El riesgo de tu IA, gestionado con el marco del NIST

Gobierna, mapea, mide y gestiona cada sistema de IA con el NIST AI RMF, y reaprovecha el trabajo para la ISO 42001 y el AI Act.

Qué es el NIST AI RMF y qué te van a pedir

El AI Risk Management Framework es el marco del NIST, el instituto de normalización de Estados Unidos, para gestionar los riesgos de los sistemas de inteligencia artificial. Es voluntario, pero se ha convertido en una referencia: clientes, socios y administraciones lo usan para preguntar cómo controlas tu IA.

Se organiza en cuatro funciones con categorías y subcategorías. Tú decides cuáles aplicar a cada sistema y construyes un perfil: dónde estás hoy y dónde quieres llegar. Desde julio de 2024 tiene además un perfil específico para la IA generativa.

Publica
NIST, Instituto Nacional de Estándares y Tecnología de EE. UU.
Versión
AI RMF 1.0, de enero de 2023
Carácter
Voluntario, aplicable a cualquier sector y tamaño
Estructura
Cuatro funciones, con categorías y subcategorías
Complementos
El Playbook y el perfil de IA generativa (NIST AI 600-1)
1

Inventario

Registras tus sistemas de IA, su finalidad, sus datos y su responsable.

2

Perfil actual

Valoras qué subcategorías del marco cubres ya en cada sistema.

3

Perfil objetivo

Defines adónde quieres llegar según el riesgo de cada sistema y planificas las brechas.

4

Seguimiento

Mides, revisas y actualizas el perfil a lo largo de la vida del sistema.

Las cuatro funciones del marco

Govern

Gobernar

Políticas, roles, cultura y responsabilidades. Es transversal a las otras tres.

Map

Mapear

El contexto de cada sistema: para qué sirve, a quién afecta y qué puede salir mal.

Measure

Medir

Métricas y pruebas de fiabilidad, seguridad, sesgo y robustez.

Manage

Gestionar

Priorizar y tratar los riesgos, y responder cuando algo falla.

Una IA fiable es: Válida y fiable Segura Protegida y resiliente Responsable y transparente Explicable e interpretable Respetuosa con la privacidad Justa, con los sesgos gestionados

Aplica el NIST AI RMF en GlobalSuite®

Del inventario al seguimiento en un solo sitio, con cada subcategoría ligada a su responsable y a su evidencia.

Empresa/SG Pablo MéndezPM
Compliance›NIST AI RMF›Inventario
Sistemas de IA18 sistemas · 5 de terceros
CódigoSistemaRiesgoPerfil
IA-01
Modelo de scoring de clientes
Propio · decisiones de crédito
AltoRevisado
IA-04
Asistente generativo para atención al cliente
Tercero · respuestas a clientes
MedioEn curso
IA-09
Detección de fraude en pagos
Propio · alertas en tiempo real
AltoRevisado
IA-15
Clasificador de correo entrante
Interno · productividad
BajoPendiente
Compliance›NIST AI RMF›Perfil IA-01
41
Cubiertas
17
Parciales
9
Pendientes
Subcat.Resultado esperadoCobertura%
GV 1.1Requisitos legales sobre IA identificados100
MP 1.1Finalidad y contexto de uso documentados90
MS 2.7Seguridad y resiliencia evaluadas60
MS 2.11Equidad y sesgo evaluados40
MG 4.1Seguimiento tras el despliegue55
Compliance›NIST AI RMF›Riesgos y medidas
Riesgos y medidasIA-01 · 7 riesgos identificados
MedidaResponsableFechaEstado
Prueba de sesgo por grupo de edadPMP. Méndez20 octEn curso
Revisión humana de rechazosCGC. García6 octCerrada
Explicación de la decisión al clienteRVR. Vidal3 novAbierta
Alerta por deriva del modeloPMP. Méndez15 novEn curso
Compliance›NIST AI RMF›Evidencias
EvidenciasIA-01 · última revisión del perfil
EvidenciaEstadoRevisada
Ficha del modelo aprobadaVigentehoy
Informe de pruebas de robustezAl día4 d
Análisis de sesgo del trimestrePendiente1 sem
Acta del comité de IAArchivado2 sem

Un trabajo, tres marcos

Lo que haces para el NIST AI RMF se reaprovecha en la ISO 42001 y en las obligaciones del AI Act, sin repetir inventarios ni evidencias.

IA generativa, aparte

Los riesgos propios de la IA generativa del perfil NIST AI 600-1 se gestionan en cada sistema que la use.

También la IA de tus proveedores

Evalúa los sistemas de IA de terceros con cuestionarios desde el módulo de riesgo de terceros.

Empresas líderes que confían en GlobalSuite®

Banca & Finanzas Enterprise +1.000 Riesgos

“GlobalSuite® nos ha permitido fortalecer nuestra resiliencia empresarial anticipando riesgos con una visión global de todos los activos y controles.”

Banca & Finanzas Enterprise +1.000 Gestión integral

“Logramos una visión global de todos nuestros sistemas de gestión en una única plataforma, simplificando el gobierno corporativo.”

Seguros Enterprise +1.000 Riesgos

“Hemos centralizado toda la gestión de riesgos en una única plataforma, eliminando el Excel y ganando en eficiencia operativa.”

Ciberseguridad Enterprise +1.000 SGSI

“Automatizamos la gestión del SGSI reduciendo el tiempo dedicado a auditorías y obteniendo visibilidad en tiempo real del cumplimiento.”

Preguntas frecuentes sobre el NIST AI RMF

¿Es obligatorio el NIST AI RMF?
No. Es un marco voluntario. Aun así, muchas organizaciones lo adoptan porque sus clientes o socios les preguntan cómo gestionan el riesgo de su IA y piden una referencia reconocida.
¿Sirve fuera de Estados Unidos?
Sí. No depende de ninguna ley concreta y se puede aplicar en cualquier país y sector. En Europa se suele combinar con la ISO 42001 y con el AI Act.
¿En qué se diferencia de la ISO 42001?
La ISO 42001 es un sistema de gestión certificable. El NIST AI RMF es un marco de gestión de riesgos sin certificación. Se complementan: muchas medidas sirven para los dos.
¿Y del AI Act?
El AI Act es un reglamento obligatorio en la Unión Europea, con obligaciones según el nivel de riesgo del sistema. El NIST AI RMF no obliga a nada, pero ayuda a ordenar el trabajo que el AI Act exige.
¿Qué es el perfil de IA generativa?
Es el documento NIST AI 600-1, publicado en julio de 2024. Aplica el marco a los riesgos propios de la IA generativa, como la información inventada, los contenidos dañinos o la fuga de datos.
¿Por dónde empiezo?
Por el inventario de tus sistemas de IA, incluidos los de terceros. Con él puedes valorar el perfil actual de cada sistema y decidir qué subcategorías priorizar.

Tu IA,
con el marco del NIST.

Te enseñamos tu perfil AI RMF montado en GlobalSuite®.