Propuesta
ISO/IEC 42001 (gestión de IA)
La 42001 es para la inteligencia artificial lo que la 27001 es para la seguridad de la información: un sistema de gestión certificable, con alcance, roles, análisis de riesgo, controles y auditoría. Lo estructuramos en tu empresa y preparamos la certificación. Quien ya tiene 27001 aprovecha buena parte de la estructura, porque las dos normas se escribieron para convivir.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
ISO/IEC 42001 (gestión de IA)
La gobernanza que prueba que tu inteligencia artificial está conducida.
Cómo ejecutamos
En qué consiste este trabajo
La 42001 es para la inteligencia artificial lo que la 27001 es para la seguridad de la información: un sistema de gestión certificable, con alcance definido, roles, análisis de riesgo, controles y auditoría. Estructuramos ese sistema en tu empresa y la preparamos para la certificación, que es conducida por un organismo independiente. Quien ya tiene la 27001 aprovecha buena parte de la estructura, porque las dos normas fueron escritas para convivir.
En la práctica, el trabajo empieza cerrando el alcance por escrito e identificando toda la IA en uso, incluida la que vino incorporada en sistemas ya contratados. Después comparamos lo que existe con lo que exige la norma y ordenamos las brechas por riesgo y esfuerzo. De esa base salen la política de uso de IA, con el criterio para aprobar un sistema nuevo, y la declaración de aplicabilidad, que justifica cada control.
De tu lado, necesitamos acceso a las áreas que contratan y operan IA, a los documentos que ya existen y a alguien con mandato para aprobar políticas. El sistema de gestión es de la empresa, no del consultor: lo escribimos junto con quienes van a operarlo y capacitamos a esas personas, con registro.
La profundidad la eliges tú. Puedes quedarte en el diagnóstico con plan de acción y ejecutar con tu equipo, seguir hasta la implantación completa con evidencias organizadas, o llegar al ensayo de auditoría y al acompañamiento durante el trabajo de campo del certificador, con plan de acción correctiva para lo que él señale.
Cómo conducimos, etapa por etapa
Definición de alcance
Cerramos por escrito qué entra y qué queda afuera, y por qué. Un alcance mal definido es la causa más común de un proyecto que revienta el plazo.
Inventario de los sistemas de IA
Levantamos lo que existe, incluido lo que vino incorporado en un sistema ya contratado y lo que alguna área contrató sin pasar por nadie.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Implantación
Ponemos los controles en pie junto con tu equipo, escribimos lo que debe existir en papel y formamos a quien va a operarlos. Nada se da por implantado sin estar funcionando en la práctica y sin alguien de tu lado capaz de sostenerlo.
Rutina de evidencias
Armamos cómo cada control prueba que funcionó, con responsable y frecuencia, para que la auditoría no se vuelva una carrera.
Lo que no está incluido
- La auditoría de certificación en sí, realizada por un organismo certificador contratado por ti
- La emisión del certificado y las tasas del organismo, que son relación directa entre ustedes
- El desarrollo o ajuste técnico de los modelos, que queda con tu equipo de datos
- Las licencias de plataformas de IA o de herramientas de monitoreo de modelos, que corren por tu cuenta
- La auditoría técnica de sesgo y explicabilidad de los modelos, que es un servicio propio y más profundo
- La adecuación a las regulaciones de IA, que es un trabajo separado: la norma ayuda a organizarla, pero no la sustituye
- La operación del sistema de gestión después de la certificación, que pasa a la rutina de tu equipo
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.