Saltar al contenido
IAC Registro verificable
IAC AI Trust · Auditor de IA Verificado · Esquema v1.0 — 2026-06-29

El esquema, en detalle. Qué reconoce y cómo.

Tres grados de competencia para auditar sistemas de gestión de IA, evidencia de trabajo real en lugar de examen, dos puertas de acceso y un registro vivo. Acá está el esquema completo, incluidos sus límites.

Esquema v1.0 · 2026-06-29 · IAC verifica y reconoce bajo esquema propio · no acredita ni certifica

Advertencia de naturaleza

IAC verifica evidencia y reconoce competencia bajo esquema propio publicado; no acredita ni certifica a la persona. Este esquema es propio del IAC: no es una norma ISO ni un esquema acreditado bajo ISO/IEC 17024. Donde se menciona ISO/IEC 17024 es como referencia de rigor, nunca como marco propio ni fuente de autoridad. Esta página deriva del documento madre del esquema, v1.0 · 2026-06-29; ante cualquier diferencia, manda ese documento.

Qué reconoce el esquema

Competencia para auditar sistemas de gestión de IA.

El esquema reconoce la competencia de una persona para auditar sistemas de gestión de inteligencia artificial: planificar la auditoría, recoger y evaluar evidencia, redactar hallazgos y, en el grado superior, dirigir el equipo y firmar el informe.

El objeto reconocido es la competencia del auditor, no la conformidad de la organización auditada ni la calidad técnica de ningún modelo de IA. La autoridad de esta credencial no se declara: se muestra. Se apoya en hechos que un tercero puede comprobar sin pedirnos permiso —un registro público de la competencia, evidencia de trabajo en lugar de un examen, y un proceso publicado entero, incluidos sus límites.

Base normativa de referencia

Tres marcos, cada uno tratado como lo que es.

El esquema toma tres marcos como referencia técnica. Cada uno es una cosa distinta, y el esquema los trata como lo que son.

ISO/IEC 42001:2023 — base principal

Norma de sistema de gestión de IA (AIMS), certificable por un organismo de certificación. Cláusulas 4 a 10 y un Anexo A de 38 controles en 9 dominios. El auditor competente audita este sistema —y no confunde la evaluación de impacto (cláusula 8.4) con la supervisión humana (dominio A.9).

EU AI Act — marco regulatorio, no norma técnica

Es un reglamento: clasifica los sistemas de IA por nivel de riesgo e impone obligaciones legales. No se "audita" como un AIMS. Su cronograma es escalonado —prohibiciones desde febrero de 2025, modelos de propósito general desde agosto de 2025, transparencia hacia el 2 de agosto de 2026, alto riesgo del Anexo III hacia el 2 de diciembre de 2027 y del Anexo I hacia el 2 de agosto de 2028—, sujeto a la aplicación escalonada del reglamento.

NIST AI RMF — marco voluntario, no certificable

Marco de gestión de riesgo de IA de adopción voluntaria (EEUU); no es una norma certificable ni confiere ningún atributo formal. El esquema lo toma como referencia de vocabulario y método de riesgo.

Los grados de la credencial

La norma da el tema; la evidencia da el grado.

La credencial no es un sí/no: es una escalera de tres grados. Cada grado se otorga por norma y por edición del esquema; no viaja entre normas ni ediciones. Nunca se otorga la cima a quien no demostró el peldaño previo: un candidato que solicita el grado 3 y solo evidencia el 2 recibe el grado 2, no un rechazo.

Grado 1 · Interno

Auditor Interno de IA Verificado

Competencia para auditar un SGIA desde adentro de la organización. Audita el propio sistema; contribuye, no dirige tercera parte.

Grado 2 · Auditor

Auditor de IA Verificado

Competencia para auditar como parte de un equipo de tercera parte. Integra el equipo auditor; ejecuta, no firma solo.

Grado 3 · Líder

Auditor Líder de IA Verificado

Competencia para dirigir el equipo y firmar el informe. Conduce la auditoría, decide hallazgos, firma. La cima.

Qué separa un grado del siguiente

Volumen

Cuántas auditorías de SGIA condujo o integró la persona, medidas en auditorías y en días de auditoría —no en horas de curso.

Complejidad del caso auditado

Auditar un caso de uso de alto riesgo bajo el Anexo III del EU AI Act pesa distinto que auditar un uso de riesgo mínimo, y el grado lo refleja.

Rol ejercido

Haber dirigido el equipo y firmado el informe cuenta distinto que haber contribuido a él. La firma es la línea entre el grado 2 y el grado 3.

El Consultor ISO de IA es un eje separado, no un grado de esta escalera. Preparar o implementar un SGIA no habilita a auditarlo: quien arma el sistema no puede ser quien juzga si el sistema sirve. Es la misma regla de imparcialidad que gobierna la auditoría de empresas, y acá no se relaja porque el dominio sea nuevo.

Evidencia requerida

Trabajo real con evidencia.

El principio madre del IAC es que la confianza se demuestra, no se declara. Aplicado a esta credencial: el grado se reconoce por evidencia de trabajo real, no por un examen. Un examen sería una declaración disfrazada de prueba.

E1

Informes de auditoría de un SGIA

Auditorías internas o de tercera parte sobre sistemas de gestión de IA.

Qué se mira

La participación del candidato identificada: qué auditó, en qué rol, con qué resultado.

E2

Evaluaciones de riesgo de IA

Evaluaciones de riesgo que el candidato produjo o revisó.

Qué se mira

Método, criterios de aceptación y la mano del candidato en el documento.

E3

Casos de alto riesgo del EU AI Act

Revisión documentada de un caso de uso de alto riesgo bajo el Reglamento europeo.

Qué se mira

La evidencia de que el candidato sabe leer el Anexo III y ubicar las obligaciones que aplican.

E4

Implementación de ISO/IEC 42001

Haber liderado o contribuido a una implementación del sistema de gestión.

Qué se mira

El rol, con precisión: implementar alimenta el eje consultor, que no habilita a auditar.

E5

Gobernanza de IA

Participación en comités o funciones de gobernanza de IA.

Qué se mira

Actas, designaciones, planes de tratamiento de riesgo.

E6

Registros y referencias verificables

El rastro trazable del trabajo del candidato.

Qué se mira

Logbooks, extractos anonimizados, declaraciones de líder de equipo, referencias verificables y planes o informes puestos a prueba.

Lo que hace difícil de falsificar la credencial no es el badge —un badge se copia— sino el foso de evidencia: cada grado exige un cuerpo de trabajo real y trazable que crece con el nivel. Nunca entran al expediente informes completos de clientes: rige minimización, anonimización y consentimiento. La formación registrada —haber hecho un curso— es antecedente trazable, nunca grado.

Proceso de evaluación

Las dos puertas.

Se llega a la credencial por una de dos puertas. Las dos terminan en el mismo registro, con el mismo verbo; se distinguen por quién evaluó la competencia.

Puerta 1 · Reconocimiento por convenio

Método validado

¿Ya te evaluó una entidad cuyo método el IAC validó?

El IAC valida el método de una entidad formadora o evaluadora —su rúbrica, su evidencia, su separación de funciones, sus criterios de decisión y su mantenimiento—, no su marca ni su gente. Quien fue evaluado bajo un método validado entra al registro sin re-evaluarse, con un puntero a la evaluación de origen. Es un estándar abierto: cualquier entidad cuyo método pase los criterios públicos entra por la misma puerta, con el mismo trato. El registro dice que la competencia fue reconocida bajo método validado —nunca "certificada" ni "acreditada" por el IAC.

Puerta 2 · Evaluación directa del IAC

Evaluación bajo esquema propio

¿Venís por tu cuenta, sin un método validado detrás?

Para el candidato individual, el IAC evalúa directo bajo su propio esquema, en siete pasos que van del autodiagnóstico al registro. El control de integridad del expediente ocurre antes de cobrar nada, y la decisión la firma quien no evaluó ni formó al candidato.

Puerta 2, paso a paso

Del autodiagnóstico al registro, en siete pasos.

El esquema separa a quien evalúa de quien decide, y a quien formó de quien decide.

1 · Autodiagnóstico

El candidato mide dónde está antes de solicitar.

2 · Solicitud

Declara el grado buscado, la norma y el alcance.

3 · Carga de evidencia

Construye el expediente con el trabajo real.

4 · Control de integridad

El IAC confirma que el expediente está completo y es coherente antes de cobrar nada.

5 · Evaluación

Evaluación documental y luego activa: un caso de auditoría de IA, entrevista y defensa del expediente.

6 · Decisión independiente

La firma la pone quien no evaluó ni formó al candidato.

7 · Registro

Código, QR y estado vivo. La credencial nace consultable.

Los resultados posibles son un conjunto cerrado: se otorga el grado solicitado; se otorga el grado que efectivamente se demostró; se pide recarga de un ítem cuando la evidencia está incompleta; se cierra el expediente cuando la competencia no se demostró; o se declara inadmisible lo que no entra a evaluación.

Mantenimiento y vigencia

Un dominio que se mueve rápido pide un ciclo corto.

El EU AI Act se aplica de forma escalonada hasta 2028, el NIST AI RMF se revisa, e ISO/IEC 42001 es una norma joven que todavía asienta su práctica. Una vigencia larga y ciega volvería la credencial vieja antes de vencer.

Ciclo de revigencia de dos años

Más corto que el ciclo de las normas establecidas, porque el dominio lo exige.

Confirmación anual de práctica

Sobre desarrollo profesional real: auditorías conducidas, no horas declaradas.

Gatillos regulatorios

Cuando entra en aplicación un tramo del EU AI Act con impacto en la práctica —de forma destacada el tramo de alto riesgo del Anexo III hacia el 2 de diciembre de 2027, sujeto a la aplicación escalonada del reglamento—, o cuando NIST revisa su framework, o cuando se publica una nueva edición de ISO/IEC 42001, el Comité del Esquema evalúa si corresponde actualizar el temario de revigencia.

La credencial declara la edición del esquema bajo la que se reconoció, de modo que un tercero siempre sabe contra qué marco se evaluó. La falta de confirmación mueve el estado —vigente, en gracia, suspendida, expirada—, pero nunca degrada el grado sin una decisión formal. El grado se ganó con evidencia; solo una decisión documentada lo toca.

El código y su verificación

La matrícula no declara; el registro sí.

Cada credencial reconocida recibe un código del registro de competencia del IAC, con la forma IAC-V-AAA-YYYY-NNNNN-KK. La rama sigue la convención del registro: los dígitos identifican la norma (42 = ISO/IEC 42001) y la letra final el grado — 42I para Auditor Interno, 42A para Auditor y 42L para Auditor Líder.

El código es deliberadamente sobrio: marca emisora, registro, rama, edición del esquema, secuencia y un dígito de control ISO/IEC 7064 MOD 97-10 —el mismo motor de verificación de un IBAN, que detecta transposiciones y no admite códigos inventados—. Nada dentro del código dice "acreditado", "global" ni "oficial"; toda la autoridad vive, afirmativa, en la página de verificación.

Cualquier tercero resuelve el código en el verificador del IAC y ve la ficha viva: grado, alcance, norma, edición del esquema, estado y fecha. La credencial también se emite como badge Open Badges 3.0 / W3C Verifiable Credential, firmado con Ed25519. Si un carnet impreso contradice la ficha, manda la ficha.

Cómo se verifica una credencial
Auditor de IA VerificadoCompetencia reconocida bajo esquema propio Vigente
Titular— nombre —
GradoGrado 3 · Auditor Líder de IA
Norma / alcanceISO/IEC 42001 · auditoría de SGIA
Esquemav1.0 · 2026-06-29
CódigoIAC-V-42A-····-·····
Gobernanza del esquema

Quien evalúa no decide, y quien formó no decide.

El esquema lo gobierna un Comité del Esquema propio del IAC, con cinco funciones separadas que nunca se confunden en una sola persona sobre un mismo expediente.

G1

Comité del Esquema

Define los grados, las rúbricas y los criterios, y evalúa los gatillos de actualización.

G2

Unidad de Evaluación

Evalúa los expedientes.

G3

Función de Decisión

Decide y firma el grado; nunca es quien evaluó ni quien formó al candidato.

G4

Panel de Apelación

Atiende las apelaciones.

G5

Supervisión de Imparcialidad

Vigila que no haya favoritismo y que quien preparó a alguien no lo evalúe.

Qué no promete

Límites declarados del esquema.

La credibilidad del esquema depende de declarar con precisión sus límites. Un esquema que se infla pierde exactamente el valor que pretende crear.

Este esquema no

  • No es una acreditación formal de un organismo de acreditación reconocido. Es un reconocimiento bajo esquema propio publicado por el IAC. La palabra "acreditar" describe un atributo de organismos bajo ISO/IEC 17011 y no aplica acá.
  • No certifica ni acredita a la persona. Reconoce su competencia, con evidencia, a una fecha, bajo un alcance y una edición declarados.
  • No es un dictamen de conformidad regulatoria del EU AI Act: que una persona sea Auditor de IA Verificado no significa que un sistema esté conforme al Reglamento europeo.
  • No sustituye la evaluación de un notified body. El IAC no es un organismo notificado de la UE y no realiza la evaluación de conformidad que el Reglamento reserva a esas figuras.
  • No confiere autorización regulatoria de ninguna clase, ni habilita legalmente a nadie ante ningún regulador.
  • No es una certificación de producto de IA: no evalúa modelos, no mide su desempeño técnico ni garantiza ausencia de daño.
  • No certifica el sistema de gestión de la organización: esa certificación de ISO/IEC 42001 la emite un organismo de certificación. El esquema reconoce a quien lo audita, no al sistema.

Dice lo que verifica —competencia de auditor de sistemas de gestión de IA, demostrada con trabajo real— y no un centímetro más.

¿Lo viste en detalle? Postulá.

Si auditaste o gobernaste sistemas de IA y podés demostrarlo con trabajo real, el esquema reconoce tu grado y lo deja consultable en el registro.

Esquema v1.0 · 2026-06-29 · IAC verifica y reconoce bajo esquema propio · no acredita ni certifica