RIA en 2026: La obligación legal ya está en marcha

A septiembre de 2026 el RIA ya no puede tratarse como una regulación futura. El Reglamento (UE) 2024/1689 entró en vigor en 2024 y es obligatorio en todos sus elementos y directamente aplicable en los Estados miembros. Algunas obligaciones se aplican desde febrero de 2025 —incluidas las relativas a determinadas prácticas prohibidas y alfabetización en IA—; otras desde agosto de 2025; y el 2 de agosto de 2026 comenzó la aplicación general del Reglamento y la supervisión efectiva de nuevas obligaciones. [1–2]

RIA: calendario de aplicación relevante a septiembre de 2026

02/02/2025 02/08/2025 02/08/2026 2027-2028
Primeras obligaciones: prohibiciones, definiciones y alfabetización en IA Gobernanza, modelos de IA de uso general y otras disposiciones Aplicación general del Reglamento y nuevas obligaciones de transparencia Aplicación escalonada de obligaciones de alto riesgo: 02/12/2027 (Anexo III) y 02/08/2028 (Anexo I), según el texto consolidado vigente
Punto jurídico y operativo clave El RIA es una norma legal obligatoria y directamente aplicable. ISO/IEC 42001 no es una ley y su implantación o certificación es voluntaria, salvo que exista una obligación contractual o sectorial que la haga exigible. No obstante, si una organización pretende declarar conformidad con ISO/IEC 42001 o certificarse, debe implantar los requisitos de la norma, incluida la auditoría interna del SGIA y la revisión por la dirección. [1, 3–4]

 

RIA e ISO 42001: Obligatorio frente a voluntario

El RIA establece qué conductas están prohibidas, qué obligaciones corresponden a cada operador y qué requisitos deben cumplir determinados sistemas y modelos de IA. Su incumplimiento puede dar lugar a actuaciones de supervisión, medidas correctoras y sanciones económicas que, para las infracciones más graves, pueden alcanzar los 35 millones de euros o el 7 % del volumen de negocio anual mundial, cuando resulte aplicable el porcentaje superior. [1]

ISO/IEC 42001 aborda el problema desde una óptica distinta: define cómo establecer un sistema de gestión para gobernar la IA de forma sistemática, mediante contexto, liderazgo, política, roles, evaluación de riesgos e impactos, controles, información documentada, operación, medición, auditoría interna, revisión por la dirección y mejora continua. La certificación es voluntaria y la realiza un organismo de certificación independiente; ISO no certifica organizaciones. [3–4]

A quién afecta el RIA y qué papel juega ISO 42001

La primera pregunta para cualquier organización no es “¿tenemos que certificar ISO 42001?”, sino “¿qué papel desempeñamos respecto de cada sistema de IA y qué obligaciones legales nos corresponden?”. El RIA diferencia operadores y asigna obligaciones distintas en función del rol, del tipo de sistema y del nivel de riesgo. ISO/IEC 42001 puede proporcionar el marco de gobierno común para gestionar esos roles dentro de una única organización, incluyendo IA propia y soluciones de terceros. [1]

Aspecto RIA/AI Act ISO/IEC 42001
Naturaleza Reglamento de la Unión Europea: obligación legal cuando aplica. Norma internacional voluntaria de sistema de gestión.
Finalidad Regular desarrollo, comercialización y uso de IA según riesgos, operadores y casos de uso. Gobernar la IA mediante un SGIA estructurado, repetible y mejorable.
Quién debe cumplir Proveedores, responsables del despliegue, importadores, distribuidores, representantes y determinados proveedores de modelos de IA de uso general, según el caso. Cualquier organización que quiera gestionar de forma sistemática la IA que desarrolla, proporciona o utiliza.
Evaluación / certificación Puede exigir evaluación de conformidad y, según el caso, intervención de terceros u organismos notificados. La certificación del SGIA es voluntaria y la realiza un organismo de certificación independiente.
Auditoría interna No existe una obligación general de “auditoría interna RIA” para todos los operadores; es una herramienta recomendable para validar cumplimiento y evidencias. La auditoría interna forma parte de los requisitos del SGIA (cláusula 9.2) y es necesaria para demostrar que el sistema está implantado antes de una certificación.
La clave es integrar, no duplicar Un inventario único de sistemas de IA, una metodología común de riesgos e impactos, roles claros, control de proveedores, gestión de datos, documentación, supervisión humana, monitorización y tratamiento de incidencias pueden generar evidencias útiles tanto para el RIA como para ISO/IEC 42001. El objetivo es que una misma capacidad organizativa soporte dos necesidades diferentes: cumplimiento legal y gobierno certificable.

De la obligación legal a un sistema de gestión auditable

La convergencia es especialmente clara en las organizaciones con sistemas de IA de alto riesgo o usos sensibles. El RIA exige, entre otros elementos, gestión de riesgos, gobernanza y calidad de datos, documentación técnica, registro, transparencia, supervisión humana, exactitud, robustez y ciberseguridad, obligaciones de seguimiento y medidas correctoras. Para los proveedores de sistemas de alto riesgo, el artículo 17 exige además un sistema de gestión de la calidad documentado. [1]

ISO/IEC 42001 permite convertir muchas de esas obligaciones en procesos de gestión sostenibles: identificar contexto y partes interesadas, definir alcance y política, asignar responsabilidades, evaluar riesgos e impactos de IA, establecer objetivos y controles, gobernar datos y terceros, asegurar competencias y alfabetización, controlar la información documentada, medir resultados y corregir desviaciones. Es precisamente esa capa de gestión la que evita que el cumplimiento dependa de documentos aislados o de personas concretas. [3]

Sin embargo, la equivalencia nunca debe asumirse de forma automática. El RIA contiene obligaciones jurídicas específicas —por ejemplo, clasificación del sistema, evaluación de conformidad, registro, marcado CE o determinadas obligaciones de transparencia— que deben comprobarse expresamente. Del mismo modo, ISO/IEC 42001 incluye requisitos de sistema de gestión que pueden ir más allá de lo que exige el RIA para una organización concreta. El análisis diferencial debe identificar ambas direcciones.

Qué significa estar realmente alineado

Una organización madura debería poder responder, con evidencias, al menos a estas preguntas: qué sistemas de IA utiliza o desarrolla; cuál es su finalidad prevista; quién es proveedor, responsable del despliegue u otro operador; cómo se clasifican según el RIA; qué datos, modelos, proveedores y componentes intervienen; qué riesgos e impactos se han evaluado; quién aprueba el uso; cómo se garantiza la supervisión humana; qué se monitoriza durante la operación; cómo se gestionan cambios, incidentes y reclamaciones; y cómo se demuestra que los controles siguen funcionando.

Rol / situación Implicación RIA Qué debería gobernar el SGIA
Proveedor Responsabilidad principal sobre requisitos del sistema, documentación, evaluación de conformidad y seguimiento cuando proceda. Ciclo de vida, diseño, riesgos, datos, pruebas, documentación, cambios, seguridad, proveedores y monitorización.
Responsable del despliegue Uso conforme a instrucciones, supervisión humana y obligaciones específicas asociadas al contexto de utilización. Aprobación de casos de uso, competencias, uso previsto, controles operativos, monitorización y escalado.
Importador / distribuidor Verificaciones y obligaciones antes de introducir o poner a disposición determinados sistemas en el mercado. Due diligence, evidencias de proveedor, condiciones de adquisición, trazabilidad y gestión de terceros.
IA de uso general / terceros Obligaciones específicas pueden recaer en el proveedor del modelo; el usuario empresarial conserva responsabilidades sobre su propio uso. Inventario de modelos, contratos, documentación recibida, evaluación de riesgos, restricciones de uso y seguimiento de dependencia.

Fase 1: GAP y Plan de Acción Priorizado

El primer paso debe ser un análisis diferencial conjunto RIA + ISO/IEC 42001. No se trata de enviar un cuestionario genérico, sino de tomar datos mediante entrevistas con las áreas que realmente conocen y operan la IA: dirección, tecnología, desarrollo, datos, seguridad, privacidad, cumplimiento, recursos humanos, compras, legal y responsables de negocio, entre otras. El alcance debe partir del inventario de sistemas de IA, incluidos servicios de terceros y usos que puedan existir fuera de los canales corporativos.

Bloque de análisis Ejemplos de comprobacines Resultado esperado
Gobierno, alcance y roles Inventario de IA, clasificación RIA, finalidad prevista, operadores, política, comité, responsabilidades y alfabetización. Mapa de alcance y responsabilidades; brechas de gobierno y obligaciones legales.
Riesgos, datos y ciclo de vida Metodología de riesgos/impactos, calidad y procedencia de datos, sesgos, pruebas, seguridad, cambios y proveedores. Controles existentes, carencias técnicas y documentales, proyectos de remediación priorizados.
Transparencia, supervisión y mejora Información a usuarios, derechos, supervisión humana, monitorización, incidentes, auditoría, métricas y mejora continua. Matriz de evidencias, nivel de cumplimiento y Plan de Acción con criterios de cierre verificables.


Durante el GAP se evalúa la aplicabilidad del RIA por sistema y por rol, se revisan las cláusulas 4 a 10 y los controles del Anexo A de ISO/IEC 42001, y se contrasta cada requisito con evidencias reales. El resultado debe ser una valoración objetiva del nivel de cumplimiento y madurez, acompañada de un Plan de Acción priorizado que identifique qué debe corregirse, quién debería hacerlo, con qué prioridad y qué evidencia permitirá considerar la acción cerrada.

Fase 2: Implantación de las medidas

El Plan de Acción convierte el diagnóstico en proyectos concretos. Dependiendo de las brechas pueden ser necesarios cambios de gobierno, políticas y procedimientos; inventario y clasificación; metodología de riesgos e impactos; proceso de aprobación de casos de uso; gobierno y calidad de datos; MLOps/SDLC; gestión de proveedores; controles de transparencia y supervisión humana; seguridad y privacidad; gestión de cambios e incidentes; métricas; formación; o preparación de documentación técnica y evidencias de conformidad.

Enfoque de implantación Cómo puede apoyar Internet Security Auditors
Implantación dirigida por el cliente Internet Security Auditors actúa como soporte experto, revisa entregables, resuelve dudas y valida que las acciones implantadas cierren realmente las brechas identificadas.
Implantación con apoyo de Internet Security Auditors Internet Security Auditors puede desarrollar o acompañar los proyectos del Plan de Acción en la medida que la organización necesite, desde documentación y gobierno hasta riesgos, proveedores, controles y preparación de evidencias.

Fase 3: Auditoría Interna y Preparación para Certificar

La tercera fase comprueba de forma independiente que lo implantado funciona. En ISO/IEC 42001, la auditoría interna forma parte de los requisitos del SGIA y es necesaria para avanzar con solidez hacia una certificación. Debe verificar conformidad e implantación, documentar hallazgos y alimentar las acciones correctivas y la revisión por la dirección. La certificación externa corresponde posteriormente a un organismo de certificación independiente. [3–4]

Fase ISecAuditors Objetivo Resultados principales
1. GAP y Plan de Acción Evaluar RIA + ISO/IEC 42001 mediante entrevistas, revisión documental y contraste con evidencias reales. Matriz de requisitos y evidencias; nivel de cumplimiento; brechas priorizadas; Plan de Acción con responsables, prioridad y criterios de cierre.
2. Implantación Cerrar las brechas mediante los proyectos definidos en el Plan de Acción, con el nivel de apoyo de ISEC que el cliente necesite. Gobierno y documentación; riesgos e impactos; datos; proveedores; controles de ciclo de vida; formación; métricas y evidencias operativas.
3. Auditoría interna Verificar de forma independiente la conformidad y eficacia del SGIA y revisar el alineamiento con las obligaciones RIA aplicables Hallazgos y acciones correctivas; validación de cierres; preparación para certificación ISO 42001 y mayor garantía de cumplimiento RIA.


En el RIA no existe una obligación general de “auditoría interna” equivalente para todos los operadores. Aun así, es muy recomendable como mecanismo de aseguramiento antes de una inspección, una evaluación de conformidad o una petición de cliente. Cuando el Reglamento exija una evaluación de conformidad específica o un organismo notificado, la auditoría interna no los sustituye.

Internet Security Auditors puede acompañar las tres fases: GAP y Plan de Acción; apoyo a la implantación en la intensidad que el cliente requiera; y evaluación o auditoría interna. Si Internet Security Auditors ha participado en la implantación, la auditoría debe organizarse con salvaguardas de independencia y objetividad, por ejemplo mediante profesionales distintos de los que ejecutaron los trabajos revisados.

Más información sobre los servicios de Internet Security Auditors: Evaluación y Soporte al Cumplimiento en el Uso de IA | Implementación de SGIA ISO 42001.

IA-Act-e-ISO-42001---obligacion-legal-y-certificacion

Conclusiones

El RIA e ISO/IEC 42001 no compiten entre sí. El primero fija obligaciones legales y consecuencias regulatorias; la segunda aporta una estructura voluntaria y certificable para gobernar la IA de forma consistente. Integrarlos evita mantener dos universos paralelos y permite reutilizar evidencias cuando exista equivalencia real.

El camino práctico es progresivo: conocer la situación mediante un GAP basado en entrevistas y evidencias; convertir las brechas en un Plan de Acción priorizado; implantar las medidas necesarias; y terminar con una auditoría interna. Para quien busque certificarse, este recorrido prepara el SGIA; para quien priorice el RIA, aporta capacidad de demostrar que la IA está identificada, evaluada, gobernada y controlada.

Referencias
🔗Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial. Texto consolidado vigente a 27/07/2026.
🔗Comisión Europea — Navegar por la Ley de IA: calendario de aplicación, gobernanza, cumplimiento e implementación.
🔗ISO — ISO/IEC 42001:2023, Information technology — Artificial intelligence — Management system.
🔗ISO — ISO/IEC 42001 explained: alcance del sistema de gestión y carácter voluntario de la certificación. 
🔗Internet Security Auditors — Evaluación y Soporte al Cumplimiento en el Uso de IA. 
🔗Internet Security Auditors — Implementación de SGIA ISO 42001. 
🔗Internet Security Auditors — ISO42001 vs RIA: cómo integrar el sistema de gestión de IA en marcos regulatorios europeos. 

Fuentes consultadas el 11 de septiembre de 2026. Tablas y síntesis de elaboración propia a partir de las fuentes citadas.


author-image

PCI SSA, PCI QSA, CISSP, CSSLP, ISO 27001 L.A., CSFPC, SFPC
Consultor de Seguridad
Depto. de Consultoría



Copyright © 2026 - All rights reserved