Auditoría ISO/IEC 42001 de un sistema de gestión de inteligencia artificial

ISO 42001 · AUDITORÍA

Auditoría ISO 42001: qué revisa un auditor

Una auditoría ISO/IEC 42001 no consiste en comprobar si una organización tiene suficientes políticas, procedimientos o documentos.

El auditor necesita responder a una pregunta bastante más importante:

¿El sistema de gestión de inteligencia artificial existe realmente y funciona como la organización dice que funciona?

Por eso la auditoría combina documentación, entrevistas, registros, evidencias y comprobaciones sobre procesos reales.

El auditor puede revisar una política. Pero también querrá saber quién la aplica.

Puede revisar una evaluación de riesgos. Pero también necesitará comprobar qué ocurrió después con los riesgos identificados.

Puede encontrar un procedimiento perfectamente redactado. Pero si las personas que deberían utilizarlo no lo conocen o no existen evidencias de aplicación, el documento por sí solo aporta poco.

Auditar ISO/IEC 42001 significa contrastar:

requisitos, procesos, controles, responsabilidades, evidencias y resultados.

Qué busca una auditoría ISO/IEC 42001

El objetivo no es comprobar únicamente si existe documentación. El auditor busca evidencia suficiente para determinar si el Sistema de Gestión de Inteligencia Artificial está implantado y es coherente con los requisitos aplicables.

Lo que la organización dice que hace

Políticas, procedimientos, criterios, responsabilidades y controles definidos.

Lo que realmente hace

Procesos, decisiones, revisiones, evaluaciones, aprobaciones y actividades ejecutadas.

Lo que puede demostrar

Registros y evidencias verificables. Cuando los tres niveles coinciden existe trazabilidad; cuando difieren aparece una brecha.

El alcance del sistema de gestión

El auditor debe entender qué procesos, unidades, productos, servicios, ubicaciones y sistemas de IA cubre el SGIA, qué interfaces externas existen y qué queda fuera y por qué.

El alcance no debería ser una frase creada para superar la auditoría. Debe corresponder con la realidad y ser coherente con el inventario, las responsabilidades y las actividades observadas.

Contexto y partes interesadas

El SGIA debe partir del contexto real: estrategia, actividad, uso de IA, regulación, tecnología, proveedores, clientes, trabajadores, personas afectadas y autoridades.

Una matriz genérica no basta. Si la IA influye en decisiones sobre personas, esa circunstancia debería reflejarse en contexto, riesgos, controles y partes interesadas.

Liderazgo, política y responsabilidades

ISO/IEC 42001 exige que el sistema no dependa de una persona aislada. La dirección debe participar.

El auditor puede revisar política, compromiso, recursos, objetivos, reporting, autoridades y roles y responsabilidades, y entrevistar a quienes los ejercen.

Una pregunta sencilla revela mucho: ¿Qué decisión relacionada con IA depende de usted?

Riesgos y oportunidades relacionados con la IA

La gestión de riesgos de IA es central. El auditor puede revisar metodología, criterios, participación, tratamientos, controles, riesgo residual, aceptación y seguimiento.

No basta un registro. Mediante muestreo puede seguir una cadena como:

sistema → riesgo → valoración → control → responsable → evidencia → seguimiento.

Objetivos y planificación

Los objetivos convierten la política en acciones medibles. Deben ser coherentes, tener responsables y recursos, poder medirse cuando corresponda y disponer de seguimiento.

“Utilizar la IA responsablemente” expresa una intención. “Evaluar todos los nuevos sistemas antes de su puesta en uso” permite comprobar ejecución y resultados.

Competencias, formación y concienciación

Quienes tienen responsabilidades necesitan competencia adecuada. El auditor puede revisar perfiles, experiencia, formación, necesidades y registros.

La pregunta no es solo si hicieron un curso, sino si la formación es adecuada para la responsabilidad ejercida. Compras, supervisión humana y auditoría interna requieren competencias diferentes.

Controles y operación

El auditor comprueba si los controles están implantados: políticas, roles, datos, proveedores, desarrollo, adquisición, pruebas, supervisión humana, monitorización, cambios e incidencias.

No necesita revisar cada sistema ni cada registro. Las auditorías trabajan mediante muestreo. Preparar unos pocos ejemplos perfectos no demuestra que el modelo funcione sistemáticamente.

Inventario, documentación y trazabilidad

El inventario conecta sistema, finalidad, responsable, proveedor, clasificación, riesgos, evaluación de impacto, controles, evidencias, revisiones e incidencias.

El auditor puede seleccionar un sistema y preguntar quién es el propietario, qué riesgo se identificó, qué controles existen, cuándo se revisó y qué evidencia queda. La trazabilidad convierte información dispersa en un sistema verificable.

Qué evidencias busca realmente un auditor

La evidencia puede incluir políticas aprobadas, inventarios, evaluaciones, decisiones, contratos, proveedores, pruebas, monitorización, incidencias, acciones correctivas, formación, actas, auditorías internas y revisión por dirección.

Un archivo no es automáticamente evidencia suficiente. Se valoran autenticidad, coherencia, actualidad, trazabilidad, relación con el requisito y consistencia con entrevistas y observación. La evidencia más sólida aparece cuando distintas fuentes cuentan la misma historia.

Revisión de evidencias y controles durante una auditoría ISO 42001

Cómo se desarrolla una auditoría ISO 42001

Planificación

Se definen alcance, criterios, áreas, participantes y agenda.

Revisión de información

El equipo auditor comprende el SGIA y prepara el trabajo.

Entrevistas

Se habla con responsables de los procesos de la muestra.

Muestreo

Se seleccionan sistemas, registros, riesgos, controles y evidencias.

Verificación

Se contrasta lo definido con lo implantado.

Hallazgos y cierre

Se documentan resultados y siguientes pasos.

En certificación también aplican las reglas del organismo certificador. ISO/IEC 42006:2025 establece requisitos adicionales para los organismos que auditan y certifican SGIA.

Auditoría interna y revisión por la dirección

La auditoría interna comprueba si el sistema se ajusta a lo planificado, cumple requisitos, está implantado y presenta desviaciones u oportunidades. No debe ser una preparación superficial para la auditoría externa.

La revisión por la dirección analiza desempeño, cambios, recursos, riesgos, auditorías, objetivos y mejora. Ambos procesos muestran la madurez del SGIA antes de una auditoría de certificación.

No conformidades, observaciones y mejora

Una no conformidad requiere analizar qué ocurrió, su causa, situaciones similares, corrección, acción correctiva y eficacia.

El objetivo no es cerrar el hallazgo con más documentos, sino actuar sobre la causa. También pueden existir observaciones y oportunidades de mejora sin incumplimiento. La mejora continua forma parte del sistema.

Qué no debería esperar una organización de un auditor

El auditor no debería diseñar el SGIA que después audita ni decidir qué riesgo debe aceptar la organización. Evalúa evidencia frente a criterios de auditoría.

Una auditoría no implica revisar todo el código, validar todos los modelos, garantizar ausencia de incidentes, sustituir un análisis jurídico o certificar automáticamente cumplimiento del AI Act. La guía ISO 42001 vs AI Act explica esta diferencia.

Cómo prepararse sin convertir la auditoría en un ejercicio documental

La pregunta útil no es “¿Qué documentos nos pedirán?”, sino ¿Podemos demostrar que el sistema funciona?

Conviene revisar alcance, inventario, responsabilidades, riesgos, controles, objetivos, competencias, proveedores, incidencias, evidencias, auditoría interna, revisión por dirección y acciones correctivas.

Después, seleccionar un sistema y reconstruir quién lo aprobó, por qué, qué riesgo se evaluó, qué controles existen, quién los ejecuta, qué evidencia dejan, qué cambió y cuándo se revisará. Esto forma parte de un gobierno de IA real y de una política de uso aplicada, no solo documentada. La guía sobre cómo implantar ISO/IEC 42001 ayuda a conectar las piezas.

Un auditor no busca documentos perfectos: busca un sistema que funcione

Una organización puede tener políticas impecables y un SGIA poco maduro, o documentación sencilla y gran trazabilidad.

Lo importante no es aparentar control, sino demostrarlo.

¿Puede la organización demostrar que gobierna su inteligencia artificial de la manera que ha definido?

Si la respuesta está respaldada por procesos, personas y evidencias coherentes, el sistema empieza a hablar por sí mismo.

Referencias

  • ISO/IEC 42001:2023 — Artificial intelligence management system.
  • ISO/IEC 42006:2025 — Requirements for bodies providing audit and certification of artificial intelligence management systems.
  • ISO 19011:2018 — Guidelines for auditing management systems.
  • ISO/IEC 17021-1 — Requirements for bodies providing audit and certification of management systems.
  • ISO/IEC 23894:2023 — Guidance on AI-related risk management.

¿Estaría tu SGIA preparado para una auditoría?

Antes de pensar en certificación conviene saber si el alcance, los riesgos, los controles, las responsabilidades y las evidencias están realmente conectados.

Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a identificar el punto de partida y las principales brechas de gobierno.