Archivado en — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Preferir esta fuente en Google →Del NIST AI RMF al Reglamento Europeo de IA: correspondencia de conformidad en paralelo
Haga corresponder los resultados del NIST AI RMF con los requisitos del Reglamento Europeo de IA. Descubra qué funciones del NIST respaldan qué artículos y dónde quedan lagunas a lo largo de las fechas de aplicación escalonada del Reglamento.
Actualizado el 2 de octubre de 2026 — corrección. Esta guía utilizaba números de artículo de la época del proyecto (61, 72, 49, 51, 29 y 26 para obligaciones equivocadas), contaba 85 artículos y 23 categorías del NIST, daba a la mayoría de las subcategorías del NIST un número o una redacción erróneos, e incluía porcentajes de solapamiento, horas de esfuerzo y un precio de auditoría sin fuente. Ahora utiliza la numeración adoptada del Reglamento (UE) 2024/1689 (113 artículos; vigilancia poscomercialización, artículo 72; incidentes graves, artículo 73; marcado CE, artículo 48; registro, artículo 49; responsables del despliegue, artículo 26; representantes autorizados, artículo 22) y las subcategorías de NIST AI 100-1 (19 categorías), y se han suprimido las cifras sin fuente.
Actualizado el 4 de agosto de 2026: los plazos han cambiado. El Reglamento Europeo de IA se aplica por fases, y el Digital Omnibus (adoptado el 16 y el 29 de junio de 2026) desplazó dos de ellas. Las obligaciones sobre modelos de IA de uso general se aplican desde el 2 de agosto de 2025; la transparencia del artículo 50, desde el 2 de agosto de 2026 (no aplazada); las obligaciones de alto riesgo del anexo III, desde el 2 de diciembre de 2027; el anexo I, desde el 2 de agosto de 2028. Este artículo se ha corregido en consecuencia.
Si desarrolla sistemas de IA para mercados globales, se enfrenta a dos marcos principales: el NIST AI RMF (voluntario en Estados Unidos) y el Reglamento Europeo de IA (obligatorio en la UE, aplicable por fases hasta 2028). La buena noticia: se solapan de forma significativa. La mala noticia: solapamiento no es equivalencia. No puede dar por hecho que la conformidad con el NIST satisface automáticamente las obligaciones del Reglamento Europeo de IA.
Esta guía ofrece una correspondencia en paralelo entre las funciones del NIST AI RMF y los artículos del Reglamento Europeo de IA, señala dónde los resultados del NIST respaldan los requisitos de la UE e identifica las lagunas que debe cerrar antes de cada fase de aplicación. Los máximos legales son 35 millones € o el 7% por las prácticas prohibidas del artículo 5, y 15 millones € o el 3% por las obligaciones de los operadores a las que está sujeta la mayoría de las empresas, con un límite, en el caso de las pymes, en la cifra menor. Acertar con la correspondencia no es opcional.
Panorama de los marcos: NIST AI RMF y Reglamento Europeo de IA
| Dimensión | NIST AI RMF | Reglamento Europeo de IA |
|---|---|---|
| Estatus jurídico | Voluntario (EE. UU.) | Obligatorio (UE); reglamento jurídicamente vinculante |
| Ámbito | Todos los sistemas de IA (orientación basada en el riesgo) | Prácticas prohibidas (artículo 5) + IA de alto riesgo (artículo 6: anexo I y anexo III) + obligaciones de transparencia (artículo 50) + modelos de IA de uso general (capítulo V) |
| Estructura | 4 funciones (Govern, Map, Measure, Manage) + 19 categorías + 72 subcategorías | 113 artículos + 13 anexos (requisitos técnicos, conformidad) |
| Ejecución | Ninguna (voluntario); puede exigirse por contrato | Autoridades de los Estados miembros de la UE; 35 millones €/7% (prohibiciones art. 5), 15 millones €/3% (obligaciones de los operadores), 7,5 millones €/1% (información engañosa) |
| Enfoque | Proceso de gestión de riesgos | Cumplimiento jurídico (documentación, conformidad, vigilancia del mercado) |
| Calendario | Publicado en enero de 2023; actualizaciones continuas | Por fases: prohibiciones febrero de 2025; IA de uso general agosto de 2025; transparencia art. 50 agosto de 2026; alto riesgo anexo III diciembre de 2027; anexo I agosto de 2028 |
Idea clave: el NIST AI RMF es un marco de proceso (cómo gestionar el riesgo de la IA). El Reglamento Europeo de IA es un marco de conformidad (qué debe documentar y demostrar). El NIST le ayuda a construir buenas prácticas; el Reglamento Europeo de IA le dice qué es jurídicamente exigible.
Correspondencia de alto nivel: funciones del NIST y capítulos del Reglamento Europeo de IA
| Función del NIST AI RMF | Correspondencia principal en el Reglamento Europeo de IA |
|---|---|
| Govern (gobernar) | Capítulo III, sección 2 (artículos 8 a 15: requisitos de los sistemas de IA de alto riesgo, entre ellos gestión de riesgos, transparencia, supervisión) y el sistema de gestión de la calidad del proveedor (artículo 17) |
| Map (mapear) | Artículo 9 (gestión de riesgos), artículo 10 (gobernanza de datos), anexo IV (documentación técnica) |
| Measure (medir) | Artículo 9 (gestión de riesgos), artículo 15 (exactitud, solidez, ciberseguridad), artículo 10 (calidad de los datos) |
| Manage (gestionar) | Artículo 9 (gestión de riesgos), artículo 72 (vigilancia poscomercialización), artículo 73 (notificación de incidentes graves) |
Laguna crítica: el NIST AI RMF no aborda la evaluación de la conformidad (artículo 43), la declaración UE de conformidad (artículo 47), el marcado CE (artículo 48) ni el registro (artículo 49) en la base de datos de la UE (artículo 71). Son obligaciones jurídicas propias de la UE sin equivalente en el NIST.
Correspondencia detallada: subcategorías del NIST y artículos del Reglamento Europeo de IA
Función Govern del NIST → requisitos de gobernanza del Reglamento Europeo de IA
| Subcategoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| GOVERN 1.4: proceso de gestión de riesgos establecido mediante políticas transparentes | Artículo 9 (sistema de gestión de riesgos) | Alto | El NIST es voluntario; la UE exige un sistema de gestión de riesgos establecido, implantado, documentado y mantenido para cada sistema de alto riesgo (artículo 9, apartado 1) |
| GOVERN 2.1: funciones y responsabilidades | Artículo 16 (obligaciones de los proveedores), artículo 22 (representantes autorizados de proveedores no establecidos en la UE) | Medio | La UE exige responsabilidad jurídica (personas físicas o jurídicas designadas); el NIST se basa en funciones |
| GOVERN 1.3: nivel de gestión de riesgos según la tolerancia al riesgo | Artículo 9, apartado 5 (riesgo residual considerado aceptable), artículo 9, apartado 8 (pruebas con arreglo a parámetros y umbrales probabilísticos definidos previamente) | Medio | La UE fija el criterio para la IA de alto riesgo; el NIST deja la tolerancia a la organización |
| GOVERN 2.3: la alta dirección asume la responsabilidad | Artículo 16 (obligaciones de los proveedores), artículo 26 (obligaciones de los responsables del despliegue) | Medio | La UE asigna responsabilidad jurídica; el NIST asigna titularidad del proceso |
| GOVERN 1.1: requisitos legales y regulatorios | Capítulo III (artículos 6 a 49, sistemas de IA de alto riesgo) | Bajo | El NIST se refiere al cumplimiento en general; la UE especifica los requisitos exactos |
| GOVERN 4.1: cultura organizativa (pensamiento crítico y mentalidad de seguridad ante todo) | Sin correspondencia directa | Ninguna | La UE no regula la cultura; se centra en procesos documentados |
Conclusión clave: Govern del NIST establece gobernanza de proceso. El Reglamento Europeo de IA exige responsabilidad jurídica con responsables designados, políticas documentadas y pruebas de conformidad. Si ha implantado Govern, tiene una base, pero debe añadir responsabilidad jurídica, documentación y procedimientos de conformidad para satisfacer el Reglamento Europeo de IA.
Función Map del NIST → requisitos de riesgo y datos del Reglamento Europeo de IA
| Subcategoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MAP 1.1: contexto de uso | Artículo 9, apartado 2, letras a) y b) (finalidad prevista, uso indebido razonablemente previsible) | Alto | La UE exige documentar la finalidad prevista en la documentación técnica (anexo IV) |
| MAP 3.3: ámbito de aplicación según la categorización del sistema | Artículo 6 con el anexo I y el anexo III (clasificación) | Medio | El NIST deja la categorización a la organización; la UE clasifica por ley: alto riesgo o no (artículo 6), prácticas prohibidas (artículo 5), obligaciones de transparencia (artículo 50) |
| MAP 5.1: probabilidad y magnitud de los impactos | Artículo 27 (evaluación de impacto relativa a los derechos fundamentales para la IA de alto riesgo) | Medio | La UE exige una evaluación de impacto relativa a los derechos fundamentales a determinados responsables del despliegue (organismos públicos, entidades privadas que prestan servicios públicos y responsables del despliegue de sistemas de calificación crediticia y de seguros de vida y de salud); el NIST es general |
| MAP 2.3: representatividad e idoneidad de los datos (consideraciones de TEVV) | Artículo 10 (gobernanza de datos: pertinencia, representatividad, sesgo) | Alto | Solapamiento fuerte; la UE añade requisitos jurídicos (examen documentado de sesgos, origen de los datos) |
| MAP 4.1: datos de terceros y riesgos jurídicos de los componentes | Artículo 10, apartado 2, letra b) (procesos de recogida de datos y origen de los datos) | Alto | La UE exige documentar las fuentes de datos en la documentación técnica (anexo IV.2(d)) |
| MAP 2.2: límites del conocimiento y supervisión humana de los resultados | Artículo 13 (transparencia: capacidades, limitaciones, exactitud) | Alto | La UE exige la divulgación en las instrucciones de uso; el NIST es evaluación interna |
Conclusión clave: Map del NIST le ayuda a entender su sistema de IA. El Reglamento Europeo de IA le obliga a documentar y divulgar ese entendimiento en la documentación técnica (anexo IV) y en las instrucciones de uso (artículo 13). Si ha completado Map, tiene el contenido, pero debe darle el formato exigido por la UE.
Función Measure del NIST → pruebas y validación en el Reglamento Europeo de IA
| Subcategoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MEASURE 1.1: enfoques y métricas de medición | Artículo 9, apartados 6 a 8 (procedimientos de prueba), artículo 15 (exactitud, solidez) | Alto | La UE exige validación documentada en la documentación técnica (anexo IV.2(g)) |
| MEASURE 2.1: conjuntos de prueba, métricas y herramientas documentados | Artículo 10, apartado 3 (calidad de los datos de entrenamiento, validación y prueba) | Alto | La UE aplica a los datos de prueba los mismos criterios de calidad que a los de entrenamiento y exige describir los datos de validación y prueba (anexo IV.2(g)) |
| MEASURE 2.3: criterios de rendimiento medidos en las condiciones de despliegue | Artículo 15 (métricas de exactitud adecuadas), artículo 13 (divulgación de la exactitud) | Alto | La UE exige declarar los niveles de precisión y las métricas de precisión en las instrucciones de uso (artículo 15, apartado 3) |
| MEASURE 2.11: equidad y sesgo evaluados | Artículo 10, apartado 2, letras f) y g) (examen, detección y mitigación de sesgos) | Alto | La UE exige un examen de sesgos documentado en la documentación técnica |
| MEASURE 2.11: métricas de equidad | Artículo 10, apartado 2, letras f) y g) (sesgo), artículo 15, apartado 4 (bucles de retroalimentación sesgados en sistemas que siguen aprendiendo) | Medio | La UE no especifica métricas de equidad; exige pruebas de mitigación de sesgos |
| MEASURE 3.1: seguimiento de los riesgos derivados del rendimiento en el despliegue | Artículo 72 (vigilancia poscomercialización), artículo 73 (notificación de incidentes graves) | Medio | La UE exige un plan de seguimiento continuo y la notificación de incidentes a las autoridades |
| MEASURE 2.5–2.7: seguridad, solidez, protección y resiliencia evaluadas | Artículo 15 (solidez, ciberseguridad) | Alto | La UE exige pruebas de solidez documentadas en la documentación técnica |
Conclusión clave: Measure del NIST aporta la metodología de pruebas. El Reglamento Europeo de IA exige resultados de prueba documentados en la documentación técnica (anexo IV) y seguimiento continuo (artículo 72). Si ha implantado Measure, tiene las pruebas, pero debe documentar los resultados y establecer la vigilancia poscomercialización.
Función Manage del NIST → gestión del ciclo de vida en el Reglamento Europeo de IA
| Subcategoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MANAGE 1.3: respuesta al riesgo | Artículo 9, apartado 2, letra d) (medidas de gestión de riesgos), artículo 9, apartado 5 (riesgo residual) | Alto | La UE exige describir el sistema de gestión de riesgos en la documentación técnica (anexo IV.5) |
| MANAGE 1.2: tratamiento priorizado de los riesgos documentados | Artículo 9, apartado 2 (proceso iterativo continuo con revisión y actualización periódicas y sistemáticas) | Medio | La UE exige que el sistema de gestión de riesgos esté documentado y se mantenga (artículo 9, apartado 1) |
| MANAGE 4.3: incidentes comunicados y objeto de seguimiento | Artículo 20 (medidas correctoras, retirada, recuperación), artículo 73 (notificación de incidentes graves) | Medio | La UE exige notificar a las autoridades dentro de plazos determinados |
| MANAGE 4.1: gestión del cambio | Artículo 43, apartado 4 (una modificación sustancial obliga a una nueva evaluación de la conformidad) | Bajo | La UE define jurídicamente la «modificación sustancial» (artículo 3, punto 23); el NIST se basa en procesos |
| MANAGE 4.1: plan de seguimiento posterior al despliegue | Artículo 72 (plan de vigilancia poscomercialización) | Alto | La UE exige que el plan forme parte de la documentación técnica (artículo 72, apartado 3) |
| MANAGE 4.2: mejora continua | Artículo 9, apartado 2 (revisión y actualización periódicas y sistemáticas a lo largo del ciclo de vida) | Medio | La UE exige procedimientos de actualización documentados y control de versiones |
Conclusión clave: Manage del NIST establece procesos de mejora continua. El Reglamento Europeo de IA exige gestión documentada del ciclo de vida con desencadenantes jurídicos (modificación sustancial, notificación de incidentes, medidas correctoras). Si ha implantado Manage, tiene el proceso, pero debe añadir los desencadenantes jurídicos y los procedimientos de notificación a las autoridades.
Lagunas críticas: lo que el NIST AI RMF NO cubre
Aunque haya implantado plenamente el NIST AI RMF, le siguen quedando lagunas frente al Reglamento Europeo de IA:
| Requisito del Reglamento Europeo de IA | Cobertura del NIST AI RMF | Lo que debe añadir |
|---|---|---|
| Artículo 11: documentación técnica (anexo IV) | Parcial (el contenido existe, el formato no) | Recopilar los resultados del NIST en los nueve puntos del anexo IV |
| Artículo 13: instrucciones de uso | Parcial (MAP 2.2 documenta los límites del conocimiento; no hay formato de instrucciones de uso) | Redactar un manual de usuario con exactitud, limitaciones y procedimientos de supervisión |
| Artículo 14: controles de supervisión humana | Parcial (GOVERN 3.2, MAP 3.5 y MANAGE 2.4 cubren las funciones de supervisión y la desactivación) | Implantar controles de anulación, botones de parada y registro de auditoría |
| Artículo 43: evaluación de la conformidad | Ninguna | Recurrir a un organismo notificado o autoevaluarse (según la categoría del anexo III) |
| Artículo 48: marcado CE | Ninguna | Colocar el marcado CE tras la evaluación de la conformidad |
| Artículo 49: registro en la base de datos de la UE (artículo 71) | Ninguna | Inscribir el sistema de IA de alto riesgo en la base de datos de la UE antes de su introducción en el mercado |
| Artículo 72: plan de vigilancia poscomercialización | Parcial (MEASURE/MANAGE cubren el seguimiento) | Documentar el plan como parte de la documentación técnica (artículo 72, apartado 3) |
| Artículo 73: notificación de incidentes graves | Parcial (MANAGE cubre los incidentes) | Notificar los incidentes graves a la autoridad de vigilancia del mercado dentro de los plazos del artículo 73: 15 días como máximo, 10 días en caso de fallecimiento, 2 días en caso de infracción generalizada o de alteración grave e irreversible de infraestructuras críticas |
En resumen: el NIST AI RMF le da la sustancia del cumplimiento (gestión de riesgos, pruebas, seguimiento). El Reglamento Europeo de IA añade las formalidades jurídicas (formato de la documentación, evaluación de la conformidad, inscripción, marcado CE). Las formalidades no se pueden omitir.
Ejemplo práctico: correspondencia NIST-Reglamento Europeo de IA para una IA de selección de personal
Sistema: herramienta de cribado de currículos asistida por IA (de alto riesgo según el anexo III, punto 4, letra a), a partir del 2 de diciembre de 2027)
Implantación existente del NIST AI RMF:
- Govern: política de riesgo de IA, funciones (responsable de producto de IA, científico de datos, responsable de RR. HH.), tolerancia al riesgo definida
- Map: finalidad prevista documentada, clasificación de alto riesgo confirmada, evaluación de impacto sobre sesgos completada, fuentes de datos de entrenamiento registradas
- Measure: validación sobre un conjunto reservado de currículos con la exactitud medida y documentada, auditoría de sesgo por género y edad, una métrica de equidad declarada con su umbral
- Manage: seguimiento mensual del rendimiento, plan de respuesta a incidentes, reentrenamiento trimestral del modelo
Lagunas detectadas frente al Reglamento Europeo de IA:
-
Artículo 11 (documentación técnica): los resultados del NIST existen, pero no en formato del anexo IV.
Acción: recopilarlos en un documento del anexo IV que cubra sus nueve puntos. -
Artículo 13 (instrucciones de uso): no hay manual de usuario.
Acción: redactar un manual de usuario sobre exactitud, limitaciones, procedimientos de supervisión y requisitos de entrada. -
Artículo 14 (supervisión humana): existe un proceso de revisión informal; no hay controles documentados.
Acción: implantar botones de anulación en la interfaz, añadir registro de auditoría y redactar un protocolo de supervisión. -
Artículo 43 (evaluación de la conformidad): no iniciada.
Acción: autoevaluación (control interno del anexo VI), borrador de la declaración UE de conformidad (artículo 47). -
Artículo 48 (marcado CE): no aplicable hasta completar la evaluación de la conformidad.
Acción: colocar un marcado CE digital accesible desde la interfaz del sistema, o en la documentación (artículo 48), tras la conformidad. -
Artículo 49 (inscripción en la base de datos de la UE): no iniciada.
Acción: inscribir al proveedor y el sistema en la base de datos de la UE (artículo 71) con la información enumerada en el anexo VIII, sección A. -
Artículo 72 (plan de vigilancia poscomercialización): el seguimiento existe; el plan no está documentado en formato de la UE.
Acción: redactar un plan de vigilancia poscomercialización y conservarlo como parte de la documentación técnica. -
Artículo 73 (notificación de incidentes graves): existe un plan de respuesta a incidentes; no hay procedimiento de notificación a las autoridades.
Acción: añadir al plan de respuesta a incidentes el procedimiento de notificación y los plazos del artículo 73, e identificar la autoridad de vigilancia del mercado de cada Estado miembro en el que pueda producirse un incidente (artículo 73, apartado 1).
Esfuerzo y coste: dependen del sistema y del equipo; esta guía no da ninguna estimación, porque ninguna tendría fuente.
Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Consulte a un abogado cualificado en el Reglamento Europeo de IA para obtener orientación vinculante sobre su sistema concreto.
Despachos relacionados