Una empresa puede utilizar inteligencia artificial en selección de personal, atención al cliente, análisis documental y desarrollo de software sin tener una visión común de sus riesgos. Cada área adopta una herramienta, acepta condiciones y obtiene resultados; nadie dispone necesariamente de un inventario fiable, una autoridad de aprobación o criterios para detener un uso que deja de ser adecuado.

La pregunta empresarial ya no es solo qué modelo funciona mejor. Es cómo gobernar la inteligencia artificial en España para que su uso sea justificable, supervisado y compatible con las obligaciones de la organización. Esta guía explica qué aporta ISO/IEC 42001, cómo organizar una implementación, qué evidencias preparar y cómo evaluar una propuesta de consultoría sin confundir un sistema de gestión con la conformidad legal de cada aplicación.

El servicio de ISO 42001 de Insylux se orienta a estructurar ese gobierno según alcance. No convierte automáticamente un modelo en seguro, imparcial o conforme con cualquier regulación. El objetivo es que la empresa pueda explicar qué utiliza, para qué, con qué controles y bajo responsabilidad de quién.

La adopción de IA en España ya exige decisiones organizadas

La encuesta del INE publicada el 22 de octubre de 2025 sitúa en 21,1 % el uso de IA entre empresas españolas de diez o más empleados en el primer trimestre de 2025, frente al 12,4 % del primer trimestre de 2024. La diferencia es de 8,7 puntos porcentuales. El dato corresponde al ámbito empresarial cubierto por la encuesta; no debe extenderse sin matices a microempresas ni presentarse como una medición de 2026. Fuente: INE, encuesta de uso de TIC.

Uso de inteligencia artificial en empresas españolas de diez o más empleadosPrimer trimestre de 2024: 12,4 por ciento. Primer trimestre de 2025: 21,1 por ciento. Barras con origen cero y escala hasta 25 por ciento.Empresas que utilizan IAEspaña · empresas de 10 o más empleados0 %5 %10 %15 %20 %25 %1T 202412,4 %1T 202521,1 %
Elaboración de Insylux con datos del INE. La escala empieza en cero; el gráfico no estima adopción futura ni incidentes.

La conclusión operativa no es que cualquier uso tenga el mismo riesgo. Un asistente que propone un borrador y un sistema que influye en decisiones laborales requieren análisis diferentes. A medida que aumenta la adopción, se vuelve más importante identificar finalidad, datos, personas afectadas y capacidad de supervisión en cada caso.

Qué resuelve ISO 42001 y qué no resuelve

ISO/IEC 42001:2023 establece requisitos para un sistema de gestión de inteligencia artificial. Está dirigido a organizaciones que desarrollan, proporcionan o utilizan productos y servicios con IA. Ayuda a organizar políticas, responsabilidades, riesgos y mejora dentro de un alcance definido.

Su utilidad empresarial está en sustituir decisiones dispersas por un proceso repetible. Antes de poner una solución en operación, la organización identifica su propósito, evalúa condiciones, asigna responsables y decide qué controles necesita. Durante el uso conserva información para detectar cambios, atender problemas y revisar si la aplicación sigue siendo apropiada.

La certificación del sistema de gestión no equivale a certificar cada respuesta de un modelo, a eliminar sesgos ni a demostrar por sí sola cumplimiento del Reglamento de IA. Tampoco sustituye seguridad de la información, privacidad o revisión contractual. Es una pieza de gobierno que debe conectarse con esas disciplinas.

ISO 42001 y Reglamento de IA: separar sistema y obligaciones

La Comisión Europea publica un calendario actualizado del Reglamento de IA. A la fecha de consulta, distingue aplicación general desde el 2 de agosto de 2026, obligaciones de alfabetización desde el 2 de febrero de 2025 y plazos posteriores para determinadas categorías de alto riesgo: 2 de diciembre de 2027 y 2 de agosto de 2028, según el supuesto. La página incorpora los cambios del AI Omnibus de 2026.

No conviene usar una cronología antigua ni asumir que un único día activa idénticas obligaciones para cualquier empresa. Deben verificarse rol, finalidad, categoría y disposiciones aplicables. La evaluación jurídica de una solución concreta es distinta del proyecto de implementación de un sistema de gestión.

En el programa interno, mantenga un registro de requisitos con fuente, versión, fecha de revisión y responsable. Si cambia la finalidad de una aplicación, puede cambiar su evaluación. Una solución inicialmente auxiliar puede pasar a influir en decisiones sensibles; reutilizar su aprobación original sin revisar el nuevo contexto deja una brecha de gobierno.

Un inventario de casos de uso, no solo de herramientas

Inventariar marcas comerciales es insuficiente. La misma plataforma puede utilizarse para resumir documentación pública, procesar información confidencial o evaluar candidatos. Esos usos no comparten necesariamente datos, riesgos o personas afectadas. Registre cada finalidad relevante y su propietario, aunque utilice una herramienta ya autorizada.

La ficha debería describir entradas, resultados, usuarios, integraciones, proveedor y grado de intervención humana. Añada dónde se conserva información, quién puede acceder, cómo se corrige una salida equivocada y qué ocurre si el servicio deja de estar disponible. No incluya secretos o datos personales innecesarios en el propio inventario.

Busque también usos no formalizados mediante conversaciones con áreas, revisión de compras y procesos de aprobación. El objetivo es conocer la operación sin convertir el descubrimiento en una campaña punitiva. Si las personas temen sanciones por preguntar, es más probable que continúen usando herramientas fuera de los canales previstos.

Cómo delimitar una implementación ISO 42001

El alcance debe precisar unidades, procesos, productos y actividades cubiertas. Una empresa que desarrolla una solución de IA necesita comprender su ciclo de desarrollo y entrega; una que utiliza un servicio de terceros debe concentrarse también en selección, integración, uso y supervisión. Externalizar el modelo no elimina las decisiones propias.

Identifique interfaces con otras áreas: seguridad, protección de datos, recursos humanos, jurídico, calidad y compras. El proyecto no debería crear un comité sin capacidad de decidir ni un inventario paralelo que nadie actualice. Conviene aprovechar procesos existentes cuando son útiles y ampliar lo que no cubre los riesgos específicos de IA.

Para solicitar una propuesta, prepare una relación aproximada de casos de uso, áreas involucradas, proveedores y objetivos comerciales. Indique si busca ordenar adopción, responder a requisitos de clientes o preparar una certificación. Cada objetivo modifica actividades, evidencias y esfuerzo; no deben cotizarse como si fueran idénticos.

Evaluar riesgo e impacto sobre el negocio y las personas

La evaluación debe comenzar por consecuencias plausibles. Un resumen inexacto puede provocar retrabajo; una recomendación utilizada sin revisión puede afectar una decisión; una integración con permisos excesivos puede exponer información. No es necesario inventar probabilidades precisas para identificar controles razonables y preguntas pendientes.

Analice también personas y grupos potencialmente afectados. La exactitud promedio puede ocultar resultados diferentes entre contextos. Una aplicación que funciona con ejemplos habituales puede fallar ante idiomas, formatos o situaciones poco representadas. El equipo debe decidir qué pruebas son pertinentes y qué límites obligan a derivar la tarea a una persona.

Documente medidas, propietarios y criterios de aceptación. Si se mantiene una incertidumbre, indique quién la acepta, por qué y cuándo se revisará. La gestión no consiste en prohibir cualquier uso por defecto, sino en distinguir usos autorizables, usos condicionados y usos que la organización decide no permitir.

Controles prácticos para distintos casos de uso

Ejemplos hipotéticos de controles y evidencias de gobierno de IA
Caso de usoRiesgo a evaluarControl propuestoEvidencia útil
Asistente de atenciónRespuesta inexacta con impacto comercial.Límites de actuación y derivación humana.Pruebas, incidencias y revisión de conversaciones autorizadas.
Clasificación documentalExposición de información sensible.Selección de datos y acceso mínimo.Flujos de datos y permisos revisados.
Apoyo a selecciónResultados inadecuados para personas afectadas.Evaluación específica y supervisión real.Criterios, pruebas y decisiones justificadas.
Asistente de desarrolloIntroducción de código inseguro.Revisión y pruebas antes de integrar.Cambios aprobados y resultados técnicos.

La tabla no clasifica jurídicamente cada sistema ni acredita conformidad. Muestra cómo pasar de una etiqueta genérica de riesgo a una medida verificable. El control final debe ajustarse a la finalidad, los datos, la arquitectura y las obligaciones aplicables.

También deben existir criterios para suspender un uso. Una persona responsable necesita poder detener una integración o volver a un procedimiento alternativo cuando cambian las condiciones. La continuidad del negocio y la supervisión humana se debilitan si ninguna de esas alternativas se ha preparado.

Supervisión humana que tenga capacidad de cambiar el resultado

Incluir a una persona en el diagrama no garantiza supervisión eficaz. Debe comprender las limitaciones del sistema, disponer de tiempo e información y tener autoridad para rechazar o corregir una salida. Si el proceso premia aprobar rápidamente cualquier recomendación, la revisión puede convertirse en una formalidad.

Defina qué decisiones no se delegan, qué señales exigen escalamiento y cómo se registran desacuerdos. En procesos sensibles, revise si el personal está acumulando confianza injustificada en resultados que parecen convincentes. La formación debe trabajar con casos reales del rol, no solo con definiciones generales de inteligencia artificial.

La evidencia puede incluir decisiones revisadas, resultados rechazados y problemas comunicados. No se trata de registrar cada interacción indiscriminadamente. La conservación debe tener finalidad, permisos y límites proporcionales, especialmente cuando el proceso maneja información personal o laboral.

Qué preguntar al proveedor de inteligencia artificial

Compras necesita saber qué servicio recibe, qué datos se utilizan y qué decisiones quedan bajo responsabilidad de la empresa. Revise condiciones sobre entradas, resultados, retención, subcontratación y cambios. Una promesa comercial de “IA segura” no explica cómo se gestiona una modificación del modelo o una incidencia que afecte a sus usuarios.

Pregunte por documentación de uso, limitaciones, controles de acceso y posibilidades de supervisión. Identifique qué información podrá obtener para investigar errores y qué restricciones impedirían comprobar una afirmación. Si una capacidad crítica no puede verificarse, registre esa limitación en la evaluación del caso de uso.

También conviene planificar salida y continuidad. Cambiar de proveedor puede requerir adaptar integraciones, recuperar datos, reconstruir configuraciones o modificar procedimientos. Esa dependencia debe considerarse antes de que el uso se extienda a varias áreas y resulte difícil revertirlo.

Integrar gobierno de IA y seguridad de la información

Un SGSI operativo puede aportar procesos de acceso, gestión de proveedores, incidentes y mejora que también son útiles para IA. La integración debe evitar duplicar comités y registros, pero conservar las preguntas específicas sobre finalidad, resultados, supervisión e impacto.

Las pruebas técnicas autorizadas también pueden ser necesarias cuando la IA se conecta a aplicaciones, API o herramientas internas. El Ethical Hacking puede comprobar superficies acordadas y controles de acceso. No debe confundirse una evaluación de seguridad de la integración con una evaluación completa de calidad, sesgo o conformidad normativa del modelo.

Una gobernanza conjunta facilita que un cambio técnico active revisiones pertinentes. Añadir acceso a un repositorio interno, ampliar usuarios o permitir acciones automatizadas puede alterar el riesgo aunque la marca del servicio permanezca igual. La aprobación debe seguir a la capacidad real, no solo al nombre del producto.

Qué evidencias preparar para auditoría y mejora

Una carpeta bien organizada no basta si las decisiones no pueden explicarse. El expediente debe relacionar alcance, casos de uso, riesgos, medidas, responsables y resultados de evaluación. Las evidencias deben tener versión y vigencia, y permitir comprobar que los procesos se utilizan cuando aparecen cambios o problemas.

La auditoría interna debe buscar funcionamiento real e independencia suficiente respecto de la actividad revisada. Una muestra de aprobaciones puede revelar si se evaluaron usos nuevos o si se reutilizó una autorización que ya no correspondía. La revisión directiva debe considerar recursos, cambios, resultados y acciones pendientes.

Si la organización desea certificarse, la preparación debe distinguirse de la decisión externa del organismo certificador. Insylux puede acompañar la implementación según alcance; no corresponde prometer un resultado de certificación antes de una evaluación independiente. Las no conformidades requieren análisis de causas y comprobación de eficacia de las acciones.

Cómo comparar propuestas de consultoría ISO 42001 en España

Solicite actividades vinculadas a resultados: inventario validado, alcance, evaluación de riesgos e impactos, controles operativos, formación, auditoría interna y seguimiento. Una propuesta que solo menciona documentos puede no incluir la coordinación necesaria con negocio y tecnología. Aclare quién aporta información y quién aprueba decisiones.

El esfuerzo dependerá de diversidad de usos, desarrollo propio, integración, proveedores y madurez. El número de licencias no es una medida suficiente: una única aplicación que influye en decisiones sensibles puede requerir más trabajo que varias herramientas auxiliares. No conviene fijar un calendario de certificación sin esa evaluación inicial.

Un diagnóstico de brechas puede ayudar a reutilizar controles existentes y priorizar lo que falta. Compare también condiciones de mantenimiento: cambios de modelos, nuevas finalidades y ampliación del alcance deben tener un proceso posterior, no depender de contratar un proyecto completo cada vez.

Un piloto que permita decidir, no solo demostrar una herramienta

Antes de extender una aplicación a varias áreas, defina un piloto con finalidad, usuarios, datos autorizados y criterios de salida. Una demostración atractiva no muestra necesariamente cómo responderá el sistema ante excepciones o información incompleta. El piloto debe comprobar las condiciones que importan al negocio, incluidas aquellas en las que la solución debe abstenerse o pedir revisión.

Conserve una referencia de comparación: cómo se realiza hoy la tarea, qué errores se consideran relevantes y qué trabajo adicional exige supervisar el resultado. Si la aplicación reduce tiempo de preparación pero incrementa revisión o retrabajo, esa consecuencia debe formar parte de la decisión de adopción.

Al terminar, documente usos aprobados, restricciones y cuestiones pendientes. La autorización de un piloto no debe transformarse silenciosamente en permiso para otras finalidades. El propietario del proceso necesita saber qué cambios activan una nueva evaluación y quién puede aprobarlos antes de ampliar la operación.

Preguntas frecuentes sobre ISO 42001 y gobierno de IA

¿Tiene sentido si solo utilizamos herramientas de terceros?

Sí puede tenerlo. La empresa decide finalidades, información introducida, usuarios y forma de utilizar resultados. Esas decisiones generan responsabilidades y riesgos propios. La necesidad y el alcance deben evaluarse según sus casos de uso, no asumirse únicamente porque no desarrolla el modelo.

¿La certificación garantiza cumplimiento del Reglamento de IA?

No de forma automática. El sistema de gestión y las obligaciones legales de un uso concreto son evaluaciones relacionadas, pero distintas. Deben identificarse roles, categorías, fechas y requisitos aplicables. La certificación tampoco garantiza que cada salida del sistema sea correcta o apropiada.

¿Debemos detener cualquier iniciativa hasta terminar el proyecto?

No necesariamente. Puede establecerse un proceso provisional de evaluación y autorización con límites claros mientras se desarrolla el sistema. Algunos usos podrán continuar, otros requerirán condiciones y otros deberían suspenderse. La decisión debe apoyarse en riesgo, obligaciones y capacidad de control, no en una regla general sin contexto.

¿Qué cambia cuando el proveedor actualiza el modelo?

Depende de la modificación y de cómo afecte al uso aprobado. Deben existir criterios para revisar resultados, integraciones, datos o limitaciones. Conservar una versión de la evaluación ayuda a identificar qué supuestos podrían haber dejado de ser válidos y qué pruebas necesitan repetirse.

¿Qué indicadores conviene utilizar?

Casos de uso con propietario, evaluaciones vigentes, cambios revisados, medidas pendientes y problemas detectados pueden ser indicadores útiles. Deben tener denominador y criterio definido. El número de herramientas autorizadas no demuestra por sí solo que la organización controle su utilización real.

¿Qué debemos preparar para una primera reunión?

Una relación de usos conocidos, áreas participantes, proveedores, datos implicados y objetivo del proyecto. Indique requisitos de clientes y procesos ya existentes. No envíe conjuntos de datos personales ni credenciales en una consulta inicial; se acordarán canales y condiciones apropiadas para información sensible.

Ordenar la adopción de IA con una hoja de ruta verificable

Solicite a Insylux una revisión de alcance para el gobierno de IA y la implementación de ISO 42001. Desde su presencia en Madrid, Insylux acompaña a empresas en España que necesitan conectar adopción, riesgos, controles y preparación de auditoría sin confundir objetivos distintos.

Insylux Academy puede apoyar la formación sobre normas, seguridad y auditorías según el contenido contratado. El programa debe ayudar a las personas a reconocer límites, escalar dudas y utilizar correctamente los procesos. La formación complementa el gobierno; no convierte por sí sola una aplicación en conforme o certificada.

Fuentes y fecha de revisión

Consulta: 9 de septiembre de 2026. Gráfico, ejemplos y criterios operativos elaborados por Equipo Insylux. Esta guía no sustituye una clasificación jurídica individual ni la auditoría de un organismo certificador.