Govern
Conjunto de políticas, derechos de decisión, apetito de riesgo, reglas para IA de terceros y requisitos de competencia del equipo.
NIST AI RMF
El marco es voluntario y orientado a resultados. Lo convertimos en un proceso definido con responsables, artefactos, medición y revisión: la forma que auditores y clientes pueden inspeccionar.
El NIST AI Risk Management Framework organiza el trabajo de riesgo de IA en cuatro funciones. Govern establece cultura, políticas, rendición de cuentas y supervisión. Map construye el contexto: finalidad, partes interesadas, supuestos y dónde puede surgir el riesgo. Measure analiza y monitorea el riesgo con métodos cuantitativos y cualitativos, incluidas pruebas de validez, robustez, sesgo y seguridad. Manage asigna recursos para tratar, monitorear y responder a los riesgos identificados a lo largo del ciclo de vida.
Conjunto de políticas, derechos de decisión, apetito de riesgo, reglas para IA de terceros y requisitos de competencia del equipo.
Recepción de casos de uso, documentación de contexto, análisis de partes interesadas e impacto, y categorización del sistema.
Planes de prueba de desempeño, robustez, sesgo y seguridad; definición de métricas; y puntos de revisión independiente.
Decisiones de tratamiento, aceptación de riesgo residual, monitorización, respuesta a incidentes y criterios de baja del sistema.
Cumplen propósitos distintos y funcionan bien juntos. ISO/IEC 42001 aporta una estructura de sistema de gestión certificable; NIST AI RMF aporta un vocabulario de análisis de riesgo más rico. Un patrón habitual es usar ISO/IEC 42001 como columna vertebral y NIST AI RMF para la metodología de riesgo.
Sí. Se usa ampliamente como metodología de referencia a nivel internacional, incluso en organizaciones que se preparan para el Reglamento Europeo de IA, porque sus funciones Measure y Manage encajan bien con los requisitos de gestión documentada de riesgos.
Comience con una evaluación de madurez frente a las cuatro funciones del NIST AI RMF.