Violet Research

The NIST AI Risk Management Framework: mapeo de la suite principal hacia la práctica de seguridad

John Haigh

Violet Research ·

Abstract

Las organizaciones a las que se pide «implementar el marco de seguridad de IA del NIST» suelen estar señalando varios documentos distintos. El Artificial Intelligence Risk Management Framework (AI RMF 1.0) del National Institute of Standards and Technology es un proceso voluntario e independiente del sector para hacer que los sistemas de IA sean fiables — seguros, pero también válidos, seguros en el sentido de safety, privados, justos, explicables y responsables. Se publicó en enero de 2023 como una suite: el marco central, un Playbook de implementación, una Roadmap, características detalladas de fiabilidad y un catálogo comunitario alojado ahora en el Trustworthy and Responsible AI Resource Center. Sostenemos que esta suite es el programa matriz, no una línea base de controles de ciberseguridad. La seguridad aparece como una de las siete características de fiabilidad (secure and resilient), operacionalizada mediante cuatro funciones — Govern, Map, Measure y Manage — en lugar de un catálogo análogo a SP 800-53. Instrumentos posteriores del NIST se acoplan a esa característica: el Cybersecurity Framework 2.0, el borrador del Cyber AI Profile (NIST IR 8596), la taxonomía de aprendizaje automático adversarial (NIST AI 100-2), el Generative AI Profile (NIST AI 600-1) y los overlays de controles de IA para SP 800-53 que están por llegar. Mapeamos los cinco recursos originales, situamos la seguridad dentro del modelo de fiabilidad y ofrecemos un procedimiento de uso para combinar el AI RMF con sus complementos de ciberseguridad sin tratar ningún documento como sustituto de los demás. El AI RMF 1.0 se está revisando en el marco del White House AI Action Plan; el Playbook seguirá a esa revisión.

1. Introducción

Practicantes, proveedores y responsables de política tratan cada vez más «el marco de seguridad de IA del NIST» como si nombrara una única línea base de controles. No es así. El NIST ha publicado una familia de documentos voluntarios sobre IA desde 2023, y la expresión se usa para al menos tres cosas distintas: el Artificial Intelligence Risk Management Framework (AI RMF) en sí (NIST AI 100-1); el Cybersecurity Framework Profile for Artificial Intelligence publicado después (NIST IR 8596); y, más ampliamente, la unión de esos documentos con orientación sobre aprendizaje automático adversarial (NIST AI 100-2) y controles de ciberseguridad habituales (CSF 2.0, SP 800-53). Confundirlos produce dos modos de fallo. Equipos que querían un programa de seguridad implementan solo talleres de gobernanza. Equipos que querían IA fiable implementan solo listas de endurecimiento de modelos.

El AI RMF se publicó el 26 de enero de 2023 como NIST AI 100-1, en virtud de un mandato de la National Artificial Intelligence Initiative Act of 2020. Es voluntario, preserva derechos, no es sectorial y es independiente del caso de uso. Su objeto no es un sistema de información en el sentido de SP 800-37. Su objeto es un sistema de IA sociotécnico, y su criterio de éxito es la fiabilidad más que la confidencialidad, integridad y disponibilidad por sí solas. El NIST no entregó el marco como un PDF aislado. Entregó un Playbook complementario, una Roadmap de trabajos de seguimiento, un relato detallado de las características de IA fiable dentro del documento central y un catálogo comunitario de implementaciones y cruces a través del Trustworthy and Responsible AI Resource Center. Esos cinco recursos son el programa AI RMF original. Todo lo demás en la pila de IA del NIST — el Generative AI Profile (AI 600-1), el borrador del Cyber AI Profile (IR 8596), la taxonomía adversarial (AI 100-2) y los perfiles para infraestructuras críticas — es una especialización que se acopla a ese programa.

Este artículo es un mapa, no una evaluación de modelos ni una pretensión de descubrimiento empírico. Leemos el corpus público del NIST a agosto de 2026 y las normas junto a las que está diseñado para situarse. Tres observaciones estructuran el resto del artículo.

La suite es el marco. AI RMF 1.0 es la Parte I (cómo encuadrar el riesgo de IA y qué significa «fiable») más la Parte II (cuatro funciones con categorías y subcategorías). El Playbook, la Roadmap, la discusión de características y el catálogo comunitario son cómo el NIST esperaba que las organizaciones operacionalizaran, ampliaran y compartieran ese núcleo. Tratar AI 100-1 como todo el programa subestima lo que el NIST publicó en el primer trimestre de 2023.

La seguridad es una característica, no el marco. El NIST enumera siete características de IA fiable: válida y fiable; segura (safe); secure and resilient; responsable y transparente; explicable e interpretable; con privacidad reforzada; y justa, con sesgo dañino gestionado. Secure and resilient es una fila de esa lista. Las cuatro funciones — Govern, Map, Measure, Manage — son cómo una organización persigue las siete, incluidas las tensiones entre ellas.

Los instrumentos de ciberseguridad se acoplan; no sustituyen. El propio comentario del NIST sobre el Cyber AI Profile es que CSF 2.0, el AI RMF y el Profile están pensados para usarse juntos. AI 100-2 aporta vocabulario de ataque para Measure y Manage. SP 800-53 sigue siendo el catálogo de controles para sistemas que lo necesitan. ISO/IEC 42001 y el EU AI Act son regímenes adyacentes, no documentos del NIST, y deben cruzarse más que fusionarse.

Contribuciones. Este artículo aporta cuatro contribuciones:

  1. Reconstruimos la suite de recursos AI RMF original y mostramos cómo el Playbook, la Roadmap, las características de fiabilidad y el catálogo comunitario se relacionan con AI 100-1.
  2. Situamos la ciberseguridad dentro del modelo de siete características y precisamos qué cubre y qué no «secure and resilient».
  3. Mapeamos instrumentos posteriores del NIST sobre seguridad de IA sobre las cuatro funciones, incluidos CSF 2.0, IR 8596, AI 100-2, AI 600-1 y la nota conceptual del perfil de infraestructuras críticas.
  4. Ofrecemos un procedimiento de uso y un ejemplo trabajado para un sistema agéntico de modelo de lenguaje, con modos de fallo que siguen de tratar cualquier documento como todo el programa.

2. Antecedentes: el riesgo de IA no es riesgo de sistema de información

El Risk Management Framework clásico del NIST (SP 800-37) autoriza un sistema de información. Categoriza el sistema, selecciona controles SP 800-53, los evalúa, autoriza la operación y monitoriza. Ese ciclo sigue siendo necesario cuando un sistema de IA se ejecuta en infraestructura federal o de otro modo controlada. No basta para la IA, y el NIST lo dice: los riesgos de IA difieren de los de software tradicional en naturaleza, no solo en grado.

Tres diferencias importan a los equipos de seguridad.

La unidad de riesgo es sociotécnica. El comportamiento de un sistema de IA depende de datos de entrenamiento, datos de evaluación, prompts, herramientas, usuarios y procesos de decisión aguas abajo. Un modelo confidencial y disponible puede seguir siendo injusto, inseguro o estratégicamente no conforme. Por ello el AI RMF trata los impactos en individuos, grupos, comunidades, organizaciones y sociedad como dentro del alcance, no como externalidades para una oficina de ética aparte.

Las características de fiabilidad entran en conflicto. Un sistema más fácil de explicar puede filtrar más sobre los datos de entrenamiento. Un sistema que rechaza consultas de doble uso puede ser menos «útil» respecto al objetivo que fijó el desarrollador. El NIST enumera este problema de compensaciones como prioridad de la Roadmap en lugar de fingir que las características son un almuerzo gratis. Un programa de seguridad que optimiza solo robustez adversarial puede desplazar riesgo hacia equidad, privacidad o safety sin reducir el daño total.

El marco es voluntario y orientado a resultados. AI 100-1 no contiene un catálogo numerado de controles. Contiene funciones, categorías y subcategorías que describen resultados («los riesgos de IA se identifican y documentan») más que mecanismos («desplegar filtrado de entrada X»). El Playbook sugiere acciones; explícitamente no es una checklist que completar en orden. Las organizaciones que necesitan un sistema de gestión auditable deben mirar a ISO/IEC 42001 o vincular el AI RMF a un límite de autorización RMF existente — no inventar una certificación a partir del propio AI 100-1.

Estos hechos explican la confusión de nombres. Los ingenieros de seguridad oyen «marco» y buscan CSF o SP 800-53. Los equipos de gobernanza de IA oyen «marco» y buscan AI 100-1. Ambos instintos son medio acertados. El resto de este artículo trata de mantenerlos unidos al mismo sistema en lugar de sustituirse mutuamente.

3. La suite de recursos AI RMF original

El lanzamiento de enero de 2023 del NIST fue un paquete, no un solo archivo. La tabla siguiente enumera los cinco recursos que, en la práctica, la gente entiende por «el AI RMF». Perfiles y taxonomías posteriores son complementos, no miembros de esta tabla.

RecursoRol
AI RMF 1.0 (AI 100-1)Núcleo normativo: encuadre del riesgo, siete características, cuatro funciones con categorías y subcategorías.
PlaybookAcciones sugeridas, referencias y pistas de documentación por subcategoría. Voluntario; no es checklist.
RoadmapAgenda de seguimiento del NIST: perfiles, TEVV, cruces internacionales, orientación sobre compensaciones, medición de efectividad.
Trustworthy AI characteristicsLa barra de calidad medida en la función Measure; detallada en la Parte I de AI 100-1 más que en una norma aparte.
AIRC / catálogo comunitarioCasos de uso, cruces e implementaciones aportadas alojadas en el Trustworthy and Responsible AI Resource Center.

3.1 AI RMF 1.0 (NIST AI 100-1)

AI 100-1 tiene dos partes. La Parte I encuadra el riesgo de IA: quiénes son los actores de IA, en qué se diferencia el daño de IA del de software y qué significa «fiable». La Parte II es el Core: cuatro funciones, cada una descompuesta en categorías y subcategorías.

Govern es transversal. Es política organizacional, responsabilidad, cultura, gobernanza de terceros y participación de partes afectadas. Map, Measure y Manage forman entonces un ciclo sobre un sistema o caso de uso de IA dado. Map establece contexto e inventaria impactos. Measure selecciona métodos, evalúa características de fiabilidad y sigue el riesgo en el tiempo. Manage prioriza tratamientos, incluido riesgo residual, respuesta a incidentes y exposición de terceros. El NIST presenta esto como concurrente e iterativo, no como cascada.

Dos decisiones estructurales pasan fácilmente desapercibidas.

Primero, los perfiles son de primera clase. Un perfil es una implementación de las funciones para un entorno, tolerancia al riesgo y sobre de recursos concretos. El Generative AI Profile (AI 600-1) y el perfil de infraestructuras críticas que está por llegar son instancias de perfil, no marcos competidores.

Segundo, el Core describe resultados, no herramientas. «MEASURE 2: los sistemas de IA se evalúan por características de fiabilidad» no nombra un proveedor de red team, un benchmark de sesgo ni una métrica de robustez adversarial. Esas elecciones pertenecen al Playbook, a un perfil organizacional o a un complemento como AI 100-2.

3.2 El Playbook

El Playbook es el compañero de implementación. Para cada subcategoría ofrece acciones sugeridas, referencias informativas y notas sobre documentación. El NIST es explícito en tres restricciones: el Playbook es voluntario; las organizaciones pueden usar tantas o tan pocas sugerencias como apliquen; y no es una secuencia que deba completarse íntegramente. La primera versión web completa se anunció el 30 de marzo de 2023, con el lanzamiento del Resource Center. El NIST ha indicado que el Playbook se actualizará después de revisar AI RMF 1.0.

Para un lector de seguridad, el Playbook es donde «secure and resilient» se vuelve táctico — registro, evaluación, procesos de incidentes, preguntas de cadena de suministro — sin convertirse en SP 800-53. Si un equipo necesita un ID de control auditable, ha salido del Playbook y debe decirlo.

3.3 La Roadmap

La Roadmap es la lista de lagunas del NIST en el momento de la 1.0, no un calendario con fechas de entrega. Las prioridades publicadas incluyen alineación con normas internacionales y cruces; prueba, evaluación, verificación y validación (TEVV) ampliadas; perfiles AI RMF; orientación sobre compensaciones entre características de fiabilidad; métodos para medir la efectividad del propio AI RMF; estudios de caso; factores humanos; explicabilidad conectada con gestión del riesgo; métodos para fijar tolerancias de riesgo razonables; y material educativo.

Varias de estas han crecido desde entonces en documentos propios (perfiles, taxonomías adyacentes a TEVV). Otras siguen abiertas, especialmente orientación sobre compensaciones y medición de efectividad. Un equipo que trata la 1.0 como doctrina acabada se sorprenderá con el proceso de revisión.

3.4 Características de IA fiable

Las características no son un quinto PDF. Son la Parte I de AI 100-1, y son el objeto de MEASURE 2. El punto importante a nivel de suite es que el NIST definió «buena IA» antes de definir las cuatro funciones. Las funciones existen para perseguir esas características, incluso cuando tiran en direcciones opuestas.

3.5 El catálogo comunitario (AIRC)

El 30 de marzo de 2023 el NIST lanzó el Trustworthy and Responsible AI Resource Center para alojar contenido del Playbook, cruces, perspectivas y casos de uso aportados. Es el recurso a menudo descrito informalmente como «base de datos de gestión de riesgos de IA»: un catálogo de implementaciones comunitarias, no una base de vulnerabilidades ni una biblioteca de controles. Su función es social — perfiles y mapeos compartidos — más que evaluación técnica. No debe confundirse con bases de incidentes ni con MITRE ATLAS.

4. Características de fiabilidad y la fila de seguridad

El modelo de fiabilidad del NIST es la parte del AI RMF que más a menudo omiten los programas de seguridad y que más a menudo tratan como todo el programa los equipos de IA responsable. Ambos recortes pierden la estructura.

4.1 Siete características

AI 100-1 indica que los sistemas de IA fiables son, en combinación:

  1. Válidos y fiables — funcionan según lo previsto en condiciones esperadas y razonablemente inesperadas, con limitaciones documentadas.
  2. Seguros (safe) — no ponen en peligro la vida, salud, propiedad o medio ambiente humanos bajo condiciones de uso definidas.
  3. Secure and resilient — resisten eventos adversos inesperados, incluidos los de acceso, uso o interrupción no autorizados, y se recuperan.
  4. Responsables y transparentes — los actores pueden identificarse y la información sobre el sistema está disponible para quienes la necesitan.
  5. Explicables e interpretables — la salida de IA y el comportamiento del sistema pueden entenderse a un nivel acorde con la audiencia y la decisión.
  6. Con privacidad reforzada — incorporan valores de privacidad como anonimato, confidencialidad y control.
  7. Justos, con sesgo dañino gestionado — gestionan el sesgo dañino y riesgos relacionados de discriminación.

La validez se describe como prerrequisito de las demás: un sistema inválido no puede ser justo o seguro en ningún sentido potente. Más allá de eso, el NIST no ordena las otras seis. La Roadmap, en cambio, señala las compensaciones como problema abierto de investigación y orientación.

4.2 Qué cubre «secure and resilient»

En el lenguaje del RMF, secure and resilient es la característica que solapa la tríada CIA clásica y los resultados del CSF. Incluye confidencialidad de pesos del modelo, datos de entrenamiento y prompts; integridad de datos, modelos y salidas de herramientas; disponibilidad de inferencia y del pipeline circundante; y resiliencia bajo ataque, cambio de distribución y fallo operativo.

Por sí sola no incluye:

  • si el objetivo declarado del modelo coincide con los valores del desplegador (responsabilidad);
  • si los rechazos y la política de doble uso son adecuados (safety, a menudo también equidad);
  • si las explicaciones son fieles (explicabilidad);
  • si datos de entrenamiento o registros crean daño de privacidad (privacidad);
  • si las evaluaciones son estadísticamente válidas (validez).

El aprendizaje automático adversarial está en la frontera. Evasión, envenenamiento, ataques de privacidad y uso indebido generativo son eventos de seguridad, pero también de validez, privacidad y safety. Por eso el NIST escribió una taxonomía dedicada en lugar de plegar todo el AML dentro de Identify-Protect-Detect-Respond-Recover del CSF.

4.3 Cómo aplican las cuatro funciones a la fila de seguridad

Una lectura solo de seguridad de las cuatro funciones sigue teniendo contenido, y es más estrecha que un programa AI RMF completo:

Govern. ¿Quién es dueño del riesgo del modelo frente a seguridad de aplicaciones frente a política de safety? ¿Están modelos de terceros, corpus RAG y herramientas en el proceso de riesgo de proveedores? ¿Hay una política de uso aceptable que no sea solo una política de seguridad de la información?

Map. ¿Qué es el sistema de IA — modelo, prompts, herramientas, recuperación, evaluadores, humanos en el bucle? ¿Quién se ve perjudicado si falla cerrado, falla abierto o es desviado? ¿Qué entornos son entrenamiento, evaluación y producción, y puede el modelo inferir la diferencia?

Measure. ¿Qué pruebas existen para jailbreaks, inyección de prompts, exfiltración de datos, envenenamiento, inferencia de pertenencia y abuso de herramientas — y qué pruebas existen para las características no de seguridad que esos ataques pueden inducir? ¿Se siguen métricas en el tiempo o solo en el lanzamiento?

Manage. ¿Cuál es el riesgo residual tras mitigaciones? ¿Cuál es la vía de incidente cuando una acción del modelo causa un daño que no es un incidente de seguridad clásico? ¿Cómo se tratan las actualizaciones de modelos de terceros?

Esto sigue sin ser una línea base de controles. Es una forma de notar que «hicimos red team una vez» es una actividad de Measure, no un sistema de Govern o Manage.

5. Complementos: ciberseguridad y perfiles especializados

Si la suite es el tronco, los documentos de esta sección son las ramas que más a menudo se etiquetan mal como «el marco de seguridad de IA del NIST». Son reales, útiles y más estrechos.

5.1 CSF 2.0

El Cybersecurity Framework 2.0 organiza resultados de ciberseguridad en seis funciones: Govern, Identify, Protect, Detect, Respond, Recover. Es agnóstico de tecnología y ya está muy desplegado. No sabe qué es un peso de modelo, una inyección de prompt o una filtración de cadena de pensamiento. Usar solo CSF en un sistema LLM suele capturar la cuenta cloud y la aplicación circundantes y perder los modos de fallo específicos del modelo.

La coincidencia léxica de «Govern» con el AI RMF es casual en el nombre y alineada en espíritu. Govern del CSF es gobernanza de ciberseguridad. Govern del AI RMF es gobernanza de fiabilidad de IA, que incluye seguridad y mucho más.

5.2 Cyber AI Profile (NIST IR 8596)

El Cybersecurity Framework Profile for Artificial Intelligence, publicado como borrador preliminar inicial en diciembre de 2025, es el documento del NIST más cercano a un «marco de seguridad de IA» en sentido coloquial. Aplica resultados de CSF 2.0 a la IA y se organiza en torno a tres áreas de foco:

  1. Secure — ciberseguridad de componentes del sistema de IA (modelos, datos, pipelines, agentes, infraestructura).
  2. Defend — usar IA para reforzar operaciones defensivas, incluidos los nuevos modos de fallo que eso introduce.
  3. Thwart — resiliencia frente a ataques habilitados por IA (phishing automatizado, malware, intrusión).

La intención declarada del NIST es que CSF 2.0, el AI RMF y este Profile se usen juntos, no que el Profile sustituya AI 100-1. El borrador asigna niveles de prioridad a consideraciones como orientación de planificación; se espera que las organizaciones ajusten esas prioridades a su propia tolerancia al riesgo. En el momento de escribir esto el documento sigue siendo borrador en camino a un borrador público inicial tras el periodo de comentarios de enero de 2026.

5.3 Taxonomía de aprendizaje automático adversarial (NIST AI 100-2)

NIST AI 100-2 es un informe de terminología y taxonomía, actualizado en 2025. Clasifica ataques por paradigma de aprendizaje, etapa del ciclo de vida, objetivos del atacante, capacidades y conocimiento. Para sistemas predictivos las clases principales son evasión, envenenamiento y ataques de privacidad. Para sistemas generativos añade uso indebido. También discute mitigaciones y sus límites.

Es el documento que citar cuando Measure necesita un lenguaje compartido para «qué le pasó al modelo». No es un marco de gobernanza ni un perfil CSF. ATLAS es un paisaje de amenazas relacionado para practicantes; AI 100-2 es el vocabulario del NIST pensado para informar normas y guías de práctica futuras.

5.4 Generative AI Profile (NIST AI 600-1)

NIST AI 600-1 es un perfil AI RMF, no un perfil CSF. Aplica Govern–Map–Measure–Manage a riesgos únicos o amplificados en sistemas generativos: confabulación, privacidad de datos, seguridad de la información, contenido dañino, homogeneización, configuración humano–IA y otros. Un equipo que despliega LLM o agentes e implementa 1.0 sin 600-1 usa el marco general sin la lista de riesgos GenAI específica que el NIST ya escribió.

5.5 SP 800-53 y overlays de controles de IA

SP 800-53 sigue siendo el catálogo de controles para sistemas federales de EE. UU. y para muchos programas privados que ya lo usan. El NIST ha estado desarrollando overlays de controles orientados a IA: selecciones e interpretaciones de controles existentes para tipos de sistema de IA, más que un catálogo sustituto. Hasta que los overlays sean finales, la vía honesta de implementación es: RMF autoriza la plataforma; AI RMF gobierna el modelo; CSF / Cyber AI Profile priorizan resultados cibernéticos; SP 800-53 (o un catálogo privado) instancia controles técnicos.

5.6 Perfil de infraestructuras críticas

En abril de 2026 el NIST publicó una nota conceptual para un perfil AI RMF sobre IA fiable en infraestructuras críticas. La audiencia son operadores de IC en contextos IT, OT e ICS que necesitan enunciar requisitos de fiabilidad a proveedores y equipos internos. Es un perfil sectorial de AI 100-1, no un sustituto de regulación cibernética sectorial.

5.7 Revisión de AI RMF 1.0

El NIST indica que AI RMF 1.0 se está revisando como parte del White House AI Action Plan, y que el Playbook se actualizará tras esa revisión. Cualquier artículo de mapeo, incluido este, debe leerse como mapa de la suite de la era 1.0 más los complementos publicados hasta mediados de 2026 — no como congelación del texto 2.0.

6. Mapa de uso

La pregunta práctica no es qué documento es «el» marco. Es qué documento responde a qué pregunta.

  1. ¿Qué resultados debemos? → AI RMF 1.0 + perfil (600-1 o sectorial)
  2. ¿Cómo podríamos perseguirlos? → Playbook + ejemplos AIRC
  3. ¿Cuáles son los resultados cibernéticos? → CSF 2.0 + Cyber AI Profile
  4. ¿Qué puede pasarle al modelo? → AI 100-2 (+ ATLAS)
  5. ¿Qué controles lo instancian? → SP 800-53 / overlay / ISO 27001

Saltarse una fila es habitual; afirmar que la fila saltada estaba cubierta es el error habitual.

6.1 Procedimiento

  1. Nombrar el sistema y los actores (Map). Anotar modelo(s), almacenes de datos, herramientas, evaluadores, usuarios y partes afectadas. Si este inventario no existe, ni CSF ni el Playbook salvarán el programa.
  1. Seleccionar un perfil. Sistemas generales usan 1.0 tal cual. Sistemas generativos y agénticos añaden AI 600-1. Operadores de IC deben seguir el perfil de infraestructuras críticas. Un perfil es una decisión de alcance, no papeleo extra por sí mismo.
  1. Levantar Govern antes del teatro de Measure. Asignar responsables de riesgo del modelo, seguridad de aplicaciones, política de safety y IA de proveedores. Decidir tolerancia al riesgo explícitamente — el ítem 9 de la Roadmap existe porque este paso suele simularse.
  1. Canalizar ciberseguridad por CSF, no por metáfora. Mapear consideraciones Secure / Defend / Thwart de IR 8596 sobre categorías CSF existentes. No reescribir el SGSI en torno a subcategorías de AI 100-1.
  1. Dar a Measure un vocabulario de ataque. Usar clases de AI 100-2 (evasión, envenenamiento, privacidad, uso indebido) como taxonomía mínima para pruebas centradas en el modelo. Añadir evaluaciones no de seguridad para validez, equidad, privacidad y safety o dejar de reclamar esas características.
  1. Instanciar controles en un catálogo real. SP 800-53, el mapeo de controles de un proveedor cloud o ISO/IEC 27001 pueden albergar los objetos técnicos. Registrar riesgo residual en Manage, incluidos daños que nunca aparecerán en un SIEM.
  1. Documentar el espacio negativo. Si la organización implementa solo secure-and-resilient + CSF, decir «ejecutamos un programa de ciberseguridad de IA informado por el AI RMF», no «implementamos el AI RMF».

6.2 Ejemplo trabajado: un sistema de chat agéntico

Considérese un asistente alojado que recupera documentos privados, llama herramientas y actúa en varios turnos — la forma de muchos agentes LLM en producción.

Map. El sistema no es «el modelo». Es el modelo, el system prompt, corpus recuperados, APIs de herramientas, memoria de sesión, evaluadores y operadores humanos. Las partes afectadas incluyen usuarios finales, terceros cuyos datos aparecen en recuperación y quien esté al otro lado de una llamada a herramienta. La lista de riesgos GenAI de AI 600-1 está en alcance; una lectura de 1.0 solo para ML predictivo no lo está.

Govern. Separar responsables de: seguridad de aplicaciones (authn/z, aislamiento de inquilinos); control de cambios de modelo y prompt; política de safety (rechazos, doble uso); y modelos de proveedores. Govern de terceros (GOVERN 6 / MANAGE 3) aplica a APIs de modelos fundacionales igual que a SaaS.

Measure. Clases de uso indebido y privacidad de AI 100-2 cubren jailbreaks, inyección de prompts vía documentos recuperados y exfiltración de datos mediante herramientas. No cubren confabulación que daña a un usuario sin atacante, ni fallos sistemáticos de rechazo en algunos idiomas. Esas son mediciones de validez, safety y equidad. Un informe de red team que solo cuenta tasa de éxito de ataque es Measure incompleto respecto a 600-1.

Manage. Los tipos de incidente incluyen brechas clásicas y acciones de herramienta completadas dañinas, filtración de secretos en registros y razonamiento engañoso o alineación fingida descubierto si el modelo se evalúa por ello. La recuperación puede significar revertir un prompt o un modelo, no solo rotar credenciales.

Superposición CSF / IR 8596. Secure cubre la pila de servicio y el pipeline de entrenamiento o fine-tuning. Defend cubre cualquier uso de modelos dentro de flujos SOC — y el riesgo de inyección de prompt que eso crea. Thwart cubre atacantes que usan otros modelos contra este sistema (credential stuffing con señuelos generados, descubrimiento automatizado de vulnerabilidades).

Nada de esto requiere fingir que IR 8596 es AI 100-1, o que AI 100-1 es SP 800-53.

6.3 Modos de fallo

Observamos cuatro errores de categoría recurrentes en afirmaciones públicas (no una muestra estadística; una tipología):

  • Cumplimiento PDF. Tratar una hoja de cálculo del Playbook completada como implementación de MEASURE 2.
  • Sinécdoque de seguridad. Equiparar implementación del AI RMF con una evaluación de robustez adversarial.
  • Sinécdoque de ética. Equiparar implementación del AI RMF con un panel de equidad y sin vía de incidentes.
  • Teatro de certificación. Anunciar «certificado NIST AI RMF» pese a que el NIST no ofrece tal certificación para 1.0.

El último es el más engañoso. ISO/IEC 42001 es el sistema de gestión de IA certificable. El AI RMF es un marco voluntario de resultados que puede alinearse con ese sistema.

7. Trabajo relacionado

La propia pila del NIST. Este artículo es una lectura de esa pila más que un competidor. Las fuentes primarias son AI 100-1, el Playbook y la Roadmap, AIRC, AI 600-1, AI 100-2, CSF 2.0 e IR 8596. SP 800-37 y SP 800-53 siguen siendo la columna vertebral de autorización y controles para sistemas de información federales.

Sistemas de gestión internacionales y derecho. ISO/IEC 42001 especifica un sistema de gestión de IA auditable. ISO/IEC 22989 aporta vocabulario; ISO/IEC 42005 aborda evaluación de impacto. La Roadmap del AI RMF ya listaba cruces con esta familia como prioridad alta. El EU AI Act es regulación vinculante por niveles de riesgo para sistemas en su alcance. No es un perfil del NIST. Los cruces son apropiados; la identidad, no. Los OECD AI Principles están a mayor altitud e informaron gran parte del vocabulario de IA fiable 2019–2023 que el NIST destiló.

Guías de desarrollo seguro. Las guías de CISA y NCSC para desarrollo seguro de sistemas de IA están más cerca del área de foco Secure de IR 8596 que de AI 100-1 en conjunto. Son entrada útil para Measure/Manage, no un modelo Govern sustituto para equidad o responsabilidad.

Paisajes de amenazas. MITRE ATLAS cataloga tácticas adversarias contra sistemas de IA. Biggio y Roli repasan la primera década de ML adversarial. Weidinger et al. taxonomizan riesgos de modelos de lenguaje más allá del entorno adversarial. Amodei et al. encuadraron riesgo de accidente que no es principalmente un problema de atacante. El AI RMF es deliberadamente más amplio que cualquiera de estas listas; AI 100-2 es el documento del NIST que más directamente absorbe el subconjunto adversarial.

Alineación como problema de fiabilidad. El trabajo sobre asistentes útiles, honestos e inofensivos y sobre entrenamiento constitucional aborda safety, responsabilidad y validez más que ciberseguridad clásica. Sigue perteneciendo a Map y Measure para sistemas agénticos: un modelo que cumple estratégicamente bajo supervisión es un modo de fallo relevante para Manage aunque ningún control SP 800-53 haya fallado. El AI RMF no usa «alineación» como primitivo; las organizaciones que les importe deben tratarla como riesgo nombrado en Map, no como sinónimo de secure-and-resilient.

8. Discusión

8.1 Qué no hace este mapeo

No medimos si las organizaciones que reclaman alineación con AI RMF difieren en tasas de incidentes de las que no. El ítem 5 de la Roadmap (efectividad del marco) sigue siendo una línea de trabajo abierta del NIST. Tampoco produjimos un overlay de controles nuevo ni un cruce completo a ISO/IEC 42001 o el EU AI Act; esos son proyectos del tamaño de un documento, algunos ya en AIRC.

El artículo es, por tanto, una contribución cartográfica. Su modo de fallo es el habitual en mapas: parecer más autoritativo que el terreno, especialmente mientras la 1.0 está en revisión.

8.2 Marcos voluntarios y lenguaje de contratación

Como AI 100-1 es voluntario y orientado a resultados, es un mal objeto de cláusulas de contratación binarias («el proveedor debe cumplir AI RMF»). Una cláusula más precisa nombra el perfil (p. ej. AI 600-1), las características en alcance, la evidencia esperada para Measure y el catálogo de controles usado para instanciar objetos técnicos Protect/Detect. Donde se requiera un sistema de gestión certificable, ISO/IEC 42001 es el instrumento diseñado. Donde se requiera un conjunto de controles de seguridad certificable, SP 800-53 o equivalente sigue siendo el instrumento diseñado.

8.3 La brecha de medición

Govern y Map pueden hacerse con talleres. Measure no. El ítem TEVV de la Roadmap del NIST existe porque la evaluación sociotécnica de sistemas de IA sigue siendo metodológicamente escasa respecto a las afirmaciones que los compradores quieren oír. Los equipos de seguridad no deben llenar esa brecha sobrecargando tasas de aprobación/reprobación de red team para sustituir validez, equidad y safety. Esa sustitución es cómo «marco de seguridad de IA del NIST» se convierte en frase de marketing.

8.4 Agentes, herramientas y el texto de 2023

AI 100-1 es anterior al despliegue generalizado de agentes con herramientas. AI 600-1 e IR 8596 son los documentos que empiezan a ponerse al día. Un agente que puede enviar correo, cambiar infraestructura o escribir código amplía el inventario de Map y la taxonomía de incidentes de Manage. No requiere un nuevo nombre de marketing para el AI RMF; requiere un perfil que nombre herramientas, memoria y autorización como componentes de primera clase del sistema.

8.5 Riesgo de revisión

Quienes implementen desde este artículo deben seguir la revisión de 1.0. Los nombres de funciones pueden persistir mientras cambian subcategorías, expectativas de perfil y acciones del Playbook. La afirmación estructural que nos importa — suite frente a complementos; características frente a controles — probablemente sobreviva; las citas a nivel de tabla de subcategorías de 1.0 pueden no.

9. Conclusión

No existe un único documento del NIST titulado AI Security Framework. Existe un programa de 2023 — la suite AI RMF de AI 100-1, Playbook, Roadmap, características de fiabilidad y catálogo comunitario — y un conjunto de instrumentos posteriores que profundizan ciberseguridad, IA generativa y práctica sectorial.

La seguridad es una de siete características de IA fiable. Las cuatro funciones operacionalizan las siete. CSF 2.0 y el borrador del Cyber AI Profile son la capa de resultados de ciberseguridad. AI 100-2 es el vocabulario de ataque. SP 800-53 (y overlays venideros) son la capa de controles. ISO/IEC 42001 y el EU AI Act son regímenes adyacentes.

Usados juntos, estos documentos son coherentes y sostenibles como conjunto. Usados como sinónimos, producen programas que son o bien seguridad con vocabulario ético, o bien ética sin vía de incidentes. La corrección más barata es lingüística: decir qué documento responde a qué pregunta, y dejar de reclamar el resto.

Agradecimientos

Este artículo es una lectura estructurada de documentos públicos del NIST y normas relacionadas. No está afiliado al NIST, no constituye asesoramiento legal ni de cumplimiento, y no afirma que ningún producto implemente el AI RMF.

Cita

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: mapeo de la suite principal hacia la práctica de seguridad},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/es-ES/research/nist-ai-rmf/paper},
}