![]() |
| ISO/IEC 42001: Information technology — Artificial intelligence — Management system |
La norma ISO/IEC 42001 es el primer estándar internacional para establecer un Sistema de Gestión de la Inteligencia Artificial (IA) en el contexto de una organización. Como su código indica, se trata de una norma resultado del trabajo conjunto de dos de los más importantes órganos de normalización internacionales.
Esta norma internacional de sistema de gestión, especifica los requisitos (certificables) y proporciona orientación para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de IA en cualquier empresa.
La IA se nos fue acercando sigilosamente e impactó de golpe en nuestra vida personal y profesional. Calidad del dato, seguridad de la información, algoritmos, LMM, digital twin, machine learning, modelos, diagnósticos, pronósticos... son todas parte del lenguaje común en los ambientes, empresariales y de educación técnica profesional.
La norma ISO/IEC 42001está dirigida a organizaciones que ofrecen o utilizan productos o servicios que emplean sistemas de IA. Su objetivo es ayudar a la organización a desarrollar, ofrecer o utilizar sistemas de IA de forma responsable para alcanzar sus objetivos y cumplir con los requisitos, obligaciones y expectativas aplicables con las partes interesadas.
El riesgo relacionado al Sistema de Gestión de la IA desde la ISO/IEC 42001 viene ampliamente tratado y referencia directamente el uso de ISO/IEC 38507:2022 Information technology — Governance of IT — Governance implications of the use of artificial intelligence by organizations y ISO/IEC 23894:2023 Information technology — Artificial intelligence — Guidance on risk management. También se apela al conjunto de procesos y conceptos asociados para describir el ciclo de vida de los sistemas de IA basados en machine learning y sistemas heurísticos desarrollado por la ISO/IEC 5338:2023 (Tecnología de la información — Inteligencia artificial — Procesos del ciclo de vida de los sistemas de IA).
El sistema de gestión de la IA tiene sus requisitos dedicados en la ISO/IEC 42001
De particular relevancia es la presencia de cuatro anexos, dos de los cuales son normativos. El Anexo A (normativo), detalla los objetivos de control y los controles operativos específicos para la IA (basados en la norma ISO/IEC 23894). Por su parte, el anexo B (normativo) es una guía para implementar los controles para la IA. La norma internacional ISO/IEC 23894 describe cómo una organización puede realizar análisis de impacto para la propia organización, así como para individuos o grupos de individuos, o ambos, y para la sociedad, como parte de un proceso general de gestión de riesgos.
La ISO/IEC 42001 ha sido concebida con la estructura armonizada de ISO (números de cláusulas, títulos de cláusulas, texto y términos y definiciones comunes idénticos) desarrollada para mejorar la alineación entre los estándares de sistemas de gestión (MSS).
EL AI Act
La ISO/IEC 42001 contribuye además a satisfacer las exigencias legales, en particular de la Ley de IA de la Unión Europea (en vigor desde el 1 de agosto de 2024). Con el objetivo de fomentar una IA fiable en Europa, el IA Act busca garantizar la seguridad, los derechos fundamentales y una IA centrada en el ser humano. La Ley de IA es el primer marco jurídico sobre inteligencia artificial que aborda sus riesgos a nivel mundial.
La ISO 55001 no se focaliza en el tema de gestión de la IA (porque es ISO/IEC 42001), ni del conocimiento (para ello fue creada la ISO 30401)
La Ley de IA (Reglamento (UE) 2024/1689 establece normas armonizadas sobre inteligencia artificial). Los detalles se pueden consultar en el portal de la Comisión Europea. Las normas armonzadas asociadas buscan garantizar la seguridad, los derechos fundamentales y una IA centrada en el ser humano (en línea con la idea de la industria 5.0), e impulsan la adopción, la inversión y la innovación en IA en toda la UE.
“Para facilitar la transición al nuevo marco regulatorio, la Comisión ha lanzado el Pacto de IA, una iniciativa voluntaria que busca respaldar la futura implementación, involucrar a las partes interesadas e invitar a los proveedores y desarrolladores de IA de Europa y otros países a cumplir con las obligaciones clave de la Ley de IA con antelación. Paralelamente, el Servicio de Asistencia de la Ley de IA también proporciona información y apoyo para una implementación fluida y eficaz de la Ley de IA en toda la UE.”
ISO/IEC 42001 Y LA estructura HS
La ISO/IEC 42001 ha sido concebida con la estructura armonizada de ISO (números de cláusulas, títulos de cláusulas, texto y términos y definiciones comunes idénticos) desarrollada para mejorar la alineación entre los estándares de sistemas de gestión (MSS).
El sistema de gestión de IA proporciona requisitos específicos para gestionar los problemas y riesgos derivados del uso de la IA en una organización. Este enfoque común facilita la implementación y la coherencia con otros estándares de sistemas de gestión, por ejemplo, los relacionados con la calidad, la seguridad de la información, la privacidad, la continuidad operativa, y otros.
El sistema de gestión de la IA tiene sus requisitos dedicados en la ISO/IEC 42001, además cuenta con abundante documentación de soporte. Una tentación frecuente es la de intentar reducir diferentes temas (AI, riesgos, energía, seguridad, mantenimiento...) a un solo estándar como si dichos aspectos estuvieran huérfanos de sus propias normas. En este caso, la IA no debe ser gestionada a través de la cláusula “Datos e información” de ISO 55001, recordemos que todas las normas de requisitos de sistemas de gestión tienen la misma cláusula, y ninguna de ellas podría sustituir a un estándar de requisitos dedicados como ISO/IEC 42001.
La ISO 55001 no se focaliza en el tema de gestión de la IA (porque es ISO/IEC 42001), ni del conocimiento (para ello fue creada la ISO 30401). ¿Y la ISO 55013 (Asset management — Guidance on the management of data assets)? Esta si esta vinculada con la ISO 55001, en aspectos relacionados con los datos de los activos, pero no esta enfocada en los aspectos relacionados con la IA. De hecho, la inteligencia artificial, impacto y relaciones no se mencionan en esta norma. Esta realidad confirma la razón de ser de la estructura armonizada de ISO, para poder integrar los diferentes sistemas de gestión, y evitar asociar contenidos impropiamente a alguno de ellos por separado...
En síntesis:
La aparición de la norma ISO/IEC 42001 de requisitos para un sistema de gestión de la AI, junto a sus abundantes normas de soporte (y varias más en desarrollo), brindan recursos claves para gestionar el impacto, posible y esperado, en varias dimensiones de la vida empresasarial, y de la sociedad en general.
El desafío que se impone es la necesaria asimilación que requiere una evolución cultural que permita el trabajo efectivo con la transformación digital, la industria 4.0, 5.0 y las nuevas competencias necesarias para enfrentar el nuevo escenario, que también se impone por su propio peso, determinado por la existencia y el uso extensivo de las tecnologías de la información...
ISO/IEC 42001 (Desde 2023) Information technology — Artificial intelligence — Management system
StandardHOY / Newsletter / LA CULTURA DE LA NORMALIZACIÓN / Luis Felipe Sexto
#ISO_IEC42001, #IA, #AI, #Ley_de_IA, #Artificial_intelligence, #Management_system, #Information_technology, #AI_risk, #AI_sources, #AI_management_system_processes, #data_quality, #quality_of_AI_systems, #AI_policy, #AI_controls

No hay comentarios:
Publicar un comentario