del AI Act como del RGPD ya construido.

Conclusión práctica

No son competidores, son complementarios y comparten esqueleto. Si ya tienes ISO 27001, no empieces ISO 42001 desde cero: haz la gap analysis primero, reutiliza lo que ya está certificado, y certifica solo lo nuevo. Si no tienes ninguna de las dos y necesitas ambas, diseña la integración desde el primer día — te ahorrará una recertificación entera de trabajo duplicado.

¿No sabes por dónde empezar?

Diagnóstico gratis que cubre tanto AI Act como Data Governance, o entra directo al camino que más encaje con tu situación.

Hacer el diagnóstico → Camino Data Governance → Camino AI Governance → Ver Pack Estructura y Roles →