Saltar al contenido
Diagnóstico con IA
AI ActIA

¿Existe el certificado AI Act? Lo que tu empresa necesita realmente

Si has llegado aquí buscando «certificado AI Act» o «certificación AI Act», probablemente alguien — un cliente, un pliego, un comercial — te ha hecho creer que existe un sello que tu empresa puede obtener para «estar bien» con el Reglamento Europeo de Inteligencia Artificial. La respuesta honesta: ese certificado único no existe. Lo que existe son tres cosas distintas que el mercado mezcla sin pudor — la evaluación de conformidad con marcado CE, la certificación voluntaria ISO/IEC 42001 y la adecuación general al reglamento. Aquí explicamos qué es cada una, cuál aplica a tu caso y en qué orden abordarlas, sin venderte humo por el camino.

Agendar reunión →

¿Por qué buscas un certificado AI Act — y por qué no existe?

No existe un «certificado AI Act» porque el Reglamento (UE) 2024/1689 no funciona por sellos, sino por obligaciones proporcionales al riesgo de cada uso de IA. La búsqueda es comprensible: llevamos décadas resolviendo el cumplimiento con certificados — la ISO 9001 para calidad, la 27001 para seguridad — y el reflejo natural ante una ley nueva es preguntar «¿qué certificado necesito?». Pero el AI Act se parece más al RGPD que a una norma ISO: nadie tiene un «certificado RGPD» y, sin embargo, todo el mundo tiene obligaciones RGPD.

El reflejo lo alimentan dos cosas. La primera, los pliegos y los clientes grandes, que empiezan a pedir «evidencias de cumplimiento del AI Act» sin concretar cuáles — y la respuesta cómoda del proveedor es prometer un certificado. La segunda, el propio mercado: hay quien vende «certificación AI Act» como producto, y lo que entrega en realidad es una auditoría privada sin valor oficial, una formación con diploma o — en el mejor de los casos — una ISO/IEC 42001 sin llamarla por su nombre.

Para no comprar humo hace falta un mapa. En el Reglamento Europeo de Inteligencia Artificial — lo explicamos completo, con calendario actualizado y sanciones, en la guía del AI Act para empresas españolas — hay exactamente tres vías que se parecen a «certificarse», y solo una de ellas produce un certificado que tu empresa pueda obtener hoy.

Las 3 vías reales: marcado CE, ISO/IEC 42001 y adecuación general

Esta es la comparativa que casi nadie pone delante del comprador. Las tres vías responden a preguntas distintas: la primera, «¿este sistema de alto riesgo puede estar en el mercado?»; la segunda, «¿esta organización gestiona su IA con método?»; la tercera, «¿esta empresa cumple lo que la ley ya le exige?».

Evaluación de conformidad + marcado CE ISO/IEC 42001:2023 Adecuación general al AI Act
Qué es Procedimiento obligatorio previo a comercializar o desplegar un sistema de alto riesgo: demostrar conformidad con los requisitos del reglamento y colocar el marcado CECertificación voluntaria de un sistema de gestión de IA (SGIA): procesos, roles, evaluación de riesgos y mejora continua sobre cómo la organización gobierna su IACumplir lo que el reglamento exige de verdad a la mayoría: inventario de sistemas, formación del personal (art. 4), transparencia (art. 50) y verificación de prácticas prohibidas
¿Obligatoria? Sí — pero solo para sistemas de alto riesgo (Anexos I y III)No — es una norma voluntaria; ningún artículo del AI Act la exigeSí — es la obligación real vigente para casi cualquier empresa que usa IA
¿Quién la hace? El proveedor del sistema (autoevaluación o con organismo notificado, según el caso). La empresa usuaria la exige, no la tramitaUna certificadora acreditada: AENOR, Bureau Veritas, BSI, entre otrasLa propia empresa, con o sin ayuda externa. No interviene certificadora ni organismo notificado
¿Cuándo? Con las nuevas fechas del Digital Omnibus: 2 de diciembre de 2027 (Anexo III) y 2 de agosto de 2028 (Anexo I)Disponible hoy — puedes iniciar el proceso ahora mismoVigente ya: art. 4 desde febrero de 2025; art. 50 desde el 2 de agosto de 2026
¿Qué demuestra? Que un sistema concreto cumple los requisitos legales de alto riesgo. No cubre al resto de tu IAQue tu organización gestiona la IA con método auditable. Señal fuerte ante clientes y licitaciones — pero no equivale a «cumplir el AI Act»Cumplimiento efectivo de las obligaciones aplicables. No da sello, pero es lo que una autoridad te pedirá
Marcado CE vs ISO/IEC 42001 vs adecuación general — comparativa honesta

Evaluación de conformidad + marcado CE: solo alto riesgo, y no te toca a ti

Es lo más parecido a un «certificado oficial» que contiene el reglamento — y por eso genera la confusión. Antes de comercializar o poner en servicio un sistema de IA de alto riesgo (los de los Anexos I y III: cribado de candidatos, scoring crediticio, biometría, componentes de seguridad de productos), el proveedor debe superar una evaluación de conformidad, elaborar la documentación técnica y colocar el marcado CE. Según el tipo de sistema interviene un organismo notificado o basta la autoevaluación del proveedor.

Dos matices desmontan el mito. Primero: si tu empresa usa IA de terceros — el caso del 95% de las pymes — este procedimiento no lo tramitas tú; tu papel es exigir al proveedor la documentación de conformidad. Segundo: las fechas. Con el paquete Digital Omnibus aprobado por el Parlamento y el Consejo en junio de 2026, las obligaciones de alto riesgo aplican desde el 2 de diciembre de 2027 (Anexo III) y el 2 de agosto de 2028 (IA integrada en productos regulados, Anexo I) — el calendario completo del AI Act, con la capa vigente y la del Omnibus, lo desglosamos fecha a fecha. Es decir: nadie puede venderte hoy «el certificado obligatorio del AI Act» — ni siquiera para alto riesgo existe todavía la maquinaria completa de organismos notificados funcionando.

ISO/IEC 42001:2023: la certificación que sí puedes obtener hoy

La ISO/IEC 42001:2023 es la primera norma internacional certificable de sistemas de gestión de inteligencia artificial (SGIA, o AIMS por sus siglas en inglés). No certifica un algoritmo ni un producto: certifica que tu organización gobierna la IA con método — política de IA, roles y responsabilidades, evaluación de riesgos e impactos, control del ciclo de vida de los sistemas, mejora continua. La emiten certificadoras acreditadas; en España operan, entre otras, AENOR, Bureau Veritas y BSI. Qué contiene la norma bloque a bloque, para qué empresas tiene sentido y cómo es el proceso de certificación lo desarrollamos en ISO/IEC 42001: qué es, para quién y cómo certificarse.

¿Vale la pena? Depende de para qué. Como estructura, es la manera más ordenada de montar la gobernanza de IA que el AI Act presupone — y si ya tienes ISO 27001, se integra con lo que existe. Como señal comercial, pesa cada vez más en licitaciones y ante clientes corporativos que necesitan evidencia auditable de que no improvisas. Lo que NO es: un salvoconducto legal. Certificarse en ISO 42001 no equivale a cumplir el AI Act (la norma es voluntaria y no cubre automáticamente cada obligación del reglamento), igual que tener ISO 27001 nunca eximió de cumplir el RGPD. Quien te la venda como «el certificado del AI Act» está estirando la verdad.

Adecuación general: lo que el reglamento te exige de verdad (y no da sello)

Para la mayoría de empresas españolas, «cumplir el AI Act» no pasa por certificados sino por deberes concretos y fechados: inventario de los sistemas de IA en uso, alfabetización en IA del personal (art. 4, vigente desde febrero de 2025), transparencia de chatbots y contenido generado (art. 50, desde el 2 de agosto de 2026), verificación de que nada de lo que usas cae en las prácticas prohibidas del art. 5, y revisión de contratos con proveedores. Es menos glamuroso que un diploma, pero es exactamente lo que una autoridad de vigilancia te pedirá — y lo que un cliente grande debería aceptar como evidencia razonable de cumplimiento.

¿Qué necesita tu empresa? Árbol de decisión en 4 preguntas

El orden correcto se decide con cuatro preguntas honestas sobre tu caso — no con el catálogo del vendedor de turno:

  1. ¿Desarrollas o comercializas sistemas de IA para terceros? Si sí, y alguno encaja en los Anexos I o III: tu horizonte es la evaluación de conformidad + marcado CE (diciembre de 2027 / agosto de 2028), y conviene diseñar ya con los requisitos en la mano — gestión de riesgos, calidad de datos, logs, supervisión humana. Si solo usas IA de terceros, pasa a la siguiente pregunta.
  2. ¿Usas IA en decisiones sensibles — contratación, crédito, acceso a servicios? Si sí, probablemente tienes un sistema de alto riesgo como responsable del despliegue: clasifícalo por escrito, exige la documentación de conformidad a tu proveedor y planifica la adecuación hacia diciembre de 2027. Aquí una ISO 42001 empieza a tener sentido como estructura.
  3. ¿Vendes a corporates o concursas en licitaciones donde te piden evidencias de gobernanza de IA? Si sí, valora la ISO/IEC 42001: es la única certificación real que puedes poner encima de la mesa hoy, y ordena todo lo demás. Si no, probablemente no la necesitas todavía.
  4. ¿Usas IA generativa o un chatbot de cara al cliente? Entonces tu prioridad inmediata es la adecuación general: inventario, política de uso, formación del art. 4 documentada y transparencia del art. 50 antes del 2 de agosto de 2026. Es la vía más barata, la más urgente y la que nadie te puede vender como certificado — porque no lo es.

Este es el mismo criterio que aplicamos en la implementación y gestión de agentes de IA: la transparencia y la supervisión humana se diseñan dentro del sistema desde el primer sprint — un agente que se identifica como IA y escala a una persona cuando toca no necesita retrofit regulatorio en 2027. Y cuando el proyecto exige criterio sobre qué capa de IA encaja en cada proceso, ese es el trabajo de una consultoría de IA con método, no de un expendedor de sellos.

Nuestra posición honesta (y qué podemos hacer por ti)

Transparencia total, porque este artículo va precisamente de eso: Genai Sapiens Consulting no es una entidad certificadora ni un despacho de abogados. No emitimos certificados ISO 42001 — eso corresponde a las certificadoras acreditadas — y no firmamos dictámenes jurídicos — eso corresponde a abogados colegiados, con quienes recomendamos validar las cuestiones estrictamente legales.

Lo que hacemos es consultoría de adecuación técnica y operativa: inventariar tus sistemas de IA, clasificar su riesgo contra el reglamento, dejar la transparencia y la supervisión humana implantadas dentro de los sistemas (no en un PDF que nadie lee), formar al equipo con registro que sirva de evidencia del art. 4 y, si tu caso justifica una ISO 42001, prepararte para que la auditoría de la certificadora sea un trámite y no un susto. Si tu caso no justifica nada de esto, también te lo diremos — un diagnóstico que termina en «todavía no te hace falta» es un resultado válido.

Preguntas frecuentes

¿Existe un certificado oficial del AI Act para empresas?

No. El Reglamento (UE) 2024/1689 no crea ningún «certificado AI Act» que una empresa pueda obtener para acreditar su cumplimiento global. Lo que el reglamento prevé es una evaluación de conformidad con marcado CE, que aplica solo a sistemas de alto riesgo y corresponde al proveedor del sistema, no a la empresa que lo usa. Para el resto de obligaciones — alfabetización en IA, transparencia, verificación de prácticas prohibidas — no hay sello: hay cumplimiento demostrable. Cualquier oferta comercial de «certificarte en el AI Act» como producto único merece, como mínimo, preguntas.

¿Qué es la ISO/IEC 42001 y en qué se diferencia del AI Act?

La ISO/IEC 42001:2023 es la primera norma internacional certificable de sistemas de gestión de inteligencia artificial (SGIA): define cómo una organización gobierna su IA — políticas, roles, evaluación de riesgos e impactos, mejora continua. Es voluntaria y la certifican entidades acreditadas como AENOR, Bureau Veritas o BSI. El AI Act, en cambio, es una ley: obliga con independencia de que te certifiques o no. La ISO 42001 ayuda a estructurar y demostrar la gobernanza que el reglamento presupone, y es una señal potente ante clientes y licitaciones, pero certificarse no equivale a cumplir el AI Act ni cumplir el AI Act exige certificarse.

¿Mi empresa necesita el marcado CE para usar inteligencia artificial?

Casi seguro que no. El marcado CE con evaluación de conformidad aplica a los sistemas de IA de alto riesgo (Anexos I y III del reglamento) y es responsabilidad del proveedor que desarrolla y comercializa el sistema. Si tu empresa usa herramientas de terceros — un chatbot, IA generativa, un software de RRHH — tu papel es el de responsable del despliegue: debes usar el sistema conforme a las instrucciones, con supervisión humana y transparencia, y exigir al proveedor la documentación de conformidad cuando el sistema sea de alto riesgo. Solo si desarrollas y comercializas IA de alto riesgo te toca a ti la evaluación de conformidad.

¿Qué me pueden exigir hoy si una autoridad revisa mi uso de IA?

A julio de 2026, lo exigible a una empresa usuaria típica es: no emplear prácticas prohibidas del art. 5 (vigente desde febrero de 2025), acreditar alfabetización en IA del personal según el art. 4 (vigente desde febrero de 2025) y, desde el 2 de agosto de 2026, cumplir la transparencia del art. 50 — chatbots que se identifican como IA y contenido sintético marcado. Las obligaciones de alto riesgo del Anexo III pasan al 2 de diciembre de 2027 con el Digital Omnibus aprobado en junio de 2026. Nada de esto se acredita con un certificado: se acredita con inventario, política de uso, formación documentada y sistemas configurados correctamente.

¿Quién puede certificar la ISO 42001 en España?

Entidades de certificación acreditadas. En el mercado español operan, entre otras, AENOR — la certificadora de referencia nacional —, Bureau Veritas, BSI, DNV o SGS. El proceso sigue el patrón habitual de las normas de gestión ISO: implantación del sistema de gestión, auditoría inicial en dos fases y auditorías de seguimiento periódicas. Si tu empresa ya tiene ISO 27001, buena parte del camino estructural está recorrido, porque la 42001 comparte la arquitectura de sistemas de gestión y se integra con los controles existentes.

Agendar reunión →
Diagrama ampliado