El marco de gestión de riesgos de IA del NIST (NIST AI RMF) es un marco estadounidense voluntario y ampliamente adoptado para gestionar el riesgo de la IA. Se organiza en torno a cuatro funciones centrales —Gobernar, Mapear, Medir y Gestionar— que ayudan a cualquier organización a identificar, evaluar y reducir los riesgos de sus sistemas de IA.
Donde la Ley de IA de la UE es ley, el NIST AI RMF es un manual práctico. No es obligatorio, pero se ha convertido en un estándar de facto para construir un programa de riesgos de IA, y se corresponde con claridad tanto con la regulación como con las operaciones del día a día. Así funciona.
Las cuatro funciones centrales
Gobernar
La base: establecer la cultura, las políticas, la rendición de cuentas y los procesos para gestionar el riesgo de la IA en toda la organización. Gobernar es transversal: informa a las otras tres funciones y es donde residen tu programa de gobernanza de IA y tu política. Sin ella, las otras funciones ocurren de forma inconsistente o no ocurren en absoluto.
Mapear
Establecer el contexto e identificar los riesgos: para qué sirve el sistema de IA, a quién afecta, dónde se usa y qué podría salir mal. Esta es la versión del marco de construir un inventario de IA y sacar los riesgos a la luz, estrechamente relacionada con los primeros pasos de una evaluación de riesgos de IA.
Medir
Analizar y evaluar los riesgos que mapeaste, usando métodos cuantitativos y cualitativos para valorar aspectos como la exactitud, el sesgo, la robustez y la seguridad, y para seguirlos a lo largo del tiempo. Medir convierte el "creemos que esto es arriesgado" en evidencia.
Gestionar
Actuar sobre los riesgos: priorizar, asignar recursos, aplicar mitigaciones y monitorear. Aquí es donde se ejecutan los planes de remediación y donde el riesgo residual se acepta, se transfiere o se reduce.
Por qué las organizaciones lo adoptan
El AI RMF es popular porque es flexible, no prescriptivo y funciona para organizaciones de cualquier tamaño y cualquier uso de IA. Aporta estructura sin imponer una herramienta o metodología específica, y como se originó en el gobierno de EE. UU. y es ampliamente referenciado, alinearse con él transmite credibilidad a clientes, socios y reguladores. También se combina bien con estándares certificables como la ISO 42001: el RMF te da la lógica del riesgo, la ISO 42001 te da la estructura del sistema de gestión.
Cómo se relaciona con la regulación
El AI RMF no es una ley y no te hace cumplir la Ley de IA de la UE por sí solo. Pero sus funciones se corresponden estrechamente con lo que pide la regulación —gestión de riesgos, documentación, supervisión humana, monitoreo—, así que construir sobre el RMF te coloca en una posición sólida para satisfacer las obligaciones a medida que lleguen. Muchas organizaciones usan el RMF como marco operativo y las regulaciones específicas como los requisitos que este las ayuda a satisfacer.
Cómo ponerlo en práctica
Empieza con Gobernar (rendición de cuentas y política) y Mapear (inventario e identificación de riesgos); luego incorpora Medir y Gestionar. En la práctica, la mayoría de los equipos lo ejecutan como un ciclo recurrente en lugar de un proyecto puntual, que es la esencia de la gobernanza de IA continua. Si quieres que operativicemos el marco para tu empresa —incluido dónde aparece la IA en el marketing y los datos—, eso es lo que hacen nuestros servicios de evaluación de riesgos de IA y cumplimiento y política.
Preguntas frecuentes
¿Qué es el marco de gestión de riesgos de IA del NIST?
Un marco estadounidense voluntario para gestionar el riesgo de la IA, organizado en torno a cuatro funciones centrales —Gobernar, Mapear, Medir y Gestionar— que ayudan a las organizaciones a identificar, evaluar y reducir los riesgos de sus sistemas de IA.
¿Cuáles son las cuatro funciones del NIST AI RMF?
Gobernar (cultura, política, rendición de cuentas), Mapear (contexto e identificación de riesgos), Medir (analizar y evaluar riesgos) y Gestionar (priorizar, mitigar y monitorear). Gobernar es transversal e informa a las demás.
¿Es obligatorio el NIST AI RMF?
No, es voluntario. Pero se ha convertido en un estándar de facto para construir programas de riesgos de IA y se alinea estrechamente con las expectativas regulatorias, así que adoptarlo es una forma práctica de prepararse para leyes como la Ley de IA de la UE.
¿Cómo se relaciona el NIST AI RMF con la Ley de IA de la UE?
El RMF es un marco, no una ley; no te hace cumplir la Ley de IA de la UE por sí solo. Pero sus funciones se corresponden con lo que pide la regulación, así que construir sobre él te posiciona para satisfacer las obligaciones a medida que lleguen.
¿Cómo se compara el NIST AI RMF con la ISO 42001?
Se complementan: el AI RMF aporta la lógica de gestión de riesgos, mientras que la ISO 42001 aporta una estructura certificable de sistema de gestión de IA. Muchas organizaciones usan ambos juntos.