ISO 42001

¿ISO 42001 o Reglamento de IA? La comparativa honesta para pymes

Uno es una ley, el otro un sistema de gestión. Quien los confunde invierte en el lugar equivocado. Qué cubre la ISO 42001, qué exige el Reglamento de IA y dónde queda la brecha.

Christian Paredes
Christian Paredes
CEO de Eucerta AG
7 min de lectura
¿ISO 42001 o Reglamento de IA? La comparativa honesta para pymes

Desde el 2 de agosto de 2026, el Reglamento de IA de la UE es aplicable en gran parte de su contenido. Desde entonces nos plantean casi a diario la misma pregunta, normalmente en esta forma: «Si nos certificamos según la ISO 42001, ¿cumplimos ya con el AI Act?»

La respuesta corta es: no. La respuesta larga resulta más interesante, porque explica por qué la certificación sigue siendo el primer paso más sensato. Son dos cosas distintas que responden a preguntas distintas. Quien las equipara compra una falsa sensación de seguridad. Quien las enfrenta entre sí regala un trabajo que de todos modos tendría que hacer dos veces.

«El Reglamento de IA dice qué puede hacer. La ISO 42001 dice cómo demuestra que lo tiene bajo control. Lo uno no sustituye a lo otro: lo hace asequible.» – Christian Paredes, CEO de Eucerta AG

Una ley y una norma: la diferencia lo decide todo

El EU AI Act es un reglamento. Se aplica de forma directa, sin que ninguna ley nacional tenga que transponerlo, y nadie puede decidir no aplicarlo. Clasifica los sistemas de IA por riesgo: prácticas prohibidas, sistemas de alto riesgo, sistemas con obligaciones de transparencia y el gran resto con riesgo mínimo. De ahí se derivan obligaciones, supervisión administrativa y multas.

La ISO 42001:2023 es una norma. Es voluntaria y certificable. No prescribe qué IA está permitida. Describe cómo una organización construye un sistema de gestión de la IA: qué sistemas están en uso, quién responde de ellos, qué efectos tienen, qué medidas se aplican y cómo sabe usted que esas medidas funcionan.

Esa es toda la diferencia, y tiene consecuencias. Una ley define límites. Una norma de gestión construye la organización que sigue siendo operativa dentro de esos límites. Ningún auditor del mundo puede certificarle que usted cumple con el «AI Act»: esa constatación la hace al final una autoridad o un tribunal. Lo que sí puede certificar un auditor es un sistema de gestión que funciona. Y ese es el justificante que en la práctica quieren ver compras, clientes y supervisores.

Qué se aplica realmente a su empresa: situación a septiembre de 2026

Aquí conviene mirar con detalle, porque los plazos se han desplazado. El Digital Omnibus ha retrasado las obligaciones para la IA de alto riesgo, pero ha dejado intacto el resto. Según el calendario de la Comisión Europea, actualmente rige lo siguiente:

  1. Desde el 2 de febrero de 2025: prácticas de IA prohibidas y la obligación de alfabetización en IA del propio personal.
  2. Desde el 2 de agosto de 2025: obligaciones para los proveedores de modelos de uso general.
  3. Desde el 2 de agosto de 2026: aplicabilidad general del Reglamento, incluidas las obligaciones de transparencia.
  4. A partir del 2 de diciembre de 2027: IA de alto riesgo según el anexo III, es decir, sistemas autónomos en ámbitos como la selección de personal o la educación.
  5. A partir del 2 de agosto de 2028: IA de alto riesgo integrada en productos regulados.

No interprete el aplazamiento como un todo despejado. Hoy hay dos obligaciones que afectan prácticamente a cualquier empresa que utilice IA. La primera es la alfabetización en IA: sus empleados deben entender con qué trabajan. La segunda es la transparencia: quien habla con un chatbot o recibe contenidos generados por IA debe poder reconocerlo. Nada de esto depende del anexo III. Ambas cosas rigen ya.

Y las multas no son un fantasma, sino que están escalonadas. El artículo 99 del Reglamento fija hasta 35 millones de euros o el 7 % de la facturación anual mundial para las prácticas prohibidas, hasta 15 millones o el 3 % para los incumplimientos de obligaciones y hasta 7,5 millones o el 1 % por informaciones falsas ante las autoridades. Para las pequeñas y medianas empresas y las start-ups se aplica expresamente el importe menor en cada caso. Eso alivia, pero no disculpa nada.

Dónde se solapan ambos y dónde queda la brecha

El solapamiento es grande, y está exactamente ahí donde se acumula el trabajo. Ambos marcos presuponen que usted sabe qué sistemas de IA están en uso en su casa. Ambos exigen una valoración de los riesgos y los efectos. Ambos quieren responsables designados, documentación trazable y supervisión humana de las decisiones automatizadas.

Quien construye un sistema de gestión de la IA según la ISO 42001 hace este trabajo de base una sola vez. El inventario de los sistemas de IA, la evaluación de impacto por sistema, la asignación del rol como proveedor, responsable del despliegue o usuario: es la misma sustancia con la que se elaboran también las respuestas a cualquier cuestionario de proveedores y a cualquier requerimiento de las autoridades.

La brecha debe verla con la misma claridad. La ISO 42001 no le ahorra la calificación jurídica. Si alguno de sus sistemas entra en el anexo III, si usted es proveedor o solo responsable del despliegue, qué avisos de transparencia deben llevar sus productos: son cuestiones jurídicas, y la norma no las responde. Solo aporta la base sobre la que llegan a ser respondibles. Lo decimos abiertamente, tanto en nuestra página sobre el EU AI Act como aquí.

El orden que recomendamos a las empresas

Empiece por el inventario, no por la cuestión jurídica. Mientras nadie en la casa pueda decir qué herramientas de IA se utilizan en qué departamento, cualquier clasificación de riesgos es especulación. En la práctica, este primer paso es casi siempre el más instructivo: hay más sistemas de los que espera la dirección.

Construya después el sistema de gestión y hágalo auditar. Con ello tendrá estructura, responsables y evidencias. Solo entonces clasifique sus sistemas en las categorías de riesgo del Reglamento y derive las obligaciones específicas. Para la mayoría de las pequeñas y medianas empresas que usan la IA habitual de oficina y ventas, este segundo paso es bastante menor de lo que se teme.

El esfuerzo es planificable. Con nosotros, la primera norma cuesta 179 euros al mes y cada norma adicional 149 euros, con 36 meses de duración y precio fijo para empresas de hasta 30 empleados. La ISO 42001 se combina con frecuencia con la ISO 27001, porque la seguridad de la información y la gobernanza de la IA comparten en torno a la mitad de los requisitos del sistema. Lo que cuesta en su caso lo puede calcular en la calculadora de costes, sin formulario y sin necesidad de hablar con nadie.

Un punto más, porque suele pasarse por alto: con nosotros los certificados tienen una validez de tres años desde la fecha de la auditoría. El panorama de la IA en una empresa cambia considerablemente en tres años. Precisamente por eso, un sistema de gestión que vive en una plataforma y se mantiene entre auditorías vale más que una carpeta que se duerme después de la auditoría.

Conclusión

La ISO 42001 y el Reglamento de IA no son una disyuntiva. Quien mira solo a la ley acumula respuestas sueltas y no tiene sistema. Quien mira solo a la norma tiene un buen sistema y quizá pasa por alto una obligación legal. La posición sólida son las dos cosas: sistema de gestión certificado como base y calificación jurídica como comprobación asentada sobre ella.

La ventaja de este orden es que puede empezar de inmediato. La cuestión jurídica no se puede responder sin un inventario de sistemas, y el inventario de sistemas se puede empezar hoy.

Su siguiente paso: calcule en la calculadora de costes lo que la ISO 42001 significa para su empresa, o compruebe a través de la certificación exprés con qué rapidez puede avanzar en su caso.

Para seguir leyendo:

#ISO 42001#EU AI Act#Gobernanza de la IA#Pymes
Compartir:

Sobre el autor

Christian Paredes
Christian Paredes
CEO de Eucerta AG

Responsable de la plataforma, la IA y el reglamento común de las organizaciones nacionales.