Cuánto cuesta la ISO 42001 en España: diagnóstico, implantación y certificación

Precio orientativo de la ISO 42001 en España: diagnóstico, implantación, certificación y mantenimiento, con las cuentas y lo que sube la factura.

En una pyme, la ISO 42001 se paga en cuatro partidas que cobran personas distintas. El diagnóstico suele partir de unos 1.600 € + IVA. La implantación, de unos 5.000 € + IVA, y sube con el alcance. La auditoría de certificación la factura aparte la certificadora por jornadas, con una referencia pública de 925 € por jornada. Después, una auditoría de seguimiento cada año y la recertificación a los tres años. Súmale el tiempo de tu equipo, que es la partida que casi nadie presupuesta.

Las cuatro partidas, de un vistazo

Estas son las bases de las que suele partir cada partida en una pyme con un alcance de IA acotado y algo de orden previo, por ejemplo un sistema ISO 27001 o ISO 9001. Son precios orientativos, sin IVA, y a partir de ahí suben con el alcance. Lo que los mueve lo explico más abajo.

PartidaQuién la cobraBase orientativa (sin IVA)Cuándo
Diagnóstico (análisis de diferencias)ConsultorDesde unos 1.600 €, a precio cerradoAl principio, 3-4 semanas
Implantación del sistemaConsultorDesde unos 5.000 €; sube con el alcanceEntre 2 y 6 meses
Auditoría de certificación (fases 1 y 2)Entidad de certificaciónJornadas por tarifa; referencia pública: 925 € por jornadaUna vez, al certificar
Seguimiento anualEntidad de certificaciónAlrededor de un tercio de las jornadas inicialesAños 2 y 3
RecertificaciónEntidad de certificaciónAlrededor de dos tercios de las jornadas inicialesCada 3 años
Auditoría internaTu equipo o un auditor externoUna o dos jornadas en un alcance acotadoCada año
Tiempo de tu equipoNadie te lo facturaAl menos tantas horas como el consultorDurante el proyecto y después

Si alguien te da una única cifra para todo sin haber visto tu organización, desconfía: mezcla partidas que cobran personas distintas y que, por imparcialidad, no deberían venir en el mismo paquete. Lo explico en las señales de alarma.

Por qué casi nadie publica precios de la ISO 42001

Si has buscado cifras, habrás encontrado pocas. En septiembre de 2026 repasé una treintena de consultoras españolas y ninguna publicaba el precio de un diagnóstico de pago. Hay razones legítimas: el alcance cambia mucho de una empresa a otra y la norma lleva poco tiempo en el mercado. Y hay una comercial: sin cifras delante, el precio se negocia en la reunión.

Lo habitual es una primera llamada gratuita de 30 a 60 minutos, que algunas consultoras llaman «diagnóstico». Está bien que exista: sirve para orientarte y para que te hagan un presupuesto. Pero es otra cosa: sin trabajo de campo ni informe escrito, nadie puede decirte en media hora cuánto te falta.

Fuera de España sí se publican. En Países Bajos, donde la hora de trabajo cuesta de media 47,9 € frente a los 34,9 € de la UE, hay consultoras que venden el análisis de diferencias de la 42001 por 2.500 € cerrados, con el inventario de IA como primer paso, y el de la ISO 27001 por 2.500-3.000 € a cambio de 16 a 20 horas de trabajo. Aquí, con costes laborales más bajos, un diagnóstico de pago serio suele partir de unos 1.600 € + IVA.

1. El diagnóstico: desde unos 1.600 € + IVA

Es la partida más pequeña y la que más dinero ahorra después, porque fija el alcance de todo lo demás. Un diagnóstico que merezca ese nombre se vende a precio cerrado e incluye, como mínimo:

  • El inventario de sistemas de IA, incluidos los que la plantilla usa por su cuenta, con un responsable para cada uno.
  • Tu papel en cada sistema: si lo desarrollas o lo entrenas (proveedor), si solo lo usas (usuario) o ambas cosas. Es lo que más mueve el precio de la implantación.
  • El análisis de diferencias contra las cláusulas 4 a 10 y los 38 controles del Anexo A, requisito por requisito: qué está cubierto, qué está a medias, qué falta y qué puedes reaprovechar de otros sistemas.
  • Una primera clasificación de tus sistemas según el AI Act, para saber si alguno exige más trabajo.
  • La propuesta de alcance y un plan con el esfuerzo estimado: qué hacer, en qué orden y cuántas horas de consultor y de tu equipo.
  • Un informe escrito que es tuyo, contrates después la implantación o no.

Suele llevar tres o cuatro semanas de calendario, porque depende de entrevistas con tu gente y del acceso a la documentación. Lo que lo distingue de una llamada de orientación es justo eso: el trabajo de campo y el informe escrito.

2. La implantación: desde unos 5.000 € + IVA

Aquí las cifras se separan de verdad, porque dependen del alcance. Las cuentas son sencillas: horas de consultor por tarifa. En una pyme que ya tiene un sistema de gestión y usa uno o dos sistemas de IA de terceros, una implantación acotada ronda las 70-85 horas de consultor. A una tarifa de mercado de 60-70 € la hora, la base ronda los 5.000 € + IVA. A partir de ahí, sube.

Lo que más la encarece:

Qué sube el precioPor qué
Desarrollas o entrenas IA (eres proveedor)Entran de lleno los controles del ciclo de vida y de los datos (apartados A.6 y A.7 del Anexo A), que a un usuario le pesan mucho menos.
Más sistemas de IA en el alcanceCada sistema necesita su evaluación de impacto, sus riesgos y sus registros.
Partir de cero, sin ISO 27001 ni ISO 9001Hay que montar también lo común a cualquier sistema de gestión: contexto, política, auditoría interna, revisión por la dirección y control de la documentación.
Algún sistema de alto riesgo según el AI ActLa evaluación de impacto es más exigente y hay que alinearla con obligaciones del Reglamento que la 42001 no cubre por sí sola.
Varios centros o equipos repartidosMás entrevistas y más evidencias y, en la certificación, más jornadas.
PrisaComprimir el calendario exige más horas de consultor en menos semanas.

Y lo que la abarata:

  • Tener ya la ISO 27001 o la ISO 9001. La 42001 comparte con ellas la estructura de las cláusulas 4 a 10, así que la política, la auditoría interna, la revisión por la dirección o el control de la documentación se amplían en vez de crearse. Muchos controles de la 27001, como los de proveedores, accesos o incidentes, te sirven de base. Si aún no la tienes, te explico cómo se certifica la ISO 27001.
  • Acotar el alcance a los sistemas de IA que de verdad importan, los que tocan a clientes o datos personales, y ampliarlo en el siguiente ciclo.
  • Que tu equipo haga el trabajo y el consultor lo dirija y lo revise, y no al revés.

Como referencia exterior, en Alemania se publican implantaciones llave en mano desde 9.000 € para empresas de hasta cinco personas, 18.000 € para las medianas y 29.900 € para las grandes. Por debajo de unos 5.000 € + IVA, lo normal es que el alcance sea mínimo o que casi todo el trabajo lo haga tu equipo.

La implantación lleva entre dos y seis meses, según el tamaño y la madurez de partida. Después, el sistema tiene que funcionar unos meses generando registros antes de la auditoría: un sistema recién montado y sin evidencias no supera la fase 2. Se puede pagar de una vez o en cuotas mensuales mientras dura el proyecto; pregunta.

3. La certificación: la cobra la certificadora, por jornadas

Esta partida no la cobra el consultor, sino la entidad de certificación, y así tiene que ser: quien te implanta el sistema no puede certificártelo, porque la ISO/IEC 17021-1 exige al menos dos años de separación entre asesorar y certificar. El precio sale de una multiplicación: jornadas de auditoría por tarifa diaria, más desplazamientos si los hay.

  • Las jornadas no las decide el comercial. La certificadora las calcula con el anexo A de la ISO/IEC 42006:2025, que es obligatorio para quien certifica la 42001. Según esas reglas, el punto de partida es el número de personas que trabajan en el ciclo de vida de la IA, no la plantilla total, y después se ajusta por tu papel, la complejidad y los centros.
  • La tarifa diaria tiene una referencia pública: en octubre de 2025, la Agencia Digital de Andalucía contrató a Bureau Veritas auditorías de certificación a 925 € por jornada de siete horas.

Un ejemplo: si la certificadora calcula cinco jornadas entre la fase 1 y la fase 2, a 925 € son 4.625 € + IVA, más desplazamientos. Pide siempre el número de jornadas en el presupuesto, no solo el total: te dice qué alcance cree la certificadora que tienes y te permite comparar ofertas.

Antes de firmar, comprueba la acreditación. El último recuento público que he encontrado, de agosto de 2026, no localizaba ninguna certificadora acreditada por ENAC para la 42001; las acreditadas lo estaban por organismos de otros países, como ANAB (Estados Unidos), UKAS (Reino Unido) o RvA (Países Bajos). Un certificado no acreditado puede salir más barato, pero vale lo que valga la reputación de quien lo firma. Pregunta por quién está acreditada la entidad y compruébalo en el registro de ese organismo. Lo cuento con más detalle en la guía de la ISO 42001.

4. El mantenimiento: lo que pagas cada año

El certificado vale tres años, pero no se paga una sola vez:

  • Una auditoría de seguimiento el segundo y el tercer año. Como regla habitual en la certificación de sistemas de gestión, cada una ronda un tercio de las jornadas de la auditoría inicial.
  • La recertificación al tercer año, que ronda dos tercios de la inicial. Y vuelta a empezar el ciclo.
  • La auditoría interna de cada año (cláusula 9.2). Puede hacerla alguien de tu equipo con formación y que no audite su propio trabajo, o un auditor externo en una o dos jornadas si el alcance es acotado.
  • La revisión por la dirección (cláusula 9.3) y la puesta al día del inventario y de las evaluaciones de impacto cuando cambian los sistemas. No se facturan, pero consumen horas.

La partida que nadie presupuesta: el tiempo de tu equipo

Las facturas del consultor y de la certificadora son las que se ven. La partida grande suele ser otra: las horas de tu gente. La dirección tiene que aprobar la política y revisar el sistema; alguien tiene que hacer de responsable del sistema de gestión; y TI, legal o protección de datos y los dueños de cada sistema de IA tienen que participar en el inventario, las evaluaciones de impacto y los registros.

En una implantación bien llevada, cuenta con que tu equipo dedique al menos tantas horas como el consultor. Si nadie tiene ese tiempo reservado, el proyecto se alarga, y la factura del consultor también.

Un ejemplo con números

Una empresa de 60 personas con la ISO 27001 certificada, que usa dos sistemas de IA de terceros, un asistente de redacción y un clasificador de incidencias, en los que trabajan unas 15 personas. Sin prisa y con un responsable interno con tiempo:

PartidaImporte orientativo (sin IVA)
Diagnóstico1.600 €
Implantación (unas 75 horas)5.000 €
Auditoría de certificación (supongamos 5 jornadas a 925 €)4.625 €, más desplazamientos
Primer añoUnos 11.200 €
Seguimiento del segundo año (unas 2 jornadas)1.850 €
Seguimiento del tercer año (unas 2 jornadas)1.850 €
Ciclo de tres añosUnos 15.000 €, más las auditorías internas

Si esa misma empresa desarrollara su propio modelo, partiera de cero sin la 27001 o necesitara el certificado en tres meses, la implantación y las jornadas de auditoría crecerían. Por eso el orden sensato es primero el diagnóstico y después el presupuesto de implantación.

¿Hay ayudas o subvenciones?

Es la pregunta que siempre sale. El Kit Consulting de Red.es, la vía habitual para pagar consultoría con dinero público, cerró el plazo para firmar acuerdos nuevos el 31 de mayo de 2026. A 25 de septiembre de 2026 no conozco ninguna ayuda estatal en vigor pensada para la 42001. Si aparece alguna en tu comunidad autónoma, que sea un extra y no la razón para hacerlo.

Señales de alarma en un presupuesto

  • Un precio cerrado de implantación sin haber visto tu organización. No es un precio, es un anzuelo. Lo que sí puede ir cerrado desde el principio es el diagnóstico.
  • «Certificación garantizada», o un paquete en el que el consultor pone también la certificadora. Quien implanta no puede certificar, y la certificadora no puede asesorarte. Si vienen juntos, pregunta cómo garantizan esa separación.
  • Un certificado que no puedes comprobar en el registro de ningún organismo de acreditación.
  • Plantillas genéricas vendidas como implantación. La documentación de otra empresa no tiene tus sistemas, tus riesgos ni tus registros, y un auditor lo nota en la fase 1.
  • Horas sin tope. Si se factura por horas, que haya un máximo por fase y que los extras se aprueben antes de hacerse.
  • Que te vendan la 42001 como el cumplimiento del AI Act. Ayuda a gestionar la IA y a demostrarlo, pero no da la conformidad con el Reglamento: no es una norma armonizada.

Cuándo compensa y cuándo no

La 42001 compensa cuando alguien te la va a pedir o cuando la IA forma parte de lo que vendes: clientes grandes que preguntan cómo gobiernas la IA, o un producto con IA dentro. Si solo usáis un par de herramientas para trabajo interno y nadie os la pide, probablemente os baste con un inventario, una política de uso y formación, y dejar la certificación para cuando haga falta. Lo explico en la guía de la ISO 42001, en el apartado de para quién tiene sentido.

Preguntas frecuentes sobre el precio de la ISO 42001

¿Cuánto cuesta certificarse en ISO 42001?

En una pyme con un alcance acotado, el primer año suele rondar o superar los 10.000 € + IVA sumando diagnóstico, implantación y auditoría de certificación, y después hay que pagar las auditorías de seguimiento. Las bases de cada partida: diagnóstico desde unos 1.600 €, implantación desde unos 5.000 € y certificación según jornadas, con una referencia pública de 925 € por jornada.

¿Cuánto cuesta un diagnóstico o análisis de diferencias de ISO 42001?

Un diagnóstico de pago, con trabajo de campo e informe escrito, suele partir de unos 1.600 € + IVA a precio cerrado. Lleva tres o cuatro semanas y deja el inventario de sistemas de IA, el análisis de diferencias contra la norma y un plan con el esfuerzo estimado de la implantación.

¿Cuánto cobra la entidad de certificación?

Cobra por jornadas de auditoría. Las jornadas se calculan con el anexo A de la ISO/IEC 42006:2025, a partir de las personas que trabajan en el ciclo de vida de la IA, tu papel y la complejidad. Una referencia pública de tarifa es de 925 € por jornada de siete horas: cinco jornadas, por ejemplo, son 4.625 € más desplazamientos.

¿Es más barata si ya tengo la ISO 27001?

Sí. La 42001 comparte con la 27001 la estructura de las cláusulas 4 a 10, así que la política, la auditoría interna, la revisión por la dirección y el control de la documentación se amplían en vez de crearse, y muchos controles de la 27001 sirven de base. Además, la ISO/IEC 42006 contempla auditar varios sistemas de gestión a la vez, lo que puede ahorrar jornadas.

¿Cuánto se tarda en conseguir la ISO 42001?

El diagnóstico lleva tres o cuatro semanas, y la implantación, entre dos y seis meses según el tamaño y la madurez. Después, el sistema tiene que funcionar unos meses generando registros antes de la auditoría. Con un sistema de gestión previo, cuenta con unos seis meses como mínimo realista hasta el certificado; si partes de cero, más.

¿Hay que pagar todos los años?

Sí. El certificado vale tres años, con una auditoría de seguimiento el segundo y el tercero, de alrededor de un tercio de las jornadas iniciales cada una, y una recertificación al final del ciclo. A eso se suma la auditoría interna de cada año.

¿Hay subvenciones para la ISO 42001?

A 25 de septiembre de 2026 no conozco ninguna ayuda estatal en vigor pensada para ella. El plazo para firmar acuerdos del Kit Consulting de Red.es terminó el 31 de mayo de 2026.

En resumen

La ISO 42001 no es barata, pero tampoco tiene por qué ser un pozo sin fondo. Si separas las partidas, empiezas por un diagnóstico a precio cerrado y acotas el alcance a lo que de verdad importa, sabrás lo que vas a pagar antes de comprometerte con nada. Si quieres que miremos tu caso, cuéntamelo o mira cómo trabajo la ISO 42001.

Fuentes (verificadas a 25 de septiembre de 2026)

Soy Alex Fernández, Lead Auditor ISO 27001 (AENOR) e ISO 42001. Si quieres una cifra para tu caso y no una horquilla, cuéntame en una llamada de 30 minutos qué sistemas de IA usáis y qué tenéis ya montado, y te digo qué partidas de esta guía os aplican. Puedes reservarla desde la página de contacto.