ISO 42001 y EN 18286: diferencias y cuándo hacen falta las dos

2026-09-25Rodrigo Cilla

Para qué sirve la ISO/IEC 42001 y para qué la EN 18286: procesos frente a producto, desplegadores frente a productores, qué comparten y cómo se complementan. Con el caso de una empresa de RRHH que desarrolla su propia IA para gestionar ofertas de empleo.

A la izquierda, un banco de trabajo donde una grúa baja un engranaje dorado a una máquina clasificadora a medio montar. A la derecha, la misma máquina ya terminada dentro de un edificio dorado: una cinta le lleva un montón alto de tarjetas en blanco y por el otro lado salen solo tres. Un ventanal deja ver la máquina desde fuera, y delante esperan tres tarjetas.

«Nuestros clientes nos piden la ISO 42001, y nuestra IA filtra candidatos. ¿Con eso cumplimos el Reglamento?»

Son dos normas para dos preguntas. La ISO/IEC 42001 ordena cómo gobierna su IA una organización. La EN 18286 ordena cómo se hace un producto de IA de alto riesgo. Se entienden mejor juntas, y con un caso.

ISO 42001 y EN 18286, pregunta a pregunta

Para qué
ISO/IEC 42001Para los procesos: cómo gobierna la organización toda la IA que usa o desarrolla.
EN 18286Para el producto: el sistema de IA de alto riesgo que se pone en el mercado.
Para quién
ISO/IEC 42001Para quien despliega IA y para quien la produce: cualquier organización que la use, la desarrolle o la ofrezca.
EN 18286Solo para quien la produce: el proveedor de un sistema de alto riesgo, al que obliga el artículo 17.
Ante quién
ISO/IEC 42001Ante una entidad de certificación acreditada. El certificado lo piden clientes, consejos y licitaciones.
EN 18286En la evaluación de conformidad del producto, que según el sistema hace el propio proveedor o un organismo notificado.
Desde cuándo
ISO/IEC 42001Vigente desde diciembre de 2023. Su versión europea, con el mismo texto, desde marzo de 2026.
EN 18286Publicada por CEN en julio de 2026. El artículo 17 se aplica al alto riesgo del Anexo III desde el 2 de diciembre de 2027.
Presunción de conformidad
ISO/IEC 42001No la da, aunque tenga versión EN: no se preparó para el Reglamento de IA.
EN 18286Dará presunción de conformidad cuando su referencia se publique en el DOUE, para lo que cubra de los artículos 8 a 15. Para el artículo 17, el Reglamento no la prevé.
Qué comparten
Las dos son sistemas de gestión: política, responsables, objetivos, recursos, información documentada y revisión por la dirección. Se montan una vez.
Cómo se complementan
La EN 18286 ordena cómo se hace el sistema de alto riesgo; la 42001, cómo lo usa la organización en sus procesos. Quien hace y usa su propia IA necesita las dos.

Un caso: una empresa de RRHH full-stack

Una empresa de recursos humanos lo hace todo. Desarrolla su propia IA, la usa para seleccionar candidatos y presenta a sus clientes los candidatos que salen de ese proceso. La IA publica las ofertas en su web y las dirige a los perfiles adecuados, analiza las candidaturas que llegan, las filtra y ordena a los candidatos de cada proceso. A los candidatos, además, les ofrece un portal de transparencia.

Como proveedora: su IA, bajo la EN 18286

Publicar ofertas de empleo dirigidas, analizar y filtrar candidaturas y evaluar candidatos es, casi palabra por palabra, el primer caso de empleo del Anexo III, punto 4, letra a: IA de alto riesgo. La empresa la ha desarrollado y la pone en servicio con su nombre, así que es su proveedora, y el artículo 17 le pide un sistema de gestión de la calidad para ese producto.

Ahí entra la EN 18286, construida alrededor del producto y no de la organización. Recorre lo que necesita el sistema: diseño y desarrollo, verificación y validación, gestión de los datos, vigilancia después de la puesta en servicio, notificación de incidentes graves y control de los cambios. En un sistema de empleo, la evaluación de conformidad es el control interno del Anexo VI: la propia empresa verifica que su sistema de calidad cumple el artículo 17, y la autoridad de vigilancia puede pedirle las pruebas.

Como usuaria: la selección, en el marco de la 42001

La misma empresa usa su IA para decidir qué candidatos presenta a cada cliente, así que también es responsable del despliegue. Ese uso es un proceso de la organización, y la 42001 es la norma que lo ordena: quién supervisa lo que propone el sistema, qué riesgos tiene la selección para los candidatos y para el negocio, qué se hace cuando alguien reclama y cómo se revisa que todo funciona como se decidió.

Es también lo que miran sus clientes. Reciben candidatos, no usan el sistema, y quieren saber que el proceso que los ha seleccionado es fiable. El certificado 42001 se lo demuestra.

Para los candidatos: un portal de transparencia

Los candidatos son las personas afectadas. El portal les dice que en su selección interviene una IA, qué hace y cómo pedir que una persona revise su caso. Responde a la vez al Reglamento y a la 42001. Como responsable del despliegue, la empresa tiene que informar a las personas sobre las que el sistema decide o ayuda a decidir (artículo 26.11), y el artículo 86 les da derecho a una explicación de las decisiones que les afecten de forma significativa. La 42001 lo recoge entre sus controles como información para las partes interesadas.

Qué comparten y cómo se complementan

La empresa monta un solo sistema para las dos normas. El borrador final de la EN 18286 sometido a voto formal (FprEN 18286, mayo de 2026), que es el texto que hemos leído, trae además una tabla que la pone en correspondencia con la 42001 cláusula a cláusula. Qué cambió entre la consulta y el texto publicado está resumido aquí.

El certificado 42001 contesta a los clientes; el sistema de calidad del producto y su expediente contestan a la autoridad; el portal contesta a los candidatos. Ninguno sustituye a los otros.

Queda una pieza por encajar: el riesgo. En la tabla del borrador, la parte de riesgos del sistema de calidad lleva la nota «Subject to use of a risk management system compliant with Article 9» (FprEN 18286, Anexo ZA, tabla ZA.1). La norma europea para el artículo 9, la prEN 18228, no se aprobó en su consulta y sigue en el grupo de trabajo. Mientras tanto, el método es la guía ISO/IEC 23894: cómo identificar los riesgos de un sistema y cómo gestionarlos como un bucle.

Lo que ninguna da todavía

Presunción de conformidad. A fecha de este artículo no nos consta ninguna referencia publicada en el Diario Oficial para el Reglamento de IA. La EN ISO/IEC 42001:2026 es la ISO de 2023 adoptada en Europa, y el prefijo EN no la convierte en vía de presunción. Y la presunción que concede el artículo 40 alcanza, en el alto riesgo, los requisitos del producto de los artículos 8 a 15; el artículo 17 queda fuera de ese apartado.

El estado de cada requisito y de su norma está en la tabla del pilar de alto riesgo. Y un certificado de sistema de gestión, por bueno que sea, no enseña lo que hace el sistema: documentar no es probar.

Pruebas, no promesas.

— Rodrigo