Informes de auditoría de un SGIA
Auditorías internas o de tercera parte sobre sistemas de gestión de IA.
La participación del candidato identificada: qué auditó, en qué rol, con qué resultado.
Tres grados de competencia para auditar sistemas de gestión de IA, evidencia de trabajo real en lugar de examen, dos puertas de acceso y un registro vivo. Acá está el esquema completo, incluidos sus límites.
Esquema v1.0 · 2026-06-29 · IAC verifica y reconoce bajo esquema propio · no acredita ni certifica
IAC verifica evidencia y reconoce competencia bajo esquema propio publicado; no acredita ni certifica a la persona. Este esquema es propio del IAC: no es una norma ISO ni un esquema acreditado bajo ISO/IEC 17024. Donde se menciona ISO/IEC 17024 es como referencia de rigor, nunca como marco propio ni fuente de autoridad. Esta página deriva del documento madre del esquema, v1.0 · 2026-06-29; ante cualquier diferencia, manda ese documento.
El esquema reconoce la competencia de una persona para auditar sistemas de gestión de inteligencia artificial: planificar la auditoría, recoger y evaluar evidencia, redactar hallazgos y, en el grado superior, dirigir el equipo y firmar el informe.
El objeto reconocido es la competencia del auditor, no la conformidad de la organización auditada ni la calidad técnica de ningún modelo de IA. La autoridad de esta credencial no se declara: se muestra. Se apoya en hechos que un tercero puede comprobar sin pedirnos permiso —un registro público de la competencia, evidencia de trabajo en lugar de un examen, y un proceso publicado entero, incluidos sus límites.
El esquema toma tres marcos como referencia técnica. Cada uno es una cosa distinta, y el esquema los trata como lo que son.
Norma de sistema de gestión de IA (AIMS), certificable por un organismo de certificación. Cláusulas 4 a 10 y un Anexo A de 38 controles en 9 dominios. El auditor competente audita este sistema —y no confunde la evaluación de impacto (cláusula 8.4) con la supervisión humana (dominio A.9).
Es un reglamento: clasifica los sistemas de IA por nivel de riesgo e impone obligaciones legales. No se "audita" como un AIMS. Su cronograma es escalonado —prohibiciones desde febrero de 2025, modelos de propósito general desde agosto de 2025, transparencia hacia el 2 de agosto de 2026, alto riesgo del Anexo III hacia el 2 de diciembre de 2027 y del Anexo I hacia el 2 de agosto de 2028—, sujeto a la aplicación escalonada del reglamento.
Marco de gestión de riesgo de IA de adopción voluntaria (EEUU); no es una norma certificable ni confiere ningún atributo formal. El esquema lo toma como referencia de vocabulario y método de riesgo.
La credencial no es un sí/no: es una escalera de tres grados. Cada grado se otorga por norma y por edición del esquema; no viaja entre normas ni ediciones. Nunca se otorga la cima a quien no demostró el peldaño previo: un candidato que solicita el grado 3 y solo evidencia el 2 recibe el grado 2, no un rechazo.
Competencia para auditar un SGIA desde adentro de la organización. Audita el propio sistema; contribuye, no dirige tercera parte.
Competencia para auditar como parte de un equipo de tercera parte. Integra el equipo auditor; ejecuta, no firma solo.
Competencia para dirigir el equipo y firmar el informe. Conduce la auditoría, decide hallazgos, firma. La cima.
Cuántas auditorías de SGIA condujo o integró la persona, medidas en auditorías y en días de auditoría —no en horas de curso.
Auditar un caso de uso de alto riesgo bajo el Anexo III del EU AI Act pesa distinto que auditar un uso de riesgo mínimo, y el grado lo refleja.
Haber dirigido el equipo y firmado el informe cuenta distinto que haber contribuido a él. La firma es la línea entre el grado 2 y el grado 3.
El Consultor ISO de IA es un eje separado, no un grado de esta escalera. Preparar o implementar un SGIA no habilita a auditarlo: quien arma el sistema no puede ser quien juzga si el sistema sirve. Es la misma regla de imparcialidad que gobierna la auditoría de empresas, y acá no se relaja porque el dominio sea nuevo.
El principio madre del IAC es que la confianza se demuestra, no se declara. Aplicado a esta credencial: el grado se reconoce por evidencia de trabajo real, no por un examen. Un examen sería una declaración disfrazada de prueba.
Auditorías internas o de tercera parte sobre sistemas de gestión de IA.
La participación del candidato identificada: qué auditó, en qué rol, con qué resultado.
Evaluaciones de riesgo que el candidato produjo o revisó.
Método, criterios de aceptación y la mano del candidato en el documento.
Revisión documentada de un caso de uso de alto riesgo bajo el Reglamento europeo.
La evidencia de que el candidato sabe leer el Anexo III y ubicar las obligaciones que aplican.
Haber liderado o contribuido a una implementación del sistema de gestión.
El rol, con precisión: implementar alimenta el eje consultor, que no habilita a auditar.
Participación en comités o funciones de gobernanza de IA.
Actas, designaciones, planes de tratamiento de riesgo.
El rastro trazable del trabajo del candidato.
Logbooks, extractos anonimizados, declaraciones de líder de equipo, referencias verificables y planes o informes puestos a prueba.
Lo que hace difícil de falsificar la credencial no es el badge —un badge se copia— sino el foso de evidencia: cada grado exige un cuerpo de trabajo real y trazable que crece con el nivel. Nunca entran al expediente informes completos de clientes: rige minimización, anonimización y consentimiento. La formación registrada —haber hecho un curso— es antecedente trazable, nunca grado.
Se llega a la credencial por una de dos puertas. Las dos terminan en el mismo registro, con el mismo verbo; se distinguen por quién evaluó la competencia.
¿Ya te evaluó una entidad cuyo método el IAC validó?
El IAC valida el método de una entidad formadora o evaluadora —su rúbrica, su evidencia, su separación de funciones, sus criterios de decisión y su mantenimiento—, no su marca ni su gente. Quien fue evaluado bajo un método validado entra al registro sin re-evaluarse, con un puntero a la evaluación de origen. Es un estándar abierto: cualquier entidad cuyo método pase los criterios públicos entra por la misma puerta, con el mismo trato. El registro dice que la competencia fue reconocida bajo método validado —nunca "certificada" ni "acreditada" por el IAC.
¿Venís por tu cuenta, sin un método validado detrás?
Para el candidato individual, el IAC evalúa directo bajo su propio esquema, en siete pasos que van del autodiagnóstico al registro. El control de integridad del expediente ocurre antes de cobrar nada, y la decisión la firma quien no evaluó ni formó al candidato.
El esquema separa a quien evalúa de quien decide, y a quien formó de quien decide.
El candidato mide dónde está antes de solicitar.
Declara el grado buscado, la norma y el alcance.
Construye el expediente con el trabajo real.
El IAC confirma que el expediente está completo y es coherente antes de cobrar nada.
Evaluación documental y luego activa: un caso de auditoría de IA, entrevista y defensa del expediente.
La firma la pone quien no evaluó ni formó al candidato.
Código, QR y estado vivo. La credencial nace consultable.
Los resultados posibles son un conjunto cerrado: se otorga el grado solicitado; se otorga el grado que efectivamente se demostró; se pide recarga de un ítem cuando la evidencia está incompleta; se cierra el expediente cuando la competencia no se demostró; o se declara inadmisible lo que no entra a evaluación.
El EU AI Act se aplica de forma escalonada hasta 2028, el NIST AI RMF se revisa, e ISO/IEC 42001 es una norma joven que todavía asienta su práctica. Una vigencia larga y ciega volvería la credencial vieja antes de vencer.
Más corto que el ciclo de las normas establecidas, porque el dominio lo exige.
Sobre desarrollo profesional real: auditorías conducidas, no horas declaradas.
Cuando entra en aplicación un tramo del EU AI Act con impacto en la práctica —de forma destacada el tramo de alto riesgo del Anexo III hacia el 2 de diciembre de 2027, sujeto a la aplicación escalonada del reglamento—, o cuando NIST revisa su framework, o cuando se publica una nueva edición de ISO/IEC 42001, el Comité del Esquema evalúa si corresponde actualizar el temario de revigencia.
La credencial declara la edición del esquema bajo la que se reconoció, de modo que un tercero siempre sabe contra qué marco se evaluó. La falta de confirmación mueve el estado —vigente, en gracia, suspendida, expirada—, pero nunca degrada el grado sin una decisión formal. El grado se ganó con evidencia; solo una decisión documentada lo toca.
Cada credencial reconocida recibe un código del registro de competencia del IAC, con la forma IAC-V-AAA-YYYY-NNNNN-KK. La rama sigue la convención del registro: los dígitos identifican la norma (42 = ISO/IEC 42001) y la letra final el grado — 42I para Auditor Interno, 42A para Auditor y 42L para Auditor Líder.
El código es deliberadamente sobrio: marca emisora, registro, rama, edición del esquema, secuencia y un dígito de control ISO/IEC 7064 MOD 97-10 —el mismo motor de verificación de un IBAN, que detecta transposiciones y no admite códigos inventados—. Nada dentro del código dice "acreditado", "global" ni "oficial"; toda la autoridad vive, afirmativa, en la página de verificación.
Cualquier tercero resuelve el código en el verificador del IAC y ve la ficha viva: grado, alcance, norma, edición del esquema, estado y fecha. La credencial también se emite como badge Open Badges 3.0 / W3C Verifiable Credential, firmado con Ed25519. Si un carnet impreso contradice la ficha, manda la ficha.
Cómo se verifica una credencialEl esquema lo gobierna un Comité del Esquema propio del IAC, con cinco funciones separadas que nunca se confunden en una sola persona sobre un mismo expediente.
Define los grados, las rúbricas y los criterios, y evalúa los gatillos de actualización.
Evalúa los expedientes.
Decide y firma el grado; nunca es quien evaluó ni quien formó al candidato.
Atiende las apelaciones.
Vigila que no haya favoritismo y que quien preparó a alguien no lo evalúe.
La credibilidad del esquema depende de declarar con precisión sus límites. Un esquema que se infla pierde exactamente el valor que pretende crear.
Dice lo que verifica —competencia de auditor de sistemas de gestión de IA, demostrada con trabajo real— y no un centímetro más.
Si auditaste o gobernaste sistemas de IA y podés demostrarlo con trabajo real, el esquema reconoce tu grado y lo deja consultable en el registro.
Esquema v1.0 · 2026-06-29 · IAC verifica y reconoce bajo esquema propio · no acredita ni certifica