Marco de gestión de riesgos de IA del NIST
Un marco voluntario del National Institute of Standards y Technology de Estados Unidos para gestionar los riesgos a lo largo del ciclo de vida de los sistemas de IA.
- Estados Unidos
- Marco
- Consultiva
- Publicación del marco: 2023-01-26
NIST-AI-100-1-and-600-1Fuente verificada: Recursos ↗
Resumen
El NIST AI Risk Management Framework (AI RMF 1.0), publicado el 26 January 2023, es un documento de orientación voluntario elaborado por el National Institute of Standards and Technology para ayudar a las organizaciones a diseñar, desarrollar, implementar y utilizar sistemas de IA de manera fiable y responsable. Aunque no es jurídicamente vinculante, el NIST AI RMF se ha convertido en un estándar de facto para la gobernanza de la IA en Estados Unidos y se cita cada vez más en las orientaciones regulatorias de todo el mundo.
El marco se estructura en torno a cuatro funciones esenciales: Govern, Map, Measure y Manage. Estas funciones ofrecen un enfoque flexible y estructurado de la gestión de riesgos de IA que puede adaptarse al tamaño, el sector y la tolerancia al riesgo de cualquier organización.
La función GOVERN establece y mantiene las estructuras, políticas y procesos organizativos para la gestión de riesgos de IA. Hace hincapié en la responsabilidad de la dirección, la participación de las partes interesadas y la integración de la gestión de riesgos de IA en la gestión de riesgos más amplia de la empresa. Esta función reconoce que una gobernanza eficaz de la IA exige un cambio cultural, y no solo controles técnicos.
La función MAP consiste en comprender el contexto en el que operan los sistemas de IA. Implica identificar y categorizar los sistemas de IA, comprender sus finalidades previstas y sus posibles impactos, y reconocer el contexto social más amplio del despliegue de la IA. El mapeo también incluye la identificación de las partes interesadas pertinentes y la comprensión del panorama jurídico y regulatorio.
La función MEASURE se centra en emplear métodos cuantitativos y cualitativos para analizar, evaluar, comparar y supervisar los riesgos de IA y sus impactos relacionados. Esto incluye el desarrollo de métricas para las características de fiabilidad, tales como la exactitud, la equidad, la privacidad, la seguridad, la resiliencia, la transparencia, la explicabilidad y la responsabilidad.
La función MANAGE consiste en asignar recursos e implementar planes para responder a los riesgos de IA, recuperarse de ellos y comunicar sobre ellos. Incluye la priorización de los riesgos, la implementación de estrategias de mitigación y el establecimiento de procesos de supervisión y ajuste continuos.
El documento complementario, el NIST AI RMF Playbook, proporciona acciones sugeridas y referencias para cada subcategoría, lo que hace que el marco sea muy práctico para su implementación. El Playbook es un documento vivo que el NIST actualiza a medida que evolucionan las prácticas.
El NIST AI RMF se elaboró mediante un amplio proceso multilateral en el que participaron cientos de organizaciones de la industria, el mundo académico, la sociedad civil y el gobierno. Este proceso de elaboración colaborativo ha conferido al marco una amplia legitimidad y aceptación en todos los sectores.
El AI RMF es una guía voluntaria, no una ley ni una certificación. La EO 14110 hacía referencia histórica al trabajo del NIST, pero fue revocada el 20 de enero de 2025. Toda obligación actual de contratación pública, contractual o sectorial requiere su propia fuente y evaluación. El perfil de IA generativa de julio de 2024 complementa, pero no sustituye, el AI RMF 1.0.
Puntos de revisión
GOVERN: Establecer estructuras de gobernanza de la IA con funciones, responsabilidades y rendición de cuentas claras
GOVERN: Desarrollar políticas y procesos organizativos de gestión de riesgos de IA
GOVERN: Fomentar una cultura de desarrollo y uso responsables de la IA
MAP: Inventariar y categorizar todos los sistemas de IA según el contexto, la finalidad y el riesgo
MAP: Identificar los impactos intencionados y no intencionados de los sistemas de IA en las personas y las comunidades
MAP: Comprender los requisitos jurídicos, regulatorios y éticos de cada sistema de IA
MEASURE: Desarrollar y aplicar métricas para las características de fiabilidad de la IA
MEASURE: Evaluar el rendimiento, la equidad, el sesgo y la fiabilidad de los sistemas de IA
MEASURE: Supervisar los sistemas de IA para detectar deriva, degradación y riesgos emergentes
MANAGE: Priorizar los riesgos de IA identificados en función del impacto y la probabilidad
MANAGE: Implementar estrategias de respuesta a los riesgos (mitigar, transferir, aceptar, evitar)
MANAGE: Establecer planes de respuesta a incidentes y de comunicación para los fallos de la IA
Implicar a diversas partes interesadas a lo largo de todo el ciclo de vida de la IA
Documentar y comunicar las actividades y decisiones de gestión de riesgos de IA
Fechas clave y cronograma
El NIST publica una solicitud de información sobre el NIST AI RMF
Publicación del borrador inicial del NIST AI RMF para consulta pública
Publicación del segundo borrador
Publicación oficial del AI RMF 1.0
Publicación de la versión completa del AI RMF Playbook
La Executive Order on AI de Estados Unidos hace referencia al NIST AI RMF
Publicación del borrador del perfil de IA generativa para consulta
Publicación del perfil definitivo de IA generativa, NIST AI 600-1
Revocación de la EO 14110; el AI RMF sigue siendo voluntario
A quién afecta
- Agencias federales de Estados Unidos (mencionadas en la Executive Order on AI)
- Desarrolladores e implementadores de IA que buscan un marco de gobernanza
- Organizaciones que responden a la legislación sobre IA a nivel estatal en Estados Unidos
- Contratistas gubernamentales que desarrollan o adquieren sistemas de IA
- Cualquier organización que busque demostrar prácticas de IA responsables
- Organizaciones internacionales que buscan alinearse con las expectativas estadounidenses en materia de gobernanza de la IA
Preguntas frecuentes
¿Es el NIST AI RMF jurídicamente obligatorio?
El AI RMF es voluntario por sí mismo. No crea una obligación legal general ni certifica el cumplimiento. Compruebe los contratos, condiciones de contratación pública o normas sectoriales que lo incorporen. La EO 14110 revocada no es autoridad vigente.
¿En qué se diferencia el NIST AI RMF del EU AI Act?
El NIST AI RMF es un marco voluntario de gestión de riesgos, mientras que el EU AI Act es una ley vinculante. El RMF proporciona orientaciones flexibles para gestionar los riesgos de IA; el EU AI Act impone obligaciones jurídicas específicas con sanciones. Muchas organizaciones utilizan ambos: el RMF para la gobernanza y el EU AI Act para la conformidad jurídica.
¿Aborda el NIST AI RMF la IA generativa?
Sí. El NIST publicó el perfil definitivo de IA generativa, NIST AI 600-1, el 26 de julio de 2024, después de un borrador en abril. Complementa el AI RMF 1.0 con riesgos y acciones sugeridas para la IA generativa.
Manténgase al día con las regulaciones de IA
Reciba actualizaciones regulatorias de IA para ayudar a preparar su próxima revisión.