Home / Recursos / Cumplimiento

Cumplimiento · 6 min de lectura · Actualizado 2026-07-06

NIST AI RMF: el manual con el que se mide a las empresas de EE. UU. — y cómo superarlo

El NIST AI Risk Management Framework es voluntario sobre el papel y obligatorio en la práctica — así convierten las empresas estadounidenses Govern, Map, Measure y Manage en evidencia que un regulador, un tribunal o un cliente aceptará.

Estados Unidos no tiene una ley única de IA — tiene un centro de gravedad. El NIST publicó el AI Risk Management Framework (AI RMF 1.0) el 26 de enero de 2023 y lo complementó el 26 de julio de 2024 con el Generative AI Profile (NIST-AI-600-1), que cataloga 12 categorías de riesgo propias de la IA generativa o amplificadas por ella. En paralelo, la CISA y el NCSC británico publicaron en noviembre de 2023 las Guidelines for Secure AI System Development conjuntas, cofirmadas por 23 agencias de ciberseguridad nacionales e internacionales. Las asociaciones sectoriales — ITI, CompTIA, TechNet — remiten a sus miembros a los mismos documentos. Y los estados avanzan a su propio ritmo: la pionera ley de IA de Colorado (SB 24-205) se aplazó del 1 de febrero de 2026 al 30 de junio de 2026 y luego fue reescrita antes de entrar en vigor. El marco es voluntario; poder demostrar lo que usted hace, no lo es.

¿Por qué un marco voluntario se ha convertido en el estándar de facto?

Porque todos los actores posteriores lo adoptaron. Los reguladores lo citan, las aseguradoras suscriben con él, los equipos de compras lo pegan en sus RFP y los abogados de demandantes preguntan por qué usted lo ignoró. El AI RMF organiza la IA confiable en cuatro funciones:

  • Govern — responsabilidad, políticas, roles y un registro auditable de las decisiones de IA.
  • Map — saber dónde la IA toca sus datos, su personal y sus decisiones de consecuencias reales.
  • Measure — probar los riesgos mapeados, con métricas repetibles, no intuiciones.
  • Manage — actuar sobre los hallazgos: controles, supervisión humana, respuesta a incidentes.

Una empresa capaz de presentar evidencia de las cuatro funciones es defendible bajo casi cualquier régimen estadounidense posterior.

¿Qué añade el Generative AI Profile?

NIST-AI-600-1 convierte el riesgo abstracto en un catálogo con nombres: seguridad de la información (incluidas la inyección de prompts directa e indirecta y el envenenamiento de datos), privacidad de datos y fugas, integridad de la información y procedencia del contenido, confabulación, e integración de la cadena de valor y de componentes — el riesgo oculto en modelos, conectores y plugins que usted no construyó. Si su plataforma de IA no puede demostrar controles frente a estos riesgos con nombre, usted los está asumiendo sin medirlos.

La expectativa secure-by-design de la CISA

Las directrices conjuntas CISA/NCSC desplazan la seguridad hacia el proveedor: diseño seguro, desarrollo seguro, despliegue seguro, operación segura. La traducción práctica para el comprador: exija sistemas de IA endurecidos por defecto, que escaneen lo que entra en el pipeline, que fallen cerrados y que registren lo que hicieron. "De eso se encarga el proveedor del modelo" no es un control.

El mosaico de leyes estatales convierte la evidencia en puerto seguro

El giro de Colorado es la lección, no la excepción: los reguladores sectoriales (las advertencias de la SEC y de FINRA sobre el uso de IA, las reglas de HIPAA que alcanzan a la IA sanitaria) y decenas de proyectos estatales seguirán moviéndose. La única postura duradera es la gobernanza basada en evidencia — controles medibles y registros presentables, diga lo que diga la ley del mes. Lo que una empresa estadounidense debe exigir a una plataforma de IA:

  • Controles medibles: guardrails con estado en tiempo real, incluida la defensa contra inyección de prompts y el escaneo antimalware del contenido ingerido.
  • Evidencia de auditoría: un registro inalterable de cada acción de IA, por solicitud.
  • Supervisión humana: puertas de aprobación para acciones de agentes con consecuencias reales.
  • Libertad de despliegue: on-premises o air-gapped, para que el riesgo de privacidad se cierre por arquitectura, no por contrato.

Fuentes: NIST AI 100-1 (ene. 2023) y NIST-AI-600-1 (jul. 2024), nist.gov; CISA/NCSC Guidelines for Secure AI System Development (nov. 2023), cisa.gov; cronología de la SB 24-205 de Colorado según la Colorado General Assembly y rastreadores jurídicos.

Guías relacionadas

Cumplimiento

Guía de preparación para el artículo 12 de la Ley de IA de la UE (EU AI Act)

Qué exigen realmente en lo operativo las obligaciones de mantenimiento de registros y supervisión humana desde agosto de 2026 — y la evidencia que un auditor le pedirá producir.

Lectura de 9 min

Leer la guía

Compras

La checklist del comprador de IA soberana

Doce preguntas concretas que separan la soberanía verificable de una casilla de configuración — hágaselas a cada proveedor, incluidos nosotros.

Lectura de 8 min

Leer la guía

Riesgo

Shadow AI: su mayor fuga es un cuadro de pegado

Por qué los empleados que pegan contratos en chatbots públicos son una exposición legal, no una molestia de TI — y por qué las prohibiciones fracasan donde las mejores herramientas triunfan.

Lectura de 7 min

Leer la guía
PRÓXIMAMENTEAANCER se lanza en breve.Regístrese para eventos de prelanzamiento y demos →