Gobernanza de IA

Gobernanza de inteligencia artificial ISO/IEC 42001

Publicada en 2023, ISO/IEC 42001 es la primera norma internacional certificable para un Sistema de Gestión de Inteligencia Artificial. Lleva al mundo de la IA la misma lógica de gestión, riesgos y mejora continua que ISO/IEC 27001 aporta a la seguridad de la información.

Duración típica
6 a 12 meses
Norma
ISO/IEC 42001:2023
Integrable con
ISO/IEC 27001 y 27701
Marco local
Estrategia Nacional de IA · Ley 18.331

Objetivo y alcance

Acompañamos la estrategia y la gobernanza de IA de la organización: inventariamos los usos reales —incluidos los que nadie declaró—, medimos la brecha frente a la norma, definimos principios y lineamientos de uso responsable, evaluamos riesgos e impactos de cada sistema sobre las personas y el negocio, e implantamos el AIMS integrado al SGSI existente y alineado con el marco regulatorio local.


Las fases del proyecto

Fase 1

Diagnóstico de madurez

Inventariamos los usos de IA en la organización —desarrollados, contratados y adoptados informalmente por los equipos— y medimos la brecha frente a los requisitos de ISO/IEC 42001.

Fase 2

Estrategia y política de IA

Definimos principios, lineamientos y un marco de uso responsable: qué usos se habilitan, cuáles requieren autorización, cuáles se prohíben y quién decide en cada caso.

Fase 3

Riesgos e impactos

Evaluamos los riesgos de cada sistema de IA y su impacto sobre las personas —sesgo, explicabilidad, privacidad, supervisión humana— y sobre el negocio, con el nivel de rigor proporcional al uso.

Fase 4

Implantación del AIMS y cultura

Desplegamos el sistema de gestión integrado al SGSI, con gobierno del ciclo de vida y de los datos, trazabilidad y auditoría interna, y formamos a los equipos en el uso seguro, ético y crítico de la IA.


Qué incluye la implantación

  • Inventario de sistemas y usos de IA
  • Diagnóstico de madurez frente a ISO/IEC 42001
  • Política y principios de uso responsable
  • Roles, responsabilidades y toma de decisiones
  • Evaluación de riesgos de los sistemas de IA
  • Evaluación de impacto sobre las personas
  • Gobierno del ciclo de vida de la IA
  • Gobierno de los datos que alimentan los modelos
  • Transparencia, trazabilidad y supervisión humana
  • Gestión de proveedores de IA
  • Alineación con Ley 18.331 y URCDP
  • Capacitación en uso seguro y crítico de la IA

Preguntas frecuentes

¿Aplica si sólo usamos herramientas de IA de terceros?

Sí, y es el escenario más común. La norma distingue entre desarrollar, proveer y usar sistemas de IA. Para una organización usuaria el foco está en la política de uso, la evaluación de proveedores, la protección de los datos que se ingresan y la supervisión humana de las decisiones.

¿Cómo se integra con el SGSI que ya tenemos?

De forma natural: comparten estructura de alto nivel, gestión de riesgos, competencia, auditoría interna y revisión por la dirección. Lo que agrega el AIMS es la evaluación de impacto sobre las personas y el gobierno del ciclo de vida de los modelos y sus datos.

¿Qué relación tiene con la regulación uruguaya?

El trabajo se alinea con la Estrategia Nacional de Inteligencia Artificial 2024–2030 y los entornos controlados de prueba impulsados por AGESIC, y con el marco de protección de datos personales de la Ley 18.331 bajo supervisión de la URCDP.

¿Se puede certificar?

Sí. ISO/IEC 42001 es certificable por organismos acreditados, con el mismo esquema de auditorías de certificación y seguimiento que ISO/IEC 27001.

su socio de negocio

Protegiéndolo hoy, innovando para el mañana