Por: CP Iván Rodríguez. Colaborador de Auditool.
La inteligencia artificial (IA) es una innovación que está redefiniendo los paradigmas de la tecnología moderna, pero su rápida adopción plantea desafíos éticos, legales y sociales que requieren una gobernanza robusta. En ese sentido, ISO la Organización Internacional de Normalización emitió el presente año la norma ISO/IEC 42005:2025 ISO/IEC 42005:2025 Tecnología de la información — Inteligencia artificial (IA) — Evaluación del impacto de los sistemas de IA (Information technology — Artificial intelligence (AI) — AI system impact assessment[1]).
Este estándar establece un conjunto de directrices para implementar sistemas de gestión y evaluación de impacto en IA, con el objetivo de garantizar que estos sistemas sean responsables y cumplan con principios éticos y normativos. El estándar busca algunas características fundamentales para los sistemas de IA:
- Confiabilidad: Garantizar resultados precisos y consistentes.
- Transparencia: Hacer que los procesos y decisiones de la IA sean comprensibles.
- Ética: Mitigar riesgos como sesgos o violaciones de derechos fundamentales.
- Sostenibilidad: Promover un impacto positivo a largo plazo en la sociedad y el medio ambiente.
- Trazabilidad: Asegurar que los datos y procesos sean rastreables para auditorías y rendición de cuentas.
Estas características buscan mejoran la calidad de los datos y la interoperabilidad, así como posicionar a las organizaciones como líderes en cumplimiento normativo y responsabilidad social. Cabe mencionar que el estándar introduce conceptos esenciales para una gestión efectiva de la IA:
- Calidad de los datos: Los datos deben ser pertinentes, precisos, íntegros, consistentes y contextualizados. La calidad de los datos es crítica para evitar sesgos algorítmicos y garantizar resultados fiables.
- Trazabilidad: Implica documentar el origen, las transformaciones y el uso de los datos a lo largo del ciclo de vida de la IA, facilitando auditorías y asegurando transparencia.
- Metadatos: Proveen el contexto necesario para interpretar y reutilizar datos de manera responsable, siendo esenciales para la rendición de cuentas.
Por su parte, de acuerdo con el alcance de la norma, su objetivo es proporcionar orientación para las organizaciones que realizan evaluaciones de impacto de sistemas de inteligencia artificial (IA) para individuos y sociedades que pueden verse afectados por un sistema de IA y sus aplicaciones previsibles. Incluye consideraciones sobre cómo y cuándo realizar dichas evaluaciones y en qué etapas del ciclo de vida del sistema de IA. También incluye orientaciones para la documentación de la evaluación del impacto del sistema de IA. De otra parte plantea como el proceso de evaluación del impacto del sistema de IA puede integrarse en la gestión de riesgos de la organización. Teniendo en cuenta la importancia del tema, la firma AI & Partners, firma especializada en gobernanza de IA y la normativa europea al respecto, desarrolló una guía de implementación para el estándar ISO/IEC FDIS 42005 publicada en mayo de 2025. Según este documento, las fases de Implementación pueden ser:
Fase 1: Establecimiento del marco de gobernanza
- Realizar un análisis de brechas para identificar deficiencias en los procesos actuales.
- Definir políticas claras para el desarrollo y uso de la IA.
- Crear un plan de implementación con roles, responsabilidades y plazos.
Fase 2: Operacionalización
- Establecer controles en cada etapa del ciclo de vida de la IA (diseño, desarrollo, implementación, monitorización).
- Realizar evaluaciones de impacto periódicas.
- Implementar indicadores clave de rendimiento (KPIs) para monitorear el cumplimiento y el desempeño.
Fase 3: Formación y cultura
- Capacitar a los empleados según sus roles, desde desarrolladores hasta ejecutivos.
- Fomentar una cultura organizacional que priorice la ética en la IA.
- Establecer canales de comunicación interna para reportar preocupaciones.
Fase 4: Mejora continua y certificación
- Realizar auditorías internas para evaluar la efectividad del sistema.
- Optimizar procesos basándose en los hallazgos.
- Prepararse para una auditoría de certificación final que valide el cumplimiento con ISO 42005.
Frente a este tema, el auditor desempeña un papel crítico en la adopción y certificación de ISO 42005, al asegurar que los sistemas de gestión de IA cumplan con los requisitos del estándar. Su labor abarca lo siguiente:
Auditorías internas
Los auditores internos evalúan la efectividad del sistema de gestión de IA implementado. Esto incluye verificar que las políticas y controles establecidos se apliquen correctamente, revisar la documentación generada en las evaluaciones de impacto, evaluar el cumplimiento de los KPIs definidos para monitorizar el desempeño y los riesgos.
Preparación para la certificación
Los auditores preparan a la organización para la auditoría de certificación final. Esto implica realizar auditorías preliminares para identificar y corregir no conformidades, asegurar que los registros de trazabilidad y metadatos sean completos y accesibles y verificar que las capacitaciones y la cultura organizacional estén alineadas con los principios de IA responsable.
Auditoría de certificación
La auditoría de certificación, realizada por una entidad acreditada, evalúa si la organización cumple con todos los requisitos de ISO 42005. Frente a ello, el auditor externo revisa la documentación técnica y los registros de evaluaciones de impacto, evalúa la implementación de controles en el ciclo de vida de la IA, verifica la alineación con regulaciones relevantes, como la Ley de IA de la UE y emite un informe que determina si la organización merece la certificación.
El auditor entonces tiene un papel relevante en el proceso de adopción de la norma ISO 42005, lo que resulta benéfico para la organización que la implemente. Esto implica que el auditor deba tener un profundo conocimiento de la norma para desempeñar apropiadamente su labor y por tanto es conveniente el estudio y profundización del estándar y de su aplicación.
[1] Disponible en: ISO/IEC 42005:2025 Information technology — Artificial intelligence (AI) — AI system impact assessment

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá DC, Colombia.
Escribir un comentario