{"id":114,"date":"2026-08-31T00:32:54","date_gmt":"2026-08-31T06:32:54","guid":{"rendered":"https:\/\/zherpa.ai\/blog\/?p=114"},"modified":"2026-08-31T00:32:54","modified_gmt":"2026-08-31T06:32:54","slug":"inteligencia-artificial-gestion-procesos-iso","status":"publish","type":"post","link":"https:\/\/zherpa.ai\/blog\/investigacion\/inteligencia-artificial-gestion-procesos-iso\/","title":{"rendered":"Inteligencia Artificial en la gesti\u00f3n de procesos: \u00bfqu\u00e9 ocurre con ISO cuando los procesos empiezan a decidir?"},"content":{"rendered":"<p><strong>BPM, ISO 9001 e ISO\/IEC 42001 frente al paso de la automatizaci\u00f3n tradicional a procesos ejecutados por inteligencia artificial.<\/strong><\/p>\n<p>Durante d\u00e9cadas, gestionar un proceso signific\u00f3 algo relativamente reconocible: definir qu\u00e9 debe hacerse, establecer responsabilidades, documentar cuando sea necesario, ejecutar, medir resultados, corregir desviaciones y mejorar. La tecnolog\u00eda automatiz\u00f3 una parte creciente de ese recorrido mediante ERP, CRM, motores de workflow, BPM, RPA y otras plataformas que trasladaron reglas y actividades desde documentos y personas hacia sistemas.<\/p>\n<p>La inteligencia artificial introduce una diferencia m\u00e1s profunda. Un sistema convencional puede programarse para que, ante A, ejecute B; un sistema basado en IA puede interpretar informaci\u00f3n, clasificar una situaci\u00f3n, generar alternativas o predecir un resultado. Los sistemas ag\u00e9nticos llevan la cuesti\u00f3n un paso m\u00e1s lejos porque pueden utilizar herramientas y actuar sobre otros sistemas para perseguir un objetivo. La pregunta deja entonces de ser solamente cu\u00e1nto podemos automatizar y pasa a ser otra: <strong>\u00bfqu\u00e9 significa tener un proceso bajo control cuando el sistema que participa en su ejecuci\u00f3n puede decidir qu\u00e9 hacer a continuaci\u00f3n?<\/strong><\/p>\n<p>La cuesti\u00f3n resulta especialmente importante para organizaciones que operan sistemas de gesti\u00f3n certificados. Incorporar IA no cancela autom\u00e1ticamente una certificaci\u00f3n ISO, pero tampoco basta con instalar la tecnolog\u00eda y asumir que las pr\u00e1cticas de control existentes siguen siendo suficientes. La convergencia entre Business Process Management (BPM), inteligencia artificial y sistemas de gesti\u00f3n est\u00e1 creando un problema nuevo: c\u00f3mo demostrar control, desempe\u00f1o, trazabilidad y responsabilidad cuando una parte del comportamiento operacional puede ser din\u00e1mica.<\/p>\n<h2>De automatizar tareas a intervenir en procesos<\/h2>\n<p>La incorporaci\u00f3n de IA a los procesos empresariales no ocurre de una sola vez. Puede comenzar observando datos, documentos o registros de eventos para encontrar patrones, anomal\u00edas y oportunidades de mejora; avanzar hacia recomendaciones, clasificaciones o predicciones; continuar con la ejecuci\u00f3n de acciones sobre CRM, documentos u otros sistemas; y llegar a escenarios en los que la IA interpreta una situaci\u00f3n, selecciona entre alternativas permitidas y act\u00faa utilizando herramientas. En el extremo, el comportamiento del proceso puede variar de acuerdo con contexto, informaci\u00f3n disponible, objetivos y restricciones sin que cada recorrido haya sido definido previamente como una secuencia r\u00edgida.<\/p>\n<p>Esta progresi\u00f3n es una clasificaci\u00f3n anal\u00edtica, no una escala establecida por ISO, pero ayuda a visualizar d\u00f3nde aparece el cambio. En los primeros niveles, la IA se parece a otra herramienta de apoyo al proceso. En los \u00faltimos, comienza a participar en la determinaci\u00f3n de c\u00f3mo se ejecuta.<\/p>\n<p>La investigaci\u00f3n acad\u00e9mica en BPM anticip\u00f3 esta evoluci\u00f3n antes de la explosi\u00f3n actual de agentes. En <a href=\"https:\/\/research.ibm.com\/publications\/ai-augmented-business-process-management-systems-a-research-manifesto\">AI-Augmented Business Process Management Systems: A Research Manifesto<\/a>, investigadores plantearon sistemas conscientes de procesos capaces de utilizar IA para hacer su ejecuci\u00f3n m\u00e1s adaptable, proactiva, explicable y sensible al contexto. La idea relevante no es simplemente automatizar m\u00e1s, sino permitir que los sistemas perciban lo que ocurre, razonen sobre ello y se adapten dentro de restricciones.<\/p>\n<h2>La profesi\u00f3n de procesos tambi\u00e9n est\u00e1 reaccionando<\/h2>\n<p>No es \u00fanicamente una conversaci\u00f3n entre fabricantes de IA. La <a href=\"https:\/\/www.abpmp.org\/\">Association of Business Process Management Professionals International (ABPMP International)<\/a> mantiene el BPM CBOK\u00ae como una referencia profesional para Business Process Management y desarrolla programas de certificaci\u00f3n alrededor de la disciplina. Al mismo tiempo, <a href=\"https:\/\/www.bpminstitute.org\/training\">BPMInstitute.org<\/a> ya incorpora una l\u00ednea expl\u00edcita de Artificial Intelligence for Process que incluye descubrimiento y an\u00e1lisis aumentado, mejora mediante IA y formaci\u00f3n sobre Agentic AI in Process. Tambi\u00e9n existe el <a href=\"https:\/\/www.processmanagementinstitute.net\/\">Process Management Institute<\/a>, dedicado a certificaciones y pr\u00e1ctica profesional alrededor de procesos.<\/p>\n<p>M\u00e1s all\u00e1 de una instituci\u00f3n concreta, el movimiento resulta consistente: la disciplina de procesos est\u00e1 comenzando a incorporar IA no s\u00f3lo como automatizaci\u00f3n de tareas, sino como participante de la ejecuci\u00f3n. Y eso conduce inevitablemente a ISO.<\/p>\n<h2>\u00bfUna empresa puede perder su certificaci\u00f3n ISO por introducir IA?<\/h2>\n<p>No por el simple hecho de utilizar inteligencia artificial. Aqu\u00ed conviene separar tres cosas que suelen confundirse: una norma ISO, el sistema de gesti\u00f3n implementado por una organizaci\u00f3n y la certificaci\u00f3n realizada por un tercero. ISO desarrolla normas; no certifica empresas. En el caso de los sistemas de gesti\u00f3n, una organizaci\u00f3n puede optar por someter su sistema a evaluaci\u00f3n de un organismo certificador independiente.<\/p>\n<p>Por tanto, instalar un sistema de IA no provoca por s\u00ed mismo la p\u00e9rdida autom\u00e1tica de una certificaci\u00f3n. La cuesti\u00f3n relevante es si el sistema de gesti\u00f3n contin\u00faa satisfaciendo los requisitos aplicables despu\u00e9s del cambio. Esto convierte la incorporaci\u00f3n de IA en un asunto de gesti\u00f3n del cambio, procesos, riesgos, responsabilidades, competencias, evaluaci\u00f3n y evidencia, no simplemente en una decisi\u00f3n de tecnolog\u00eda.<\/p>\n<h2>ISO 9001 est\u00e1 cambiando precisamente ahora<\/h2>\n<p>El momento de esta discusi\u00f3n resulta especialmente interesante. Al 31 de agosto de 2026, <a href=\"https:\/\/www.iso.org\/es\/norma\/9001\">ISO presenta la siguiente edici\u00f3n de ISO 9001 en proceso de publicaci\u00f3n<\/a>, con publicaci\u00f3n prevista para septiembre de 2026 y un periodo de transici\u00f3n posterior para las organizaciones certificadas. Mientras la nueva edici\u00f3n no est\u00e9 formalmente publicada, no conviene presentar su contenido final como requisito vigente.<\/p>\n<p>Sin embargo, el principio que interesa para esta investigaci\u00f3n trasciende una edici\u00f3n concreta. Un sistema de gesti\u00f3n de calidad no existe \u00fanicamente para producir procedimientos; proporciona una forma sistem\u00e1tica de dirigir procesos, responsabilidades, desempe\u00f1o, cambios y mejora. Por eso la llegada de IA no elimina la l\u00f3gica de un sistema de gesti\u00f3n y, de hecho, puede hacerla m\u00e1s importante.<\/p>\n<h2>ISO\/IEC 42001 cambia el panorama<\/h2>\n<p>Desde diciembre de 2023 existe una norma dise\u00f1ada espec\u00edficamente alrededor de sistemas de gesti\u00f3n de inteligencia artificial: <a href=\"https:\/\/www.iso.org\/es\/norma\/42001\">ISO\/IEC 42001:2023<\/a>. La norma establece requisitos para crear, implementar, mantener y mejorar continuamente un sistema de gesti\u00f3n de IA y est\u00e1 dirigida a organizaciones que desarrollan, proporcionan o utilizan sistemas de inteligencia artificial.<\/p>\n<p>Esto importa porque traslada la discusi\u00f3n desde \u201c\u00bfqu\u00e9 modelo utilizamos?\u201d hacia una pregunta organizacional: \u00bfc\u00f3mo gestionamos la IA durante su ciclo de vida? ISO\/IEC 42001 puede adem\u00e1s ser objeto de certificaci\u00f3n voluntaria por un organismo certificador independiente. Una empresa podr\u00eda, por tanto, encontrarse gestionando simult\u00e1neamente diferentes dimensiones: ISO 9001 alrededor del sistema de gesti\u00f3n de calidad y sus procesos, e ISO\/IEC 42001 alrededor del sistema mediante el cual gobierna el desarrollo, suministro o utilizaci\u00f3n de IA. No son sustitutos; pueden cruzarse en el mismo proceso.<\/p>\n<h2>El ecosistema ISO alrededor de IA est\u00e1 creciendo<\/h2>\n<p>ISO\/IEC 42001 no est\u00e1 aislada. En 2025 se public\u00f3 <a href=\"https:\/\/www.iso.org\/es\/norma\/42005\">ISO\/IEC 42005:2025<\/a>, dedicada a evaluaciones de impacto de sistemas de IA durante su ciclo de vida. Tambi\u00e9n se public\u00f3 ISO\/IEC 42006:2025, que establece requisitos para los organismos que realizan auditor\u00eda y certificaci\u00f3n de sistemas de gesti\u00f3n de IA. La direcci\u00f3n general es significativa: la respuesta institucional a la IA no consiste en abandonar los sistemas de gesti\u00f3n porque la tecnolog\u00eda incorpore incertidumbre, sino en desarrollar mecanismos adicionales para gestionar, evaluar, auditar y documentar esa incertidumbre.<\/p>\n<h2>El problema no es simplemente que la IA sea probabil\u00edstica<\/h2>\n<p>Decir que \u201cla IA es probabil\u00edstica y por eso no puede formar parte de un proceso certificado\u201d ser\u00eda una conclusi\u00f3n demasiado simple. Las organizaciones ya administran procesos donde existe incertidumbre: cr\u00e9dito, selecci\u00f3n, inspecci\u00f3n, diagn\u00f3stico, atenci\u00f3n de incidentes, log\u00edstica, ventas, compras o servicio al cliente dependen de informaci\u00f3n incompleta y decisiones humanas que tampoco son perfectamente deterministas.<\/p>\n<p>Un sistema de gesti\u00f3n no necesita necesariamente garantizar que cada caso produzca exactamente la misma decisi\u00f3n; necesita establecer c\u00f3mo se gobierna el proceso y c\u00f3mo se demuestra que funciona dentro de condiciones aceptables. Por eso la pregunta correcta probablemente no sea si podemos predecir exactamente qu\u00e9 har\u00e1 la IA, sino si podemos demostrar que opera dentro de un \u00e1mbito definido, que su desempe\u00f1o puede evaluarse y que existe una respuesta cuando se sale de \u00e9l.<\/p>\n<h2>De controlar instrucciones a controlar un espacio de actuaci\u00f3n<\/h2>\n<p>En automatizaci\u00f3n tradicional, el control suele estar incorporado directamente en reglas: si ocurre A, ejecutar B. Un agente introduce otra posibilidad: ante un objetivo, determinada informaci\u00f3n, herramientas disponibles y restricciones definidas, seleccionar qu\u00e9 acci\u00f3n permitida conviene ejecutar. El control ya no reside exclusivamente en especificar anticipadamente cada acci\u00f3n, sino que puede desplazarse hacia la definici\u00f3n y verificaci\u00f3n de objetivos, alcance, permisos, datos disponibles, acciones autorizadas y prohibidas, criterios de desempe\u00f1o, condiciones de escalamiento, excepciones, registros de ejecuci\u00f3n, supervisi\u00f3n y mecanismos de detenci\u00f3n.<\/p>\n<p>Esta enumeraci\u00f3n es una s\u00edntesis anal\u00edtica de los problemas que aparecen al introducir autonom\u00eda, no un conjunto de requisitos textuales atribuidos a ISO. La distinci\u00f3n importa porque una investigaci\u00f3n rigurosa debe separar lo que una norma exige de lo que razonablemente inferimos para dise\u00f1ar y gobernar estos sistemas.<\/p>\n<h2>Identidad y permisos se convierten en parte de la gesti\u00f3n del proceso<\/h2>\n<p>NIST est\u00e1 estudiando precisamente qu\u00e9 ocurre cuando agentes de IA reciben acceso a datos, herramientas y aplicaciones empresariales. Su trabajo reciente sobre identidad y autorizaci\u00f3n de agentes parte de que otorgarles acceso a recursos empresariales exige controles apropiados de identificaci\u00f3n, autorizaci\u00f3n y auditor\u00eda. Esto a\u00f1ade una dimensi\u00f3n que BPM tradicional pod\u00eda tratar como infraestructura tecnol\u00f3gica: qui\u00e9n \u2014o qu\u00e9\u2014 est\u00e1 autorizado para ejecutar cada actividad del proceso.<\/p>\n<p>Cuando el actor es un agente, identidad, permisos y trazabilidad dejan de ser solamente problemas de TI y pasan a formar parte del dise\u00f1o operacional. Sin embargo, introducir una aprobaci\u00f3n humana antes de cada acci\u00f3n tampoco constituye una soluci\u00f3n universal, porque una supervisi\u00f3n mal dise\u00f1ada puede convertirse en una formalidad que no mejora realmente el control.<\/p>\n<h2>Entonces, \u00bfqu\u00e9 deber\u00eda poder demostrar una organizaci\u00f3n?<\/h2>\n<p>Las normas y organismos revisados respaldan la necesidad de gesti\u00f3n sistem\u00e1tica, responsabilidades, evaluaci\u00f3n, documentaci\u00f3n, riesgos, impacto y auditor\u00eda. A partir de esa evidencia, nuestra interpretaci\u00f3n es que una organizaci\u00f3n que introduce IA con capacidad de actuar dentro de un proceso deber\u00eda poder explicar con claridad qu\u00e9 funci\u00f3n cumple la IA, qu\u00e9 autoridad tiene, c\u00f3mo se eval\u00faa su desempe\u00f1o, qu\u00e9 evidencia deja, qu\u00e9 ocurre cuando falla y qui\u00e9n conserva la responsabilidad sobre el proceso y sus consecuencias.<\/p>\n<p>La diferencia es importante. \u201cUtilizamos IA\u201d no describe adecuadamente un control. Resumir documentos, recomendar una decisi\u00f3n y tener autorizaci\u00f3n para modificar datos o desencadenar transacciones son intervenciones materialmente distintas. De la misma manera, decir que un agente \u201cfunciona\u201d porque complet\u00f3 una acci\u00f3n tampoco demuestra que haya mejorado el desempe\u00f1o del proceso ni que sus decisiones permanezcan dentro del \u00e1mbito aceptado.<\/p>\n<h2>La certificaci\u00f3n no desaparece: cambia lo que tendremos que auditar<\/h2>\n<p>Esta es probablemente la conclusi\u00f3n m\u00e1s importante de la investigaci\u00f3n. No encontramos fundamento para sostener que la aparici\u00f3n de procesos asistidos o ejecutados parcialmente por IA haga incompatible, por principio, una certificaci\u00f3n de sistemas de gesti\u00f3n. Encontramos se\u00f1ales en sentido contrario: ISO est\u00e1 ampliando su ecosistema de normas para gestionar IA, la investigaci\u00f3n acad\u00e9mica en BPM estudia sistemas de procesos aumentados y ag\u00e9nticos, las organizaciones profesionales est\u00e1n incorporando IA y agentes a sus programas y organismos t\u00e9cnicos estudian identidad, autorizaci\u00f3n, auditor\u00eda y seguridad de agentes.<\/p>\n<p>El punto de tensi\u00f3n no parece ser IA versus procesos, sino <strong>autonom\u00eda versus control demostrable<\/strong>. En un proceso tradicional preguntamos si se sigui\u00f3 el procedimiento; en uno automatizado, si las reglas se ejecutaron correctamente. En un proceso donde participa IA podr\u00edamos tener que preguntar adem\u00e1s si la decisi\u00f3n estuvo dentro del espacio de actuaci\u00f3n permitido, produjo un resultado aceptable y dej\u00f3 evidencia suficiente para demostrarlo. Esta \u00faltima formulaci\u00f3n es una conclusi\u00f3n anal\u00edtica de esta investigaci\u00f3n, no lenguaje normativo de ISO.<\/p>\n<h2>Un proceso controlado no tiene que ser un proceso r\u00edgido<\/h2>\n<p>Aqu\u00ed aparece la aparente paradoja. La inteligencia artificial promete precisamente mayor adaptaci\u00f3n: utilizar contexto, responder a excepciones y escoger entre alternativas sin programar cada recorrido posible. Eliminar esa flexibilidad mediante reglas exhaustivas podr\u00eda destruir parte de su valor, pero ausencia de rigidez no tiene por qu\u00e9 significar ausencia de control.<\/p>\n<p>El desaf\u00edo de los pr\u00f3ximos sistemas de gesti\u00f3n podr\u00eda consistir en controlar l\u00edmites y resultados adem\u00e1s de instrucciones. Eso requerir\u00e1 combinar disciplinas que hasta ahora muchas empresas administraban por separado: BPM para comprender y mejorar procesos; sistemas de gesti\u00f3n para establecer responsabilidades, evidencia y mejora continua; gobernanza de IA para gestionar riesgos, impacto y ciclo de vida; ciberseguridad e identidad para controlar qu\u00e9 puede hacer cada actor digital; y medici\u00f3n para determinar si la autonom\u00eda realmente mejora el desempe\u00f1o.<\/p>\n<h2>ISO frente a procesos que empiezan a decidir<\/h2>\n<p>Volvamos a la pregunta del t\u00edtulo. \u00bfQu\u00e9 ocurre con ISO cuando los procesos empiezan a decidir? No desaparece, y tampoco encontramos fundamento para afirmar que una certificaci\u00f3n existente se pierda autom\u00e1ticamente por introducir IA. Lo que cambia es el objeto que debemos gobernar. Mientras la IA s\u00f3lo genera informaci\u00f3n puede tratarse principalmente como herramienta de apoyo; cuando recomienda decisiones, su desempe\u00f1o y utilizaci\u00f3n adquieren mayor relevancia; cuando ejecuta acciones aparecen permisos, trazabilidad y recuperaci\u00f3n; y cuando puede escoger c\u00f3mo alcanzar un objetivo necesitamos gobernar tambi\u00e9n su espacio de autonom\u00eda.<\/p>\n<p>ISO\/IEC 42001, ISO\/IEC 42005, el desarrollo de normas complementarias y la investigaci\u00f3n contempor\u00e1nea sobre BPM sugieren que estamos entrando precisamente en esa transici\u00f3n. La gran pregunta para una empresa certificada quiz\u00e1 ya no sea \u00fanicamente \u201c\u00bftenemos documentado el proceso?\u201d, sino una m\u00e1s exigente: <strong>\u00bfpodemos demostrar que el proceso sigue bajo control incluso cuando no todas sus decisiones fueron escritas de antemano?<\/strong><\/p>\n<p>Esa pregunta probablemente marcar\u00e1 una parte importante de la pr\u00f3xima etapa de la gesti\u00f3n de procesos.<\/p>\n<h2>Fuentes y lecturas<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.iso.org\/es\/norma\/9001\">ISO \u2014 ISO 9001<\/a>.<\/li>\n<li><a href=\"https:\/\/www.iso.org\/es\/norma\/42001\">ISO \u2014 ISO\/IEC 42001:2023<\/a>.<\/li>\n<li><a href=\"https:\/\/www.iso.org\/es\/norma\/42005\">ISO \u2014 ISO\/IEC 42005:2025<\/a>.<\/li>\n<li><a href=\"https:\/\/research.ibm.com\/publications\/ai-augmented-business-process-management-systems-a-research-manifesto\">IBM Research \u2014 AI-Augmented Business Process Management Systems: A Research Manifesto<\/a>.<\/li>\n<li><a href=\"https:\/\/www.abpmp.org\/\">ABPMP International<\/a>.<\/li>\n<li><a href=\"https:\/\/www.bpminstitute.org\/training\">BPMInstitute.org \u2014 Training<\/a>.<\/li>\n<li><a href=\"https:\/\/www.processmanagementinstitute.net\/\">Process Management Institute<\/a>.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La IA est\u00e1 pasando de analizar procesos a participar en su ejecuci\u00f3n. Investigamos qu\u00e9 significa este cambio para BPM, ISO 9001, ISO\/IEC 42001 y las organizaciones certificadas cuando un sistema puede decidir y actuar dentro de un proceso.<\/p>\n","protected":false},"author":2,"featured_media":115,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[13],"class_list":["post-114","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-investigacion","tag-ia"],"_links":{"self":[{"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/posts\/114","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/comments?post=114"}],"version-history":[{"count":1,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/posts\/114\/revisions"}],"predecessor-version":[{"id":116,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/posts\/114\/revisions\/116"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/media\/115"}],"wp:attachment":[{"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/media?parent=114"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/categories?post=114"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/zherpa.ai\/blog\/wp-json\/wp\/v2\/tags?post=114"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}