Marcos de referencia externos¶
Este apéndice describe los principales marcos internacionales de referencia para la gestión y el gobierno de la IA, y posiciona este marco respecto a ellos. El objetivo es que el consultor y el cliente puedan decidir qué marcos son complementarios a este y cuándo tiene sentido adoptarlos formalmente.
1. NIST AI Risk Management Framework 1.0 (NIST AI RMF)¶
Organismo: National Institute of Standards and Technology (EE.UU.)
Publicación: Enero de 2023
Naturaleza: Marco voluntario. No tiene fuerza de ley, pero se usa como referencia en contratos con la Administración federal de EE.UU. y en proyectos de auditoría internacional.
Estructura¶
El NIST AI RMF se organiza en torno a cuatro funciones:
| Función | Descripción |
|---|---|
| GOVERN | Establece la cultura, políticas, procesos y responsabilidades organizativas para gestionar los riesgos de IA. Es transversal a las demás funciones. |
| MAP | Identifica el contexto de uso del sistema, sus posibles impactos negativos y las partes interesadas afectadas. |
| MEASURE | Analiza y evalúa los riesgos identificados, midiendo su severidad con métricas cuantitativas y cualitativas. |
| MANAGE | Define y ejecuta planes de tratamiento para los riesgos prioritarios, con mecanismos de seguimiento y aprendizaje. |
Cada función se descompone en categorías y subcategorías que detallan las acciones concretas. El marco incluye un Playbook con sugerencias de implementación para cada subcategoría.
Fortalezas¶
- Amplio en alcance: cubre no solo los riesgos técnicos sino también los sociales, éticos y de gobernanza.
- Flexible: no prescribe una implementación concreta, lo que facilita su adaptación a distintos tamaños de organización.
- Compatible con ISO 42001: las categorías de ambos marcos se solapan significativamente, facilitando el mapeo.
- Activamente mantenido: el NIST publica recursos adicionales (Generative AI Profile, Secure Software Development Framework) que amplían el marco base.
Limitaciones¶
- No tiene carácter normativo: no implica consecuencias legales por incumplimiento.
- Orientado al mercado estadounidense: no integra directamente los requisitos del RGPD ni del EU AI Act.
- Abstracto en algunos puntos: las subcategorías requieren interpretación para traducirse en controles concretos.
Relación con este marco¶
Las cuatro funciones del NIST AI RMF están presentes de forma implícita en este marco: GOVERN corresponde al Bloque 2, MAP y MEASURE al Bloque 3 y al proceso de evaluación de pilotos, MANAGE al ciclo de adopción y la gestión de incidencias. Este marco no replica el NIST AI RMF sino que lo operacionaliza en un contexto europeo con requisitos regulatorios concretos.
Cuándo recomendar adopción formal del NIST AI RMF: Cuando el cliente tiene operaciones en EE.UU., trabaja con la Administración federal americana o quiere un lenguaje común con socios internacionales.
2. ISO/IEC 42001:2023¶
Organismo: ISO/IEC Joint Technical Committee 1, Subcommittee 42 (Artificial Intelligence)
Publicación: Diciembre de 2023
Naturaleza: Norma de sistema de gestión certificable. Una organización puede obtener la certificación de un tercero acreditado.
Estructura¶
Sigue la Estructura de Alto Nivel (HLS) común a todas las normas de sistema de gestión de ISO (la misma que ISO 27001, ISO 9001, ISO 14001). Esto facilita la integración con otros sistemas de gestión existentes.
| Cláusula | Título |
|---|---|
| 4 | Contexto de la organización |
| 5 | Liderazgo |
| 6 | Planificación |
| 7 | Soporte |
| 8 | Operación |
| 9 | Evaluación del desempeño |
| 10 | Mejora |
El Anexo A contiene 38 controles en 9 dominios: política del sistema de IA, responsabilidades internas y externas, documentación, gestión del ciclo de vida de datos, evaluación de impacto, gestión de riesgos, uso de IA de terceros, ingeniería del sistema y documentación técnica.
Fortalezas¶
- Único estándar certificable: permite demostrar a clientes, socios y reguladores un nivel de madurez verificado por terceros.
- Integración con ISO 27001: los controles se solapan significativamente, reduciendo el esfuerzo para organizaciones ya certificadas en seguridad de la información.
- Cobertura del ciclo de vida completo: desde el diseño hasta la retirada del sistema.
- Reconocido internacionalmente: facilita relaciones comerciales transfronterizas.
Limitaciones¶
- Proceso de certificación costoso y largo: requiere un gap analysis, plan de implementación, auditoría interna y auditoría de certificación.
- No cubre los requisitos específicos del EU AI Act de forma directa: es complementario, no sustitutivo.
- Requiere mantenimiento continuo: la certificación se audita periódicamente (auditorías de vigilancia anuales, recertificación cada tres años).
Relación con este marco¶
ISO 42001 es el complemento natural para organizaciones que quieren ir más allá del cumplimiento mínimo y obtener una certificación formal. El contenido del Bloque 2 (Gobierno) y el Bloque 3 (Riesgo y Cumplimiento) de este marco cubre los aspectos más relevantes de ISO 42001, pero sin la estructura formal de un SGAI (Sistema de Gestión de IA) certificable.
Cuándo recomendar la adopción de ISO 42001: Cuando el cliente opera en sectores regulados (financiero, salud, infraestructuras críticas), cuando la certificación es un requisito de sus clientes, o cuando quiere diferenciar sus capacidades de gobierno de IA de forma verificable por terceros.
3. Gartner AI Maturity Model¶
Organismo: Gartner, Inc.
Naturaleza: Modelo de madurez propietario, no normativo. Referencia de mercado ampliamente adoptada para el diagnóstico y la planificación.
Estructura¶
El modelo define cinco niveles de madurez organizativa en IA:
| Nivel | Nombre | Descripción |
|---|---|---|
| 1 | Conciencia (Awareness) | La organización sabe que la IA existe pero no tiene iniciativas activas. |
| 2 | Activo (Active) | Experimentos aislados, sin gobierno ni métricas de impacto. |
| 3 | Operacional (Operational) | Pilotos en producción, gobierno inicial, primeras métricas de adopción. |
| 4 | Sistémico (Systemic) | IA integrada en procesos core, gobierno maduro, ROI medido. |
| 5 | Transformacional (Transformational) | IA como ventaja competitiva estructural, gobierno autónomo, nuevos modelos de negocio habilitados por IA. |
Gartner complementa el modelo con dimensiones transversales (estrategia, datos, tecnología, organización y cultura) que se evalúan en cada nivel.
Fortalezas¶
- Ampliamente reconocido: el cliente probablemente ya conoce el modelo o ha visto referencias a él.
- Diagnóstico rápido: el lenguaje de los cinco niveles facilita una primera conversación con la dirección sin entrar en detalles técnicos.
- Benchmarks disponibles: Gartner publica datos anuales sobre la distribución de empresas por nivel, lo que permite a un cliente posicionarse en el mercado.
Limitaciones¶
- Propietario y de pago: el acceso a los informes detallados requiere suscripción a Gartner.
- Poco operativo por sí solo: describe qué niveles existen pero no cómo pasar de uno a otro.
- No integra requisitos regulatorios: no cubre EU AI Act, RGPD ni otros marcos normativos.
Relación con este marco¶
El modelo de madurez del Bloque 1 de este marco está directamente inspirado en el Gartner AI Maturity Model, adaptando los descriptores a la realidad de pymes y medianas empresas europeas. El ciclo de adopción de tres fases (Fase 0, 1, 2) del Bloque 5 operacionaliza la transición entre los niveles 1 y 3 del modelo Gartner.
Cuándo referenciar el modelo Gartner explícitamente: En conversaciones con la dirección donde el cliente ya usa el lenguaje Gartner, o cuando se quiere mostrar el posicionamiento del cliente respecto al mercado usando datos de benchmarking del Gartner Annual Survey.
4. OECD AI Principles¶
Organismo: Organización para la Cooperación y el Desarrollo Económicos (OCDE)
Publicación: Adoptados en mayo de 2019. Revisión en 2024 para incorporar los desarrollos en IA generativa.
Naturaleza: Principios de política, no normativos. Han sido adoptados por más de 46 países y sirven de base para múltiples marcos regulatorios nacionales.
Los cinco principios¶
- Crecimiento inclusivo, desarrollo sostenible y bienestar. La IA debe beneficiar a las personas y al planeta.
- Valores centrados en el ser humano y equidad. El estado de derecho, los derechos humanos y los valores democráticos deben guiar el diseño y uso de la IA.
- Transparencia y explicabilidad. Los actores de IA deben proveer información comprensible sobre sus sistemas y sus decisiones.
- Robustez, seguridad y protección. Los sistemas de IA deben funcionar de forma robusta y segura a lo largo de su ciclo de vida.
- Responsabilidad. Los actores de IA son responsables del correcto funcionamiento de sus sistemas.
Relación con este marco¶
Los seis principios éticos del Bloque 2 de este marco son una operacionalización de los principios OECD adaptada al nivel de práctica organizativa. Donde los principios OECD describen aspiraciones de política pública, este marco los traduce en controles concretos verificables en un proyecto de consultoría.
5. Tabla comparativa de marcos¶
| Dimensión | Este marco | NIST AI RMF | ISO 42001 | Gartner Maturity | OECD Principles |
|---|---|---|---|---|---|
| Naturaleza | Marco de consultoría operativo | Marco de gestión de riesgos | Norma certificable | Modelo de diagnóstico | Principios de política |
| Certificable | No | No | Sí | No | No |
| Carácter normativo | No | No | No (voluntario) | No | No |
| Integra EU AI Act | Sí (completo) | No | Parcialmente | No | No |
| Integra RGPD | Sí (completo) | No | Parcialmente | No | No |
| Incluye plantillas operativas | Sí | No (Playbook con sugerencias) | No | No | No |
| Define ciclo de adopción | Sí | No | No | No | No |
| Incluye diagnóstico de madurez | Sí | No | No | Sí | No |
| Orientado a consultoría | Sí | Parcialmente | No | Parcialmente | No |
| Foco geográfico | Europa | EE.UU. | Internacional | Internacional | Internacional |
| Coste de acceso | Libre (GitHub) | Libre (nist.gov) | Pago (ISO Store) | Pago (suscripción) | Libre (oecd.ai) |
Guía de uso conjunto¶
En la mayoría de proyectos, este marco es suficiente para llevar a una organización del nivel 1 al nivel 3 de madurez (Gartner). Para organizaciones que quieran ir más allá, la combinación recomendada es:
- Proyecto de cumplimiento EU AI Act: Este marco como guía de proceso + Checklist del Bloque 6 para cada sistema + consulta al DPO para DPIA.
- Certificación ISO 42001: Este marco como punto de partida para construir el SGAI + gap analysis formal contra los requisitos ISO 42001 + programa de certificación con auditor acreditado.
- Auditoría de riesgos con referencia internacional: Este marco para el diagnóstico inicial + NIST AI RMF Playbook para profundizar en categorías específicas + informe de resultados usando el lenguaje NIST para audiencias internacionales.
- Presentación a dirección: Diagnóstico de madurez de este marco expresado en términos del modelo Gartner para facilitar la conversación ejecutiva.