No existe un marco de seguridad de IA del NIST

The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice

Practicantes, proveedores y responsables de política tratan cada vez más « el marco de seguridad de IA del NIST » como si nombrara una línea base única de controles. No es así.

El NIST ha publicado una familia de documentos voluntarios sobre IA desde 2023. La frase se usa para al menos tres cosas distintas: el Artificial Intelligence Risk Management Framework (AI RMF) en sí; el Cybersecurity Framework Profile for Artificial Intelligence publicado después (NIST IR 8596); y, más ampliamente, la unión de esos documentos con orientación sobre aprendizaje automático adversarial y controles de ciberseguridad habituales. Confundirlos produce dos modos de fallo. Equipos que querían un programa de seguridad implementan solo talleres de gobernanza. Equipos que querían IA confiable implementan solo listas de endurecimiento de modelos.

Este ensayo recorre un artículo de mapeo. Leemos el corpus público del NIST a agosto de 2026. No evaluamos modelos y no afirmamos que ningún producto implemente el AI RMF.

Tres observaciones

La suite es el marco. AI RMF 1.0 (NIST AI 100-1) salió en enero de 2023 con un Playbook, una Roadmap, un relato detallado de las características de IA confiable y un catálogo comunitario vía el Trustworthy and Responsible AI Resource Center. Tratar AI 100-1 como todo el programa subestima lo que el NIST publicó en el primer trimestre de 2023.

La seguridad es una característica, no el marco. El NIST enumera siete características de IA confiable. Secure and resilient es una fila de esa lista. Las cuatro funciones — Govern, Map, Measure, Manage — son cómo una organización persigue las siete, incluidas las tensiones entre ellas.

Los instrumentos de ciberseguridad se acoplan; no reemplazan. CSF 2.0, el borrador del Cyber AI Profile, AI 100-2, AI 600-1 y SP 800-53 profundizan la ciberseguridad y la práctica de IA generativa. El propio NIST indica que CSF 2.0, el AI RMF y el Cyber AI Profile están pensados para usarse juntos.

La suite original

El lanzamiento de enero de 2023 del NIST fue un paquete, no un solo archivo:

RecursoRol
AI RMF 1.0 (AI 100-1)Núcleo normativo: encuadre del riesgo, siete características, cuatro funciones
PlaybookAcciones sugeridas por subcategoría — voluntarias, no una lista de verificación
RoadmapAgenda de seguimiento: perfiles, TEVV, compensaciones, efectividad
Trustworthy AI characteristicsLa barra de calidad medida en Measure (parte I de AI 100-1)
AIRC / catálogo comunitarioCasos de uso, cruces e implementaciones aportadas

Govern es transversal. Map, Measure y Manage forman un ciclo sobre un sistema de IA dado. El Core describe resultados, no herramientas. « MEASURE 2: los sistemas de IA se evalúan por características de confianza » no nombra un proveedor de red team ni una métrica de robustez adversarial. Esas decisiones pertenecen al Playbook, a un perfil organizacional o a un complemento como AI 100-2.

La seguridad es una de siete

Los sistemas de IA confiables son, en conjunto: válidos y confiables; seguros; secure and resilient; responsables y transparentes; explicables e interpretables; con privacidad reforzada; y justos, con sesgo dañino gestionado.

Secure and resilient se superpone con la tríada CIA clásica y los resultados del CSF. Por sí solo no incluye si el objetivo declarado del modelo coincide con los valores de quien despliega, si los rechazos son adecuados, si las explicaciones son fieles o si las evaluaciones son estadísticamente válidas. El aprendizaje automático adversarial está en la frontera — por eso el NIST escribió una taxonomía dedicada en lugar de integrar todo el AML en el CSF.

Una lectura centrada en seguridad de las cuatro funciones aún tiene contenido: quién es dueño del riesgo del modelo frente a la seguridad de la aplicación; qué es realmente el sistema de IA (modelo, prompts, herramientas, recuperación, humanos); qué pruebas existen para jailbreaks, inyección, exfiltración y envenenamiento; y qué riesgo residual queda tras mitigaciones — incluidos daños que nunca aparecerán en un SIEM.

Qué documento responde a qué pregunta

La pregunta práctica no es cuál documento es « el » marco. Es cuál documento responde a qué pregunta:

  1. ¿Qué resultados debemos alcanzar? → AI RMF 1.0 + perfil (AI 600-1 o sectorial)
  2. ¿Cómo podríamos perseguirlos? → Playbook + ejemplos AIRC
  3. ¿Cuáles son los resultados cibernéticos? → CSF 2.0 + Cyber AI Profile (IR 8596)
  4. ¿Qué puede pasarle al modelo? → AI 100-2 (+ ATLAS)
  5. ¿Qué controles lo materializan? → SP 800-53 / overlay / ISO 27001

Omitir una fila es común. Afirmar que la fila omitida estaba cubierta es el error habitual.

Ejemplo: un sistema de chat agéntico

Considere un asistente alojado que recupera documentos privados, llama herramientas y actúa en varios turnos.

Map. El sistema no es « el modelo ». Es el modelo, el prompt del sistema, los corpus recuperados, las API de herramientas, la memoria de sesión, los evaluadores y los operadores humanos. La lista de riesgos GenAI de AI 600-1 está en alcance.

Govern. Propietarios separados para seguridad de aplicación, control de cambios de modelo y prompt, política de seguridad y modelos de terceros. El Govern de terceros aplica a las API de modelos fundacionales igual que al SaaS.

Measure. Las clases de uso indebido y privacidad de AI 100-2 cubren jailbreaks, inyección de prompt vía documentos recuperados y exfiltración de datos por herramientas. No cubren confabulación que daña a un usuario sin atacante. Un informe de red team que solo cuenta la tasa de éxito de ataques es un Measure incompleto respecto a AI 600-1.

Manage. Los tipos de incidente incluyen brechas clásicas y acciones de herramientas completadas y dañinas. La recuperación puede significar revertir un prompt o un modelo, no solo rotar credenciales.

Cuatro modos de fallo

Observamos cuatro errores de categoría recurrentes en afirmaciones públicas:

  • Cumplimiento PDF. Tratar una hoja de Playbook completada como implementación de MEASURE 2.
  • Sinécdoque de seguridad. Equiparar implementación del AI RMF con una evaluación de robustez adversarial.
  • Sinécdoque ética. Equiparar implementación del AI RMF con un panel de equidad y sin ruta de incidentes.
  • Teatro de certificación. Anunciar « certificado NIST AI RMF » a pesar de que el NIST no ofrece tal certificación para 1.0.

El último es el más engañoso. ISO/IEC 42001 es el sistema de gestión de IA certificable. El AI RMF es un marco de resultados voluntario que puede alinearse con ese sistema — nunca certificarse respecto a él.

Por qué este mapa

Usados juntos, estos documentos son coherentes. Usados como sinónimos, producen programas que son seguridad con vocabulario ético, o ética sin ruta de incidentes. La corrección más barata es lingüística: decir qué documento responde a qué pregunta y dejar de afirmar el resto.

AI RMF 1.0 se está revisando bajo el White House AI Action Plan; el Playbook seguirá esa revisión. Los lectores deben tratar esto como un mapa de la suite de la era 1.0 más los complementos publicados hasta mediados de 2026 — no como una congelación del texto 2.0.

Para detalles completos, tablas y el procedimiento de uso, lea el artículo.

Leer el artículo completo

Cita

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/es-419/research/nist-ai-rmf/paper},
}