Qué es y qué no es
El NIST AI Risk Management Framework es un marco publicado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos. Es voluntario, no certificable y no prescriptivo: no dice qué controles implantar, sino cómo estructurar la conversación sobre el riesgo de la IA en una organización.
Esas tres características suelen leerse como debilidad y son justo lo contrario. Una empresa que aún no sabe qué IA usa no está en condiciones de abordar una certificación. El marco del NIST permite empezar el lunes, sin auditor, sin alcance formal y sin comprometerse a un calendario.
Incluye además un perfil específico para IA generativa, que es el que interesa a la mayoría de las organizaciones: aborda riesgos como la fuga de información en los prompts, la confabulación de los modelos, la propiedad intelectual y la dependencia de proveedores.
Las cuatro funciones
| Función | Qué resuelve |
|---|---|
| Gobernar | Transversal a las otras tres. Define quién responde, qué política existe, cómo se toman las decisiones y cómo se documentan. Sin ella, las otras producen información que nadie usa |
| Mapear | Identificar el contexto: qué sistemas de IA hay, para qué se usan, quién se ve afectado y qué puede salir mal. Es donde casi todas las organizaciones descubren que su mapa mental no coincide con la realidad |
| Medir | Analizar y hacer seguimiento de los riesgos identificados con métricas concretas. Aquí el marco se separa de un ejercicio teórico: exige números y evolución en el tiempo |
| Gestionar | Priorizar y actuar: mitigar, transferir, aceptar o evitar cada riesgo, y dejar constancia de la decisión y de su motivo |
Por qué sirve aunque seas una empresa europea
Es un marco estadounidense, pero se ha convertido en referencia internacional por tres vías:
- Cadena de suministro. Llega como requisito de una matriz o de un cliente estadounidense.
- Correspondencia con otros marcos. Existen equivalencias publicadas entre el marco del NIST y la ISO 42001. El trabajo hecho con uno se aprovecha para el otro.
- Preparación para la EU AI Act. El inventario, la evaluación de riesgos y la documentación de decisiones que exige el reglamento europeo son lo mismo que produce este marco.
Dicho de otro modo: es el borrador. La ISO 42001 es la versión certificable y la EU AI Act es la obligación legal. Empezar por el borrador no es perder tiempo, es hacerlo en el orden correcto.