La inteligencia artificial puede ayudar a las empresas a automatizar tareas, analizar información y mejorar sus servicios. Pero para aprovecharla de manera responsable, también es necesario definir cómo se seleccionan, utilizan y supervisan los sistemas de IA.
Un Sistema de Gestión de Inteligencia Artificial (SGIA) ayuda a organizar esas prácticas. La norma ISO/IEC 42001:2023 establece requisitos para crear, implementar, mantener y mejorar continuamente un sistema de gestión de IA. Está dirigida a organizaciones que desarrollan, proporcionan o utilizan soluciones de inteligencia artificial.
¿Qué es un Sistema de Gestión de Inteligencia Artificial?
Un SGIA es el conjunto de políticas, responsabilidades, procesos y controles que una organización establece para gestionar sus actividades relacionadas con la IA.
Su propósito es integrar la inteligencia artificial en la gestión de la empresa, considerando aspectos como los objetivos del negocio, los riesgos, las responsabilidades y el seguimiento de los sistemas. No se limita a una herramienta o modelo específico: ayuda a establecer cómo se gobierna el uso de la IA en la organización.
¿Para qué sirve un SGIA?
Un SGIA permite que la organización gestione la IA de forma estructurada, en lugar de depender de decisiones aisladas por área o equipo. Puede ayudar a:
- Identificar riesgos y oportunidades relacionados con el uso de IA.
- Definir quién toma decisiones y quién supervisa los sistemas.
- Establecer políticas y objetivos para las actividades de IA.
- Considerar la gestión de datos y el ciclo de vida de los sistemas.
- Revisar el desempeño de los controles y promover la mejora continua.
- Fortalecer la transparencia, la trazabilidad y la confianza en las soluciones de IA.
La norma ISO/IEC 42001 propone un marco de gestión para abordar estos temas dentro del contexto de cada organización. La forma de aplicarlo dependerá de sus actividades, objetivos y sistemas de IA.
¿Quién necesita un Sistema de Gestión de IA?
Un SGIA puede ser relevante para organizaciones que:
- Desarrollan sistemas o modelos de inteligencia artificial.
- Integran IA en sus productos o servicios.
- Utilizan IA para automatizar procesos o apoyar decisiones.
- Contratan soluciones de terceros que incorporan inteligencia artificial.
- Necesitan establecer responsabilidades y controles para el uso de IA.
La gestión de IA no corresponde únicamente al área de tecnología. Según el contexto, puede requerir la participación de dirección, TI, seguridad de la información, legal, cumplimiento, gestión de riesgos y las áreas de negocio que utilizan estas soluciones.
ISO/IEC 42001: la norma para gestionar la inteligencia artificial
ISO/IEC 42001:2023 es una norma internacional que especifica requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Inteligencia Artificial. ISO la describe como aplicable a organizaciones que desarrollan, proporcionan o utilizan productos o servicios basados en IA.
La norma no prescribe una tecnología ni un modelo de IA en particular. Su enfoque es ayudar a las organizaciones a gestionar sus actividades de inteligencia artificial mediante políticas, procesos y controles acordes con su contexto.
¿Cómo empezar a establecer un SGIA?
La implementación requiere comprender tanto las actividades de IA de la organización como los requisitos de la norma. Estos pasos pueden ayudar a iniciar el trabajo:
- Identificar cómo se utiliza la IA
Haz un inventario de los sistemas de IA que la organización desarrolla, utiliza o contrata. Incluye las áreas que los emplean, los procesos involucrados y el propósito de cada solución.
- Comprender el contexto de la organización
Define por qué la empresa quiere gestionar la IA y qué factores internos o externos pueden influir en el sistema. Considera sus objetivos, procesos, partes interesadas y obligaciones aplicables.
- Asignar responsabilidades
Aclara quién participa en la selección, aprobación, operación y supervisión de los sistemas de IA. También identifica qué áreas deben intervenir cuando se evalúan riesgos o se toman decisiones.
- Analizar riesgos y oportunidades
Examina los posibles efectos del uso de IA para la organización y las personas relacionadas con sus servicios o procesos. El análisis debe considerar los usos previstos de cada sistema y el contexto en el que opera.
- Definir políticas, objetivos y controles
Establece criterios para orientar las actividades de IA y conecta esos criterios con procesos y controles concretos. Las medidas deben corresponder a los objetivos y riesgos identificados por la organización.
- Dar seguimiento y mejorar
Revisa periódicamente si el sistema de gestión funciona como se espera. Los resultados del seguimiento pueden ayudar a detectar brechas, actualizar controles y mejorar las prácticas cuando cambien la tecnología o las necesidades del negocio.
Estos pasos son una guía general para iniciar la conversación interna; la organización debe interpretar los requisitos de ISO/IEC 42001 de acuerdo con su propio contexto.
¿Qué áreas deberían participar en un SGIA?
La gestión de IA suele cruzar varias funciones. La dirección puede establecer prioridades y responsabilidades; TI y los equipos técnicos pueden aportar información sobre los sistemas; y las áreas de seguridad, legal, cumplimiento y riesgos pueden contribuir con los controles y criterios que correspondan.
También es importante involucrar a los equipos que usan IA en sus tareas diarias. Su experiencia ayuda a comprender cómo se utilizan realmente los sistemas y dónde podrían surgir necesidades de supervisión o mejora.
Preguntas frecuentes sobre SGIA
¿Qué significa SGIA?
SGIA significa Sistema de Gestión de Inteligencia Artificial. Es el conjunto de políticas, procesos, responsabilidades y controles que una organización utiliza para gestionar sus actividades relacionadas con IA.
¿ISO/IEC 42001 solo aplica a empresas que desarrollan inteligencia artificial?
No. La norma también puede ser relevante para organizaciones que proporcionan o utilizan productos y servicios basados en IA. Su aplicación depende del contexto y de las actividades de cada organización.
¿Un SGIA ayuda a gestionar los riesgos de IA?
Sí. ISO/IEC 42001 proporciona un marco para gestionar riesgos y oportunidades relacionados con la inteligencia artificial. La organización debe identificar y tratar estos aspectos considerando sus sistemas, objetivos y contexto.
¿ISO/IEC 42001 certifica un modelo o una herramienta de IA?
La norma establece requisitos para un sistema de gestión de IA de la organización. No certifica por sí misma un modelo o una herramienta específica. Las organizaciones pueden buscar una certificación de su sistema de gestión mediante un proceso de evaluación independiente.
Antes de establecer un Sistema de Gestión de Inteligencia Artificial, los equipos necesitan comprender qué plantea la norma y cómo se relacionan sus requisitos con las actividades de la organización.
El curso Interpretación de la Norma ISO/IEC 42001:2023: Sistemas de Gestión de Inteligencia Artificial (SGIA) de ExecuTrain México aborda la interpretación de la norma con un enfoque práctico y orientado al negocio. Tiene una duración de 16 horas y está dirigido a quienes necesitan comprender las bases para gestionar la IA de forma responsable y estructurada.


