EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO/IEC 42001 · Sistemas de gestión de la inteligencia artificial (AIMS)

Su gobernanza de la IA, medida sobre ISO 42001 y traducida en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO/IEC 42001 · Sistemas de gestión de la inteligencia artificial (AIMS)

Contexto y perímetro del AIMSN1 → N5
Liderazgo y política de IAN1 → N5
Roles, responsabilidades y gobernanzaN1 → N5
Evaluación de los riesgos ligados a la IAN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Contexto y perímetro del AIMS6484
Liderazgo y política de IA5379
Roles, responsabilidades y gobernanza6182
Evaluación de los riesgos ligados a la IA3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO/IEC 42001:2023 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) el que transforma una constatación en trayectoria.

¿Se registran y evalúan los casos de uso de IA antes de su puesta en producción?

  1. N1

    Ningún registro. Los casos de uso aparecen en las áreas de negocio sin que la dirección conozca la lista.

  2. N2

    Existe un inventario, alimentado por iniciativa de algunos equipos. Está incompleto y la evaluación previa a la producción sigue siendo informal.

  3. N3

    Todo nuevo caso de uso se declara y evalúa según una plantilla común antes de la puesta en producción. Persisten algunas declaraciones tardías.

  4. N4

    La declaración es una condición de acceso a los entornos de producción. Las evaluaciones y las decisiones de validación quedan registradas y vinculadas a un responsable designado.

  5. N5

    El inventario se revisa periódicamente, los casos de uso retirados quedan documentados, y las lecciones de los incidentes alimentan la plantilla de evaluación.

Acción para pasar de N2 a N3

Publicar una plantilla de evaluación única de los casos de uso (finalidad, personas afectadas, datos utilizados, nivel de riesgo) e incluir su examen en el orden del día del comité de datos existente, con un punto de control obligatorio antes de toda puesta en producción.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 42001.

De qué trata este marco de referencia

ISO/IEC 42001, publicada en 2023, es la primera norma internacional certificable dedicada a la gestión de la inteligencia artificial. Sigue la estructura común de las normas de sistemas de gestión: contexto, liderazgo, planificación, apoyo, realización de las actividades, evaluación del desempeño, mejora. Su particularidad reside en dos mecanismos propios de la IA: la evaluación de los impactos sobre las personas y la sociedad, distinta de la evaluación de los riesgos para la organización, y el control documentado del ciclo de vida de los sistemas de IA, desde el diseño hasta la retirada, incluso cuando el modelo procede de un proveedor.

En la práctica, la dificultad no está en comprender la norma sino en saber dónde se sitúa la organización. ¿Están registrados de manera exhaustiva los casos de uso de IA desplegados, incluidos los introducidos por un componente de software de un editor? ¿Quién decide que un sistema puede pasar a producción, y con qué criterios documentados? ¿Se evalúan los impactos sobre las personas afectadas antes del despliegue, o se constatan después de las primeras reclamaciones? Sobre estas tres cuestiones, la brecha entre el discurso de gobernanza y las prácticas reales suele ser amplia.

Existe una confusión recurrente: ISO 42001 y el reglamento europeo sobre la IA no se sustituyen entre sí. El reglamento clasifica los sistemas por nivel de riesgo e impone obligaciones exigibles a proveedores y desplegadores. La norma, por su parte, describe la organización interna que permite cumplir esas obligaciones a lo largo del tiempo. Un sistema de gestión conforme a ISO 42001 constituye una base reutilizable para demostrar el control esperado, sin eximir del análisis de aplicabilidad artículo por artículo.

El diagnóstico de madurez responde a una pregunta distinta de la auditoría de certificación. La auditoría concluye con una conformidad o una brecha. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción precisa que permite pasar al nivel superior. Esto es lo que permite preparar la certificación sin lanzar el proyecto a ciegas, y comparar unidades de negocio que no avanzan al mismo ritmo.

En Datamensio, el marco de referencia está listo para usar y es adaptable. La IA ajusta los ámbitos, las preguntas y los niveles a su sector y a su perímetro, o construye una variante a partir de sus propios documentos: política de IA, registro de casos de uso, procedimientos de validación de modelos.

Norma de referencia: ISO/IEC 42001:2023

Los ámbitos evaluados

  • Contexto y perímetro del AIMS

    Definición del perímetro, roles de la organización (proveedor, desplegador, desarrollador), partes interesadas, declaración de aplicabilidad de las medidas del anexo A.

  • Liderazgo y política de IA

    Política de IA formalizada y difundida, compromiso de la dirección, asignación de recursos, articulación con los demás sistemas de gestión.

  • Roles, responsabilidades y gobernanza

    Asignación de responsabilidades a lo largo del ciclo de vida, instancia de arbitraje de los casos de uso, separación entre desarrollo y validación, escalado de decisiones.

  • Evaluación de los riesgos ligados a la IA

    Método de evaluación, criterios de aceptación, priorización de los casos de uso, tratamiento de los riesgos y aceptación de los riesgos residuales.

  • Evaluación de los impactos sobre las personas y la sociedad

    Identificación de las personas afectadas, análisis de los efectos sobre los derechos fundamentales, consideración de los grupos vulnerables, trazabilidad de las conclusiones.

  • Ciclo de vida de los sistemas de IA

    Requisitos de diseño, conjuntos de datos y su procedencia, verificación y validación antes de la puesta en producción, documentación técnica, condiciones de retirada.

  • Datos utilizados por los sistemas de IA

    Calidad y representatividad de los datos, gestión de sesgos, trazabilidad del origen, derechos de uso, control de los datos de reentrenamiento.

  • Transparencia e información a los usuarios

    Información sobre el uso de la IA, explicabilidad proporcional al uso, documentación entregada a los desplegadores, gestión de reclamaciones y recursos humanos.

  • Proveedores y terceros

    Criterios de selección, requisitos contractuales sobre los modelos y servicios de IA, evaluación de los componentes reutilizados, seguimiento de las evoluciones impuestas por el editor.

  • Supervisión, auditoría interna y mejora

    Indicadores de desempeño de los sistemas en producción, detección de desviaciones, auditorías internas, revisión por la dirección, acciones correctivas y lecciones aprendidas.

Existe una versión corta del marco de referencia, de 32 preguntas, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable la ISO 42001?

Sí, es una norma de sistema de gestión certificable por un organismo acreditado, siguiendo el modelo de ISO 27001. Datamensio mide su madurez y prepara la auditoría: no otorga ninguna certificación.

¿Qué diferencia hay entre este diagnóstico y una auditoría de certificación?

La auditoría verifica la presencia de los requisitos y concluye con una conformidad o una brecha. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al nivel siguiente. El diagnóstico prepara, la auditoría valida.

¿Hay que estar ya certificado en ISO 27001 para empezar?

No, pero es una ventaja. La estructura de ambas normas es común: contexto, liderazgo, planificación, evaluación del desempeño. Las organizaciones que ya cuentan con un sistema de gestión reutilizan parte de sus procedimientos y de su documentación.

¿Cómo se articula este diagnóstico con el reglamento europeo sobre la IA?

El reglamento impone obligaciones según el nivel de riesgo del sistema. La norma describe la organización que permite cumplirlas de forma duradera. Un diagnóstico ISO 42001 sólido constituye una base reutilizable, y la hoja de ruta transversal permite cruzar ambos temas sin duplicar acciones.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, se extiende generalmente entre una y dos semanas: la mayor parte del tiempo se dedica a recopilar información de los equipos de datos, seguridad, jurídico y negocio.

¿Se puede adaptar el marco de referencia a nuestro contexto?

Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de sus propios documentos para construir una variante. La IA redacta los contenidos y afina los niveles según el método CMMI. El marco de referencia permanece bajo su control.

¿Se necesita experiencia técnica en aprendizaje automático para responder?

Las preguntas versan sobre las prácticas de gobernanza y gestión, no sobre la arquitectura de los modelos. Algunas requieren la aportación de un data scientist o un arquitecto: el modo colaborativo permite asignar esas preguntas a la persona adecuada.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 42001.