ISO/IEC 42001 e ISO/IEC 27001: qué comparten y qué debe auditarse por separado

La expansión de la inteligencia artificial está llevando a muchas organizaciones a plantearse una cuestión cada vez más habitual: si ya disponen de un sistema de gestión de seguridad de la información basado en ISO/IEC 27001, ¿hasta qué punto pueden aprovecharlo para implantar ISO/IEC 42001?

La respuesta es que ambas normas comparten una parte importante de su lógica de gestión, pero persiguen objetivos distintos y exigen controles específicos que no deben confundirse.

ISO/IEC 27001:2022 establece los requisitos de un sistema de gestión de seguridad de la información, orientado a gestionar los riesgos relacionados con la confidencialidad, integridad y disponibilidad de la información. ISO/IEC 42001:2023, por su parte, establece los requisitos de un sistema de gestión de inteligencia artificial y busca que las organizaciones desarrollen, proporcionen o utilicen sistemas de IA de forma responsable.

Dos normas que pueden convivir en un mismo sistema de gestión

ISO diseña sus normas de sistemas de gestión siguiendo una estructura armonizada. Esto facilita que una organización pueda integrar diferentes estándares sin tener que crear sistemas completamente independientes para cada uno. Esa estructura común permite compartir determinados procesos relacionados con liderazgo, planificación, gestión de riesgos, recursos, auditorías internas, revisión por la dirección y mejora continua.

Por tanto, una empresa certificada en ISO/IEC 27001 no parte de cero cuando decide implantar ISO/IEC 42001.

Puede aprovechar una parte de la gobernanza existente, determinados procedimientos documentales, metodologías de gestión de riesgos, procesos de auditoría, mecanismos de gestión de no conformidades e incluso parte de la estructura organizativa.

Esto permite reducir duplicidades y construir un sistema integrado más eficiente, algo que la propia ISO contempla en sus orientaciones sobre integración de diferentes sistemas de gestión.

Sin embargo, aprovechar lo existente no significa que ISO/IEC 27001 cubra automáticamente las exigencias de ISO/IEC 42001.

Qué puede compartirse

Uno de los principales puntos de conexión es la gestión del riesgo.

Ambas normas requieren que la organización analice su contexto, identifique riesgos y oportunidades y establezca medidas para tratarlos. También comparten la necesidad de definir responsabilidades, disponer de información documentada, formar a las personas implicadas, controlar los procesos y evaluar periódicamente la eficacia del sistema.

Las auditorías internas y las revisiones de la dirección pueden igualmente diseñarse de forma coordinada.

Una organización podría, por ejemplo, realizar una auditoría integrada en la que se revisasen tanto los controles de seguridad de la información como determinados requisitos de gobierno de inteligencia artificial.

También existen evidentes zonas de contacto desde un punto de vista técnico. Un sistema de IA utiliza información y, por tanto, necesita controles de acceso, protección de datos, seguridad de las infraestructuras, gestión de proveedores, registro de eventos y respuesta ante incidentes.

En estos aspectos, un sistema de gestión ISO/IEC 27001 bien implantado puede proporcionar una base muy valiosa.

Lo que ISO/IEC 42001 añade

El problema aparece cuando se considera que proteger correctamente la información equivale a gobernar correctamente la inteligencia artificial.

No es así.

ISO/IEC 42001 introduce aspectos específicos relacionados con los sistemas de IA que van mucho más allá de la seguridad de la información. La propia ISO destaca cuestiones como el uso responsable de la IA, la transparencia, la gestión de riesgos propios de esta tecnología y los desafíos asociados a sistemas que pueden evolucionar o producir resultados difíciles de anticipar.

Por eso una auditoría ISO/IEC 42001 debe analizar cuestiones que una auditoría ISO/IEC 27001 normalmente no tendría como objeto principal.

Entre ellas se encuentra la identificación de los sistemas de IA utilizados por la organización, su finalidad, los responsables de cada sistema y las consecuencias derivadas de su utilización.

También debe revisarse cómo se analizan los impactos asociados a la IA, qué criterios se utilizan para evaluar su funcionamiento, cómo se supervisan sus resultados y qué mecanismos existen para controlar cambios relevantes.

La organización debe ser capaz de explicar no solo si el sistema está protegido, sino también por qué se utiliza, bajo qué condiciones, qué riesgos específicos genera y cómo se controla durante todo su ciclo de vida.

Seguridad de la IA no es lo mismo que gobierno de la IA

Esta diferencia resulta especialmente importante en sistemas generativos, modelos de lenguaje, soluciones RAG o agentes de inteligencia artificial.

Desde ISO/IEC 27001 puede analizarse si existen accesos adecuados, protección de credenciales, gestión de proveedores o mecanismos para evitar filtraciones de información.

ISO/IEC 42001 obliga a ampliar el análisis hacia el propio uso de la inteligencia artificial.

Puede ser necesario estudiar las fuentes de datos, la finalidad del sistema, la calidad de sus resultados, los posibles impactos, los niveles de supervisión humana, las restricciones de uso o los cambios que obligarían a realizar una nueva evaluación.

Un sistema de IA puede estar perfectamente protegido frente a accesos no autorizados y, sin embargo, estar deficientemente gobernado.

Cómo plantear una auditoría integrada

La opción más eficiente suele ser evitar dos sistemas completamente paralelos.

Cuando una organización ya dispone de ISO/IEC 27001, conviene identificar primero qué procesos pueden reutilizarse y después realizar un análisis de brechas específico frente a ISO/IEC 42001.

La auditoría debe separar claramente los requisitos comunes de aquellos que corresponden específicamente al gobierno de la inteligencia artificial.

De esta manera pueden compartirse estructuras y procedimientos sin perder profundidad en ninguna de las dos materias.

El objetivo no debería ser producir más documentación, sino construir un sistema coherente que permita gestionar simultáneamente la seguridad de la información y los riesgos derivados del uso de inteligencia artificial.

ISO/IEC 27001 e ISO/IEC 42001 son, por tanto, normas complementarias, pero no intercambiables.

Una protege y gestiona la seguridad de la información. La otra amplía el gobierno hacia todo el ciclo de vida y utilización responsable de los sistemas de inteligencia artificial.

Integrarlas correctamente permite reducir duplicidades, pero auditarlas correctamente exige saber exactamente dónde termina una y dónde empieza la otra.

Contáctanos en info@legalauditors.es

¿Quieres estar al día?

Te informamos de los cambios legales y digitales que sí te afectan. Sin spam.