Saltar al contenido principal

Cybersecurity Advisory

ISO/IEC 42001

Gobierno de la inteligencia artificial con un sistema de gestión certificable.

Implantamos un sistema de gestión de inteligencia artificial conforme a ISO/IEC 42001 que da control sobre qué IA se usa en la organización, con qué datos, con qué riesgos y bajo qué responsabilidades, y que además sirve como base de evidencia frente al Reglamento Europeo de IA.

Contexto

Qué problema resuelve

IA en la sombra

Los equipos ya usan asistentes y modelos externos con información corporativa sin autorización ni control.

Sin criterio para aprobar casos de uso

No existe un proceso que decida qué usos de IA son aceptables, cuáles requieren supervisión humana y cuáles se descartan.

Clientes que ya preguntan

Licitaciones y cuestionarios de proveedor empiezan a exigir gobierno demostrable de la IA y de los datos que la alimentan.

Gobierno y seguridad de IA

La exposición de IA ya tiene impacto económico medible

La gobernanza ayuda a conectar modelos, datos, integraciones, responsables y controles en un único sistema de gestión.

IBM 2026
Estudio global basado en brechas observadas en 602 organizaciones. Fuente: IBM, Cost of a Data Breach Report 2026.

Metodología

Cómo trabajamos

Integramos el sistema de gestión de IA con el de seguridad de la información en lugar de crear una estructura paralela: mismo comité, mismo tratamiento del riesgo y mismos ciclos de auditoría. El objetivo es habilitar el uso de la IA con control, no bloquearlo.

  1. Paso 1

    Inventariar

    Descubrimos qué IA se usa realmente, por quién, con qué datos y con qué proveedores.

  2. Paso 2

    Evaluar

    Valoramos riesgo e impacto de cada caso de uso y fijamos el nivel de supervisión necesario.

  3. Paso 3

    Implantar

    Desplegamos política, controles del Anexo A y procesos de ciclo de vida de modelos y datos.

  4. Paso 4

    Certificar

    Auditoría interna, corrección de hallazgos y acompañamiento durante la auditoría externa.

Sectores

Dónde aplicamos este servicio

Adaptamos el alcance y las prioridades al contexto regulatorio y operativo de cada sector.

Banca y fintech

Entornos regulados con datos financieros y alta exposición al fraude.

Salud

Historias clínicas, dispositivos conectados y continuidad asistencial.

Industria y energía

Convergencia IT/OT y protección de infraestructuras críticas.

Retail y ecommerce

Pagos, datos de clientes y disponibilidad en campañas de alta demanda.

Sector público

Cumplimiento normativo, transparencia y protección del dato ciudadano.

Tecnología y SaaS

Ciclo de desarrollo seguro, APIs y confianza de clientes empresariales.

Servicio

Alcance

  • Análisis de contexto, partes interesadas y alcance del sistema de gestión
  • Inventario de casos de uso y de sistemas de IA, propios y de terceros
  • Política de uso de inteligencia artificial y roles de responsabilidad
  • Evaluación de riesgos y de impacto de los sistemas de IA
  • Selección y despliegue de controles del Anexo A de ISO/IEC 42001
  • Gestión del ciclo de vida: datos, modelos, pruebas y supervisión humana
  • Integración con el SGSI existente (ISO/IEC 27001) y con privacidad
  • Auditoría interna, revisión por la dirección y apoyo en certificación

Entregables

  • Inventario y clasificación de sistemas de IA por riesgo
  • Política de IA y marco documental del sistema de gestión
  • Metodología y resultados de evaluación de impacto
  • Declaración de aplicabilidad de controles
  • Informe de auditoría interna y plan de acciones
  • Cuadro de indicadores de gobierno de IA para dirección

Marcos de referencia

  • ISO/IEC 42001:2023
  • ISO/IEC 23894 (gestión del riesgo de IA)
  • ISO/IEC 27001:2022
  • Reglamento Europeo de IA (AI Act)
  • NIST AI Risk Management Framework

Para quién

Organizaciones que suelen contratarlo

  • Empresas que desarrollan o integran productos con inteligencia artificial
  • Organizaciones que ya usan IA generativa en procesos internos
  • Compañías certificadas en ISO 27001 que quieren ampliar su gobierno
  • Proveedores que deben demostrar uso responsable de IA ante sus clientes

Dudas frecuentes

Preguntas frecuentes

¿Hay que tener ISO 27001 antes de ISO 42001?
No es obligatorio, pero ayuda mucho. Si ya existe un SGSI, buena parte de la estructura de gobierno, riesgo y auditoría se reutiliza y el proyecto se acorta.
¿ISO 42001 cubre el Reglamento Europeo de IA?
No lo sustituye, pero genera gran parte de la evidencia de gobierno, gestión del riesgo y documentación que el AI Act exige, por lo que facilita mucho la adecuación.
¿Aplica si solo usamos IA de terceros?
Sí. La norma cubre también el papel de usuario de sistemas de IA: inventario, evaluación de proveedores, control de los datos aportados y supervisión de los resultados.

Soporte

Tome el control y proteja su información

Cuéntenos su situación y le indicaremos, sin compromiso, por dónde debería empezar.

+ Información

Confianza multisectorial

Empresas líderes que nos eligen

8 sectores · una misma exigencia: confianza

  • Logotipo de Sofka Technologies
  • Logotipo de OL Software
  • Logotipo de PersonalSoft
  • Logotipo de Trend Micro
  • Logotipo de KnowBe4
  • Logotipo de Ciberseguridad en Línea
  • Logotipo de TeamLit — Time Manager
  • Logotipo de OpenAtlas
  • Logotipo de Finaipro
  • Logotipo de Open Intelligence
  • Logotipo de Domina Entrega Total
  • Logotipo de Corporación Universitaria Iberoamericana
  • Logotipo de LaCardio