¡Qué tal!, aquí te dejo el artículo de:
Octubre, 2026
La comunicación de incidentes de IA vs ISO/IEc 42001
Por David Mondragón Tapia
Confiabilidad de la IA
La integración de la inteligencia artificial o IA, continúa su proceso de expansión a lo largo y ancho de los distintos ámbitos de la vida o actividades del ser humano, esto será así, al menos en lo que queda de la tercera década del siglo XXI o hasta alcanzar el año 2030. Después de esa fecha, difícilmente se hablará o escribirá al respecto, pues la IA, ya será parte de nuestra vida cotidiana como en su momento pasó con las computadoras, con el internet o con los teléfonos móviles. Lo anterior, como ya podremos anticipar o imaginar, conllevará una serie de retos y riesgos para las organizaciones, las sociedades y los individuos. Retos y riesgos que deberemos aprender a resolver en el camino, ya que más que una época de cambios, nuestras generaciones están viviendo un cambio de época.
Dentro de estos retos y riesgos, se encuentra la comunicación de incidentes que ocurren o se presentan en los sistemas de inteligencia artificial (AI systems). Esta actividad es hoy en día un factor crítico de seguridad, robustez y confianza, ya que más del 70% de las organizaciones que usan IA, han reportado algún tipo de incidente en relación con sesgos, fallos de funcionamiento o fugas de datos, por lo que la rapidez y transparencia con que se puedan reportar y comunicar dichos eventos, define el nivel de confiabilidad que clientes y reguladores pueden depositar en el sistema de IA.
En el contexto anterior, existen ya diversos esfuerzos que se han venido realizando como lo es, el caso de la “recientemente” publicada norma internacional ISO/IEC 42001:2023. Dicha norma propone requisitos certificables a partir de los cuáles se derivan objetivos, políticas, procesos, recursos, objetivos de control y controles de IA, para hacer un uso responsable de la tecnología, destacando de entre sus controles el A.8.4. Comunicación de incidentes, mismo que establece lineamientos claros para gestionar y comunicar este tipo de incidentes de manera disciplinada y auditable.
¿Incidentes en sistemas de IA?
Como cualquier otra tecnología creada por el ser humano, la inteligencia artificial tendrá que pasar por una curva de aprendizaje y madurez, tiempo durante el cual experimentará incidentes de diversa índole, algunos seguramente relacionados con la interfaz llamada “user o usuario” y otros relacionados con las propias características de la tecnología y sus algoritmos utilizados.
A nivel global, estudios como el realizado en el año 2025 por la prestigiosa firma PwC, indican que se estima que el 70% de las empresas que utilizan en algún grado IA, han enfrentado incidentes que van desde sesgos algorítmicos hasta fugas de datos. En Europa, región que sigue siendo un referente en la materia, tras la entrada en vigor de Acto de IA (AI Act), se estima que más del 60% de las investigaciones regulatorias referentes al uso o aplicación de IA, incluyen la revisión de cómo se comunicaron los incidentes, tocando aspectos como son: procedimientos, notificaciones a autoridades y usuarios, plazos, violaciones al marco legal y regulatorio, entre otros.
En el caso de nuestro país, México, la constante adopción de la IA en sectores claves como el financiero o de salud, ha generado que alrededor de 4 de cada 10 instituciones reporten incidentes digitales vinculados al uso o aplicación de la tecnología, aunque la comunicación formal de este tipo de situaciones, aún no es pareja (¿tal vez por la falta de observancia por parte de la autoridad responsable?). Sin embargo, no obstante lo anterior, se observan dos tendencias que aunque interesantes van en sentido contrario. Una primera “tendencia positiva” que dice que cada vez más las organizaciones documentan y comunican incidentes de forma temprana, lo que reduce las sanciones aplicables y fortalece la reputación. Y otra “tendencia negativa” que dice que muchas empresas aún carecen de protocolos claros de actuación, lo que les genera pérdida de confianza y riesgos legales significativos.
ISO/IEC 42001:2023 y el control A.8.4
Como ya se mencionó al inicio del artículo, existe una norma internacional especializada en el uso responsable de la inteligencia artificial y esa norma es la ISO/IEC 42001:2023. Dicho estándar, viene a constituir la primera norma internacional desarrollada y liberada al público en general, para aplicarse a los Sistemas de Gestión de Inteligencia Artificial (SGIA). Además dentro del estándar, se han establecido controles de IA para diversos objetivos de control relacionados con aspectos como son:
- Las políticas relacionadas con la IA.
- La organización interna necesaria.
- Los recursos para sistemas de IA.
- La valoración de impactos de sistemas de IA (AISIA).
- La guía para la gestión del desarrollo de sistemas de IA.
- La guía para el ciclo de vida de sistemas de IA.
- Los datos para sistemas de IA.
- La información para partes interesadas de sistemas de IA.
- Entre otros.
De todos los rubros previos, es en el referente a “Información para partes interesadas de sistemas de IA”, en donde encontramos el control A.8.4. Comunicación de incidentes. Tal control establece, con el propósito de lograr una rapidez y transparencia adecuada en el manejo de los incidentes en sistemas de IA, los siguientes puntos:
- Contar con procesos documentados e implementados para identificar y clasificar oportunamente los incidentes de IA.
- Establecer los mecanismos de comunicación temprana y transparente para todas las partes interesadas (ej. clientes o usuarios, autoridades o reguladores, empleados, etc.).
- Obtener evidencia verificable mediante registros claros de qué ocurrió, cómo se detectó y qué medidas se tomaron.
- Establecer una cadena de mando bien definida a través de la asignación de roles y responsabilidades claras para responder y comunicar oportunamente los incidentes de IA.
- Procurar la mejora continua a través del aprendizaje constante de cada incidente, para evitar su recurrencia.
Conclusión final
El uso de la tecnología de inteligencia artificial, como tecnología, conlleva algunos retos y riesgos para nuestra especie o humanidad. Acercarse a la legislación, regulación y/o a los estándares internacionales existentes en la materia, parece no solo un acto sensato, sino necesario. De acuerdo con las tendencias que marcan algunos estudios hechos sobre IA, hay tendencias positivas que, indican que las organizaciones en el mundo que comunican sus incidentes de IA de manera oportuna, reducen hasta en un 50% el impacto en imagen o reputación, así como demuestran tener una mayor resiliencia. Por el otro lado, hay también tendencias negativas que, indican que las organizaciones que guardan silencio o cuya comunicación es tardía, pierden credibilidad en el mercado y ante la sociedad misma, además de hacerse acreedoras a sanciones regulatorias por parte de la autoridad.
En síntesis, podemos afirmar que la comunicación de incidentes en IA está ganando peso en todo el mundo, las estadísticas obtenidas hasta ahora muestran que la mayoría de las organizaciones, ya enfrentan y reportan incidentes digitales. La norma ISO 42001 a través de su control A.8.4, convierte esa práctica en un requisito formal para los Sistemas de Gestión de IA. Por lo tanto, ¡ya NO basta con resolver el incidente!, ahora hay que comunicarlo con rapidez, transparencia y evidencia verificable.
La comunicación de incidentes en IA es ya un estándar ampliamente esperado por reguladores y clientes, cuya tendencia positiva es gratificante, pero aún hay brechas importantes por abatir en regiones como América Latina, para conectar directamente con la confianza de clientes, reguladores y con la propia resiliencia organizacional.
Si a ti te interesa saber más sobre el tema o cómo podemos apoyarte a desarrollar un Sistema de Gestión de Inteligencia Artificial en tu organización, para un uso responsable y seguro de la IA, ¡escríbenos, será un gusto poder orientarte y apoyarte!
Referencias y/o consultas
1. International Standard ISO/IEC 42001:2023. Information Technology - Artificial Intelligence - Management System. First Edition, Dic-2023.
2. Portal oficial de normas ISO: https://www.iso.org/obp/ui/en/#iso:std:iso-iec:42001:ed-1:v1:en
3. Portal de ISMS Online: https://es.isms.online/iso-42001/annex-a-controls/a-8-information-for-interested-parties-of-ai-systems/a-8-4-communication-of-incidents/?utm_source=copilot.com
4. Portal de normas ISO: https://normasiso.diaonia.com/isoiec-42001-ai-management-system-incident-response-requirements/?utm_source=copilot.com