ISO/IEC 17024: requisitos para los exámenes y matriz de conformidad 2026
Para las entidades que certifican a personas y preparan sus exámenes a distancia.
Actualizado el 1 de octubre de 2026
¿Qué es la norma ISO/IEC 17024 y quién emite la certificación?
El certificado lo emite la entidad de certificación, acreditada por ENAC, la Entidad Nacional de Acreditación; ISO publica la norma y no certifica a nadie. La norma trata de cómo la entidad establece la competencia de una persona, no de una empresa ni de un producto.
Cada examen es una evaluación certificativaEvaluación certificativaEvaluación cuyo resultado condiciona la expedición de un título, de un diploma o de una certificación. Lo que está en juego impone exigencias reforzadas de identificación del candidato, de equidad de las condiciones de aplicación, de trazabilidad de la corrección y de conservación de los exámenes.: su resultado decide el certificado. Las acreditaciones se reconocen en el acuerdo multilateral de la Global Accreditation Cooperation (Global ACI).
Quién hace qué
Norma
ISO e IEC
Redactan y publican la norma internacional.
Versión española
UNE
Publica la edición española, la UNE-EN ISO/IEC 17024.
Acreditación
ENAC
Acredita a la entidad y la incluye en su buscador.
Certificación
Entidad de certificación
Define el esquema, organiza el examen, decide y emite el certificado.
Certificado
Persona certificada
Recibe el certificado para un esquema concreto.
¿Qué exige la norma para el examen?
La entidad demuestra que el examen del esquema, escrito, oral, práctico o por observación, mide la competencia de forma válida, equitativa y fiable, bajo supervisión y con el material protegido.
Seis áreas del examen
Esquema
Requisitos previos cumplidos hasta la decisión, expertos en la materia (punto 8).
Métodos de evaluación
Equidad, validezValidezGrado en que un test mide realmente lo que pretende medir y autoriza las decisiones que de él se extraen. Una prueba puede ser perfectamente fiable y carecer de validez: mide entonces algo muy estable, pero no la competencia que pretende evaluar. y fiabilidadFiabilidadConstancia de una medida: en qué grado un mismo candidato obtendría una puntuación comparable al repetir el test, con otras preguntas del mismo tipo o ante otro corrector. Una prueba poco fiable produce notas de las que una parte no es más que ruido. (punto 9.1.4), resultados comparables (punto 9.3.1).
Condiciones del examen
Red y equipo informático entre los criterios (punto 9.3.3), equipos calibrados (punto 9.3.4).
Imparcialidad
El riesgo ligado al supervisor, tratado como el del examinador.
Supervisión y seguridad
Prevenir fraude y divulgación del material (puntos 3.16 y 7.4.4), identificar las amenazas tecnológicas (punto 7.4.2).
Decisión y apelaciones
Certificado con fecha de la decisión o posterior (punto 9.4.8); quejas y apelaciones más trazables (puntos 9.8 y 9.9).
¿Qué cambia con la edición 2026?
ISO publicó la ISO/IEC 17024:2026 en marzo de 2026, primera revisión desde 2012: la supervisión en tiempo real pasa a ser la regla.
Seis novedades para el examen
Supervisión (punto 3.16)
Incluye ahora la presencia remota y el uso de la IA.
Tiempo real (punto 7.4.4)
Obligatorio, también a distancia, salvo eficacia demostrada de otro método: el proctoring en directoProctoring en directoVigilancia ejercida por un supervisor humano que sigue a los candidatos en tiempo real durante la sesión y puede intervenir, pedir un barrido de la sala o interrumpir la prueba. Es la modalidad más costosa, y la única que permite tratar un incidente mientras se está produciendo. responde a ello.
IA (punto 6.5)
Seguimiento, validación experta, supervisión humana, transparencia con el candidato.
Imparcialidad (punto 4.3.5)
Gestionar y demostrar los sesgos ligados a la IA.
Privacidad (punto 7.3.2)
Políticas y procedimientos específicos para los datos.
Riesgos y oportunidades (punto 10.6)
Sustituyen las acciones preventivas de la edición 2012.
Calendario de la transición
Febrero de 2025
ENAC publica el CGA-ENAC-CPE Rev. 2.
Anexo III: examen en remoto.
Marzo de 2026
ISO publica la ISO/IEC 17024:2026.
Catálogo de ISO, edición 3.
10 de septiembre de 2026
La Global ACI anuncia los requisitos de transición.
Documento Global ACI-TECH-3-TR 2029-03-31.
1 de octubre de 2027
Los organismos de acreditación anuncian sus modalidades.
31 de marzo de 2028
Las entidades se declaran preparadas.
Ante su organismo de acreditación.
31 de marzo de 2029
Fin de la transición.
Certificación y recertificación según la edición 2026.
¿Existe una matriz de conformidad ISO/IEC 17024:2026 para los exámenes a distancia?
Aquí está. Ninguna plataforma es conforme a la ISO/IEC 17024, que se aplica a la entidad: la matriz indica qué debe demostrar esta, con qué evidencia y qué puede aportar Evalmee.
La columna Evalmee describe funciones, no una autoevaluación; la comparativa de plataformas de exámenes online contrasta a los proveedores.
| Punto de la norma | Lo que debe demostrar la entidad | Evidencia típica | Lo que puede aportar Evalmee |
|---|---|---|---|
| 3.16 Supervisión, remota o con IA | Examen supervisado contra fraude y divulgación. | Procedimiento de supervisión, grabaciones. | Plan Organización: webcams, micrófono y pantalla compartida grabados; captura en cada salida de ventana. |
| 7.4.4 Supervisión en tiempo real | Tiempo real, o eficacia de otro método. | Supervisores asignados, actas de sesión. | Varias aulas en directo, chat, eventos con marca de tiempo. |
| 6.5 Uso de la IA | IA supervisada, validada por expertos, candidato informado. | Política de IA, registro de validaciones. | Corrección asistida por IA, validación humana obligatoria. |
| 4.3.5 Sesgos ligados a la IA | Sesgos gestionados. | Análisis de riesgos para la imparcialidad. | Puntuación de riesgo de fraude con reglas fijas, sin IA; decide el supervisor. |
| 7.3.2 Privacidad de los datos | Políticas y procedimientos específicos. | Evaluación de impacto, información, contrato del artículo 28. | DPA, datos en la UE, conservación configurable (tres meses por defecto). |
| 7.4.2 Amenazas tecnológicas | Amenazas identificadas y tratadas, IA incluida. | Análisis de amenazas, documentación del proveedor. | Captura al cambiar de aplicación, fuera de pantalla completa, ante una extensión sospechosa. |
| Identidad del candidato (ningún punto nuevo) | El candidato admitido hace él mismo el examen. | Verificación de identidad. | Plan Organización: foto y documento revisados por una persona; biometría opcional. |
| 9.1.4 y 9.3.1 Fiabilidad y comparabilidad | Resultados comparables entre candidatos y sesiones. | Análisis por sesión, banco de preguntas. | Extracción y orden aleatorios; exportación en PDF y Excel. |
| 9.3.3 Red y equipo informático | Condiciones técnicas definidas y controladas. | Requisitos mínimos, gestión de las desconexiones. | Corte de internet: respuestas guardadas en el ordenador y enviadas automáticamente al volver la conexión, sin activar nada; cortes y reconexiones con marca de tiempo en la línea de tiempo. |
| 10.6 Riesgos y oportunidades | Riesgos, proveedores incluidos, tratados con acciones. | Registro de riesgos, evaluación de proveedores. | DPA y medidas del proveedor. |
¿Qué exige ENAC a las entidades de certificación de personas?
En España, ENAC aplica la norma con el CGA-ENAC-CPE (Rev. 2, febrero de 2025), cuyo anexo III regula el examen en remoto. A 1 de octubre de 2026 no tenía plan de transición a la edición 2026: rige el calendario de la Global ACI.
ENAC anunció en su Asamblea General de 2026 que lo pondría en marcha. El examen en remoto lo autoriza, en su caso, el propietario del esquema.
Lo que define la entidad (anexo III)
Equivalencia
La confianza del examen presencial en identidad, integridad y no suplantación (criterio 3).
Consentimiento
El de cada persona, si hay reconocimiento biométrico u otro tratamiento regulado (criterio 4).
Instrucciones escritas
Lugar, medios, verificación previa y consecuencias de un fraude: retirada del examen, sin acceso a la certificación.
Identificación
Antes y durante el examen, con comunicación continua (criterio 6).
Supervisión en vivo
Imagen y sonido «en vivo sincrónica», sin otra pantalla, ordenador, móvil ni documentación (criterio 8).
Protección del contenido
Un banco de preguntasBanco de preguntasDepósito de preguntas indexadas y reutilizables, clasificadas por tema, nivel o competencia. Permite componer una prueba por sorteo, variar los exámenes de una convocatoria a otra y acumular, ítem a ítem, el historial estadístico que hace fiable a una pregunta. con extracción aleatoria limita copia y difusión (criterio 9).
Protección de datos: ¿qué exige el RGPD?
En la UE rige el RGPD. La AEPD, la autoridad española de protección de datos, trata el reconocimiento facial en un examen online como dato de categoría especial: el consentimiento exige una alternativa real.
La CNIL, la autoridad francesa de protección de datos, desaconseja analizar automáticamente el comportamiento; su recomendación de 2023 no rige fuera de Francia, pero Evalmee la aplica. Detalle en la página de seguridad y RGPD.
Lo que exigen el RGPD y la AEPD
Roles
La entidad es responsable del tratamiento; el proveedor, encargado (artículo 28).
Antes de la puesta en marcha
Una evaluación de impactoEvaluación de impacto (AIPD)Análisis de impacto relativo a la protección de los datos: según la CNIL, una herramienta que permite construir un tratamiento conforme al RGPD y respetuoso con la vida privada. Se exige para los tratamientos que puedan generar un riesgo elevado para los derechos y libertades de las personas afectadas. si el riesgo es alto (artículo 35), con el delegado de protección de datos (DPD).
Biometría restringida
Prohibida salvo excepciones (artículo 9): ley habilitante o alternativa equiparable sin biometría (AEPD, informe 0036/2020).
Identidad con IA
Criterio jurídico de la AEPD del 3 de junio de 2025: sanción a una universidad por verificar la identidad de forma continuada con IA.
Ninguna decisión automática
Artículo 22: el uso de la puntuación de riesgo de fraude se valora con el DPD.
Acceso y conservación
Limitados a lo necesario (artículo 5).
¿Qué hace Evalmee y qué queda a cargo de la entidad?
Evalmee no está certificada ISO/IEC 17024 y no podría estarlo: la norma se aplica a la entidad. La plataforma aporta supervisión, verificación de identidad y evidencias, en el plan Organización; decide el supervisor.
La puntuación de riesgo de fraude es determinista: reglas fijas aplicadas a los eventos registrados (salidas de la ventana, copiar y pegar, segunda pantalla), sin IA ni análisis del comportamiento. Nunca decide: ver la página de supervisión y proctoring.
Recorrido completo: entidades de certificación, exámenes de certificación y habilitación.
Evalmee aporta
- Supervisión en directo y grabación del examen (plan Organización).
- Cada evento con marca de tiempo en la pista de auditoríaPista de auditoríaRegistro con marca de tiempo de todos los sucesos de una sesión: conexión, visualización de cada pregunta, respuestas sucesivas, incidencias de red, acciones del supervisor. Es lo que permite reconstruir una prueba impugnada y responder a una reclamación de otro modo que de memoria. de la sesión.
- Identidad verificada por una persona (plan Organización); biometría opcional.
- Conexión con sus sistemas: LTI 1.3, SSO, API, servidor MCP.
La entidad conserva
- El esquema de certificación.
- El procedimiento de examen.
- La decisión: decide el supervisor, la plataforma documenta.
- El expediente de la sesión.
Preguntas frecuentes
La que emite una entidad de certificación de personas conforme a la ISO/IEC 17024, con una decisión sobre el candidato que ha superado el examen del esquema. ISO publica la norma y ENAC acredita a la entidad: ninguno de los dos certifica a personas.
Fija los requisitos para las entidades que certifican a personas: imparcialidad, esquema de certificación, métodos de evaluación válidos, equitativos y fiables, supervisión del examen, seguridad del material, decisión, quejas y apelaciones. La edición 2026 exige la supervisión en tiempo real, también a distancia, salvo que otro método haya demostrado su eficacia, y añade una cláusula sobre el uso de la IA.
Que ENAC, la Entidad Nacional de Acreditación, ha comprobado que la entidad de certificación aplica la norma. La acreditación se refiere a la entidad; la persona recibe de la entidad un certificado para un esquema concreto. Las acreditaciones se reconocen en el acuerdo multilateral de la Global Accreditation Cooperation (Global ACI).
La lista es pública en el buscador de ENAC (www.enac.es/entidades-acreditadas/buscador-de-acreditados), que filtra por actividad, zona geográfica o palabra clave.
No. La norma se aplica a la entidad de certificación, que demuestra los requisitos con sus propios procedimientos y evidencias. Una plataforma de exámenes la ayuda con supervisión en tiempo real, verificación de identidad, grabaciones y exportaciones, pero ningún proveedor puede declararse conforme o certificado ISO/IEC 17024 en lugar de la entidad.
El 31 de marzo de 2029, según los requisitos de transición que la Global Accreditation Cooperation publicó en septiembre de 2026: desde esa fecha, la certificación inicial y la recertificación siguen la edición 2026. Los organismos de acreditación anuncian sus modalidades a más tardar el 1 de octubre de 2027 y las entidades declaran que están preparadas a más tardar el 31 de marzo de 2028; para España cuentan las comunicaciones de ENAC.
Prepara tu próxima sesión de examen con Evalmee
Prueba gratuita, o una demo para verificar punto por punto qué cubre la plataforma.