Vigilia.
Despachos
14 de junio de 2026Gobernanza de la IA15 min de lectura

Archivado en — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management

Del NIST AI RMF al Reglamento Europeo de IA: correspondencia de conformidad en paralelo

Haga corresponder los controles del NIST AI RMF con los requisitos del Reglamento Europeo de IA. Descubra qué funciones del NIST satisfacen qué artículos y dónde quedan lagunas a lo largo de las fechas de aplicación escalonada del Reglamento.


Actualizado el 4 de agosto de 2026: los plazos han cambiado. El Reglamento Europeo de IA se aplica por fases, y el Digital Omnibus (adoptado el 16 y el 29 de junio de 2026) desplazó dos de ellas. Las obligaciones sobre modelos de IA de uso general se aplican desde el 2 de agosto de 2025; la transparencia del artículo 50, desde el 2 de agosto de 2026 (no aplazada); las obligaciones de alto riesgo del anexo III, desde el 2 de diciembre de 2027; el anexo I, desde el 2 de agosto de 2028. Este artículo se ha corregido en consecuencia.

Si desarrolla sistemas de IA para mercados globales, se enfrenta a dos marcos principales: el NIST AI RMF (voluntario en Estados Unidos, cada vez más citado en la contratación pública federal) y el Reglamento Europeo de IA (obligatorio en la UE, aplicable por fases hasta 2028). La buena noticia: se solapan de forma significativa. La mala noticia: solapamiento no es equivalencia. No puede dar por hecho que la conformidad con el NIST satisface automáticamente las obligaciones del Reglamento Europeo de IA.

Esta guía ofrece una correspondencia en paralelo entre las funciones del NIST AI RMF y los artículos del Reglamento Europeo de IA, señala dónde los controles del NIST satisfacen los requisitos de la UE e identifica las lagunas que debe cerrar antes de cada fase de aplicación. Las multas alcanzan 35 millones € o el 7% por las prácticas prohibidas del artículo 5, y 15 millones € o el 3% por las obligaciones de los operadores a las que está sujeta la mayoría de las empresas, con un límite, en el caso de las pymes, en la cifra menor. Acertar con la correspondencia no es opcional.

Panorama de los marcos: NIST AI RMF y Reglamento Europeo de IA

Dimensión NIST AI RMF Reglamento Europeo de IA
Estatus jurídico Voluntario (EE. UU.); citado en la contratación pública federal Obligatorio (UE); reglamento jurídicamente vinculante
Ámbito Todos los sistemas de IA (orientación basada en el riesgo) IA de alto riesgo (anexo III) + IA prohibida (artículo 5) + modelos de IA de uso general
Estructura 4 funciones (Govern, Map, Measure, Manage) + 23 categorías 85 artículos + 13 anexos (requisitos técnicos, conformidad)
Ejecución Ninguna (voluntario); contractual en la contratación pública Autoridades de los Estados miembros de la UE; 35 millones €/7% (prohibiciones art. 5), 15 millones €/3% (obligaciones de los operadores), 7,5 millones €/1% (información engañosa)
Enfoque Proceso de gestión de riesgos Cumplimiento jurídico (documentación, conformidad, vigilancia del mercado)
Calendario Publicado en enero de 2023; actualizaciones continuas Por fases: prohibiciones febrero de 2025; IA de uso general agosto de 2025; transparencia art. 50 agosto de 2026; alto riesgo anexo III diciembre de 2027; anexo I agosto de 2028

Idea clave: el NIST AI RMF es un marco de proceso (cómo gestionar el riesgo de la IA). El Reglamento Europeo de IA es un marco de conformidad (qué debe documentar y demostrar). El NIST le ayuda a construir buenas prácticas; el Reglamento Europeo de IA le dice qué es jurídicamente exigible.

Correspondencia de alto nivel: funciones del NIST y títulos del Reglamento Europeo de IA

Función del NIST AI RMF Correspondencia principal en el Reglamento Europeo de IA Cobertura
Govern (gobernar) Título III, capítulo 2 (artículos 8 a 15: gobernanza, gestión de riesgos, transparencia, supervisión) solapamiento ~70%
Map (mapear) Artículo 9 (gestión de riesgos), artículo 10 (gobernanza de datos), anexo IV (documentación técnica) solapamiento ~60%
Measure (medir) Artículo 9 (gestión de riesgos), artículo 15 (exactitud, solidez, ciberseguridad), artículo 10 (calidad de los datos) solapamiento ~65%
Manage (gestionar) Artículo 9 (gestión de riesgos), artículo 61 (vigilancia poscomercialización), artículo 72 (notificación de incidentes) solapamiento ~50%

Laguna crítica: el NIST AI RMF no aborda la evaluación de la conformidad (artículo 43), el marcado CE (artículo 49), la inscripción en la base de datos de la UE (artículo 71) ni las instrucciones de uso (artículo 13). Son obligaciones jurídicas propias de la UE sin equivalente en el NIST.

Correspondencia detallada: categorías del NIST y artículos del Reglamento Europeo de IA

Función Govern del NIST → requisitos de gobernanza del Reglamento Europeo de IA

Categoría NIST Artículo del Reglamento Europeo de IA Solapamiento Laguna
GOVERN 1.1: política de gestión de riesgos de IA Artículo 9 (sistema de gestión de riesgos) Alto El NIST es voluntario; la UE exige un sistema de gestión de riesgos documentado y auditable
GOVERN 1.2: funciones y responsabilidades Artículo 16 (obligaciones de los proveedores), artículo 26 (representantes autorizados) Medio La UE exige responsabilidad jurídica (personas físicas o jurídicas designadas); el NIST se basa en funciones
GOVERN 1.3: tolerancia al riesgo de la organización Artículo 9.2 (gestión de riesgos a lo largo del ciclo de vida) Medio La UE exige umbrales de riesgo concretos para la IA de alto riesgo; el NIST es general
GOVERN 2.1: estructuras de responsabilidad Artículo 16 (obligaciones de los proveedores), artículo 29 (obligaciones de los responsables del despliegue) Medio La UE asigna responsabilidad jurídica; el NIST asigna titularidad del proceso
GOVERN 3.1: cumplimiento legal y regulatorio Artículos 8 a 51 (todo el título III) Bajo El NIST se refiere al cumplimiento en general; la UE especifica los requisitos exactos
GOVERN 4.1: cultura organizativa Sin correspondencia directa Ninguna La UE no regula la cultura; se centra en procesos documentados

Conclusión clave: Govern del NIST establece gobernanza de proceso. El Reglamento Europeo de IA exige responsabilidad jurídica con responsables designados, políticas documentadas y pruebas de conformidad. Si ha implantado Govern, tiene una base, pero debe añadir responsabilidad jurídica, documentación y procedimientos de conformidad para satisfacer el Reglamento Europeo de IA.

Función Map del NIST → requisitos de riesgo y datos del Reglamento Europeo de IA

Categoría NIST Artículo del Reglamento Europeo de IA Solapamiento Laguna
MAP 1.1: contexto de uso Artículo 9.2(a) (finalidad prevista, uso indebido razonablemente previsible) Alto La UE exige documentar la finalidad prevista en la documentación técnica (anexo IV)
MAP 1.2: categorizar el sistema de IA Anexo III (lista de sistemas de IA de alto riesgo) Medio El NIST usa niveles de riesgo; la UE usa un criterio binario (alto riesgo o no) + IA prohibida (artículo 5)
MAP 1.3: evaluación de impacto Artículo 27 (evaluación de impacto relativa a los derechos fundamentales para la IA de alto riesgo) Medio La UE exige un formato FRIA concreto para determinados responsables del despliegue; el NIST es general
MAP 2.1: calidad de los datos Artículo 10 (gobernanza de datos: pertinencia, representatividad, sesgo) Alto Solapamiento fuerte; la UE añade requisitos jurídicos (auditorías de sesgo documentadas, procedencia)
MAP 2.2: fuentes de datos Artículo 10.3 (procedencia de los datos, licencias) Alto La UE exige documentar las fuentes de datos en la documentación técnica (anexo IV.2(d))
MAP 3.1: capacidades y limitaciones Artículo 13 (transparencia: capacidades, limitaciones, exactitud) Alto La UE exige la divulgación en las instrucciones de uso; el NIST es evaluación interna

Conclusión clave: Map del NIST le ayuda a entender su sistema de IA. El Reglamento Europeo de IA le obliga a documentar y divulgar ese entendimiento en la documentación técnica (anexo IV) y en las instrucciones de uso (artículo 13). Si ha completado Map, tiene el contenido, pero debe darle el formato exigido por la UE.

Función Measure del NIST → pruebas y validación en el Reglamento Europeo de IA

Categoría NIST Artículo del Reglamento Europeo de IA Solapamiento Laguna
MEASURE 1.1: metodología de validación Artículo 9.4 (procedimientos de prueba), artículo 15 (exactitud, solidez) Alto La UE exige validación documentada en la documentación técnica (anexo IV.4)
MEASURE 1.2: conjuntos de datos de prueba Artículo 10.3 (calidad de los datos de validación/prueba) Alto La UE exige independencia estadística de los datos de prueba respecto de los de entrenamiento
MEASURE 1.3: métricas Artículo 15 (métricas de exactitud adecuadas), artículo 13 (divulgación de la exactitud) Alto La UE exige divulgar las métricas en las instrucciones de uso
MEASURE 2.1: evaluación de sesgos Artículo 10.2(g) (detección y mitigación de sesgos) Alto La UE exige auditorías de sesgo documentadas en la documentación técnica
MEASURE 2.2: métricas de equidad Artículo 10.2(g) (sesgo), artículo 9.2(d) (eliminar o reducir resultados discriminatorios) Medio La UE no especifica métricas de equidad; exige pruebas de mitigación de sesgos
MEASURE 3.1: seguimiento del rendimiento Artículo 61 (vigilancia poscomercialización), artículo 72 (notificación de incidentes graves) Medio La UE exige un plan de seguimiento continuo y la notificación de incidentes a las autoridades
MEASURE 4.1: pruebas de solidez Artículo 15 (solidez, ciberseguridad) Alto La UE exige pruebas de solidez documentadas en la documentación técnica

Conclusión clave: Measure del NIST aporta la metodología de pruebas. El Reglamento Europeo de IA exige resultados de prueba documentados en la documentación técnica (anexo IV) y seguimiento continuo (artículo 61). Si ha implantado Measure, tiene las pruebas, pero debe documentar los resultados y establecer la vigilancia poscomercialización.

Función Manage del NIST → gestión del ciclo de vida en el Reglamento Europeo de IA

Categoría NIST Artículo del Reglamento Europeo de IA Solapamiento Laguna
MANAGE 1.1: respuesta al riesgo Artículo 9.2 (medidas de gestión de riesgos), artículo 9.4 (pruebas, validación) Alto La UE exige mitigación del riesgo documentada en la documentación técnica (anexo IV.3(c))
MANAGE 1.2: seguimiento del riesgo Artículo 9.5 (actualizaciones del sistema de gestión de riesgos) Medio La UE exige documentación de gestión de riesgos con control de versiones
MANAGE 2.1: respuesta a incidentes Artículo 73 (medidas correctoras), artículo 20 (corrección automática, retirada) Medio La UE exige notificar a las autoridades dentro de plazos determinados
MANAGE 2.2: gestión del cambio Artículo 43.4 (una modificación sustancial obliga a una nueva evaluación de la conformidad) Bajo La UE define jurídicamente la «modificación sustancial»; el NIST se basa en procesos
MANAGE 3.1: plan de seguimiento Artículo 61 (plan de vigilancia poscomercialización) Alto La UE exige un plan documentado incorporado a la documentación técnica
MANAGE 4.1: mejora continua Artículo 9.5 (actualizaciones del sistema de gestión de riesgos a lo largo del ciclo de vida) Medio La UE exige procedimientos de actualización documentados y control de versiones

Conclusión clave: Manage del NIST establece procesos de mejora continua. El Reglamento Europeo de IA exige gestión documentada del ciclo de vida con desencadenantes jurídicos (modificación sustancial, notificación de incidentes, medidas correctoras). Si ha implantado Manage, tiene el proceso, pero debe añadir los desencadenantes jurídicos y los procedimientos de notificación a las autoridades.

Lagunas críticas: lo que el NIST AI RMF NO cubre

Aunque haya implantado plenamente el NIST AI RMF, le siguen quedando lagunas frente al Reglamento Europeo de IA:

Requisito del Reglamento Europeo de IA Cobertura del NIST AI RMF Lo que debe añadir
Artículo 11: documentación técnica (anexo IV) Parcial (el contenido existe, el formato no) Recopilar los resultados del NIST en el formato del anexo IV (documento de 16 secciones)
Artículo 13: instrucciones de uso Ninguna Redactar un manual de usuario con exactitud, limitaciones y procedimientos de supervisión
Artículo 14: controles de supervisión humana Parcial (GOVERN menciona la supervisión) Implantar controles de anulación, botones de parada y registro de auditoría
Artículo 43: evaluación de la conformidad Ninguna Recurrir a un organismo notificado o autoevaluarse (según la categoría del anexo III)
Artículo 49: marcado CE Ninguna Colocar el marcado CE tras la evaluación de la conformidad
Artículo 51: inscripción en la base de datos de la UE Ninguna Inscribir el sistema de IA de alto riesgo en la base de datos de la UE antes de su introducción en el mercado
Artículo 61: plan de vigilancia poscomercialización Parcial (MEASURE/MANAGE cubren el seguimiento) Documentar el plan en formato del anexo IV; presentarlo a las autoridades
Artículo 72: notificación de incidentes graves Parcial (MANAGE cubre los incidentes) Implantar la notificación en 15 días a las autoridades nacionales

En resumen: el NIST AI RMF le da la sustancia del cumplimiento (gestión de riesgos, pruebas, seguimiento). El Reglamento Europeo de IA añade las formalidades jurídicas (formato de la documentación, evaluación de la conformidad, inscripción, marcado CE). Las formalidades no se pueden omitir.

Ejemplo práctico: correspondencia NIST-Reglamento Europeo de IA para una IA de selección de personal

Sistema: herramienta de cribado de currículos asistida por IA (de alto riesgo según el anexo III.4)

Implantación existente del NIST AI RMF:

  • Govern: política de riesgo de IA, funciones (responsable de producto de IA, científico de datos, responsable de RR. HH.), tolerancia al riesgo definida
  • Map: finalidad prevista documentada, clasificación de alto riesgo confirmada, evaluación de impacto sobre sesgos completada, fuentes de datos de entrenamiento registradas
  • Measure: validación sobre 10 000 currículos, exactitud del 88%, auditoría de sesgo por género y edad, métricas de equidad (diferencia de paridad demográfica inferior al 5%)
  • Manage: seguimiento mensual del rendimiento, plan de respuesta a incidentes, reentrenamiento trimestral del modelo

Lagunas detectadas frente al Reglamento Europeo de IA:

  1. Artículo 11 (documentación técnica): los resultados del NIST existen, pero no en formato del anexo IV.
    Acción: recopilarlos en un documento del anexo IV de 16 secciones (32 páginas). Esfuerzo: 24 horas.

  2. Artículo 13 (instrucciones de uso): no hay manual de usuario.
    Acción: redactar un manual de usuario de 20 páginas sobre exactitud, limitaciones, procedimientos de supervisión y requisitos de entrada. Esfuerzo: 16 horas.

  3. Artículo 14 (supervisión humana): existe un proceso de revisión informal; no hay controles documentados.
    Acción: implantar botones de anulación en la interfaz, añadir registro de auditoría y redactar un protocolo de supervisión. Esfuerzo: 40 horas (ingeniería + documentación).

  4. Artículo 43 (evaluación de la conformidad): no iniciada.
    Acción: autoevaluación (lista de comprobación del anexo VI), borrador de la declaración UE de conformidad. Esfuerzo: 12 horas.

  5. Artículo 49 (marcado CE): no aplicable hasta completar la evaluación de la conformidad.
    Acción: colocar el marcado CE en la página de producto y en la documentación tras la conformidad. Esfuerzo: 2 horas.

  6. Artículo 51 (inscripción en la base de datos de la UE): no iniciada.
    Acción: inscribir el sistema en la base de datos de la UE (formulario en línea, adjuntar el resumen de la documentación técnica). Esfuerzo: 4 horas.

  7. Artículo 61 (plan de vigilancia poscomercialización): el seguimiento existe; el plan no está documentado en formato de la UE.
    Acción: redactar un plan de vigilancia poscomercialización (6 páginas) e incorporarlo a la documentación técnica. Esfuerzo: 8 horas.

  8. Artículo 72 (notificación de incidentes): existe un plan de respuesta a incidentes; no hay procedimiento de notificación a las autoridades.
    Acción: añadir al plan de respuesta a incidentes un procedimiento de notificación en 15 días e identificar el contacto de la autoridad nacional. Esfuerzo: 4 horas.

Esfuerzo total para cerrar las lagunas: 110 horas (3 semanas para un equipo pequeño).
Coste: solo mano de obra interna.
Alternativa: una auditoría tradicional del Reglamento Europeo de IA costaría entre 15 000 y 30 000 € y llevaría de 10 a 14 semanas.

Cómo automatiza Vigilia la correspondencia NIST-UE

La auditoría del Reglamento Europeo de IA de Vigilia incluye un análisis de lagunas respecto del NIST AI RMF:

  • Cuestionario automatizado que reconoce los resultados del NIST AI RMF y los hace corresponder con los artículos del Reglamento Europeo de IA
  • Detección de lagunas para los requisitos propios de la UE (formato de la documentación técnica, evaluación de la conformidad, marcado CE, inscripción)
  • Hoja de ruta de subsanación con estimaciones de esfuerzo para cada laguna
  • Puntuación explicable: muestra qué controles del NIST satisfacen qué artículos de la UE y dónde quedan lagunas

La auditoría dura 20 minutos y cuesta 499 €, frente a los 5000 a 40 000 € de una revisión de conformidad tradicional.

Si ha implantado el NIST AI RMF, ha recorrido entre el 60% y el 70% del camino hacia la conformidad con el Reglamento Europeo de IA. Vigilia le dice exactamente qué falta y cómo cerrar las lagunas antes de cada fase de aplicación: la transparencia del artículo 50 ya está en vigor y el alto riesgo del anexo III llega el 2 de diciembre de 2027.

Genere ahora su análisis de lagunas NIST-UE: www.aivigilia.com


Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Consulte a un abogado cualificado en el Reglamento Europeo de IA para obtener orientación vinculante sobre su sistema concreto.