¿Merece la pena certificarse en ISO/IEC 42001? Son dos decisiones, no una
La respuesta corta es que merece la pena cuando alguien fuera de tu organización va a pedirte la prueba, y que casi nunca merece la pena en el orden en que suele hacerse.
Detrás de la pregunta hay dos decisiones distintas que se toman como si fueran una: implantar el sistema de gestión y comprar el certificado. La primera cambia cómo decide la organización. La segunda acredita ante terceros que la primera ocurrió. Son separables en el tiempo, y separarlas es lo que decide el retorno.
Escribí aparte sobre qué montas de verdad cuando implantas la norma. Esto es lo otro: si además conviene certificarlo.
Lo que compras cuando compras un certificado
Un certificado acredita que un organismo auditó tu sistema de gestión contra la norma, en un alcance concreto y en una fecha concreta, y concluyó que se ajusta. Eso es todo, y es bastante.
Lo que no hace conviene decirlo con la misma claridad, porque es donde se generan las expectativas caras. No acredita que tus sistemas de IA sean seguros, ni justos, ni precisos. Certifica el sistema con el que gestionas la IA, no la IA. Y no produce efecto jurídico frente al reglamento europeo: la presunción de conformidad del artículo 40 opera solo con normas armonizadas citadas en el Diario Oficial, y esta no lo está. Desarrollé ese mecanismo en la comparación entre el reglamento y la norma y en qué cubre de verdad la presunción de conformidad.
De ahí sale el criterio económico, que es más simple de lo que parece: el valor de un certificado es exactamente el valor de la conversación que te ahorra. Si vendes a clientes corporativos que lo piden en el cuestionario de proveedores, si concurres a licitaciones donde puntúa, si operas en un sector donde ya te auditan y el sello reduce el alcance de esa auditoría, entonces esa conversación tiene un precio conocido y el certificado suele pagarse por esa vía. Si nadie te lo está pidiendo, el certificado no produce retorno por sí mismo, porque no mejora nada por dentro: acredita.
No todos los certificados valen lo mismo
Este es el punto que casi no se escribe, y el que más cambia la lectura de un certificado ajeno.
ISO/IEC 42001 se publicó en diciembre de 2023. La norma que fija los requisitos específicos para los organismos que auditan y certifican sistemas de gestión de IA, ISO/IEC 42006, no se publicó hasta el 7 de julio de 2025. La escribió el mismo comité, JTC 1/SC 42, y se apoya sobre ISO/IEC 17021-1, el marco general para organismos de certificación de sistemas de gestión.
Entre una fecha y otra hay diecinueve meses en los que se emitieron certificados de ISO/IEC 42001 sin que existiera todavía el marco específico de competencia para quien los emitía. No convierte esos certificados en papel mojado: se emitieron bajo el marco general, que es real. Pero sí significa que un certificado no es una unidad homogénea, y que la firma de abajo importa tanto como el logotipo de arriba.
La comprobación es corta, y sirve igual para tu propio certificado que para el de un proveedor que te lo enseña en una reunión de compras: quién lo emitió, bajo qué acreditación, contra qué versión de qué norma, con qué alcance y con qué fecha de vigencia. Cinco datos que están en el propio documento. Si alguno cuesta de localizar, esa dificultad ya es información.
El alcance es lo único que el cliente va a leer
En la práctica, nadie lee un certificado entero. Se mira el logotipo, y se mira el alcance.
Y el alcance es donde se decide si el certificado sirve para lo que lo compraste. Un alcance amplio arrastra controles, evidencias y mantenimiento durante los tres años del ciclo. Un alcance estrecho de más produce un documento que el primer cliente que lo lea con atención descartará, porque el sistema de IA por el que pregunta se quedó fuera. Ese equilibrio, y el hecho de que exija un inventario fiable antes de poder dibujarlo, lo desarrollé en la pieza sobre la implantación.
Lo que añado aquí es la consecuencia comercial: si estás certificando para vender, el alcance no es una decisión técnica sino una decisión de mercado, y se toma mirando qué sistemas aparecen en las conversaciones de compra. Un alcance elegido por comodidad interna y un alcance elegido por utilidad externa rara vez coinciden, y el segundo es el que devuelve la inversión.
El coste que no está en el presupuesto
La auditoría de certificación es la partida visible, y casi nunca la mayor.
El certificado dura tres años, con auditorías de seguimiento anuales y recertificación al final. Eso significa que la decisión no es un desembolso sino una suscripción a un ritmo: cada doce meses hay que volver a demostrar que el sistema sigue vivo. Un programa que genera evidencia como subproducto de funcionar llega a esos seguimientos con el trabajo hecho. Un programa que la reconstruye para la ocasión paga esa reconstrucción tres veces.
Y hay un coste que no aparece en ninguna oferta: haber fijado un alcance durante tres años en un dominio donde el mapa de sistemas de IA cambia cada trimestre. La norma tiene mecanismos para ampliar el alcance, pero cada ampliación tiene su propio precio y su propia auditoría. Por eso trato el conjunto como un sistema adaptativo y no como un proyecto con fecha de fin: el certificado tiene tres años de vigencia y la organización cambia cada semana.
Las cuatro preguntas que resuelven la decisión
Cuando alguien me plantea esto, la conversación se acaba resolviendo con cuatro preguntas. Ninguna es de opinión: las cuatro se responden con datos que la organización ya tiene.
Uno. ¿Alguien te lo ha pedido por escrito? No “podría pedírnoslo” ni “en el sector se está pidiendo”. Un cuestionario de proveedor, un pliego, una cláusula. Si la respuesta es no, la decisión no es no certificar: es todavía no, y el trabajo de implantar sigue teniendo sentido igual.
Dos. ¿Tienes un inventario de sistemas de IA que aguante un muestreo? Si un auditor señalara tres filas al azar y pidiera la evidencia asociada, ¿aparecería sin reconstruirla? (Es una de las diez preguntas de operación que dicen más de un programa que cualquier test de Sí o No.) Si no, el calendario lo marca el inventario y no la auditoría, y certificar antes solo adelanta el momento de descubrirlo.
Tres. ¿Qué sistemas tendrían que estar dentro para que el certificado sirva a quien te lo pide? Si la respuesta incluye sistemas que aún no gobiernas, ese es el trabajo real, y el sello llega después.
Cuatro. ¿Puedes sostener el ciclo tres años? No la auditoría: los seguimientos. Si el programa depende de una persona que además tiene otro trabajo, el certificado va a envejecer mal y el segundo seguimiento lo va a enseñar.
Cuándo la respuesta es que no
Hay un caso en el que respondo que no sin matices: cuando la certificación se plantea para demostrar hacia dentro que el gobierno de IA va en serio.
Es un uso caro y frágil. Caro porque un ciclo de certificación cuesta lo que cuesta, y frágil porque el argumento se agota en cuanto alguien pregunta qué decisión concreta cambió gracias al certificado. Si lo que hace falta es legitimidad interna, hay caminos más baratos y más sólidos: órganos que decidan de verdad y un mandato escrito sobre quién puede detener un despliegue.
El certificado es una buena respuesta a una pregunta externa. Usarlo para contestar una pregunta interna es pagar mucho por el argumento equivocado.
Preguntas frecuentes
¿Merece la pena certificarse en ISO/IEC 42001? Merece la pena cuando alguien fuera de tu organización va a pedirte la prueba: clientes corporativos, licitaciones, un sector donde ya te auditan. Ahí el certificado se paga solo, porque sustituye una conversación que de otro modo repites en cada proceso de compra. Cuando nadie te la está pidiendo, el certificado no produce retorno por sí mismo, porque no mejora el sistema de gestión: solo acredita ante terceros que lo tienes. La confusión habitual está en tratarlo como una decisión única cuando son dos, implantar el sistema y comprar el sello, y en tomarlas a la vez cuando se pueden separar en el tiempo.
¿Qué acredita exactamente un certificado ISO/IEC 42001? Acredita que un organismo de certificación auditó tu sistema de gestión de IA contra la norma, en un alcance concreto y en una fecha concreta, y concluyó que se ajusta. No acredita que tus sistemas de IA sean seguros, ni justos, ni precisos, ni que cumplan el EU AI Act. Certifica el sistema con el que gestionas la IA, no la IA. Esa distinción parece sutil en una portada comercial y deja de serlo en cuanto un cliente pregunta por un sistema concreto que quedó fuera del alcance.
¿Un certificado ISO/IEC 42001 sirve para cumplir el EU AI Act? Ayuda a construir buena parte de la evidencia, y no produce ningún efecto jurídico. La presunción de conformidad del artículo 40 del Reglamento (UE) 2024/1689 opera únicamente con normas armonizadas cuyas referencias se hayan publicado en el Diario Oficial, e ISO/IEC 42001 no es una de ellas: CEN-CENELEC adoptó su texto como norma europea sin Anexo ZA, que es la tabla que conecta una norma con los requisitos del reglamento. Un certificado es un argumento sólido ante un cliente y ante un auditor interno. Ante una autoridad de vigilancia del mercado sigues sosteniendo tú la conformidad, requisito por requisito.
¿Todos los certificados ISO/IEC 42001 valen lo mismo? No, y conviene saber por qué antes de comprar uno o de aceptar el de un proveedor. ISO/IEC 42001 se publicó en diciembre de 2023, pero la norma que fija los requisitos específicos para los organismos que auditan y certifican sistemas de gestión de IA, ISO/IEC 42006, no se publicó hasta el 7 de julio de 2025. Durante los diecinueve meses intermedios se emitieron certificados sin que existiera todavía ese marco específico de competencia para quien los emitía. La comprobación práctica es corta: quién emitió el certificado, bajo qué acreditación, contra qué versión, y con qué alcance.
¿Cuánto cuesta de verdad certificarse? La auditoría de certificación es la partida visible y rara vez la mayor. El coste real vive en los tres años siguientes: auditorías de seguimiento anuales, recertificación al final del ciclo, y sobre todo el mantenimiento de la evidencia que el sistema tiene que producir para que los seguimientos no se conviertan en una reconstrucción anual. A eso se añade el coste de oportunidad de haber congelado un alcance durante tres años en un dominio donde el mapa de sistemas de IA cambia cada trimestre.
¿Qué hago si mi cliente me exige el certificado y no lo tengo? Comprobar primero qué es lo que realmente necesita, porque a menudo lo que hay detrás de esa exigencia es una pregunta más concreta que un sello responde de forma indirecta: cómo gestionas el riesgo del sistema que le vas a vender, quién decide sobre él, qué pasa cuando falla. Un inventario, una evaluación de impacto del sistema en cuestión y un responsable con nombre suelen responder eso mejor y antes que un certificado que tardará entre seis y doce meses. Si aun así el certificado es un requisito formal de compra, entonces la decisión está tomada por el mercado y lo que queda es planificar el alcance con cabeza.