ISO 42001: qué es y cómo ayuda a cumplir el Reglamento de IA

ISO 42001 que es y como ayuda a cumplir el Reglamento de IA 3

La ISO/IEC 42001:2023 es la primera norma internacional certificable que establece los requisitos para estructurar un Sistema de Gestión de la Inteligencia Artificial (SGIA) bajo un estándar internacional y reconocido como es la ISO. Es un marco que permite a una organización desarrollar y usar IA de forma estructurada. Su importancia se ha disparado con el Reglamento (UE) 2024/1689, el Reglamento de IA europeo (RIA). Aunque la norma es voluntaria, sus requisitos la convierten en la vía operativa directa para estructurar y demostrar el cumplimiento del RIA. En esta guía te explicamos qué es la ISO 42001, qué alcance tiene, cómo se relaciona con el Reglamento de IA y por dónde empezar a implantarla. En Applicalia acompañamos todo el proceso, desde el diagnóstico hasta la certificación por entidad externa.

¿Qué es la ISO 42001?

La ISO/IEC 42001:2023 es el primer estándar internacional que define cómo debe funcionar un Sistema de Gestión de la Inteligencia Artificial (SGIA). Fue publicada en diciembre de 2023 por ISO e IEC (International Electrotechnical Commission), como respuesta a una necesidad evidente: la IA se estaba incorporando a la forma de trabajar de las organizaciones a gran velocidad, pero sin un marco reconocido que ordenara su gobierno, sus riesgos y sus responsabilidades.

En términos prácticos, establece un marco para que las organizaciones usen la inteligencia artificial bajo un estándar de gestión. No regula la tecnología en sí, sino cómo se gestiona: quién es responsable de cada sistema, qué riesgos lleva aparejado y cómo se tratan, qué datos trata y de dónde proceden, cómo se supervisa su funcionamiento y cómo se garantiza una mejora continua. Es el mismo planteamiento que la ISO 9001 aplicó a la gestión de la calidad o la ISO 27001 a la gestión de la seguridad de la información: convertir una materia compleja en un sistema ordenado, documentado y auditable.

La norma sigue la estructura del Anexo SL, que es la base común de todas las normas ISO de sistemas de gestión, lo que facilita enormemente la integración con los sistemas ya existentes en la organización. Aspectos como el contexto, el liderazgo, la planificación, el soporte, la operación, la evaluación del desempeño y la mejora se gestionan igual que en el resto de normas, y solo se añade la capa específica de inteligencia artificial.

¿Y qué tipo de IA entra dentro del alcance? Cualquier sistema de IA tal como lo define la ISO 22989: un sistema basado en máquina que, a partir de entradas, genera resultados como predicciones, recomendaciones, decisiones o contenido. Esto incluye los modelos de lenguaje (LLMs) y chatbots, los sistemas de clasificación y categorización automática, los motores de recomendación y personalización, el reconocimiento de voz, imagen o texto, y las herramientas de análisis predictivo, entre otras. No importa si la organización ha desarrollado el modelo o si utiliza IA de terceros. Si el sistema de IA forma parte de los servicios que ofrece una empresa o se utiliza internamente, está dentro del alcance. En la práctica, esto significa que casi cualquier empresa que trabaje con IA (aunque solo sea como usuaria) tiene materia que gestionar bajo esta norma.

ISO 42001 que es y como ayuda a cumplir el Reglamento de IA edited

¿A quién aplica la norma ISO 42001?

La norma ISO 42001 aplica a cualquier organización que use la inteligencia artificial, independientemente de su tamaño o sector: la norma está redactada para ser aplicable tanto a una startup que desarrolla soluciones de IA como a una administración pública o a una pyme que utiliza IA de terceros. Para ordenar ese mapa, la norma se apoya en las funciones definidas en la ISO/IEC 22989 (conceptos y terminología de IA), que clasifica a las partes interesadas del ecosistema en seis grupos:

  • Proveedores de IA: Son aquellos que ponen la IA a disposición de otros. Incluye a los proveedores de plataformas (OpenAI, Microsoft Azure, Google Cloud) y a los proveedores de productos o servicios de IA (la empresa que vende un software de RRHH con selección automática de currículums o un chatbot listo para instalar).
  • Productores de IA: Son quienes participan en crear, operar y controlar el sistema. Es el grupo más amplio: desarrolladores y diseñadores, operadores, probadores y evaluadores, desplegadores, entre otros.
  • Clientes de IA: Contratan y usan la IA de otros, incluidos los usuarios, por ejemplo la pyme que paga la licencia de Claude.
  • Socios de IA: Ayudan sin ser el fabricante ni el cliente: es el integrador de sistemas que conecta un modelo de IA (por ejemplo Claude) con tu web y tu CRM, o el proveedor de los datos que consume el sistema.
  • Sujetos de la IA: No usan el sistema, es por ejemplo el candidato cuyo currículum criba la IA o el cliente que chatea con el bot. Son el equivalente al «interesado» del RGPD, y el SGIA debe proteger sus derechos.
  • Autoridades pertinentes: Responsables políticos y reguladores, como la AESIA o la AEPD.

Un ejemplo integrador para verlo claro: una correduría de seguros instala un chatbot de atención al cliente construido sobre GPT. OpenAI es proveedor de plataforma; la empresa que vende el chatbot, proveedor de producto; la consultora que lo conecta con la web, socio (integrador); la correduría es cliente de IA; el asegurado que chatea es sujeto de la IA; y la AESIA, la autoridad competente.

La clave: los roles se asignan por caso de uso de la de IA, no por empresa. Una misma organización puede ser cliente en un sistema y proveedora en otro. Este mapeo es el punto de partida de todo el SGIA, porque de él dependen qué controles del Anexo A aplican y qué responsabilidades asume cada uno.

¿Quieres preparar tu empresa para cumplir con el Reglamento de IA?

Te ayudamos a implantar un sistema de gestión de IA basado en ISO 42001 y a alinear tus procesos con las exigencias del Reglamento Europeo de IA.

Solicita asesoramiento especializado

Qué cubre la norma: estructura y controles del Anexo A

La ISO 42001 organiza la gestión de la IA en torno a tres grandes bloques:

  • Requisitos del sistema de gestión (Cláusulas 4 a 10): Es la estructura común de todo sistema de gestión bajo Anexo SL. En la práctica, estas cláusulas obligan a entender la organización, en particular a entender:
    • Qué papel juega la IA en vuestra organización (contexto de la organización)
    • Qué esperan las partes interesadas de vosotros (cláusula 4).
    • Cómo la dirección de la empresa muestra su liderazgo con el sistema de gestión, por ejemplo aprobando la política de IA, asignando roles y recursos (cláusula 5).
    • Cómo planifica riesgos y oportunidades (cláusula 6).
    • Cómo dota de recursos y competencias a las personas de su organización (cláusula 7).
    • Cómo operan los controles en el día a día (cláusula 8).
    • Cómo revisa el sistema mediante indicadores, auditorías y revisión del sistema por la dirección (cláusulas 9 y 10). Nada de esto es exclusivo de la IA: es la maquinaria de gestión que hace que lo específico de IA funcione de forma sostenida.
  • Controles específicos de IA (Anexo A): Es el núcleo del sistema, son controles específicos de IA agrupados en 9 dominios, que cubren desde las políticas hasta la relación con terceros. Esta parte de la norma es lo que la diferencia del resto de las normas ISO, y es una parte que tiene muchísimo contenido.
  • Objetivos de IA (Anexo C): Son los principios que los controles persiguen, y funcionan como “brújula”: cada control del Anexo A existe para proteger uno o varios de estos objetivos: imparcialidad, transparencia, privacidad, supervisión humana, seguridad, explicabilidad y rendición de cuentas.

Los 38 controles del Anexo A se agrupan en estos nueve dominios:

Dominio Qué cubre
A.2 – Políticas Política de IA aprobada por la dirección y su alineación con otras políticas de la organización
A.3 – Organización Roles, responsabilidades y canal de reporte de preocupaciones sobre IA
A.4 – Recursos Inventario de recursos de IA: datos, herramientas e infraestructura
A.5 – Impacto Evaluación de impacto sobre derechos fundamentales (FRIA) y su documentación
A.6 – Ciclo de vida Requisitos, diseño, verificación, despliegue, operación, monitorización y registro de cada sistema de IA
A.7 – Datos Calidad, procedencia, preparación y adquisición de los datos
A.8 – Información Documentación del sistema, informes y comunicación de incidentes a las partes interesadas
A.9 – Uso Procedimientos de uso responsable, supervisión humana y monitorización del uso previsto
A.10 – Terceros Responsabilidades con proveedores y clientes de sistemas de IA

Para hacerse una idea de cómo se materializan estos dominios en documentos reales: el A.2 se traduce en una política de IA firmada por la dirección y publicable; el A.3, en el nombramiento formal de un responsable del sistema de IA y en un canal de consultas y preocupaciones accesible al personal (sistema interno de información); el A.5, en una metodología FRIA con su matriz de evaluación y su plan de medidas; el A.6, en un ciclo de vida con puertas de revisión que cada caso de uso debe atravesar antes de pasar a producción; el A.7 y el A.9, en fichas de datos y de uso responsable por caso de uso; y el A.10, en la evaluación periódica de los proveedores de IA y en los acuerdos que delimitan responsabilidades. Es un sistema vivo: cada nuevo caso de uso recorre el mismo circuito y genera sus propias evidencias.

Como en la ISO 27001, no todos los controles aplican a todas las organizaciones: la Declaración de Aplicabilidad (SoA) determina cuáles proceden según los sistemas de IA y el rol de cada organización, con su justificación control a control. Una organización que solo usa IA de terceros descartará justificadamente parte de los controles de desarrollo del ciclo de vida; una que desarrolla y comercializa, difícilmente podrá descartar ninguno.

Cómo ayuda la ISO 42001 a cumplir el Reglamento de IA (AI Act)

El Reglamento de Inteligencia Artificial y la ISO 42001 instrumentos distintos pero complementarios. El AI Act (Reglamento (UE) 2024/1689) es regulación: establece obligaciones legales, prohibiciones y un régimen sancionador para los operadores de sistemas de IA en la Unión Europea. La ISO 42001 autorregulación regulada, es un estándar voluntario y certificable: proporciona el marco de gestión que permite estructurar el cumplimiento del Reglamento y demostrarlo ante terceros.

Reglamento de IA (AI Act) ISO 42001
Naturaleza Ley europea de obligado cumplimiento Norma internacional voluntaria y certificable
Qué regula Obligaciones según el nivel de riesgo de cada sistema de IA Cómo gestionar la IA: el sistema de gestión (SGIA)
Quién lo exige Es un requisito legal, de obligado cumplimiento Es voluntario, lo exige el mercado: clientes, licitaciones, socios
Si se incumple Sanciones de hasta 35 M€ o el 7 % de la facturación global (Art. 99.3); hasta el 3 % por incumplir obligaciones de proveedores y operadores (Art. 99.4) No hay sanción legal; se pierde el certificado y la ventaja competitiva
Cómo se demuestra Evaluación de conformidad, documentación y registro (sistemas de alto riesgo) Certificación por organismo acreditado

El solapamiento operativo entre ambos marcos es enorme, y ahí está la clave práctica. De manera no limitativa:

  • La gestión de riesgos que exige el Reglamento se estructura con las cláusulas 6 y 8 y el Anexo A de la norma;
  • La documentación técnica se apoya en los controles de información (A.8) y ciclo de vida (A.6);
  • La supervisión humana es un objetivo expreso del Anexo C y del dominio A.9;
  • La transparencia hacia usuarios y partes interesadas se articula con A.8; y
  • La mejora continua, que el Reglamento presupone en la vigilancia postcomercialización, es la esencia de cualquier sistema de gestión. Quien implanta la ISO 42001 no cumple «automáticamente» el AI Act, pero tiene construida la maquinaria para hacerlo y las evidencias para demostrarlo.

Dentro de ese solapamiento destaca la evaluación de impacto. El control A.5.2 exige realizar una evaluación de impacto sobre los derechos fundamentales de las personas afectadas por los sistemas de IA, conocida como FRIA (Fundamental Rights Impact Assessment). La FRIA analiza, para cada sistema, qué derechos fundamentales pueden verse afectados (privacidad, no discriminación, libertad de expresión, dignidad, etc), qué colectivos vulnerables interactúan con el sistema (menores, personas mayores, personas con discapacidad) y qué medidas técnicas y organizativas se implantan para mitigar el impacto. Es un ejercicio técnico y jurídico que conecta directamente con la evaluación de impacto que el propio Reglamento exige a determinados responsables del despliegue y con la evaluación de impacto en protección de datos (EIPD) del RGPD.

En cuanto a los plazos que hacen urgente todo esto: el régimen general del Reglamento (transparencia, sanciones, supervisión) se aplica desde el 2 de agosto de 2026, y las obligaciones de los sistemas de alto riesgo son exigibles el 2 de diciembre de 2027 (Anexo III) y el 2 de agosto de 2028 (Anexo I), tras el aplazamiento aprobado por el Reglamento (UE) 2026/1744 (Digital Omnibus). La ISO 42001 no sustituye al AI Act: es la vía operativa más directa para llegar preparado. El desglose legal completo lo tienes en nuestro artículo sobre las obligaciones del Reglamento de IA para las empresas, que complementa a esta guía.

Delimitación de responsabilidades en la cadena de la IA

En un servicio de IA intervienen múltiples actores: el proveedor del modelo fundacional (por ejemplo OpenAI o Anthropic), el integrador que construye la solución, el cliente que la contrata y el operador que la despliega ante usuarios finales. En muchos casos estos roles se solapan o no están definidos, y ese vacío es una fuente enorme de riesgo: ante un incidente, nadie sabe a quién corresponde actuar.

Por eso, delimitar los roles es fundamental, y justo aquí está una de las principales virtudes de un SGIA bajo ISO 42001: obliga a repartir las responsabilidades de forma expresa antes de que el sistema esté en producción. Los controles A.10.2 a A.10.4 exigen documentar qué responsabilidad asume cada parte (proveedor, cliente, operador), formalizar acuerdos contractuales que las reflejen (DPAs, SLAs, cláusulas de delimitación de responsabilidad) y proporcionar al cliente la documentación técnica necesaria para que pueda cumplir con sus propias obligaciones.

Y es que no todo es competencia de quien desarrolla o integra la IA. Imaginad una empresa que integra soluciones de IA para sus clientes: el integrador aporta la funcionalidad técnica, los materiales y el asesoramiento, pero hay medidas cuya implantación corresponde al cliente, porque es él quien tiene la relación con los usuarios finales y la condición de responsable del tratamiento.

En los sistemas que implantamos, esto se materializa en un documento específico del plan de medidas que separa qué le corresponde a cada parte, caso de uso por caso de uso. Del lado del cliente suelen quedar, por ejemplo: redactar los disclaimers y los avisos de identificación como IA en sus canales, formalizar el DPA y las cláusulas contractuales (delimitación de responsabilidad, información a trabajadores, propiedad intelectual), documentar la base legal de cada tratamiento, garantizar la supervisión humana con personal disponible que valide los resultados, atender el ejercicio de derechos de los afectados e impartir la formación de uso responsable a sus usuarios (con los materiales que aporta el integrador).

Ejemplo práctico: si una empresa contrata un asistente de IA para atención al cliente, ¿quién es responsable de informar al usuario de que habla con una IA? ¿Quién notifica si hay una brecha de datos? ¿Quién audita si el sistema produce respuestas sesgadas? La ISO 42001 obliga a que estas preguntas tengan respuesta (documentada y firmada) antes de que el sistema esté en producción. Esa claridad protege a ambas partes: el integrador no responde por lo que solo el cliente puede hacer, y el cliente sabe exactamente qué tiene que ejecutar en su entorno.

ISO 42001 que es y como ayuda a cumplir el Reglamento de IA 2

Proceso de implantación: por dónde empezar

Imagina que te decides implantar una ISO 42001 en tu entidad, antes de nada, evalúa tu punto de partida: ¿tienes ya ISO 27001 o ISO 27701? ¿Tienes DPAs formalizados? El proceso que aplicamos en Applicalia sigue este orden:

  1. Identifica los casos de uso de IA. Haz un inventario de los sistemas que tu organización desarrolla, proporciona o utiliza —incluidos los de uso interno— y delimítalos por casos de uso concretos: un asistente de voz que atiende llamadas de clientes, la generación de propuestas comerciales con IA generativa, la clasificación automática de tickets de soporte, un chatbot de consultas en la web o la segmentación de campañas de marketing. Este es el cimiento: todo lo demás se construye caso de uso a caso de uso.
  2. Determina tu rol en cada caso de uso: ¿proveedor, productor, integrador, cliente? Del rol dependen las responsabilidades que asumes y los controles que te aplican.
  3. Realiza la evaluación de impacto (FRIA) de cada caso de uso: qué derechos fundamentales pueden verse afectados, qué colectivos vulnerables interactúan con el sistema y qué medidas mitigan el impacto, distinguiendo cuáles corresponden a tu organización y cuáles al cliente.
  4. Selecciona los objetivos de IA del Anexo C. La norma ofrece un catálogo de posibles objetivos (imparcialidad, transparencia, explicabilidad, seguridad, privacidad, fiabilidad, robustez, supervisión humana, rendición de cuentas…) y de fuentes de riesgo asociadas a la IA. Para cada caso de uso se determina qué objetivos son relevantes: no pesa lo mismo la imparcialidad en un sistema que segmenta campañas que en uno que criba candidatos, ni la explicabilidad en un chatbot informativo que en un sistema que apoya decisiones sobre personas.
  5. Elabora el análisis de riesgos con su plan de tratamiento, alimentado por la FRIA, por los objetivos y fuentes de riesgo del Anexo C y por el contexto de cada caso de uso. Aquí es donde la ISO 27001 despliega todo su valor si ya la tienes implantada: sus controles de seguridad (control de acceso, gestión de incidentes, monitorización, gestión de proveedores, continuidad) actúan como medidas que mitigan el riesgo de los sistemas de IA, reduciendo el riesgo residual sin necesidad de crear controles nuevos.
  6. Implanta los controles del Anexo A que resulten de aplicación y documéntalo en la Declaración de Aplicabilidad: qué controles aplican, por qué, y cómo se cumplen. Aquí nacen las fichas por caso de uso: recursos (qué modelo, qué infraestructura), datos (qué información entra y de dónde procede) y uso responsable (límites, supervisión humana), junto con el ciclo de vida y sus puertas de revisión.
  7. Completa los mandatorios del sistema de gestión (Cláusulas 4 a 10): alcance del SGIA, política de IA, contexto y partes interesadas, objetivos, indicadores de seguimiento, gestión de recursos y competencias, auditoría interna y revisión por dirección. Son los documentos que convierten el trabajo anterior en un sistema certificable y vivo.

Un criterio metodológico que aplicamos en Applicalia, aprendido en implantaciones certificadas: el SGIA debe articularse por casos de uso, no por herramientas. Un ejemplo de caso de uso es el ; «asistente de IA para atención al cliente» o «clasificación automática de tickets». Así, cuando se incorpora un caso de uso nuevo, no se rehace el sistema: se recorre el ciclo de vida definido y se generan sus fichas. Es también lo que espera ver el auditor: trazabilidad de cada caso de uso desde el requisito hasta la monitorización.

El detalle de nuestro método de implantación en 8 fases lo tienes en la página de nuestro servicio de consultoría en ISO 42001.

¿Es certificable la ISO 42001?

Sí. La ISO 42001 es una norma certificable, no es una guía. El proceso es similar a cualquier ISO: auditoría de certificación en dos fases (una documental y otra de implementación), ciclo de certificación de tres años y auditorías de seguimiento anuales que verifican que el sistema sigue vivo. Obtener la certificación permite demostrar ante clientes, reguladores y socios comerciales que el uso de la IA está gestionado conforme a un estándar internacional reconocido. No es una declaración de intenciones: es una acreditación verificable por un tercero independiente.

Costes y plazos de implantación

El coste de implantación y duración depende del punto de partida de la organización. Si partes desde cero, es decir no tenéis nada a nivel de gestión ni ninguna ISO 27001 previa el plazo estaría en unos cinco o seis meses, pero todo va a depender del número de casos de uso, no depende tanto del tamaño de la organización.

Integración con ISO 27001, ISO 27701 y el ENS

El coste y la duración de la implantación dependen sobre todo del punto de partida de la organización y, muy especialmente, del número de casos de uso de IA. Este matiz es importante: al contrario que en otras normas, el esfuerzo no depende tanto del tamaño de la empresa como de cuántos casos de uso hay que gestionar y qué rol se asume en cada uno. No es lo mismo una organización con dos casos de uso donde actúa solo como cliente, que una con diez casos de uso donde además es proveedora o integradora de soluciones de IA: cada caso de uso arrastra su ficha de recursos, su ficha de datos, su evaluación de impacto y sus indicadores, y cada rol suma responsabilidades y controles aplicables.

Como referencia orientativa: partiendo desde cero (sin ningún sistema de gestión previo ni ISO 27001), una implantación completa se sitúa en torno a los cinco o seis meses. Si ya cuentas con ISO 27001 o ISO 27701, el plazo se acorta, porque la infraestructura de gestión (políticas, auditorías, gestión de proveedores, incidentes) ya existe y se reutiliza como medidas de mitigación en el análisis de riesgos.

En cuanto al coste, los factores son los mismos: número de casos de uso, roles asumidos y punto de partida, más el coste de la auditoría del organismo de certificación. Cuéntanos tus casos de uso y te preparamos un presupuesto personalizado sin compromiso.

¿Qué pasa si no implantas la ISO 42001?

La ISO 42001 es una norma voluntaria, no es Ley y por tanto no es obligatoria. El Reglamento de IA (AI Act) sí es obligatorio, y sus obligaciones esenciales —evaluación de riesgos, documentación técnica, transparencia, supervisión humana, control de proveedores— son en la práctica las mismas que estructura la ISO 42001.

Cada vez más clientes corporativos y administraciones públicas exigen a sus proveedores de IA evidencias de gobernanza, y la certificación empieza a aparecer como requisito o como criterio valorable en licitaciones y homologaciones de proveedores.

Y hay un ángulo comercial que vemos a diario. Imagina que eres un integrador de soluciones de IA y tu cliente es una empresa a la que le produce temor el uso de la IA: le preocupa qué pasa con sus datos, o los de sus clientes, quién responde si algo falla, si el sistema es fiable. Ese miedo es hoy el principal freno de compra en los proyectos de IA. Poder decir «nuestro uso de la IA está certificado bajo ISO 42001» cambia la conversación: ya no pides confianza, la acreditas con la evaluación de impacto hecha, las responsabilidades delimitadas por contrato y un tercero independiente que lo ha verificado. Por tanto la certificación ISO 42001 no es un gasto de cumplimiento: es una herramienta de ventas.

¿Necesitas ayuda para implantar la ISO 42001 en tu empresa?

En Applicalia te acompañamos con un enfoque jurídico-tecnológico y consultores senior, sin soluciones genéricas: tu SGIA se construye sobre tus casos de uso reales, hasta la certificación. Pide una primera consulta sin compromiso en nuestra consultoría en ISO 42001 o llámanos al 911 528 859.

Preguntas frecuentes sobre ISO 42001 y el Reglamento de IA

¿Es obligatoria la certificación ISO 42001?

No, es una norma voluntaria: ninguna ley exige certificarse. Pero el mercado cada vez lo va demandar más y es la forma más sólida de acreditar ante clientes y autoridades que tu IA está correctamente gestionada y que cumples con la normativa aplicable.

¿La ISO 42001 sustituye al Reglamento de IA (AI Act)?

No. El AI Act es ley y se cumple obligatoriamente; la ISO 42001 es el marco de gestión que organiza y evidencia ese cumplimiento. Certificarse no exime de ninguna obligación legal, pero desarrolla la estructura de cumplimiento.

¿Qué relación tiene la ISO 42001 con el RGPD?

Los sistemas de IA suelen tratar datos personales, así que ambos marcos conviven: la FRIA del control A.5.2 se coordina con la EIPD del RGPD, y los controles de datos (A.7) e información (A.8) se alinean con los principios de protección de datos.

¿Puedo empezar por la ISO 42001 si aún no tengo ISO 27001?

Sí: la norma es autónoma y no exige certificaciones previas. Partiendo de cero, la implantación ronda los cinco o seis meses. Si ya tienes ISO 27001, el camino se acorta, porque sus controles de seguridad se reutilizan como medidas de mitigación en el análisis de riesgos.

¿Qué tipo de sistemas de IA entran dentro del alcance de la norma?

Cualquier sistema que genere predicciones, recomendaciones, decisiones o contenido: LLMs y chatbots, clasificadores, motores de recomendación, reconocimiento de voz, imagen o texto, y análisis predictivo. Da igual si el modelo es propio o de terceros: si lo ofreces o lo usas, entra en el alcance como caso de uso.

Olga Martínez
Olga Mª Martínez es Consultora y Abogada colegiada en ICAM. Cuenta con un perfil multidisciplinar con experiencia en Ciberseguridad, Protección de Datos, Compliance y Derecho Digital. Profesora de la Universidad Europea de Madrid en el Master de Derecho Digital y Tecnológico y en el Máster de Protección de Datos. Socia y Fundadora de Applicalia.