Contáctenos

Ecosistema OREDJA · IAPro.ai

Auditoría de IA y preparación para ISO/IEC 42001 en las funciones de compras y cadena de suministro

En desarrollo. Lanzamiento con la primera cohorte de clientes.

IAPro.ai es la capacidad especializada de gobernanza del ecosistema OREDJA. Prepara a las organizaciones para gobernar la IA antes de escalarla: un sistema de gestión de IA estructurado según ISO/IEC 42001, marcos de gobernanza, riesgos y controles, preparación para la implantación y la capacidad profesional para operarlo.

Solicitar una evaluación de preparación

ISO/IEC 42001, explicada

La norma

ISO/IEC 42001, explicada

ISO/IEC 42001:2023, Tecnología de la información — Inteligencia artificial — Sistema de gestión, se publicó en diciembre de 2023. Es la primera norma de sistema de gestión certificable para la inteligencia artificial, aplicable a cualquier organización que desarrolle, suministre o utilice sistemas de IA.

Las funciones de compras y cadena de suministro adoptan la IA más deprisa que la mayoría: agentes de aprovisionamiento, detección de riesgos de proveedores, lectura de contratos y previsión de la demanda orientan decisiones con peso financiero y contractual. ISO/IEC 42001 da a esas decisiones un sistema de gestión, y da al director de compras y al director de cadena de suministro la evidencia de que la función controla lo que ha automatizado.

Publicación
Diciembre de 2023, como ISO/IEC 42001:2023
Tipo
Norma de sistema de gestión certificable, la primera para la inteligencia artificial
Estructura
Estructura armonizada, cláusulas 4 a 10, con 38 controles del anexo A bajo nueve objetivos
Ciclo de certificación
Auditorías de fase 1 y fase 2, seguimiento anual, renovación cada tres años

Las siete cláusulas de requisitos, leídas desde compras y cadena de suministro

4

Contexto de la organización

La función identifica las cuestiones internas y externas, las partes interesadas y los sistemas de IA que entran en el alcance. Para compras, esto significa nombrar las categorías, los proveedores, las regiones y las decisiones que la IA toca.

Illustration of an ISO/IEC 42001 certificate of registration
Ilustración de un certificado de registro y de los elementos que busca un auditor. No es un certificado real.

Acompañamiento a la certificación

Ayudamos a las organizaciones a obtener la certificación ISO/IEC 42001. No la emitimos.

ISO/IEC 42001 es la norma internacional para los sistemas de gestión de la inteligencia artificial. Los certificados los emiten organismos de certificación acreditados tras una auditoría. IAPro.ai y OREDJA preparan a la organización: el análisis de brechas, el sistema de gestión, los controles, las evidencias y la auditoría interna que convierten la auditoría de certificación en una formalidad y no en un descubrimiento.

Anexo A: 38 controles bajo nueve objetivos

El anexo A agrupa 38 controles bajo nueve objetivos, de A.2 a A.10: políticas de IA, organización interna, recursos para los sistemas de IA, evaluación de impactos de los sistemas de IA, ciclo de vida de los sistemas de IA, datos para los sistemas de IA, información para las partes interesadas, uso de los sistemas de IA, y relaciones con terceros y clientes. La organización selecciona los controles aplicables, justifica cualquier exclusión y evidencia cada uno de ellos. En una función de compras esto se concreta: con qué datos trabaja un agente de aprovisionamiento y quién los gobierna, la evaluación de impacto detrás de un modelo de puntuación de proveedores, las reglas de supervisión humana de una herramienta que extrae cláusulas contractuales, y la diligencia aplicada a los proveedores que suministran la propia IA.

Gestión de riesgos

La auditoría de IA es una disciplina de gestión de riesgos

Una auditoría de IA pertenece a la gestión de riesgos corporativa de la organización, no a su programa de innovación. Identifica dónde los sistemas de IA toman u orientan decisiones, qué podría salir mal, cuáles serían las consecuencias y qué controles existen. ISO/IEC 42001 exige esta evaluación y su tratamiento; las normas siguientes le dan método, y la Ley de IA de la UE le da peso legal.

Nuestra especialización

Auditoría de IA para compras y cadena de suministro

OREDJA audita la IA allí donde se utiliza en compras y cadena de suministro, con personas que han dirigido esas funciones. La auditoría sigue las cláusulas y los controles de ISO/IEC 42001, documenta hallazgos que un organismo de certificación reconocerá y entrega a la dirección un plan priorizado. Seis casos de uso concentran la mayor parte de lo que vemos.

  1. 01

    Clasificación del gasto y agentes de aprovisionamiento

    Precisión de la taxonomía, datos de entrenamiento, lógica de preselección de proveedores, validación humana antes de la adjudicación y traza de auditoría de cada recomendación.

  2. 02

    Detección de riesgos de proveedores

    Fuentes y actualización de señales externas, tasas de falsos positivos y falsos negativos, reglas de escalado y equidad de las puntuaciones aplicadas a los proveedores.

  3. 03

    Lectura de contratos y extracción de cláusulas

    Precisión de la extracción en la cartera de contratos, confidencialidad de los documentos procesados, umbrales de revisión jurídica y control de cambios del modelo.

  4. 04

    Previsión de la demanda y S&OP

    Calidad de los datos de entrada, supervisión del modelo, disciplina de anulaciones manuales en el ciclo S&OP y responsabilidad sobre las previsiones que generan compromisos de compra.

  5. 05

    Agentes de reaprovisionamiento e inventario

    Parámetros de pedido, salvaguardas sobre cantidades e importes, gestión de excepciones y registro de cada decisión automatizada.

  6. 06

    Gestión de excepciones en Procure-to-Pay

    Reglas de conciliación, umbrales de tolerancia, segregación de funciones donde la IA resuelve excepciones, y controles antifraude en torno a las aprobaciones automatizadas.

El camino hacia la certificación

01

Análisis de brechas

Casos de uso de IA actuales, gobierno, datos y controles evaluados frente a cada cláusula de ISO/IEC 42001 y a las obligaciones aplicables de la Ley de IA de la UE.

Qué aporta IAPro.ai

Alineación con la Ley de IA de la UE

El sistema de gestión se construye para que las obligaciones de la Ley de IA de la UE para las clases de riesgo de la organización queden cubiertas por las mismas políticas, registros y controles, y no por un segundo programa.

  • Evaluación de madurezUn cuestionario estructurado alineado con la norma que produce un análisis de brechas puntuado y un plan priorizado.
  • Biblioteca de controlesControles, políticas y plantillas de procedimientos alineados con el anexo A de ISO/IEC 42001 y la Ley de IA de la UE, adaptados a casos de uso de compras y cadena de suministro.
  • Registro de sistemas de IACada sistema de IA con su propósito, responsable, clasificación de riesgo, datos, umbrales y reglas de supervisión humana.
  • Evidencias y traza de auditoríaEvidencias recopiladas frente a cada requisito, listas para auditorías internas y de certificación.
  • Cuadro de mando de madurezAvance por cláusula, hallazgos abiertos, calendario de revisiones y la puntuación de preparación para la auditoría que la dirección puede seguir.
  • Espacio de auditoríaUn espacio compartido donde auditores, responsables y OREDJA trabajan los hallazgos, las acciones correctivas y las evidencias hasta su cierre.

Empezar por una auditoría de IA de la función

Preguntas que hace un director de compras o de cadena de suministro

¿Es obligatoria la certificación ISO/IEC 42001?

No. Es una norma voluntaria. Cada vez la piden más los clientes y los consejos de administración, y ofrece una estructura reconocida para las obligaciones de la Ley de IA de la UE.

¿Cuánto dura la preparación?

Depende del número de sistemas de IA en el alcance, de la madurez de los sistemas de gestión existentes y de la disponibilidad de evidencias. Las organizaciones ya certificadas en ISO 9001 o ISO/IEC 27001 reutilizan buena parte de su estructura. El análisis de brechas ofrece un calendario realista.

¿Quién emite el certificado?

Un organismo de certificación acreditado, tras una auditoría de fase 1 y otra de fase 2. ISO/IEC 42006:2025 fija los requisitos para esos organismos. OREDJA prepara y acompaña a la organización; no certifica.

¿Cubre la norma la IA generativa?

Sí. ISO/IEC 42001 se aplica a los sistemas de IA con independencia de la técnica, incluidos los grandes modelos de lenguaje usados para la lectura de contratos, la correspondencia con proveedores o los agentes de aprovisionamiento. Sus riesgos específicos se tratan mediante la evaluación de impacto y los controles del anexo A.

¿Y la IA que utilizan nuestros proveedores?

El objetivo A.10 cubre las relaciones con terceros y clientes. La organización define qué espera de sus proveedores, asigna responsabilidades y conserva evidencias, lo que amplía la diligencia de proveedores en lugar de sustituirla.

¿Qué determina el coste?

El número y la criticidad de los sistemas de IA en el alcance, el estado de la documentación y los controles existentes, el esfuerzo de recopilar evidencias y los honorarios del organismo de certificación. Un sistema de gestión construido sobre estructuras ISO existentes cuesta menos que uno levantado desde cero.

Contacto

Empezar por una auditoría de IA de la función

Una auditoría estructurada de cómo se usa ya la IA en compras y cadena de suministro, mapeada sobre ISO/IEC 42001, con hallazgos sobre los que la dirección puede actuar y un camino hacia la certificación si ese es el objetivo.

Solicitar una evaluación de preparación

La firma

OREDJA sigue siendo el núcleo

Compras primero, Cadena de Suministro segundo, Orquestación de IA como diferenciador. IAPro.ai es la capacidad de gobernanza junto a ese núcleo.

Explorar Orquestación de IA