Moviwa

¿Por dónde empiezo si no tengo nada montado?

6 min de lectura · Revisado en septiembre de 2026

Resumen

El AI Risk Management Framework del NIST es voluntario y no certificable, y por eso es el mejor punto de partida: da estructura sin abrir una auditoría. Organiza el riesgo de IA en cuatro funciones —gobernar, mapear, medir y gestionar— y lo que produce se reutiliza en la ISO 42001 y en la EU AI Act.

Qué es y qué no es

El NIST AI Risk Management Framework es un marco publicado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos. Es voluntario, no certificable y no prescriptivo: no dice qué controles implantar, sino cómo estructurar la conversación sobre el riesgo de la IA en una organización.

Esas tres características suelen leerse como debilidad y son justo lo contrario. Una empresa que aún no sabe qué IA usa no está en condiciones de abordar una certificación. El marco del NIST permite empezar el lunes, sin auditor, sin alcance formal y sin comprometerse a un calendario.

Incluye además un perfil específico para IA generativa, que es el que interesa a la mayoría de las organizaciones: aborda riesgos como la fuga de información en los prompts, la confabulación de los modelos, la propiedad intelectual y la dependencia de proveedores.

Las cuatro funciones

FunciónQué resuelve
GobernarTransversal a las otras tres. Define quién responde, qué política existe, cómo se toman las decisiones y cómo se documentan. Sin ella, las otras producen información que nadie usa
MapearIdentificar el contexto: qué sistemas de IA hay, para qué se usan, quién se ve afectado y qué puede salir mal. Es donde casi todas las organizaciones descubren que su mapa mental no coincide con la realidad
MedirAnalizar y hacer seguimiento de los riesgos identificados con métricas concretas. Aquí el marco se separa de un ejercicio teórico: exige números y evolución en el tiempo
GestionarPriorizar y actuar: mitigar, transferir, aceptar o evitar cada riesgo, y dejar constancia de la decisión y de su motivo

Por qué sirve aunque seas una empresa europea

Es un marco estadounidense, pero se ha convertido en referencia internacional por tres vías:

  • Cadena de suministro. Llega como requisito de una matriz o de un cliente estadounidense.
  • Correspondencia con otros marcos. Existen equivalencias publicadas entre el marco del NIST y la ISO 42001. El trabajo hecho con uno se aprovecha para el otro.
  • Preparación para la EU AI Act. El inventario, la evaluación de riesgos y la documentación de decisiones que exige el reglamento europeo son lo mismo que produce este marco.

Dicho de otro modo: es el borrador. La ISO 42001 es la versión certificable y la EU AI Act es la obligación legal. Empezar por el borrador no es perder tiempo, es hacerlo en el orden correcto.

¿Cómo ayuda Moviwa?

El marco pide datos que casi ninguna organización tiene. Moviwa los produce.

  • Mapear. Inventario real de herramientas de IA y de casos de uso, obtenido de la actividad y no de una encuesta interna. La diferencia entre lo declarado y lo real suele ser la parte interesante del ejercicio.

  • Medir. Indicadores de exposición por equipo, tipo de dato y herramienta, con evolución en el tiempo. Es lo que convierte «creemos que hay riesgo» en una cifra que se puede seguir trimestre a trimestre.

  • Gestionar. Políticas aplicadas en el punto de uso y alertas ante eventos relevantes. La decisión de gestión se ejecuta, no se documenta y se olvida.

  • Gobernar. Evidencia documental para el comité y para el consejo, con el histórico de lo que se decidió y de lo que pasó después.

Ver la plataforma por dentro

Checklist: cinco pasos para empezar sin consultoría

  1. 1

    Nombra un responsable. Una persona, no un comité. La función de gobierno empieza aquí.

  2. 2

    Haz el mapa. Qué herramientas de IA se usan, en qué equipos y con qué información. Medido.

  3. 3

    Elige tres riesgos, no quince. Fuga de información en prompts, dependencia de un proveedor y uso no autorizado suelen ser los tres primeros.

  4. 4

    Define una métrica por riesgo y mídela durante un trimestre.

  5. 5

    Lleva los resultados a la dirección y documenta qué se decidió. Ese acta es el primer entregable real de gobernanza que tendrá tu organización.

Preguntas frecuentes

¿Es obligatorio el NIST AI RMF?
No. Es voluntario y no certificable. Suele llegar como requisito contractual, no regulatorio.
¿Me sirve si soy una empresa europea?
Sí, como estructura de trabajo. No sustituye a la EU AI Act, que es obligación legal, pero prepara buena parte de lo que esta exige.
¿Qué relación tiene con la ISO 42001?
Son complementarios y existen correspondencias entre ambos. El marco del NIST ordena; la ISO 42001 certifica.
¿Puedo empezar sin consultoría externa?
Sí. Es precisamente su ventaja: los primeros pasos —nombrar responsable, mapear y elegir tres riesgos— se dan con recursos internos.

Fuentes oficiales

Mapear es el primer paso, y el que nadie ha dado

Las cuatro funciones del marco dependen de la segunda. Sin saber qué IA se usa dentro de tu organización, gobernar, medir y gestionar son ejercicios sobre una hoja en blanco.

Sin compromiso · 15 minutos · Sin tarjeta

Normas relacionadas

Moviwa implementa los controles técnicos y organizativos que exigen estos marcos, y genera la evidencia para demostrarlos. Moviwa no está certificada en estas normas y no certifica a tu organización: el cumplimiento sigue siendo responsabilidad de tu empresa.

Este contenido es informativo y no constituye asesoramiento legal. Para decisiones concretas sobre el cumplimiento de tu organización, consulta con tu asesor jurídico.