NIST AI RMF · ISO/IEC 42001 · AI Act UE
AI RMF 1.0 — National Institute of Standards and Technology, Departamento de Comercio
Las 7 características de la IA confiable (Trustworthy AI)
Las 4 funciones del núcleo (Core)
Cultiva la cultura organizacional y las estructuras de gestión de riesgos. Es la función transversal que sostiene y atraviesa a todas las demás. Incluye políticas, roles, formación, liderazgo ejecutivo y gestión de terceros.
Establece el contexto del sistema de IA e identifica los riesgos relevantes. Define propósito, actores, supuestos e impactos. Culmina en una decisión inicial de go/no-go sobre si proceder con el sistema.
Aplica métodos cuantitativos, cualitativos o mixtos para analizar, evaluar y monitorear los riesgos identificados en MAP. Incluye pruebas antes del despliegue y monitoreo continuo en operación.
Actúa sobre los riesgos mapeados y medidos: prioriza, responde, recupera, monitorea y comunica. Define planes de respuesta a incidentes y promueve mejora continua.
Requisitos para establecer, implementar, mantener y mejorar un AI Management System (AIMS)
Tres razones que justifican una norma específica para la IA
La IA puede tomar decisiones de modo no explicable, lo que exige una gestión que va más allá de los sistemas de TI clásicos.
Los sistemas de IA se desarrollan, justifican y despliegan de manera fundamentalmente diferente al software tradicional, cambiando cómo deben gestionarse.
Los sistemas que aprenden continuamente modifican su comportamiento durante la operación. Requieren salvaguardas especiales para que el uso responsable se mantenga con el cambio de comportamiento.
Primera ley de IA vinculante y comprehensiva del mundo. Aplicación directa en los 27 Estados miembros.
Hasta 35 millones de euros o 7% del volumen de negocios mundial anual — lo que sea mayor.
Hasta 15 millones de euros o 3% del volumen de negocios mundial anual.
Hasta 7,5 millones de euros o 1% del volumen de negocios mundial anual.
Los 4 niveles de riesgo — corazón del reglamento
Prácticas incompatibles con los valores y derechos fundamentales de la UE. Incluye: manipulación subliminal o engañosa · explotación de vulnerabilidades · social scoring · predicción de criminalidad por perfilado · bases de datos faciales por scraping masivo · reconocimiento de emociones en trabajo o educación (salvo excepciones) · categorización biométrica de características sensibles · identificación biométrica remota en tiempo real en espacios públicos con fines policiales (salvo supuestos excepcionales con garantías estrictas).
No están prohibidos, pero exigen cumplimiento riguroso. Categorías: biometría · infraestructura crítica · educación · empleo · servicios esenciales (crédito, seguros, salud) · law enforcement · migración y fronteras · justicia y procesos democráticos. Obligaciones: sistema de gestión de riesgos · gobernanza de datos · documentación técnica · logging · transparencia · supervisión humana · evaluación de conformidad · marcado CE · declaración UE de conformidad.
Las personas deben saber que interactúan con IA o con contenido generado artificialmente. Aplica a: chatbots · deepfakes · contenido sintético (audio, imagen, video, texto) · reconocimiento de emociones · categorización biométrica.
Usos ordinarios y de bajo riesgo. La norma puede incentivar códigos de conducta voluntarios y buenas prácticas.
Obligaciones principales para sistemas de alto riesgo (arts. 8–15, 16, 25, 26)
NIST AI RMF · ISO/IEC 42001 · Reglamento (UE) 2024/1689 AI Act
| Aspecto | NIST AI RMF | ISO/IEC 42001 | AI Act UE |
|---|---|---|---|
| Naturaleza y obligatoriedad | |||
| Tipo de instrumento | Marco de referencia voluntario | Norma técnica internacional | Ley vinculante (Reglamento UE) |
| Obligatoriedad | No — voluntario | No — salvo contrato o ley | Sí — directamente aplicable |
| Certificación | No prevé | Sí — auditoría de 3ra parte | Sí — evaluación de conformidad + CE |
| Origen y alcance territorial | |||
| Origen | EE.UU. (NIST) | Internacional (ISO/IEC) | Unión Europea |
| Alcance territorial | EE.UU., referencia global sin fuerza de ley | Global — cualquier país | UE + efecto extraterritorial si se usa en Europa |
| Foco y estructura | |||
| Foco principal | Gestión del riesgo a lo largo del ciclo de vida | Sistema de gestión organizacional integral | Regulación del mercado y derechos fundamentales |
| Estructura central | 4 funciones: Govern · Map · Measure · Manage | Cláusulas armonizadas ISO (10 cláusulas) | Pirámide de 4 niveles de riesgo |
| Prohibiciones explícitas | No | No | Sí — art. 5 (prácticas prohibidas) |
| Sanciones y consecuencias | |||
| Sanciones | Ninguna | Pérdida de certificación | Hasta 35 M€ o 7% volumen global |
| Vigencia y actualización | |||
| Vigencia actual | Enero 2023. Revisión ≤ 2028. | Vigente. Ciclos ISO. | Aplicación escalonada 2025–2027 |
| Documento vivo | Sí — versionado | Sí — ciclos ISO | Sí — revisión periódica obligatoria |
| Compatibilidad e integración | |||
| Compatibilidad mencionada | Estándares internacionales (ISO) y marcos de la OCDE | Otras normas ISO mediante estructura armonizada | — |
| Relación entre los tres | El AI Act es la única norma vinculante con sanciones. La ISO/IEC 42001 es certificable. El NIST AI RMF es un marco voluntario. Difieren en naturaleza, alcance y estructura según se detalla arriba. | ||
El NIST AI RMF es un marco de referencia voluntario, sin sanciones ni certificación, orientado a la gestión del riesgo a través de cuatro funciones (Govern, Map, Measure, Manage).
La ISO/IEC 42001 es una norma internacional certificable por tercera parte, que especifica los requisitos de un Sistema de Gestión de IA y se integra con otras normas ISO mediante una estructura armonizada.
El AI Act (Reglamento UE 2024/1689) es la única de las tres que constituye ley vinculante: aplica directamente en la UE, tiene alcance extraterritorial, prohíbe expresamente ciertas prácticas y prevé sanciones de hasta 35 millones de euros o el 7% del volumen de negocios mundial anual.