NIST AI RMF, el Reglamento de IA de la UE y la norma ISO/IEC 42001 responden a preguntas de gobernanza distintas. NIST proporciona resultados voluntarios de gestión de riesgos. El Reglamento de IA de la UE establece obligaciones legales según el rol, la clasificación del sistema y la fecha de aplicación. ISO/IEC 42001 especifica un sistema de gestión de IA para toda la organización. La mayoría de las organizaciones que operan IA en varios mercados necesitan una combinación documentada. Los sistemas de agentes añaden una capa de ejecución que cada marco deja definir a quienes lo implementan: identidad, autoridad delegada, límites de las herramientas, puertas de aprobación, intervención y evidencia a nivel de evento.
Comparación de marcos de un vistazo
Empiece por la autoridad y el alcance. Esos dos datos determinan si un marco es obligatorio, útil para el aseguramiento, o ambas cosas.
| Dimensión | NIST AI RMF 1.0 | Reglamento de IA de la UE | ISO/IEC 42001:2023 |
|---|---|---|---|
| Autoridad | Marco voluntario del Gobierno de Estados Unidos | Reglamento vinculante de la UE cuando se cumplen su alcance y sus fechas de aplicación | Norma internacional voluntaria de sistema de gestión |
| Unidad principal | Riesgo de IA en una organización y durante el ciclo de vida del sistema | Actores regulados, sistemas de IA y modelos de IA de propósito general | La organización y el alcance declarado de su sistema de gestión de IA |
| Método central | Gobernar, Mapear, Medir, Gestionar | Clasificación, obligaciones, conformidad, supervisión, monitorización y ejecución | Ciclo de gestión Planificar, Hacer, Verificar, Actuar |
| Resultado de aseguramiento | Un perfil adaptado, un proceso de riesgos y la evidencia de respaldo | Cumplimiento documentado de las obligaciones legales aplicables | Un sistema de gestión que puede evaluarse dentro de un alcance declarado |
| Estado específico de los agentes | Las normas para agentes, el trabajo sobre identidad y las capas de seguridad están en desarrollo | El comportamiento de los agentes se evalúa mediante los roles, las reglas de riesgo y las obligaciones del sistema existentes | Los controles de agentes deben diseñarse dentro del sistema de gestión de la organización |
NIST AI RMF: un modelo operativo voluntario de riesgos
El Marco de Gestión de Riesgos de IA 1.0 de NIST es voluntario, protege los derechos, no es específico de un sector y no depende de un caso de uso. Sus cuatro funciones organizan el trabajo sobre el riesgo de IA: Gobernar establece políticas y responsabilidades, Mapear fija el contexto, Medir evalúa el riesgo y Gestionar prioriza y trata el riesgo.
NIST está revisando AI RMF 1.0. El marco actual sigue siendo un lenguaje común sólido para responsables de riesgos, equipos de ingeniería y funciones de aseguramiento. La organización elige los resultados, perfiles, métricas y evidencias que se ajustan a su contexto.
- Utilícelo para establecer un vocabulario común sobre el riesgo de IA entre las unidades de negocio
- Cree perfiles para sistemas, sectores o contextos de despliegue específicos
- Conecte las decisiones de riesgo con resultados medibles y la monitorización
- Documente cómo se aplica la gobernanza durante todo el ciclo de vida de la IA
Reglamento de IA de la UE: las obligaciones siguen al rol y la clasificación
El Reglamento de IA de la UE es derecho vinculante. Sus obligaciones dependen de hechos como si una organización es proveedor, responsable del despliegue, importador, distribuidor o proveedor de modelos de IA de propósito general; de cómo se clasifica el sistema; y de qué disposiciones se aplican en la fecha correspondiente.
Los proveedores de sistemas de alto riesgo tienen obligaciones a nivel de sistema que abarcan la gestión de riesgos, la gobernanza de datos, la documentación técnica, el registro de actividad, la transparencia, la supervisión humana, la exactitud, la solidez, la ciberseguridad, la gestión de la calidad, el seguimiento posterior a la comercialización y la gestión de incidentes. Un marco reutilizable puede respaldar este trabajo. La cobertura legal debe mapearse al rol y a los sistemas reales de la organización.
- Clasifique cada sistema y registre la base jurídica del resultado
- Asigne las obligaciones a responsables, controles y evidencias
- Mantenga registros técnicos y operativos a nivel de sistema
- Vuelva a evaluar el rol, la clasificación y el impacto sobre la conformidad cuando cambien los sistemas
ISO/IEC 42001: un sistema de gestión de IA para toda la organización
ISO/IEC 42001:2023 especifica requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de IA. Se aplica a organizaciones que desarrollan, proporcionan o utilizan sistemas de IA en distintos sectores y tipos de sistema.
La norma dota de una estructura de gestión repetible a las funciones de liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. ISO define la certificación como un aseguramiento escrito independiente. Una certificación de terceros puede evaluar el sistema de gestión dentro del alcance declarado en el certificado. El alcance, los centros, las exclusiones, el organismo de certificación, la acreditación y la validez determinan qué cubre realmente el certificado.
- Utilícela para integrar la gobernanza de la IA en un ciclo repetible de sistema de gestión
- Integre políticas, objetivos, procesos de riesgo, evaluación de impacto y revisión
- Defina un alcance claro para la auditoría interna o la certificación de terceros
- Mapee las leyes y normas técnicas aplicables dentro del sistema de gestión
EN 18286:2026 añade una capa de SGC del Reglamento de IA
El proyecto europeo de sistema de gestión de la calidad llegó a una nueva fase en julio de 2026. DIN informa de que EN 18286 superó la votación formal. BSI informa de la publicación nacional como BS EN 18286:2026 el 24 de julio. La página de la Comisión, actualizada por última vez el 27 de julio, aún describe el documento de CEN/CENELEC como pendiente de publicación definitiva. Estas fuentes públicas dejan sin aclarar el hito de publicación europea. Verifique el registro vigente del catálogo de normas de CEN/CENELEC antes de basarse en ese estado. EN 18286 es el trabajo específico de sistema de gestión de la calidad para fines regulatorios del Reglamento de IA y respalda a los proveedores que trabajan en el artículo 17.
La publicación europea y la cita en el Diario Oficial de la Unión Europea son hitos distintos. El proceso de normalización de la Comisión sitúa la evaluación de la Comisión entre la publicación de CEN/CENELEC y la cita en el DOUE. La revisión de fuentes oficiales del 28 de julio de 2026 no localizó ninguna referencia de EN 18286 en el DOUE. El artículo 40, apartado 1 aborda la presunción para los requisitos del capítulo III, sección 2, de los artículos 8 a 15, mientras que la obligación de SGC del artículo 17 se encuentra en la sección 3. Toda cita futura debe leerse para conocer su efecto jurídico preciso antes de afirmar una presunción sobre el artículo 17.
Las organizaciones que cuentan con ISO/IEC 42001 pueden reutilizar la estructura del sistema de gestión, las rutinas de gobernanza, la auditoría interna y la mejora continua. EN 18286 añade un modelo de SGC centrado en el proveedor y vinculado a los requisitos regulatorios del Reglamento de IA. La comparación detallada está en EN 18286 frente a ISO 9001 e ISO/IEC 42001.
La brecha de control de los agentes
Un agente de IA puede seleccionar herramientas, llamar a sistemas externos, modificar registros, coordinarse con otros agentes y continuar una tarea durante muchos pasos. La gobernanza debe alcanzar cada acción con consecuencias. La versión definitiva del NIST AI RMF, el Reglamento de IA de la UE y la norma ISO/IEC 42001 proporcionan criterios de gobernanza útiles, pero dejan la arquitectura detallada de control en tiempo de ejecución a la organización que los implementa.
NIST puso en marcha su Iniciativa de Normas para Agentes de IA el 17 de febrero de 2026. El programa está desarrollando directrices voluntarias, trabajo sobre protocolos, investigación de identidad y evaluaciones de seguridad. NIST también enumera casos de uso de agente único y multiagente en su proyecto de capas de controles SP 800-53 para proteger sistemas de IA. Son líneas de trabajo activas. La iniciativa publicada por NIST indica que seguirán nuevas investigaciones, directrices y entregables.
| Pregunta en tiempo de ejecución | Control que debe definirse | Evidencia que debe conservarse |
|---|---|---|
| ¿Quién o qué está actuando? | Identidad de la carga de trabajo, principal patrocinador y sesión autenticada | Contexto del agente, usuario, organización, entorno y credenciales |
| ¿Qué autoridad se aplica? | Delegación vinculada al propósito, mínimo privilegio y alcance de las herramientas y los recursos | Permisos efectivos, versión de la política y resultado de la autorización |
| ¿Qué acciones requieren revisión? | Resultados de la política, condiciones de aprobación, rol del revisor y caducidad | Solicitud, decisión, autoridad del revisor, momento y justificación |
| ¿Puede intervenir una persona? | Rutas de pausa, revocación, anulación, mecanismo alternativo y terminación segura | Evento de intervención, estado resultante y acción de seguimiento |
| ¿Puede reconstruirse la acción? | Trazabilidad de ejecución ordenada con controles de integridad y conservación | Entradas, llamada a la herramienta, resultado, decisión de política, aprobación y efecto externo |
Una pila práctica de controles combinados
Un programa combinado puede preservar la autoridad de cada fuente. El registro legal identifica las obligaciones vinculantes del Reglamento de IA de la UE. ISO/IEC 42001 proporciona el ciclo de gestión organizativo. NIST AI RMF proporciona resultados y perfiles de riesgo. EN 18286 proporciona la estructura del SGC del proveedor para el artículo 17. Los controles de agentes en tiempo de ejecución traducen los criterios combinados en decisiones exigibles y evidencia revisable.
- Capa 1: Registre las jurisdicciones, los roles de los actores, las clasificaciones de los sistemas y las fechas de aplicación
- Capa 2: Opere un sistema de gestión de IA con alcance, política, objetivos, auditoría y mejora
- Capa 3: Mantenga perfiles de riesgo de los sistemas, mediciones, decisiones de tratamiento y monitorización
- Capa 4: Mapee los requisitos a nivel de artículo y de EN 18286 a controles y evidencias
- Capa 5: Haga cumplir en tiempo de ejecución la identidad, autoridad, política, aprobación, intervención y trazabilidad de los agentes
Vías de selección por organización
La secuencia adecuada depende del mercado, el rol y las necesidades de aseguramiento. Cada vía debe terminar en una biblioteca de controles unificada, con la autoridad de la fuente, el responsable, el método de prueba y la ubicación de la evidencia registrados para cada control.
| Situación | Punto de partida | Adiciones siguientes |
|---|---|---|
| Organización estadounidense que busca un programa amplio de riesgo de IA | Perfil de NIST AI RMF | ISO/IEC 42001 para un sistema de gestión; legislación aplicable según el mercado |
| Proveedor de IA de alto riesgo en la UE | Mapa de rol y clasificación del Reglamento de IA de la UE | Mapeo del SGC de EN 18286, resultados de riesgo de NIST y estructura ISO cuando sea útil |
| Organización que busca la certificación ISO/IEC 42001 | Alcance declarado del SGAI y evaluación de brechas | Registro legal, mapeos de controles a nivel de sistema y controles de agentes en tiempo de ejecución |
| Empresa que despliega agentes capaces de actuar | Inventario de agentes y modelo de autoridad | Perfil de riesgo, obligaciones legales aplicables, responsabilidad del sistema de gestión y evidencia de eventos |
Fuentes principales y fecha del estado
Esta comparación se verificó el 28 de julio de 2026. Las fases de las normas, las evaluaciones de la Comisión y los borradores de NIST pueden cambiar. Verifique la fuente vigente antes de basarse en un estado para una decisión de contratación, auditoría o carácter jurídico.
- Marco de Gestión de Riesgos de IA 1.0 de NIST
- Núcleo de NIST AI RMF y estado de la revisión
- Iniciativa de Normas para Agentes de IA de NIST
- Capas de controles SP 800-53 de NIST para proteger sistemas de IA
- Reglamento (UE) 2024/1689
- Comisión Europea: normalización del Reglamento de IA
- Catálogo de normas de CEN/CENELEC
- ISO/IEC 42001:2023
- ISO: certificación y evaluación de la conformidad
- BSI: publicación nacional de BS EN 18286:2026
- DIN: resultado de la votación formal de EN 18286
Preguntas frecuentes
¿Es obligatorio NIST AI RMF?
NIST AI RMF 1.0 es un marco voluntario. Los contratos, las normas de contratación, las políticas internas o las expectativas sectoriales pueden convertir determinados resultados en parte de los criterios propios de una organización.
¿La certificación ISO/IEC 42001 demuestra el cumplimiento del Reglamento de IA de la UE?
Un certificado evalúa un sistema de gestión de IA dentro de un alcance declarado. El cumplimiento del Reglamento de IA de la UE depende del rol de la organización, la clasificación del sistema, las obligaciones aplicables, la implementación y la evidencia.
¿EN 18286 es obligatoria para los proveedores de IA de alto riesgo?
El uso de normas europeas es voluntario. El artículo 17 crea la obligación de contar con un sistema de gestión de la calidad para los proveedores de alto riesgo, y EN 18286 proporciona un marco de implementación específico para esa obligación.
¿EN 18286 proporciona actualmente una presunción de conformidad?
La revisión de fuentes oficiales del 28 de julio de 2026 no localizó ninguna referencia de EN 18286 en el DOUE. El artículo 40, apartado 1, aborda la presunción para los requisitos del capítulo III, sección 2, de los artículos 8 a 15, mientras que el artículo 17 se encuentra en la sección 3. Compruebe toda referencia publicada posteriormente para conocer su efecto jurídico preciso.
¿Qué marco debería implementar primero una organización?
Empiece por las obligaciones legales vinculantes y el inventario real de IA de la organización. Añada las capas de sistema de gestión y de marco de riesgos que hagan que esas obligaciones sean repetibles, comprobables y revisables.
¿Estos marcos especifican por completo los controles de los agentes de IA?
Proporcionan criterios de gobernanza y contexto de riesgo. Las organizaciones aún necesitan un diseño operativo para la identidad de los agentes, la autoridad delegada, los límites de las herramientas, las aprobaciones, la intervención y la evidencia a nivel de evento.
Conclusiones clave
Utilice cada fuente para el propósito para el que fue redactada. El Reglamento de IA de la UE establece las obligaciones legales aplicables. ISO/IEC 42001 organiza el sistema de gestión. NIST AI RMF estructura las decisiones de riesgo. EN 18286 estructura el SGC del proveedor del artículo 17. Los programas de agentes necesitan una capa adicional: controles en tiempo de ejecución y evidencia para cada acción con consecuencias.
