Marcos Regulatorios
de Inteligencia Artificial

NIST AI RMF · ISO/IEC 42001 · AI Act UE

Marco de referencia · EE.UU. · 2023

NIST AI Risk Management Framework

AI RMF 1.0 — National Institute of Standards and Technology, Departamento de Comercio

Naturaleza
Marco voluntario No vinculante Sin certificación formal
Origen
EE.UU. — NIST / Departamento de Comercio. Publicado en enero 2023. Mandatado por la National AI Initiative Act de 2020.
Objeto
Ayudar a organizaciones que diseñan, desarrollan, despliegan o usan sistemas de IA a identificar, medir y gestionar sus riesgos, promoviendo el desarrollo responsable y confiable de la IA. No prohíbe ni exige: orienta y estructura la gestión del riesgo.
¿A quién aplica?
A todos los actores de IA (AI actors): diseñadores, desarrolladores, desplegadores, operadores, evaluadores, auditores, usuarios finales y comunidades afectadas. Cualquier organización, cualquier sector, cualquier tamaño.
Ámbito territorial
Originado en EE.UU. pero diseñado para referencia global. Compatible con estándares ISO y marcos de la OCDE. Sin efecto jurídico extraterritorial.
Vigencia
Publicado enero 2023. Es un documento vivo: revisión formal prevista no más tarde de 2028. Sistema de versiones: 1.0 actual; revisiones menores como 1.1, 1.2, etc.
Sanciones
No prevé sanciones. El incumplimiento no genera consecuencias jurídicas directas por el solo hecho de no seguir el framework.
Sistema de IA (definición)
Sistema de ingeniería o basado en máquina que, para un conjunto de objetivos dados, genera outputs como predicciones, recomendaciones o decisiones que influyen en entornos reales o virtuales. Opera con distintos niveles de autonomía.

Las 7 características de la IA confiable (Trustworthy AI)

Válida y confiable
Opera correctamente bajo condiciones previstas, con resultados precisos y generalizables. Base de todas las demás características.
Segura (Safe)
No pone en riesgo la vida, salud, propiedad o medio ambiente bajo condiciones definidas.
Segura y resiliente
Resiste ataques (envenenamiento de datos, evasión) y se recupera de eventos adversos. Confidencialidad, integridad y disponibilidad.
Responsable y transparente
Se puede saber qué pasó, quién decidió y cómo. Permite rendición de cuentas y redress. La transparencia presupone la responsabilidad.
Explicable e interpretable
Se puede entender cómo (explainability) y por qué (interpretability) tomó una decisión el sistema.
Privacidad mejorada
Protege la autonomía, identidad y dignidad de las personas. Principios de minimización de datos y diseño orientado a la privacidad.
Justa, sesgo gestionado
Aborda sesgos sistémicos, computacionales/estadísticos y cognitivos humanos. Previene discriminación e inequidad.

Las 4 funciones del núcleo (Core)

🏛

GOVERN — Gobernar

Cultiva la cultura organizacional y las estructuras de gestión de riesgos. Es la función transversal que sostiene y atraviesa a todas las demás. Incluye políticas, roles, formación, liderazgo ejecutivo y gestión de terceros.

🗺

MAP — Mapear

Establece el contexto del sistema de IA e identifica los riesgos relevantes. Define propósito, actores, supuestos e impactos. Culmina en una decisión inicial de go/no-go sobre si proceder con el sistema.

📏

MEASURE — Medir

Aplica métodos cuantitativos, cualitativos o mixtos para analizar, evaluar y monitorear los riesgos identificados en MAP. Incluye pruebas antes del despliegue y monitoreo continuo en operación.

⚙️

MANAGE — Gestionar

Actúa sobre los riesgos mapeados y medidos: prioriza, responde, recupera, monitorea y comunica. Define planes de respuesta a incidentes y promueve mejora continua.

Norma internacional · Global · ISO/IEC JTC 1 / SC 42

ISO/IEC 42001 — Sistema de Gestión de IA

Requisitos para establecer, implementar, mantener y mejorar un AI Management System (AIMS)

Naturaleza
Norma internacional Certificable (3ra parte) Voluntaria (salvo incorporación contractual o legal)
Origen
ISO e IEC conjuntamente. Subcomité SC 42 (Artificial Intelligence). Usa la estructura armonizada ISO (mismos números de cláusula que ISO 9001, ISO 27001, etc.), lo que facilita integración con sistemas de gestión existentes.
Objeto
Especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de IA (SGAI). No regula tecnología: regula cómo debe organizarse una empresa para gestionar la IA responsablemente.
¿A quién aplica?
Cualquier organización —sin importar tamaño, tipo o naturaleza— que provea o use productos o servicios que utilicen sistemas de IA. Abarca tanto desarrolladores de IA como usuarios empresariales de herramientas basadas en IA.
Ámbito territorial
Global. Aplicable en cualquier país. Su adopción puede derivar de: (a) decisión voluntaria, (b) exigencia contractual de clientes, (c) requerimiento regulatorio que la incorpore por referencia.
Vigencia
Vigente desde su publicación. Ciclos de revisión normales de ISO/IEC. Sin fecha de caducidad predefinida.
Sanciones
No prevé sanciones propias. La consecuencia de incumplimiento es la pérdida o denegación de la certificación, con los efectos contractuales y reputacionales que ello implique.
Declaración de Aplicabilidad
Documento clave: la organización debe documentar qué controles del Anexo A aplica, cuáles excluye y por qué. Genera trazabilidad y es la base de las auditorías de certificación.

Tres razones que justifican una norma específica para la IA

Decisiones automáticas no transparentes

La IA puede tomar decisiones de modo no explicable, lo que exige una gestión que va más allá de los sistemas de TI clásicos.

Aprendizaje en lugar de lógica codificada por humanos

Los sistemas de IA se desarrollan, justifican y despliegan de manera fundamentalmente diferente al software tradicional, cambiando cómo deben gestionarse.

Aprendizaje continuo durante el uso

Los sistemas que aprenden continuamente modifican su comportamiento durante la operación. Requieren salvaguardas especiales para que el uso responsable se mantenga con el cambio de comportamiento.

Ley vinculante · Unión Europea · Reglamento 2024/1689

AI Act — Reglamento (UE) 2024/1689

Primera ley de IA vinculante y comprehensiva del mundo. Aplicación directa en los 27 Estados miembros.

Naturaleza
Ley vinculante Reglamento UE Aplicación directa Sin transposición nacional
Objeto
Armonizar reglas en la UE sobre: (1) introducción de IA en el mercado; (2) prohibición de ciertas prácticas; (3) requisitos para sistemas de alto riesgo; (4) transparencia; (5) modelos de uso general; (6) vigilancia, gobernanza y sanciones; (7) apoyo a innovación, pymes y startups.
¿A quién aplica?
Alcance extraterritorial. Aplica a: proveedores, responsables del despliegue, importadores, distribuidores, fabricantes y personas afectadas en la UE. También a actores fuera de la UE cuando los resultados del sistema se usen en territorio europeo.

Excluye: seguridad nacional · fines exclusivamente militares o de defensa · I+D previo a comercialización · uso personal no profesional · código abierto (con excepciones).
Definición de IA
Sistema basado en máquina, diseñado para operar con distintos niveles de autonomía, que puede inferir —a partir de información de entrada— resultados como predicciones, contenidos, recomendaciones o decisiones que influyen en entornos físicos o virtuales.
Figuras clave
Proveedor: desarrolla el sistema y lo introduce en el mercado bajo su nombre o marca.
Responsable del despliegue: usa el sistema bajo su propia autoridad.
Operador: categoría amplia que incluye proveedores, fabricantes, responsables del despliegue, representantes, importadores y distribuidores.
Vigencia escalonada
2 FEB 2025 — Ya vigente
Disposiciones generales y definiciones (Capítulos I y II)
2 AGO 2025
Modelos de IA de uso general, gobernanza, sanciones y art. 78
2 AGO 2026 — Regla general
La mayor parte del Reglamento entra en vigor. Obligaciones de alto riesgo, transparencia, vigilancia del mercado.
2 AGO 2027
Art. 6.1 (sistemas de alto riesgo vinculados a productos). Plazo para que proveedores de modelos preexistentes adapten su cumplimiento.
Sanciones (art. 99)

Prácticas prohibidas (art. 5)

Hasta 35 millones de euros o 7% del volumen de negocios mundial anual — lo que sea mayor.

Incumplimientos de obligaciones de operadores y organismos notificados

Hasta 15 millones de euros o 3% del volumen de negocios mundial anual.

Información inexacta, incompleta o engañosa a autoridades

Hasta 7,5 millones de euros o 1% del volumen de negocios mundial anual.

Los 4 niveles de riesgo — corazón del reglamento

🔴 Nivel 1 — Riesgo inaceptable: PROHIBIDO (art. 5)

Prácticas incompatibles con los valores y derechos fundamentales de la UE. Incluye: manipulación subliminal o engañosa · explotación de vulnerabilidades · social scoring · predicción de criminalidad por perfilado · bases de datos faciales por scraping masivo · reconocimiento de emociones en trabajo o educación (salvo excepciones) · categorización biométrica de características sensibles · identificación biométrica remota en tiempo real en espacios públicos con fines policiales (salvo supuestos excepcionales con garantías estrictas).

🟠 Nivel 2 — Alto riesgo: PERMITIDO con obligaciones estrictas (arts. 6–51)

No están prohibidos, pero exigen cumplimiento riguroso. Categorías: biometría · infraestructura crítica · educación · empleo · servicios esenciales (crédito, seguros, salud) · law enforcement · migración y fronteras · justicia y procesos democráticos. Obligaciones: sistema de gestión de riesgos · gobernanza de datos · documentación técnica · logging · transparencia · supervisión humana · evaluación de conformidad · marcado CE · declaración UE de conformidad.

🟡 Nivel 3 — Riesgo limitado: TRANSPARENCIA obligatoria (art. 50)

Las personas deben saber que interactúan con IA o con contenido generado artificialmente. Aplica a: chatbots · deepfakes · contenido sintético (audio, imagen, video, texto) · reconocimiento de emociones · categorización biométrica.

🟢 Nivel 4 — Riesgo mínimo: sin obligaciones estrictas

Usos ordinarios y de bajo riesgo. La norma puede incentivar códigos de conducta voluntarios y buenas prácticas.

Obligaciones principales para sistemas de alto riesgo (arts. 8–15, 16, 25, 26)

Proveedores (art. 16)
Garantizar cumplimiento legal · sistema de gestión de calidad · documentación técnica · evaluación de conformidad · declaración UE de conformidad · marcado CE · registro · medidas correctoras · demostrar conformidad ante autoridades.
Responsables del despliegue (art. 26)
Usar el sistema según instrucciones del proveedor · supervisión humana competente · datos de entrada pertinentes · monitoreo del funcionamiento · informar incidentes · suspender el uso si corresponde · conservar registros al menos 6 meses · informar a trabajadores si se usa en el lugar de trabajo.
Evaluación de impacto en DDHH
Ciertos responsables del despliegue deben realizarla antes de usar determinados sistemas de alto riesgo. Debe identificar: procesos afectados · personas impactadas · riesgos concretos · medidas de supervisión humana · mecanismos de mitigación o reclamación.
Responsabilidad en cadena (art. 25)
Distribuidores, importadores y responsables del despliegue pueden convertirse en "proveedores" (con todas sus obligaciones) si: colocan su nombre en un sistema de otro · lo modifican sustancialmente · cambian su finalidad prevista a alto riesgo.
Supervisión humana
No es opcional. Los sistemas de alto riesgo deben diseñarse estructuralmente para que una persona física pueda comprenderlos, monitorizarlos e intervenir para prevenir o reducir riesgos para la salud, seguridad y derechos fundamentales.
Análisis comparativo · Los tres instrumentos

Cuadro comparativo

NIST AI RMF · ISO/IEC 42001 · Reglamento (UE) 2024/1689 AI Act

Aspecto NIST AI RMF ISO/IEC 42001 AI Act UE
Naturaleza y obligatoriedad
Tipo de instrumento Marco de referencia voluntario Norma técnica internacional Ley vinculante (Reglamento UE)
Obligatoriedad No — voluntario No — salvo contrato o ley — directamente aplicable
Certificación No prevé — auditoría de 3ra parte — evaluación de conformidad + CE
Origen y alcance territorial
Origen EE.UU. (NIST) Internacional (ISO/IEC) Unión Europea
Alcance territorial EE.UU., referencia global sin fuerza de ley Global — cualquier país UE + efecto extraterritorial si se usa en Europa
Foco y estructura
Foco principal Gestión del riesgo a lo largo del ciclo de vida Sistema de gestión organizacional integral Regulación del mercado y derechos fundamentales
Estructura central 4 funciones: Govern · Map · Measure · Manage Cláusulas armonizadas ISO (10 cláusulas) Pirámide de 4 niveles de riesgo
Prohibiciones explícitas No No — art. 5 (prácticas prohibidas)
Sanciones y consecuencias
Sanciones Ninguna Pérdida de certificación Hasta 35 M€ o 7% volumen global
Vigencia y actualización
Vigencia actual Enero 2023. Revisión ≤ 2028. Vigente. Ciclos ISO. Aplicación escalonada 2025–2027
Documento vivo — versionado — ciclos ISO — revisión periódica obligatoria
Compatibilidad e integración
Compatibilidad mencionada Estándares internacionales (ISO) y marcos de la OCDE Otras normas ISO mediante estructura armonizada
Relación entre los tres El AI Act es la única norma vinculante con sanciones. La ISO/IEC 42001 es certificable. El NIST AI RMF es un marco voluntario. Difieren en naturaleza, alcance y estructura según se detalla arriba.

Diferencias esenciales entre los tres instrumentos

El NIST AI RMF es un marco de referencia voluntario, sin sanciones ni certificación, orientado a la gestión del riesgo a través de cuatro funciones (Govern, Map, Measure, Manage).

La ISO/IEC 42001 es una norma internacional certificable por tercera parte, que especifica los requisitos de un Sistema de Gestión de IA y se integra con otras normas ISO mediante una estructura armonizada.

El AI Act (Reglamento UE 2024/1689) es la única de las tres que constituye ley vinculante: aplica directamente en la UE, tiene alcance extraterritorial, prohíbe expresamente ciertas prácticas y prevé sanciones de hasta 35 millones de euros o el 7% del volumen de negocios mundial anual.