El NIST AI RMF como puente hacia el Reglamento de IA de la UE
El NIST AI Risk Management Framework es una guía estadounidense voluntaria y no una certificación. Sus cuatro funciones ofrecen una estructura práctica para construir la gestión de riesgos, las pruebas y la documentación que también respaldan las obligaciones del Reglamento de IA de la UE.
Qué es el NIST AI RMF
El AI Risk Management Framework (NIST AI 100-1, AI RMF 1.0) fue publicado por el National Institute of Standards and Technology de EE. UU. el 26 de enero de 2023, por mandato de la National AI Initiative Act de 2020. Es explícitamente voluntario y no es una certificación: no existe sello ni organismo de evaluación, sino un método estructurado para diseñar, desarrollar y operar IA confiable.
El núcleo del marco son cuatro funciones. Govern ancla la cultura, los roles y las políticas a lo largo de todo el ciclo de vida y es la única función que abarca toda la organización. Map, Measure y Manage se aplican por sistema y contexto, y pueden ejecutarse en cualquier orden.
- Govern — gobernanza, responsabilidades y políticas a lo largo de todo el ciclo de vida.
- Map — capturar el contexto, las partes interesadas, los límites del sistema y los posibles daños.
- Measure — analizar y supervisar los riesgos con métodos cuantitativos y cualitativos.
- Manage — priorizar y tratar los riesgos, documentar el riesgo residual y responder a incidentes.
El Perfil de IA Generativa (NIST-AI-600-1)
El 26 de julio de 2024, NIST publicó el Perfil de IA Generativa (NIST-AI-600-1) como complemento del AI RMF, elaborado en respuesta a la Orden Ejecutiva estadounidense 14110. Un perfil es una aplicación de las funciones del RMF a una tecnología concreta —en este caso la IA generativa— según los requisitos, la tolerancia al riesgo y los recursos de la organización.
El perfil identifica doce categorías de riesgo propias de la IA generativa o agravadas por ella —entre ellas la confabulación (alucinación), la privacidad de los datos, la integridad de la información y la seguridad de la información— y asigna acciones sugeridas concretas a las cuatro funciones Govern, Map, Measure y Manage.
Del marco voluntario a las obligaciones del Reglamento de IA
El Reglamento de IA de la UE (Reglamento (UE) 2024/1689) entró en vigor el 1 de agosto de 2024; sus obligaciones de transparencia se aplican desde el 2 de agosto de 2026 y las obligaciones esenciales de alto riesgo desde el 2 de diciembre de 2027 tras la reforma «Digital Omnibus» de 2026. Para la IA de alto riesgo, el artículo 9 exige un sistema de gestión de riesgos que se establezca, implemente, documente y mantenga, como un proceso continuo e iterativo a lo largo de todo el ciclo de vida. Esa continuidad es justamente lo que ya describen las funciones Map, Measure y Manage del RMF.
El artículo 11 exige documentación técnica conforme al Anexo IV antes de introducir un sistema en el mercado. La evidencia generada con el RMF —inventario de sistemas, registros de riesgo, resultados de medición y decisiones de tratamiento— puede reutilizarse como material de apoyo para esa documentación y para un sistema de gestión, en lugar de construir estructuras paralelas.
Qué aporta y qué no
El límite importa: adoptar el NIST AI RMF no produce conformidad con el Reglamento de IA de la UE. La presunción legal de conformidad se obtiene, conforme al artículo 40, mediante normas europeas armonizadas que aún están desarrollando CEN y CENELEC (JTC 21). Los crosswalks que relacionan el RMF con el Reglamento de IA son recursos aportados por la comunidad que NIST aloja sin avalarlos, no una correspondencia autorizada con el Reglamento final.
El valor práctico reside, por tanto, en la reutilización: una práctica de gestión de riesgos construida una sola vez conforme al RMF, con pruebas sólidas y documentación de extremo a extremo, aporta la sustancia que exigen los artículos 9 y 11. Acorta el camino, pero no sustituye ni el procedimiento de evaluación de la conformidad ni la verificación autorizada frente al texto oficial del Reglamento.
Utilice las cuatro funciones del NIST para construir una sola vez la gestión de riesgos, las pruebas y la documentación como sustancia reutilizable para los artículos 9 y 11, y siga verificando la conformidad mediante las normas armonizadas y el texto oficial del Reglamento.