Gobernanza de la IA27 de julio de 2026Actualizado el 28 de julio de 202613 min de lectura

NIST AI RMF vs. Reglamento de IA de la UE vs. ISO/IEC 42001: cuál se aplica a su organización

Compare NIST AI RMF, el Reglamento de IA de la UE y la norma ISO/IEC 42001 por autoridad, alcance, aseguramiento, evidencia y cobertura de los controles de agentes.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

Marcos

3

Ley vinculante

Reglamento de IA de la UE

Orientación sobre agentes

En desarrollo

NIST AI RMF, el Reglamento de IA de la UE y la norma ISO/IEC 42001 responden a preguntas de gobernanza distintas. NIST proporciona resultados voluntarios de gestión de riesgos. El Reglamento de IA de la UE establece obligaciones legales según el rol, la clasificación del sistema y la fecha de aplicación. ISO/IEC 42001 especifica un sistema de gestión de IA para toda la organización. La mayoría de las organizaciones que operan IA en varios mercados necesitan una combinación documentada. Los sistemas de agentes añaden una capa de ejecución que cada marco deja definir a quienes lo implementan: identidad, autoridad delegada, límites de las herramientas, puertas de aprobación, intervención y evidencia a nivel de evento.

Comparación de marcos de un vistazo

Empiece por la autoridad y el alcance. Esos dos datos determinan si un marco es obligatorio, útil para el aseguramiento, o ambas cosas.

Los tres marcos difieren en fuerza jurídica, unidad de análisis y resultado de aseguramiento.
DimensiónNIST AI RMF 1.0Reglamento de IA de la UEISO/IEC 42001:2023
AutoridadMarco voluntario del Gobierno de Estados UnidosReglamento vinculante de la UE cuando se cumplen su alcance y sus fechas de aplicaciónNorma internacional voluntaria de sistema de gestión
Unidad principalRiesgo de IA en una organización y durante el ciclo de vida del sistemaActores regulados, sistemas de IA y modelos de IA de propósito generalLa organización y el alcance declarado de su sistema de gestión de IA
Método centralGobernar, Mapear, Medir, GestionarClasificación, obligaciones, conformidad, supervisión, monitorización y ejecuciónCiclo de gestión Planificar, Hacer, Verificar, Actuar
Resultado de aseguramientoUn perfil adaptado, un proceso de riesgos y la evidencia de respaldoCumplimiento documentado de las obligaciones legales aplicablesUn sistema de gestión que puede evaluarse dentro de un alcance declarado
Estado específico de los agentesLas normas para agentes, el trabajo sobre identidad y las capas de seguridad están en desarrolloEl comportamiento de los agentes se evalúa mediante los roles, las reglas de riesgo y las obligaciones del sistema existentesLos controles de agentes deben diseñarse dentro del sistema de gestión de la organización

NIST AI RMF: un modelo operativo voluntario de riesgos

El Marco de Gestión de Riesgos de IA 1.0 de NIST es voluntario, protege los derechos, no es específico de un sector y no depende de un caso de uso. Sus cuatro funciones organizan el trabajo sobre el riesgo de IA: Gobernar establece políticas y responsabilidades, Mapear fija el contexto, Medir evalúa el riesgo y Gestionar prioriza y trata el riesgo.

NIST está revisando AI RMF 1.0. El marco actual sigue siendo un lenguaje común sólido para responsables de riesgos, equipos de ingeniería y funciones de aseguramiento. La organización elige los resultados, perfiles, métricas y evidencias que se ajustan a su contexto.

  • Utilícelo para establecer un vocabulario común sobre el riesgo de IA entre las unidades de negocio
  • Cree perfiles para sistemas, sectores o contextos de despliegue específicos
  • Conecte las decisiones de riesgo con resultados medibles y la monitorización
  • Documente cómo se aplica la gobernanza durante todo el ciclo de vida de la IA

Reglamento de IA de la UE: las obligaciones siguen al rol y la clasificación

El Reglamento de IA de la UE es derecho vinculante. Sus obligaciones dependen de hechos como si una organización es proveedor, responsable del despliegue, importador, distribuidor o proveedor de modelos de IA de propósito general; de cómo se clasifica el sistema; y de qué disposiciones se aplican en la fecha correspondiente.

Los proveedores de sistemas de alto riesgo tienen obligaciones a nivel de sistema que abarcan la gestión de riesgos, la gobernanza de datos, la documentación técnica, el registro de actividad, la transparencia, la supervisión humana, la exactitud, la solidez, la ciberseguridad, la gestión de la calidad, el seguimiento posterior a la comercialización y la gestión de incidentes. Un marco reutilizable puede respaldar este trabajo. La cobertura legal debe mapearse al rol y a los sistemas reales de la organización.

  • Clasifique cada sistema y registre la base jurídica del resultado
  • Asigne las obligaciones a responsables, controles y evidencias
  • Mantenga registros técnicos y operativos a nivel de sistema
  • Vuelva a evaluar el rol, la clasificación y el impacto sobre la conformidad cuando cambien los sistemas

ISO/IEC 42001: un sistema de gestión de IA para toda la organización

ISO/IEC 42001:2023 especifica requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de IA. Se aplica a organizaciones que desarrollan, proporcionan o utilizan sistemas de IA en distintos sectores y tipos de sistema.

La norma dota de una estructura de gestión repetible a las funciones de liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. ISO define la certificación como un aseguramiento escrito independiente. Una certificación de terceros puede evaluar el sistema de gestión dentro del alcance declarado en el certificado. El alcance, los centros, las exclusiones, el organismo de certificación, la acreditación y la validez determinan qué cubre realmente el certificado.

  • Utilícela para integrar la gobernanza de la IA en un ciclo repetible de sistema de gestión
  • Integre políticas, objetivos, procesos de riesgo, evaluación de impacto y revisión
  • Defina un alcance claro para la auditoría interna o la certificación de terceros
  • Mapee las leyes y normas técnicas aplicables dentro del sistema de gestión

EN 18286:2026 añade una capa de SGC del Reglamento de IA

El proyecto europeo de sistema de gestión de la calidad llegó a una nueva fase en julio de 2026. DIN informa de que EN 18286 superó la votación formal. BSI informa de la publicación nacional como BS EN 18286:2026 el 24 de julio. La página de la Comisión, actualizada por última vez el 27 de julio, aún describe el documento de CEN/CENELEC como pendiente de publicación definitiva. Estas fuentes públicas dejan sin aclarar el hito de publicación europea. Verifique el registro vigente del catálogo de normas de CEN/CENELEC antes de basarse en ese estado. EN 18286 es el trabajo específico de sistema de gestión de la calidad para fines regulatorios del Reglamento de IA y respalda a los proveedores que trabajan en el artículo 17.

La publicación europea y la cita en el Diario Oficial de la Unión Europea son hitos distintos. El proceso de normalización de la Comisión sitúa la evaluación de la Comisión entre la publicación de CEN/CENELEC y la cita en el DOUE. La revisión de fuentes oficiales del 28 de julio de 2026 no localizó ninguna referencia de EN 18286 en el DOUE. El artículo 40, apartado 1 aborda la presunción para los requisitos del capítulo III, sección 2, de los artículos 8 a 15, mientras que la obligación de SGC del artículo 17 se encuentra en la sección 3. Toda cita futura debe leerse para conocer su efecto jurídico preciso antes de afirmar una presunción sobre el artículo 17.

Las organizaciones que cuentan con ISO/IEC 42001 pueden reutilizar la estructura del sistema de gestión, las rutinas de gobernanza, la auditoría interna y la mejora continua. EN 18286 añade un modelo de SGC centrado en el proveedor y vinculado a los requisitos regulatorios del Reglamento de IA. La comparación detallada está en EN 18286 frente a ISO 9001 e ISO/IEC 42001.

La brecha de control de los agentes

Un agente de IA puede seleccionar herramientas, llamar a sistemas externos, modificar registros, coordinarse con otros agentes y continuar una tarea durante muchos pasos. La gobernanza debe alcanzar cada acción con consecuencias. La versión definitiva del NIST AI RMF, el Reglamento de IA de la UE y la norma ISO/IEC 42001 proporcionan criterios de gobernanza útiles, pero dejan la arquitectura detallada de control en tiempo de ejecución a la organización que los implementa.

NIST puso en marcha su Iniciativa de Normas para Agentes de IA el 17 de febrero de 2026. El programa está desarrollando directrices voluntarias, trabajo sobre protocolos, investigación de identidad y evaluaciones de seguridad. NIST también enumera casos de uso de agente único y multiagente en su proyecto de capas de controles SP 800-53 para proteger sistemas de IA. Son líneas de trabajo activas. La iniciativa publicada por NIST indica que seguirán nuevas investigaciones, directrices y entregables.

La gobernanza de agentes necesita decisiones operativas y registros por debajo del nivel del marco.
Pregunta en tiempo de ejecuciónControl que debe definirseEvidencia que debe conservarse
¿Quién o qué está actuando?Identidad de la carga de trabajo, principal patrocinador y sesión autenticadaContexto del agente, usuario, organización, entorno y credenciales
¿Qué autoridad se aplica?Delegación vinculada al propósito, mínimo privilegio y alcance de las herramientas y los recursosPermisos efectivos, versión de la política y resultado de la autorización
¿Qué acciones requieren revisión?Resultados de la política, condiciones de aprobación, rol del revisor y caducidadSolicitud, decisión, autoridad del revisor, momento y justificación
¿Puede intervenir una persona?Rutas de pausa, revocación, anulación, mecanismo alternativo y terminación seguraEvento de intervención, estado resultante y acción de seguimiento
¿Puede reconstruirse la acción?Trazabilidad de ejecución ordenada con controles de integridad y conservaciónEntradas, llamada a la herramienta, resultado, decisión de política, aprobación y efecto externo

Una pila práctica de controles combinados

Un programa combinado puede preservar la autoridad de cada fuente. El registro legal identifica las obligaciones vinculantes del Reglamento de IA de la UE. ISO/IEC 42001 proporciona el ciclo de gestión organizativo. NIST AI RMF proporciona resultados y perfiles de riesgo. EN 18286 proporciona la estructura del SGC del proveedor para el artículo 17. Los controles de agentes en tiempo de ejecución traducen los criterios combinados en decisiones exigibles y evidencia revisable.

  • Capa 1: Registre las jurisdicciones, los roles de los actores, las clasificaciones de los sistemas y las fechas de aplicación
  • Capa 2: Opere un sistema de gestión de IA con alcance, política, objetivos, auditoría y mejora
  • Capa 3: Mantenga perfiles de riesgo de los sistemas, mediciones, decisiones de tratamiento y monitorización
  • Capa 4: Mapee los requisitos a nivel de artículo y de EN 18286 a controles y evidencias
  • Capa 5: Haga cumplir en tiempo de ejecución la identidad, autoridad, política, aprobación, intervención y trazabilidad de los agentes

Vías de selección por organización

La secuencia adecuada depende del mercado, el rol y las necesidades de aseguramiento. Cada vía debe terminar en una biblioteca de controles unificada, con la autoridad de la fuente, el responsable, el método de prueba y la ubicación de la evidencia registrados para cada control.

SituaciónPunto de partidaAdiciones siguientes
Organización estadounidense que busca un programa amplio de riesgo de IAPerfil de NIST AI RMFISO/IEC 42001 para un sistema de gestión; legislación aplicable según el mercado
Proveedor de IA de alto riesgo en la UEMapa de rol y clasificación del Reglamento de IA de la UEMapeo del SGC de EN 18286, resultados de riesgo de NIST y estructura ISO cuando sea útil
Organización que busca la certificación ISO/IEC 42001Alcance declarado del SGAI y evaluación de brechasRegistro legal, mapeos de controles a nivel de sistema y controles de agentes en tiempo de ejecución
Empresa que despliega agentes capaces de actuarInventario de agentes y modelo de autoridadPerfil de riesgo, obligaciones legales aplicables, responsabilidad del sistema de gestión y evidencia de eventos

Fuentes principales y fecha del estado

Esta comparación se verificó el 28 de julio de 2026. Las fases de las normas, las evaluaciones de la Comisión y los borradores de NIST pueden cambiar. Verifique la fuente vigente antes de basarse en un estado para una decisión de contratación, auditoría o carácter jurídico.

Preguntas frecuentes

¿Es obligatorio NIST AI RMF?

NIST AI RMF 1.0 es un marco voluntario. Los contratos, las normas de contratación, las políticas internas o las expectativas sectoriales pueden convertir determinados resultados en parte de los criterios propios de una organización.

¿La certificación ISO/IEC 42001 demuestra el cumplimiento del Reglamento de IA de la UE?

Un certificado evalúa un sistema de gestión de IA dentro de un alcance declarado. El cumplimiento del Reglamento de IA de la UE depende del rol de la organización, la clasificación del sistema, las obligaciones aplicables, la implementación y la evidencia.

¿EN 18286 es obligatoria para los proveedores de IA de alto riesgo?

El uso de normas europeas es voluntario. El artículo 17 crea la obligación de contar con un sistema de gestión de la calidad para los proveedores de alto riesgo, y EN 18286 proporciona un marco de implementación específico para esa obligación.

¿EN 18286 proporciona actualmente una presunción de conformidad?

La revisión de fuentes oficiales del 28 de julio de 2026 no localizó ninguna referencia de EN 18286 en el DOUE. El artículo 40, apartado 1, aborda la presunción para los requisitos del capítulo III, sección 2, de los artículos 8 a 15, mientras que el artículo 17 se encuentra en la sección 3. Compruebe toda referencia publicada posteriormente para conocer su efecto jurídico preciso.

¿Qué marco debería implementar primero una organización?

Empiece por las obligaciones legales vinculantes y el inventario real de IA de la organización. Añada las capas de sistema de gestión y de marco de riesgos que hagan que esas obligaciones sean repetibles, comprobables y revisables.

¿Estos marcos especifican por completo los controles de los agentes de IA?

Proporcionan criterios de gobernanza y contexto de riesgo. Las organizaciones aún necesitan un diseño operativo para la identidad de los agentes, la autoridad delegada, los límites de las herramientas, las aprobaciones, la intervención y la evidencia a nivel de evento.

Conclusiones clave

Utilice cada fuente para el propósito para el que fue redactada. El Reglamento de IA de la UE establece las obligaciones legales aplicables. ISO/IEC 42001 organiza el sistema de gestión. NIST AI RMF estructura las decisiones de riesgo. EN 18286 estructura el SGC del proveedor del artículo 17. Los programas de agentes necesitan una capa adicional: controles en tiempo de ejecución y evidencia para cada acción con consecuencias.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

NIST AI RMF vs. Reglamento de IA de la UE vs. ISO/IEC 42001: cuál se aplica a su organización | KLA Blog