ISO/IEC 23894: el framework de riesgo que falta en la comparativa ISO 42001 vs NIST
Ya vimos cómo elegir entre ISO 42001 y NIST AI RMF. Pero ninguno de los dos es la opción más rápida si lo único que necesitas ahora mismo es estructurar cómo gestionas el riesgo de tus sistemas de IA — para eso existe una norma más estrecha y más rápida de implementar: ISO/IEC 23894.
Por qué esta norma no suele aparecer en las comparativas
La mayoría de comparativas de frameworks de AI Governance se quedan en dos opciones: ISO 42001 (sistema de gestión completo, certificable) y NIST AI RMF (marco de gestión de riesgo, voluntario, no certificable). Ambas son buenas respuestas para "quiero un sistema de gestión de IA a nivel de toda la empresa". Pero si la pregunta real es más concreta — "¿cómo estructuro la evaluación de riesgo de un sistema de IA en concreto?" — hay una norma que responde eso de forma más directa: ISO/IEC 23894:2023, la guía de gestión de riesgo específica para inteligencia artificial.
Qué es exactamente, y qué NO es
ISO 23894 no es un sistema de gestión — no se certifica, no tiene "cláusulas obligatorias" como ISO 42001. Es una guía de proceso de gestión de riesgo, basada en la estructura genérica de ISO 31000 (gestión de riesgo, cualquier sector) pero adaptada específicamente a los riesgos propios de la IA: sesgo, opacidad del modelo, deriva de rendimiento, riesgos de la cadena de suministro de datos.
En la práctica, es el equivalente en formato ISO de lo que NIST AI RMF hace en su función "Manage" — pero con más detalle sobre el proceso paso a paso: identificación, análisis, evaluación, tratamiento y monitorización continua del riesgo, aplicado sistema por sistema.
Cómo encaja con lo que ya tienes (o estás construyendo)
| Si ya tienes... | ISO 23894 encaja como... |
|---|---|
| Nada todavía | El punto de partida más rápido — estructura el riesgo antes de decidir si necesitas todo un sistema de gestión |
| ISO 42001 en marcha | El detalle operativo que exige la cláusula de gestión de riesgo del propio ISO 42001 |
| NIST AI RMF adoptado | Un desarrollo más detallado y procedimental de la función "Manage" de NIST |
| Checklist de Clasificación de Riesgo del AI Act | El proceso continuo que sigue después de la clasificación inicial — el AI Act pide clasificar una vez, ISO 23894 pide gestionar el riesgo de forma continua |
El error de tratarla como "una ISO más"
El nombre "ISO/IEC 23894" suena a otra certificación que añadir a la lista, y no lo es. No se audita, no se certifica, no cuesta una auditoría externa. Es la referencia más rápida de implementar de las tres — normalmente semanas, no meses — precisamente porque no exige construir todo un sistema de gestión alrededor, solo el proceso de riesgo en sí.
Cuándo priorizarla frente a las otras dos
- Si tienes 1-3 sistemas de IA y necesitas clasificar y gestionar su riesgo esta misma semana, sin construir un sistema de gestión completo primero.
- Si ya cumples el AI Act a nivel de clasificación (Art. 6) pero te falta el proceso continuo de gestión de riesgo que exige el Art. 9.
- Si estás evaluando si más adelante te compensa certificar ISO 42001, y quieres validar primero si el proceso de riesgo funciona en la práctica antes de comprometerte a un sistema de gestión completo.
El proceso de ISO 23894, ya estructurado
Checklist con los 7 pasos del proceso de riesgo de ISO 23894, y una tabla comparativa ISO 23894 vs ISO 42001, para saber exactamente qué cubre cada una.