Volver al blog
Inteligencia Artificial

Cuánto cuesta certificarse en ISO 42001 (2026): precio, plazos y qué te va a pedir el auditor

iso-42001-certificacion-2026.webp

Certificarse en ISO 42001 cuesta 11.900 € con nosotros si es la única norma, y 21.900 € si la llevas junto a la ISO 27001 y el ENS, con doce meses de plataforma incluidos y la auditoría de la certificadora aparte. Son precios cerrados y publicados, sin IVA. La otra mitad de la factura casi nunca se cuenta: esta norma no se aprueba con documentos, se aprueba enseñando que gobiernas tu IA mientras trabajas.

Actualizado en agosto de 2026. Las fechas del Reglamento Europeo de IA salen de la página oficial de la Comisión Europea. Los precios de Kiwop son los publicados en nuestra web, sin IVA.

Qué certifica exactamente la ISO 42001

La ISO/IEC 42001:2023 certifica tu sistema de gestión de la inteligencia artificial: cómo decides qué IA usas o desarrollas, con qué datos, qué impacto tiene sobre las personas y quién responde cuando algo sale mal. Es la primera norma internacional certificable para esto, publicada en diciembre de 2023. Se audita como cualquier norma de gestión, con una entidad acreditada bajo la ISO/IEC 17021-1, ciclo de tres años y seguimiento anual.

Su Anexo A trae 38 controles agrupados en nueve objetivos, de A.2 a A.10: política de IA, organización interna, recursos, evaluación de impactos, ciclo de vida del sistema, datos, información a las partes interesadas, uso y relación con terceros. Los 38 no se implantan a ciegas: eliges los que aplican en tu declaración de aplicabilidad a partir de tus análisis de riesgo e impacto, y justificas por escrito lo que dejas fuera. Esa justificación es lo primero que lee el auditor.

A quién le sirve de verdad

Le sirve a tres perfiles, y por el mismo motivo: alguien de fuera les pregunta cómo gobiernan su IA y necesitan una respuesta que no sea un PDF de marketing.

  • Quien construye u opera IA para terceros. Software con LLM dentro, agentes, modelos entrenados con datos del cliente. La pregunta llega en el cuestionario de compras del cliente grande, antes de firmar.
  • Quien licita. Los pliegos incorporan requisitos de gobernanza de IA al ritmo al que las administraciones compran IA. Cuando aparece en la mesa, ya no da tiempo a improvisarlo.
  • Quien responde ante el Reglamento Europeo de IA. La norma no sustituye al Reglamento, pero monta casi toda la maquinaria que te va a pedir igual.

Cuánto cuesta: cuatro partidas, no una

El precio se compone de implantación, plataforma, auditoría y mantenimiento. Las tres primeras se pagan el primer año. La cuarta empieza el segundo y no se acaba, porque el certificado vive tres años con seguimiento anual.

Precios sin IVA. Sobre la auditoría no damos cifra, y por un motivo.

Por qué no te damos un precio de auditoría ISO 42001

No hemos encontrado ninguna fuente pública española que publique tarifas de auditoría de ISO 42001. Las guías internacionales dan rangos que van de unos miles de dólares a seis cifras, casi todas de fabricantes estadounidenses de software de cumplimiento. Con esa dispersión, cualquier número que te diéramos sería decoración.

Sí sabemos cómo se forma: la factura un tercero independiente, se cobra por jornadas, y esas jornadas dependen de tu tamaño, del alcance y de cuántos sistemas de IA entren. Está en el orden de magnitud de otras normas de gestión. Pídela por escrito y compara jornadas, no titulares. Y una regla sin excepción: quien te implanta el sistema no puede auditarlo después. Si te venden un precio único que "incluye la certificación", pregunta qué parte va a la entidad acreditada.

El error que sale caro: tratarla como papeleo

El error típico es montar la 42001 como un cuerpo documental y presentarse con una carpeta. Con las normas clásicas eso todavía cuela un rato. Con esta no, porque casi todo lo que pide es operativo y lleva fecha. Tres cosas que el auditor abre y donde se cae la mayoría:

  1. El registro de sistemas y modelos de IA. Qué usas, qué versión, de qué proveedor, con qué datos, quién es el dueño y desde cuándo está en producción. Un inventario congelado el día que se escribió se nota a la primera pregunta.
  2. Las evaluaciones de impacto. Valorar el impacto sobre las personas antes de poner el sistema en marcha. La fecha del documento contra la fecha de despliegue cuenta la verdad entera.
  3. El rastro de las decisiones. Quién aprobó qué modelo, qué pasó con aquel incidente y qué cambió después. Eso no se reconstruye la semana antes de la auditoría.

Nuestra conclusión al pasarlo fue poco lucida: el papeleo no era la parte difícil. La parte difícil es la evidencia con fecha, y solo existe si el sistema la genera mientras la gente trabaja.

Cómo encaja con la ISO 27001

Encaja bien, y esa es la mejor noticia económica del artículo. Las dos comparten la estructura armonizada de alto nivel, así que los capítulos 4 a 10 son los mismos: contexto, liderazgo, riesgos, auditoría interna y revisión por la dirección. Cambia el objeto: la 27001 gobierna la información y la 42001 gobierna la IA, con muchos controles cruzados.

En la práctica se auditan con la misma entidad y en la misma visita, la evidencia de gobierno común (actas, formación, incidentes) sirve para las dos, y añadir la 42001 a un sistema que ya existe cuesta bastante menos que montarla suelta. En nuestros precios, pasar de una norma a las tres sube de 11.900 a 21.900 €. Si vas a empezar por la seguridad de la información, el desglose de esa otra factura está en cuánto cuesta certificarse en ISO 27001 en España.

Qué te da frente al Reglamento Europeo de IA, y qué no

La ISO 42001 no es obligatoria, y certificarte no te da presunción de conformidad con el Reglamento Europeo de IA. Esa presunción solo la otorgan las normas armonizadas publicadas en el Diario Oficial de la Unión Europea, y el comité que las escribe, el CEN-CENELEC JTC 21, está redactando normas europeas propias en vez de adoptar la 42001 tal cual.

El calendario del Reglamento, según la página oficial de la Comisión Europea consultada en agosto de 2026:

Las dos últimas fechas se movieron con el reglamento ómnibus digital, en vigor desde el 27 de julio de 2026, que aplazó las obligaciones de alto riesgo previstas para agosto de 2026. Lo demás sigue igual.

Con eso encima de la mesa, la 42001 se entiende mejor. Te ordena la casa y monta el análisis de riesgos, la gobernanza del dato, la documentación, la supervisión humana y el registro de incidentes que el Reglamento va a exigir de todas formas. Lo que no te da es un salvoconducto regulatorio.

Cuánto se tarda: de doce a dieciséis semanas

Con la plataforma montada y el kit documental listo, el plan va de doce a dieciséis semanas según tu punto de partida. El suelo lo pone la madurez, no la documentación: hacen falta semanas de operación real para que existan registros con fecha que enseñar.

Súmale dos esperas que no controlas: la agenda de la certificadora, que va a semanas vista, y la decisión del comité tras el informe del auditor, que en nuestro caso se comunicó como hasta quince días hábiles.

Lo que hicimos nosotros

Del 17 al 27 de agosto de 2026, OCA Global auditó a Kiwop en tres normas a la vez: ENS categoría MEDIA, ISO/IEC 27001 e ISO/IEC 42001. Las tres cerraron sin ninguna no conformidad, con el sistema operado entero en nuestra propia plataforma.

Decimos auditoría superada y no "estamos certificados" a propósito. Los certificados los emite después el comité de la entidad, y hasta tenerlos en la mano el claim honesto es este. Cuando lleguen publicaremos sus números y su alcance.

Gestionamos 204 medidas y controles a la vez (73 medidas del Anexo II del ENS, 93 controles de la ISO 27001 y los 38 de la ISO 42001) y lo hicimos sin consultoría externa. La 42001 fue la que más nos obligó a cambiar cómo trabajamos, porque toca decisiones de producto y no solo de sistemas.

Preguntas frecuentes

¿Es obligatoria la ISO 42001?

No. Es voluntaria y ninguna ley europea la impone. El Reglamento Europeo de IA obliga por su cuenta, y la presunción de conformidad llegará por las normas armonizadas. Se certifica porque la pide el mercado, no el legislador.

¿Puedo certificarme en ISO 42001 sin tener la ISO 27001?

Sí, son independientes. Tendrás que construir desde cero el andamiaje de gestión que la 27001 ya te habría dado, así que sale más caro que llevarlas juntas. Si vas a hacer las dos en dos años, hazlas en el mismo proyecto.

¿Sirve si uso IA de terceros y no desarrollo modelos propios?

Sí. La norma cubre desarrollar, proveer y usar sistemas de IA, y buena parte de sus controles habla de proveedores, uso responsable e información a las personas afectadas. Si metes IA de otros en procesos que afectan a clientes o empleados, tienes objeto de certificación de sobra.

Por dónde empezar

Antes de pedir presupuestos, escribe tu alcance: qué sistemas de IA entran, quién es su dueño y qué decisiones tocan. Con esa hoja delante, cualquier conversación con una certificadora dura la mitad.

Los precios de Nexo SGSI están publicados en su página, sin formularios, y son los mismos con los que hemos montado nuestro sistema. Si prefieres verlo con quien acaba de pasar la auditoría de las tres normas con esta herramienta, escríbenos y lo miramos en media hora.

Preguntas frecuentes

¿Es obligatoria la ISO 42001?

No. Es voluntaria y ninguna ley europea la impone. El Reglamento Europeo de IA obliga por su cuenta, y la presunción de conformidad llegará por las normas armonizadas. Se certifica porque la pide el mercado, no el legislador.

¿Puedo certificarme en ISO 42001 sin tener la ISO 27001?

Sí, son independientes. Tendrás que construir desde cero el andamiaje de gestión que la 27001 ya te habría dado, así que sale más caro que llevarlas juntas. Si vas a hacer las dos en dos años, hazlas en el mismo proyecto.

¿Sirve si uso IA de terceros y no desarrollo modelos propios?

Sí. La norma cubre desarrollar, proveer y usar sistemas de IA, y buena parte de sus controles habla de proveedores, uso responsable e información a las personas afectadas. Si metes IA de otros en procesos que afectan a clientes o empleados, tienes objeto de certificación de sobra.

¿Quieres implementar inteligencia artificial en tu negocio?

Desarrollamos chatbots y soluciones de IA que automatizan procesos y mejoran la experiencia de tus clientes.

Descubre nuestro servicio de Chatbots IA

Consulta
técnica inicial.

IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.

NDA disponible
Respuesta <24h
Propuesta por fases

Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.

Hablar con un arquitecto