Certificación ISO 42001

Obtenga la certificación ISO 42001 sin necesidad de montar un equipo de gobernanza de la IA.

ISO/IEC 42001 es la primera norma certificable para la gestión de la IA. Un responsable de cumplimiento dedicado de SecureSlate delimita sus sistemas de IA, realiza la evaluación de impacto y prepara la Declaración de aplicabilidad, mientras nuestra plataforma de automatización del cumplimiento reutiliza las evidencias que su programa de seguridad ya genera. Un único precio fijo cubre el trabajo.

Anexo A, ISO 42001:202338 controles

Anexo A, ISO 42001:2023: 38 controles, 3 Políticas relacionadas con la IA, 2 Organización interna, 5 Recursos para los sistemas de IA, 4 Evaluación de los impactos de los sistemas de IA, 9 Ciclo de vida de los sistemas de IA, 5 Datos para los sistemas de IA, 4 Información para las partes interesadas, 3 Uso de los sistemas de IA, 3 Relaciones con terceros y clientes. 6 destacados: Se basan en un programa ISO 27001 previo.

Se basan en un programa ISO 27001 previoEspecíficos de la IA, construidos con su responsable de cumplimiento
Versión vigente
ISO/IEC 42001:2023
Certificado
Válido 3 años, auditado cada año
Se corresponde con
ISO 27001, NIST AI RMF, Reglamento de IA de la UE
En qué consiste

La certificación ISO 42001 audita cómo gobierna la IA, no si tiene una política de IA.

ISO/IEC 42001:2023 sigue la misma estructura de sistema de gestión que ISO 27001 y añade requisitos que solo tienen sentido para la IA.

Un sistema de gestión de la IA que funciona de verdad

Los capítulos 4 a 10 definen el SGIA: los sistemas de IA incluidos en el alcance y su rol en cada uno, el compromiso de la dirección, la evaluación y el tratamiento de los riesgos de la IA, los objetivos, la auditoría interna, la revisión por la dirección y las acciones correctivas. La estructura coincide con la de ISO 27001, así que un SGSI existente le aporta la mayor parte del esqueleto.

Evaluaciones de impacto, no solo de riesgos

El apartado 6.1.4 le pide evaluar las consecuencias de cada sistema de IA para las personas, los grupos y la sociedad, y actuar en función de los resultados. No tiene equivalente en ISO 27001 y suele ser donde se concentra la mayor parte del trabajo nuevo.

38 controles del Anexo A en 9 objetivos

El Anexo A abarca la política de IA, la organización interna, los recursos, la evaluación de impacto, el ciclo de vida de los sistemas de IA, los datos, la información para las partes interesadas, el uso responsable y las relaciones con terceros. Su Declaración de aplicabilidad justifica cada control que incluye o excluye.
Cómo funciona

Construimos su sistema de gestión de la IA con usted y lo mantenemos al día a medida que su IA cambia.

Cuatro fases, desde la llamada de alcance hasta el certificado, con un responsable de cumplimiento asignado que responde de cada una.

Delimitar sus sistemas de IA y sus roles

Enumeramos los sistemas de IA que desarrolla, compra o integra, y definimos su rol en cada uno, como proveedor, productor o cliente de IA. Eso determina qué controles se aplican y mantiene el certificado centrado en los sistemas por los que preguntan sus clientes.

Evaluar riesgos e impacto

Su responsable de cumplimiento realiza la evaluación de riesgos de la IA y la evaluación del impacto de los sistemas de IA con las personas que desarrollan y operan cada sistema, y después registra las decisiones de tratamiento en una Declaración de aplicabilidad que remite a controles reales.

Aprovechar lo que ya tiene en marcha

Las políticas, los roles, el inventario de activos, el registro, la respuesta a incidentes y la gestión de proveedores se trasladan desde ISO 27001 o SOC 2 si ya los tiene. Nosotros añadimos las piezas específicas de la IA: procedencia de los datos, verificación y validación, uso responsable e información para los usuarios.

Certificación y seguimiento año tras año

Nos coordinamos con un organismo de certificación acreditado, preparamos las evidencias para la Fase 1 y la Fase 2 y le acompañamos durante el trabajo de campo. Las auditorías de seguimiento tienen lugar en el segundo y el tercer año, y la monitorización continua mantiene el SGIA al día a medida que cambian los modelos y los casos de uso.
Qué incluye

Todo lo que su auditor de ISO 42001 muestrea, preparado antes de que lo pida.

El software de cumplimiento ISO 42001 y el experto que lo gestiona se contratan juntos por un único precio fijo, para que la gobernanza de la IA no se convierta en un proyecto paralelo para sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se encarga de su programa ISO 42001 de principio a fin. Delimita los sistemas de IA, facilita las evaluaciones de impacto, redacta la documentación y trata directamente con el organismo de certificación, de modo que su equipo revisa y aprueba en lugar de aprender la norma.

Evaluaciones de riesgos y de impacto de la IA

Elaboramos escenarios de riesgo y evaluaciones de impacto para cada sistema de IA del alcance, los puntuamos según criterios acordados con usted y registramos responsables y decisiones de tratamiento, que se revisan cuando cambia un modelo o un caso de uso.

Una Declaración de aplicabilidad para el Anexo A

Los 38 controles quedan marcados como incluidos o excluidos, con una justificación vinculada a sus evaluaciones de riesgos y de impacto. Nosotros la redactamos, usted la aprueba y la mantenemos al día entre auditorías de seguimiento.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad, los repositorios de código y los dispositivos. Los controles que ISO 42001 comparte con su programa de seguridad se prueban de forma continua, para que la gobernanza de la IA no se convierta en un segundo proyecto de evidencias.

Proveedores de IA y de modelos

Las API de modelos, los servicios de etiquetado y los proveedores de datos entran en el ámbito de los controles A.10. Mantenemos al día el inventario de proveedores, la diligencia debida y la asignación de responsabilidades, para que sepa en todo momento qué modelos acceden a datos de clientes.

Un Trust Center para las preguntas sobre IA

Publique en una página siempre actualizada su certificado ISO 42001, un resumen de la política de IA y la lista de subencargados del tratamiento, para que los clientes resuelvan sus dudas sobre gobernanza de la IA antes de enviar un cuestionario.
Reutilización desde ISO 27001

Varios controles de ISO 42001 se basan directamente en un programa ISO 27001.

Si ya tiene la certificación ISO 27001, estos controles parten de evidencias que ya recopila. Su responsable de cumplimiento los amplía para la IA en lugar de reconstruirlos.
A.3.2 se basa en ISO 27001 5.2

Roles y responsabilidades en materia de IA

Los roles que definió para la seguridad de la información se amplían a la IA: quién aprueba el uso de un modelo, quién es responsable de sus riesgos y quién responde cuando se comporta de forma inesperada.
A.4.2 se basa en ISO 27001 5.9

Documentación de los recursos

Su inventario de activos pasa a registrar los datos, las herramientas, la capacidad de cómputo y las personas que hay detrás de cada sistema de IA. Es lo que muestrean los auditores cuando evalúan los controles A.4.
A.6.2.6 se basa en ISO 27001 8.16

Operación y seguimiento de los sistemas de IA

La monitorización que ya realiza sobre la infraestructura se amplía al rendimiento de los modelos, la deriva y los fallos, con umbrales y responsables de respuesta documentados.
A.6.2.8 se basa en ISO 27001 8.15

Registro de eventos

El registro también cubre los sistemas de IA: entradas, salidas y decisiones registradas con el nivel de detalle que exige su evaluación de impacto, y conservadas según la misma política.
A.8.4 se basa en ISO 27001 5.24 a 5.26

Comunicación de incidentes

Su proceso de incidentes incorpora desencadenantes específicos de la IA y la obligación de informar a los usuarios afectados, en lugar de crear un proceso paralelo para los fallos de IA.
A.10.3 se basa en ISO 27001 5.19 a 5.22

Proveedores

La diligencia debida con los proveedores se amplía a los proveedores de modelos y a las fuentes de datos, con las responsabilidades de cada sistema de IA asignadas por escrito.
Más allá de ISO 42001

Gestione ISO 42001 y su programa de seguridad como un único sistema de gestión.

ISO 42001 comparte su estructura con las normas que sus clientes ya reconocen y prepara el terreno para la regulación de la IA.

ISO 27001

Muchos equipos se certifican primero en ISO 27001 o en paralelo. La estructura de capítulos compartida permite que una sola auditoría interna y una sola revisión por la dirección cubran ambas normas.

Reglamento de IA de la UE

ISO 42001 construye la gobernanza, la gestión de riesgos y la documentación que exige el Reglamento de IA de la UE (EU AI Act), aunque la certificación por sí sola no demuestra la conformidad con el Reglamento.

NIST AI RMF

El marco voluntario estadounidense para el riesgo de la IA. Sus funciones de gobernar, mapear, medir y gestionar se corresponden con gran parte del trabajo de riesgos e impacto de ISO 42001.

SOC 2

Los clientes estadounidenses siguen pidiendo un informe SOC 2. Los controles de acceso, cambios y proveedores sirven para ambos, así que las funciones de IA no necesitan un programa aparte.

RGPD

Los sistemas de IA que tratan datos personales siguen necesitando una base jurídica, transparencia y evaluaciones de impacto relativas a la protección de datos. El trabajo de evaluación de impacto de ISO 42001 alimenta directamente esas evaluaciones.

ISO 27701

Gestión de la información de privacidad para equipos cuyos sistemas de IA se entrenan con datos personales o los tratan a gran escala.
Guías sobre ISO 42001

Qué comprueba realmente la auditoría ISO 42001

Tres análisis en profundidad que su equipo puede leer antes de la llamada de alcance, desde los propios controles hasta cómo mantener el certificado después del primer año. Las guías están en inglés.

38
Controles del Anexo A explicados, con lo que buscan los auditores en cada uno
Fase 2
Cómo trabajar con los auditores de ISO 42001 desde la Fase 1 hasta el trabajo de campo
3 años
Cómo mantener vigente un certificado ISO 42001 a lo largo de las auditorías de seguimiento
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre ISO 42001, desde quién la necesita hasta lo que cuesta la auditoría de certificación. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con ISO 42001.

Descubra qué requerirá su certificado ISO 42001

Cuéntenos qué sistemas de IA quiere certificar y qué cliente le pregunta por ellos. Al terminar la llamada tendrá un resumen de brechas, un calendario y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?