Dado que la adopción de la IA generativa avanza más rápido que la de los ordenadores personales o Internet, y que la inversión global relacionada con la IA en 2025 representa 581,69 mil millones de dólares, las organizaciones deben posicionar a su fuerza laboral para utilizar la IA para impulsar sus operaciones y, al mismo tiempo, emplearla de manera responsable. Los investigadores afiliados a la Iniciativa de Adopción de la IA sostienen que la fuerza laboral se relaciona con la IA a través de una plantilla de mano de obra compuesta por innovadores, facilitadores y usuarios de la IA, y que los facilitadores suelen ser «el punto medio que falta» en las estrategias nacionales de IA, aunque son responsables de «traducir la capacidad de la IA en un despliegue práctico en las empresas, los sectores y los servicios públicos». (Ferrone y otros, 2026).

Ayudamos a este grupo de facilitadores a instituir o mejorar enfoques sistemáticos para la gobernanza de la IA en su organización mediante la revisión de la norma internacional ISO/IEC 42005:2025, y analizamos sus directrices sobre cómo integrar de manera eficiente las evaluaciones de impacto de la IA en su ecosistema de gobernanza más amplio.

Los

marcos de gobierno basados en estándares ofrecen un camino práctico para avanzar, y AWS ha invertido en hacerlos viables. En Amazon hemos promovido los proyectos de desarrollo de normas de la Organización Internacional de Normalización (ISO) para la gestión de riesgos de la IA, tanto en calidad de certificaciones que hemos obtenido para varios servicios de IA (Amazon Bedrock, Amazon Q Business, Amazon Transcribe y Amazon Textract) como de algo que abogamos por que nuestros clientes utilicen para certificar sus propios servicios. Amazon Web Services (AWS) ofrece herramientas para respaldar el trabajo de gobierno alineado con la norma ISO/IEC 42005 y otras prácticas recomendadas de IA responsable, incluida nuestra guía de implementación de los sistemas de administración de inteligencia artificial (AIMS) ISO/IEC 42001:2023 en AWS y nuestro Marco bien diseñado: un enfoque de inteligencia artificial responsable que puede ayudar a los clientes a utilizar este estándar en sus ecosistemas de gestión de riesgos empresariales. En este artículo analizamos la evaluación del impacto de los sistemas de IA: qué es, cómo mejora la gestión de riesgos en toda la empresa y cómo la ISO/IEC 42005 codifica

las mejores prácticas de evaluación del impacto de los sistemas de IA.

Evaluaciones del impacto de los sistemas de IA

La evaluación del impacto de los sistemas de IA es un proceso documentado de identificación de los riesgos de los sistemas de IA mediante el cual las organizaciones que desarrollan, proporcionan o utilizan sistemas de IA consideran los impactos en la organización, las personas, las comunidades, los grupos y las sociedades. Un proceso de evaluación del impacto de un sistema de IA también canaliza sus resultados, como la identificación de los impactos en la privacidad, los impactos discriminatorios o los impactos en el rendimiento, en las decisiones de gestión de riesgos de la organización. El uso de un proceso de evaluación del impacto en los sistemas de IA ayuda a las organizaciones a gestionar de forma responsable sus despliegues de IA, eligiendo las medidas de protección adecuadas para gestionar los riesgos identificados

.

Las evaluaciones de impacto de la IA facilitan la gestión de riesgos en toda la empresa

Las evaluaciones de impacto de los sistemas de IA son una parte integral del proceso general de gestión de riesgos de una organización. La norma ISO/IEC 42005 proporciona directrices explícitas sobre cómo integrar las evaluaciones de impacto de los sistemas de IA en los procesos de evaluación de impacto existentes en una empresa, que suelen incluir diferentes tipos de evaluaciones de impacto para los sistemas de TI (por ejemplo, el riesgo, la privacidad

y la ciberseguridad).

Para las organizaciones con un ecosistema de evaluación de impacto sólido, el anexo D de la norma ISO/IEC 42005 proporciona un proceso que las organizaciones pueden utilizar para simplificar las evaluaciones de impacto y evitar la duplicación, lo que ayuda a las organizaciones a coordinar las revisiones pertinentes que requiere una evaluación de impacto de un sistema de IA (por ejemplo, de riesgo, legal, de seguridad, de privacidad, de adquisiciones o de arquitectura).

Para las organizaciones que prefieren una evaluación de impacto de la IA independiente, el anexo E de la norma ISO/IEC 42005 proporciona una plantilla lista para usar para una implementación autónoma.

Cómo lo conecta la ISO/IEC 42005 con su proceso de gobierno de la IA

La ISO/IEC 42005 abre un proceso de gobierno de la IA más integrado para los clientes. En concreto, la norma proporciona orientación sobre cómo desarrollar el contenido de las evaluaciones de impacto de los sistemas de IA, cómo realizarlas, cuándo integrar las evaluaciones de impacto de los sistemas de IA en las etapas del ciclo de vida de la IA y cómo documentar el proceso de evaluación del impacto de los sistemas de IA

y sus resultados.

Crear procesos de evaluación del impacto de los sistemas de IA repetibles y escalables

Los clientes que deseen desarrollar un enfoque estructurado y coherente para realizar y documentar las evaluaciones de impacto de los sistemas de IA encontrarán orientación en la norma ISO/IEC 42005. La norma cubre específicamente el ciclo de vida completo de la evaluación (incluidos el alcance y la ejecución, el análisis y la presentación de informes, y el seguimiento y la revisión continuos), y también identifica cuándo debe realizarse una evaluación del impacto de un sistema de IA, qué tan exhaustiva debe ser y cómo establecer los factores desencadenantes

de la reevaluación.

Al establecer el calendario de evaluación y reevaluación que se ajuste al ciclo de vida más amplio del desarrollo de la IA, la norma recomienda considerar qué factores desencadenantes (evaluar los factores externos e internos) podrían indicar la necesidad de una reevaluación, por ejemplo, los requisitos legales aplicables, las obligaciones contractuales, las políticas internas, las expectativas de los clientes, los cambios (en el sistema de IA, su entorno operativo o su contexto) que podrían requerir una reevaluación y otros factores. La norma explica cómo realizar una evaluación del impacto de un sistema de IA más ligera, una clasificación rápida para identificar si se necesita una evaluación más completa o no (según el nivel de riesgo), antes de comprometerse con una evaluación o reevaluación completa.

Diseño de las evaluaciones: las preguntas a las que debe responder su evaluación

Los clientes que busquen por dónde empezar a evaluar el impacto de los sistemas de IA encontrarán que la norma ISO/IEC 42005 especifica la información específica que debe documentarse en una evaluación del impacto de un sistema de IA mediante un enfoque de evaluación basado en plantillas, y explica cómo aprovechar también otras evaluaciones de riesgo que la empresa ya esté realizando para evitar duplicaciones. La documentación debe incluir elementos

como:
  • Una descripción del sistema de IA y sus usos previstos
  • ¿Cómo podría previsiblemente ser mal utilizado
  • Los datos utilizados para desarrollar el sistema de IA, sus componentes y algoritmos subyacentes
  • El entorno en el que se implementará
  • Las personas y las comunidades que pueden verse afectadas por el sistema de IA.
La

norma ISO/IEC 42005 proporciona una metodología para que las organizaciones identifiquen los impactos positivos y negativos de los sistemas de IA al considerar cómo se puede usar y hacer un mal uso del sistema. La norma le ayuda a implementar sus principios de inteligencia artificial responsable, ya que utiliza una variedad de objetivos de la IA que puede optar por priorizar (por ejemplo, equidad, confiabilidad, privacidad y seguridad) como rúbrica paraevaluación del impacto de las armas y los beneficios. La norma también describe las consideraciones que deben tenerse en cuenta para identificar y consultar a las partes interesadas en el proceso de evaluación del impacto de los sistemas de IA, lo que incluye fomentar la solicitud de aportaciones de diversas comunidades y la integración de estas aportaciones en la evaluación

.

Respaldando la certificación ISO/IEC 42001

Para las organizaciones que desean obtener la certificación ISO/IEC 42001, la ISO/IEC 42005 proporciona una guía útil sobre cómo abordar la evaluación del impacto de la IA como un control clave de la ISO/IEC 42001. El anexo A detalla específicamente cómo la ISO/IEC 42005 cumple con los requisitos de la ISO/IEC 42001.

En AWS, ofrecemos la certificación acreditada por la ISO/IEC 42001 para los servicios de IA, que abarca: Amazon Bedrock, Amazon Q Business, Amazon Textract y Amazon Transcribe. Basándonos en nuestra experiencia, hemos desarrollado las mejores prácticas de AWS, que incluyen la forma en que la evaluación del impacto de la IA puede ayudar a las organizaciones a adoptar una IA responsable

.

Herramientas de IA responsable de AWS para respaldar su camino hacia una IA responsable

El enfoque de inteligencia artificial responsable de buena arquitectura de AWS ayuda a los equipos de desarrolladores a crear y utilizar de forma responsable soluciones de IA para casos de uso específicos. El enfoque de IA responsable de AWS se alinea estrechamente con el estándar ISO/IEC

42005:
  • Identificación de beneficios y daños: ambos guían a los constructores para identificar los beneficios esperados y los posibles daños.
  • Integración de la gestión de riesgos: ambos dan prioridad a la integración de los resultados de la identificación y el análisis de los riesgos en las decisiones de tratamiento y mitigación de los riesgos.
  • Integración del ciclo de vida: ambas consideran que las evaluaciones de impacto son parte integral del ciclo de vida del desarrollo de la IA, no como un ejercicio de cumplimiento único.

Además, en mayo de 2026, AWS publicó nuestra guía de conformidad más reciente, la implementación de la ISO/IEC 42001 en AWS, que guía a las organizaciones a diseñar y operar AIMS mediante los servicios de AWS.

Conclusión

Las normas internacionales como la ISO/IEC 42001 y la ISO/IEC 42005 respaldan la confianza, la interoperabilidad y la responsabilidad, lo que impulsa la innovación y el despliegue de la IA en diversos entornos globales. Nuestro compromiso con la creación de herramientas que respalden la alineación con estos estándares brinda a nuestros clientes una validación independiente del compromiso de AWS con el desarrollo y la implementación responsables de la IA, y sirve de modelo para los clientes de qué manera los servicios de IA de AWS

pueden acelerar su proceso de cumplimiento.

Descargo de responsabilidad: La orientación sobre la evaluación de riesgos y la evaluación del impacto que se publica en este blog tiene por objeto proporcionar una orientación general y una visión práctica sobre la implementación de la gestión de riesgos de la IA con arreglo a la norma ISO/IEC 42001, la alineación con la ISO/IEC 42005 y el establecimiento de una infraestructura de gestión de riesgos de la IA. Sin embargo, las organizaciones son responsables de llevar a cabo sus propias evaluaciones de riesgos en función del contexto, tal como exigen la norma y los reguladores. Este blog no debe interpretarse como un enfoque exhaustivo ni como una garantía del cumplimiento de ninguna norma o ley de gestión de riesgos

.

Acerca de los autores

Adam Powers

Adam Powers

Adam es el director de ciencia de la privacidad e inteligencia artificial responsable de Amazon. Su organización desarrolla la ciencia y la tecnología que Amazon utiliza para proteger los datos de los clientes y dirige la función central de IA responsable de Amazon, que establece los estándares, las herramientas y los programas de cumplimiento para la IA en toda la empresa. Anteriormente en Amazon, Adam dirigió la seguridad del servicio de atención al cliente mundial y la privacidad de los dispositivos y servicios. Antes de Amazon, pasó dos décadas en el sector de los medios y las comunicaciones como cofundador y director de tecnología de una empresa emergente, ejecutivo de tecnología y líder en organismos de normalización internacionales, y es titular de patentes que van desde las redes de banda ancha y la televisión interactiva hasta la identificación de riesgos basada en modelos lingüísticos

.
Peter Hallinan

Peter Hallinan

Peter es el director de IA responsable en Amazon, donde dirige una organización que promueve la ciencia y la práctica de la IA responsable en AWS. Tiene una amplia experiencia en IA (doctorado, Harvard) y emprendimiento (Blindsight, vendida a Amazon). Entre sus actividades de voluntariado se incluyen el cargo de profesor consultor en la Escuela de Medicina de la Universidad de Stanford y el cargo de presidente de la Cámara de Comercio de los Estados Unidos en Madagascar

.

¿Tiene un proyecto de software o plataforma SaaS en mente?

Hable directamente con nuestros arquitectos de software en SoftAndino. Le brindamos asesoría técnica y cotización inmediata sin compromiso.