Precio orientativo de la ISO 42001 en España: diagnóstico, implantación, certificación y mantenimiento, con las cuentas y lo que sube la factura.
En una pyme, la ISO 42001 se paga en cuatro partidas que cobran personas distintas. El diagnóstico suele partir de unos 1.600 € + IVA. La implantación, de unos 5.000 € + IVA, y sube con el alcance. La auditoría de certificación la factura aparte la certificadora por jornadas, con una referencia pública de 925 € por jornada. Después, una auditoría de seguimiento cada año y la recertificación a los tres años. Súmale el tiempo de tu equipo, que es la partida que casi nadie presupuesta.
Estas son las bases de las que suele partir cada partida en una pyme con un alcance de IA acotado y algo de orden previo, por ejemplo un sistema ISO 27001 o ISO 9001. Son precios orientativos, sin IVA, y a partir de ahí suben con el alcance. Lo que los mueve lo explico más abajo.
| Partida | Quién la cobra | Base orientativa (sin IVA) | Cuándo |
|---|---|---|---|
| Diagnóstico (análisis de diferencias) | Consultor | Desde unos 1.600 €, a precio cerrado | Al principio, 3-4 semanas |
| Implantación del sistema | Consultor | Desde unos 5.000 €; sube con el alcance | Entre 2 y 6 meses |
| Auditoría de certificación (fases 1 y 2) | Entidad de certificación | Jornadas por tarifa; referencia pública: 925 € por jornada | Una vez, al certificar |
| Seguimiento anual | Entidad de certificación | Alrededor de un tercio de las jornadas iniciales | Años 2 y 3 |
| Recertificación | Entidad de certificación | Alrededor de dos tercios de las jornadas iniciales | Cada 3 años |
| Auditoría interna | Tu equipo o un auditor externo | Una o dos jornadas en un alcance acotado | Cada año |
| Tiempo de tu equipo | Nadie te lo factura | Al menos tantas horas como el consultor | Durante el proyecto y después |
Si alguien te da una única cifra para todo sin haber visto tu organización, desconfía: mezcla partidas que cobran personas distintas y que, por imparcialidad, no deberían venir en el mismo paquete. Lo explico en las señales de alarma.
Si has buscado cifras, habrás encontrado pocas. En septiembre de 2026 repasé una treintena de consultoras españolas y ninguna publicaba el precio de un diagnóstico de pago. Hay razones legítimas: el alcance cambia mucho de una empresa a otra y la norma lleva poco tiempo en el mercado. Y hay una comercial: sin cifras delante, el precio se negocia en la reunión.
Lo habitual es una primera llamada gratuita de 30 a 60 minutos, que algunas consultoras llaman «diagnóstico». Está bien que exista: sirve para orientarte y para que te hagan un presupuesto. Pero es otra cosa: sin trabajo de campo ni informe escrito, nadie puede decirte en media hora cuánto te falta.
Fuera de España sí se publican. En Países Bajos, donde la hora de trabajo cuesta de media 47,9 € frente a los 34,9 € de la UE, hay consultoras que venden el análisis de diferencias de la 42001 por 2.500 € cerrados, con el inventario de IA como primer paso, y el de la ISO 27001 por 2.500-3.000 € a cambio de 16 a 20 horas de trabajo. Aquí, con costes laborales más bajos, un diagnóstico de pago serio suele partir de unos 1.600 € + IVA.
Es la partida más pequeña y la que más dinero ahorra después, porque fija el alcance de todo lo demás. Un diagnóstico que merezca ese nombre se vende a precio cerrado e incluye, como mínimo:
Suele llevar tres o cuatro semanas de calendario, porque depende de entrevistas con tu gente y del acceso a la documentación. Lo que lo distingue de una llamada de orientación es justo eso: el trabajo de campo y el informe escrito.
Aquí las cifras se separan de verdad, porque dependen del alcance. Las cuentas son sencillas: horas de consultor por tarifa. En una pyme que ya tiene un sistema de gestión y usa uno o dos sistemas de IA de terceros, una implantación acotada ronda las 70-85 horas de consultor. A una tarifa de mercado de 60-70 € la hora, la base ronda los 5.000 € + IVA. A partir de ahí, sube.
Lo que más la encarece:
| Qué sube el precio | Por qué |
|---|---|
| Desarrollas o entrenas IA (eres proveedor) | Entran de lleno los controles del ciclo de vida y de los datos (apartados A.6 y A.7 del Anexo A), que a un usuario le pesan mucho menos. |
| Más sistemas de IA en el alcance | Cada sistema necesita su evaluación de impacto, sus riesgos y sus registros. |
| Partir de cero, sin ISO 27001 ni ISO 9001 | Hay que montar también lo común a cualquier sistema de gestión: contexto, política, auditoría interna, revisión por la dirección y control de la documentación. |
| Algún sistema de alto riesgo según el AI Act | La evaluación de impacto es más exigente y hay que alinearla con obligaciones del Reglamento que la 42001 no cubre por sí sola. |
| Varios centros o equipos repartidos | Más entrevistas y más evidencias y, en la certificación, más jornadas. |
| Prisa | Comprimir el calendario exige más horas de consultor en menos semanas. |
Y lo que la abarata:
Como referencia exterior, en Alemania se publican implantaciones llave en mano desde 9.000 € para empresas de hasta cinco personas, 18.000 € para las medianas y 29.900 € para las grandes. Por debajo de unos 5.000 € + IVA, lo normal es que el alcance sea mínimo o que casi todo el trabajo lo haga tu equipo.
La implantación lleva entre dos y seis meses, según el tamaño y la madurez de partida. Después, el sistema tiene que funcionar unos meses generando registros antes de la auditoría: un sistema recién montado y sin evidencias no supera la fase 2. Se puede pagar de una vez o en cuotas mensuales mientras dura el proyecto; pregunta.
Esta partida no la cobra el consultor, sino la entidad de certificación, y así tiene que ser: quien te implanta el sistema no puede certificártelo, porque la ISO/IEC 17021-1 exige al menos dos años de separación entre asesorar y certificar. El precio sale de una multiplicación: jornadas de auditoría por tarifa diaria, más desplazamientos si los hay.
Un ejemplo: si la certificadora calcula cinco jornadas entre la fase 1 y la fase 2, a 925 € son 4.625 € + IVA, más desplazamientos. Pide siempre el número de jornadas en el presupuesto, no solo el total: te dice qué alcance cree la certificadora que tienes y te permite comparar ofertas.
Antes de firmar, comprueba la acreditación. El último recuento público que he encontrado, de agosto de 2026, no localizaba ninguna certificadora acreditada por ENAC para la 42001; las acreditadas lo estaban por organismos de otros países, como ANAB (Estados Unidos), UKAS (Reino Unido) o RvA (Países Bajos). Un certificado no acreditado puede salir más barato, pero vale lo que valga la reputación de quien lo firma. Pregunta por quién está acreditada la entidad y compruébalo en el registro de ese organismo. Lo cuento con más detalle en la guía de la ISO 42001.
El certificado vale tres años, pero no se paga una sola vez:
Las facturas del consultor y de la certificadora son las que se ven. La partida grande suele ser otra: las horas de tu gente. La dirección tiene que aprobar la política y revisar el sistema; alguien tiene que hacer de responsable del sistema de gestión; y TI, legal o protección de datos y los dueños de cada sistema de IA tienen que participar en el inventario, las evaluaciones de impacto y los registros.
En una implantación bien llevada, cuenta con que tu equipo dedique al menos tantas horas como el consultor. Si nadie tiene ese tiempo reservado, el proyecto se alarga, y la factura del consultor también.
Una empresa de 60 personas con la ISO 27001 certificada, que usa dos sistemas de IA de terceros, un asistente de redacción y un clasificador de incidencias, en los que trabajan unas 15 personas. Sin prisa y con un responsable interno con tiempo:
| Partida | Importe orientativo (sin IVA) |
|---|---|
| Diagnóstico | 1.600 € |
| Implantación (unas 75 horas) | 5.000 € |
| Auditoría de certificación (supongamos 5 jornadas a 925 €) | 4.625 €, más desplazamientos |
| Primer año | Unos 11.200 € |
| Seguimiento del segundo año (unas 2 jornadas) | 1.850 € |
| Seguimiento del tercer año (unas 2 jornadas) | 1.850 € |
| Ciclo de tres años | Unos 15.000 €, más las auditorías internas |
Si esa misma empresa desarrollara su propio modelo, partiera de cero sin la 27001 o necesitara el certificado en tres meses, la implantación y las jornadas de auditoría crecerían. Por eso el orden sensato es primero el diagnóstico y después el presupuesto de implantación.
Es la pregunta que siempre sale. El Kit Consulting de Red.es, la vía habitual para pagar consultoría con dinero público, cerró el plazo para firmar acuerdos nuevos el 31 de mayo de 2026. A 25 de septiembre de 2026 no conozco ninguna ayuda estatal en vigor pensada para la 42001. Si aparece alguna en tu comunidad autónoma, que sea un extra y no la razón para hacerlo.
La 42001 compensa cuando alguien te la va a pedir o cuando la IA forma parte de lo que vendes: clientes grandes que preguntan cómo gobiernas la IA, o un producto con IA dentro. Si solo usáis un par de herramientas para trabajo interno y nadie os la pide, probablemente os baste con un inventario, una política de uso y formación, y dejar la certificación para cuando haga falta. Lo explico en la guía de la ISO 42001, en el apartado de para quién tiene sentido.
En una pyme con un alcance acotado, el primer año suele rondar o superar los 10.000 € + IVA sumando diagnóstico, implantación y auditoría de certificación, y después hay que pagar las auditorías de seguimiento. Las bases de cada partida: diagnóstico desde unos 1.600 €, implantación desde unos 5.000 € y certificación según jornadas, con una referencia pública de 925 € por jornada.
Un diagnóstico de pago, con trabajo de campo e informe escrito, suele partir de unos 1.600 € + IVA a precio cerrado. Lleva tres o cuatro semanas y deja el inventario de sistemas de IA, el análisis de diferencias contra la norma y un plan con el esfuerzo estimado de la implantación.
Cobra por jornadas de auditoría. Las jornadas se calculan con el anexo A de la ISO/IEC 42006:2025, a partir de las personas que trabajan en el ciclo de vida de la IA, tu papel y la complejidad. Una referencia pública de tarifa es de 925 € por jornada de siete horas: cinco jornadas, por ejemplo, son 4.625 € más desplazamientos.
Sí. La 42001 comparte con la 27001 la estructura de las cláusulas 4 a 10, así que la política, la auditoría interna, la revisión por la dirección y el control de la documentación se amplían en vez de crearse, y muchos controles de la 27001 sirven de base. Además, la ISO/IEC 42006 contempla auditar varios sistemas de gestión a la vez, lo que puede ahorrar jornadas.
El diagnóstico lleva tres o cuatro semanas, y la implantación, entre dos y seis meses según el tamaño y la madurez. Después, el sistema tiene que funcionar unos meses generando registros antes de la auditoría. Con un sistema de gestión previo, cuenta con unos seis meses como mínimo realista hasta el certificado; si partes de cero, más.
Sí. El certificado vale tres años, con una auditoría de seguimiento el segundo y el tercero, de alrededor de un tercio de las jornadas iniciales cada una, y una recertificación al final del ciclo. A eso se suma la auditoría interna de cada año.
A 25 de septiembre de 2026 no conozco ninguna ayuda estatal en vigor pensada para ella. El plazo para firmar acuerdos del Kit Consulting de Red.es terminó el 31 de mayo de 2026.
La ISO 42001 no es barata, pero tampoco tiene por qué ser un pozo sin fondo. Si separas las partidas, empiezas por un diagnóstico a precio cerrado y acotas el alcance a lo que de verdad importa, sabrás lo que vas a pagar antes de comprometerte con nada. Si quieres que miremos tu caso, cuéntamelo o mira cómo trabajo la ISO 42001.
Soy Alex Fernández, Lead Auditor ISO 27001 (AENOR) e ISO 42001. Si quieres una cifra para tu caso y no una horquilla, cuéntame en una llamada de 30 minutos qué sistemas de IA usáis y qué tenéis ya montado, y te digo qué partidas de esta guía os aplican. Puedes reservarla desde la página de contacto.