Archivado en — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Del NIST AI RMF al Reglamento Europeo de IA: correspondencia de conformidad en paralelo
Haga corresponder los controles del NIST AI RMF con los requisitos del Reglamento Europeo de IA. Descubra qué funciones del NIST satisfacen qué artículos y dónde quedan lagunas a lo largo de las fechas de aplicación escalonada del Reglamento.
Actualizado el 4 de agosto de 2026: los plazos han cambiado. El Reglamento Europeo de IA se aplica por fases, y el Digital Omnibus (adoptado el 16 y el 29 de junio de 2026) desplazó dos de ellas. Las obligaciones sobre modelos de IA de uso general se aplican desde el 2 de agosto de 2025; la transparencia del artículo 50, desde el 2 de agosto de 2026 (no aplazada); las obligaciones de alto riesgo del anexo III, desde el 2 de diciembre de 2027; el anexo I, desde el 2 de agosto de 2028. Este artículo se ha corregido en consecuencia.
Si desarrolla sistemas de IA para mercados globales, se enfrenta a dos marcos principales: el NIST AI RMF (voluntario en Estados Unidos, cada vez más citado en la contratación pública federal) y el Reglamento Europeo de IA (obligatorio en la UE, aplicable por fases hasta 2028). La buena noticia: se solapan de forma significativa. La mala noticia: solapamiento no es equivalencia. No puede dar por hecho que la conformidad con el NIST satisface automáticamente las obligaciones del Reglamento Europeo de IA.
Esta guía ofrece una correspondencia en paralelo entre las funciones del NIST AI RMF y los artículos del Reglamento Europeo de IA, señala dónde los controles del NIST satisfacen los requisitos de la UE e identifica las lagunas que debe cerrar antes de cada fase de aplicación. Las multas alcanzan 35 millones € o el 7% por las prácticas prohibidas del artículo 5, y 15 millones € o el 3% por las obligaciones de los operadores a las que está sujeta la mayoría de las empresas, con un límite, en el caso de las pymes, en la cifra menor. Acertar con la correspondencia no es opcional.
Panorama de los marcos: NIST AI RMF y Reglamento Europeo de IA
| Dimensión | NIST AI RMF | Reglamento Europeo de IA |
|---|---|---|
| Estatus jurídico | Voluntario (EE. UU.); citado en la contratación pública federal | Obligatorio (UE); reglamento jurídicamente vinculante |
| Ámbito | Todos los sistemas de IA (orientación basada en el riesgo) | IA de alto riesgo (anexo III) + IA prohibida (artículo 5) + modelos de IA de uso general |
| Estructura | 4 funciones (Govern, Map, Measure, Manage) + 23 categorías | 85 artículos + 13 anexos (requisitos técnicos, conformidad) |
| Ejecución | Ninguna (voluntario); contractual en la contratación pública | Autoridades de los Estados miembros de la UE; 35 millones €/7% (prohibiciones art. 5), 15 millones €/3% (obligaciones de los operadores), 7,5 millones €/1% (información engañosa) |
| Enfoque | Proceso de gestión de riesgos | Cumplimiento jurídico (documentación, conformidad, vigilancia del mercado) |
| Calendario | Publicado en enero de 2023; actualizaciones continuas | Por fases: prohibiciones febrero de 2025; IA de uso general agosto de 2025; transparencia art. 50 agosto de 2026; alto riesgo anexo III diciembre de 2027; anexo I agosto de 2028 |
Idea clave: el NIST AI RMF es un marco de proceso (cómo gestionar el riesgo de la IA). El Reglamento Europeo de IA es un marco de conformidad (qué debe documentar y demostrar). El NIST le ayuda a construir buenas prácticas; el Reglamento Europeo de IA le dice qué es jurídicamente exigible.
Correspondencia de alto nivel: funciones del NIST y títulos del Reglamento Europeo de IA
| Función del NIST AI RMF | Correspondencia principal en el Reglamento Europeo de IA | Cobertura |
|---|---|---|
| Govern (gobernar) | Título III, capítulo 2 (artículos 8 a 15: gobernanza, gestión de riesgos, transparencia, supervisión) | solapamiento ~70% |
| Map (mapear) | Artículo 9 (gestión de riesgos), artículo 10 (gobernanza de datos), anexo IV (documentación técnica) | solapamiento ~60% |
| Measure (medir) | Artículo 9 (gestión de riesgos), artículo 15 (exactitud, solidez, ciberseguridad), artículo 10 (calidad de los datos) | solapamiento ~65% |
| Manage (gestionar) | Artículo 9 (gestión de riesgos), artículo 61 (vigilancia poscomercialización), artículo 72 (notificación de incidentes) | solapamiento ~50% |
Laguna crítica: el NIST AI RMF no aborda la evaluación de la conformidad (artículo 43), el marcado CE (artículo 49), la inscripción en la base de datos de la UE (artículo 71) ni las instrucciones de uso (artículo 13). Son obligaciones jurídicas propias de la UE sin equivalente en el NIST.
Correspondencia detallada: categorías del NIST y artículos del Reglamento Europeo de IA
Función Govern del NIST → requisitos de gobernanza del Reglamento Europeo de IA
| Categoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| GOVERN 1.1: política de gestión de riesgos de IA | Artículo 9 (sistema de gestión de riesgos) | Alto | El NIST es voluntario; la UE exige un sistema de gestión de riesgos documentado y auditable |
| GOVERN 1.2: funciones y responsabilidades | Artículo 16 (obligaciones de los proveedores), artículo 26 (representantes autorizados) | Medio | La UE exige responsabilidad jurídica (personas físicas o jurídicas designadas); el NIST se basa en funciones |
| GOVERN 1.3: tolerancia al riesgo de la organización | Artículo 9.2 (gestión de riesgos a lo largo del ciclo de vida) | Medio | La UE exige umbrales de riesgo concretos para la IA de alto riesgo; el NIST es general |
| GOVERN 2.1: estructuras de responsabilidad | Artículo 16 (obligaciones de los proveedores), artículo 29 (obligaciones de los responsables del despliegue) | Medio | La UE asigna responsabilidad jurídica; el NIST asigna titularidad del proceso |
| GOVERN 3.1: cumplimiento legal y regulatorio | Artículos 8 a 51 (todo el título III) | Bajo | El NIST se refiere al cumplimiento en general; la UE especifica los requisitos exactos |
| GOVERN 4.1: cultura organizativa | Sin correspondencia directa | Ninguna | La UE no regula la cultura; se centra en procesos documentados |
Conclusión clave: Govern del NIST establece gobernanza de proceso. El Reglamento Europeo de IA exige responsabilidad jurídica con responsables designados, políticas documentadas y pruebas de conformidad. Si ha implantado Govern, tiene una base, pero debe añadir responsabilidad jurídica, documentación y procedimientos de conformidad para satisfacer el Reglamento Europeo de IA.
Función Map del NIST → requisitos de riesgo y datos del Reglamento Europeo de IA
| Categoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MAP 1.1: contexto de uso | Artículo 9.2(a) (finalidad prevista, uso indebido razonablemente previsible) | Alto | La UE exige documentar la finalidad prevista en la documentación técnica (anexo IV) |
| MAP 1.2: categorizar el sistema de IA | Anexo III (lista de sistemas de IA de alto riesgo) | Medio | El NIST usa niveles de riesgo; la UE usa un criterio binario (alto riesgo o no) + IA prohibida (artículo 5) |
| MAP 1.3: evaluación de impacto | Artículo 27 (evaluación de impacto relativa a los derechos fundamentales para la IA de alto riesgo) | Medio | La UE exige un formato FRIA concreto para determinados responsables del despliegue; el NIST es general |
| MAP 2.1: calidad de los datos | Artículo 10 (gobernanza de datos: pertinencia, representatividad, sesgo) | Alto | Solapamiento fuerte; la UE añade requisitos jurídicos (auditorías de sesgo documentadas, procedencia) |
| MAP 2.2: fuentes de datos | Artículo 10.3 (procedencia de los datos, licencias) | Alto | La UE exige documentar las fuentes de datos en la documentación técnica (anexo IV.2(d)) |
| MAP 3.1: capacidades y limitaciones | Artículo 13 (transparencia: capacidades, limitaciones, exactitud) | Alto | La UE exige la divulgación en las instrucciones de uso; el NIST es evaluación interna |
Conclusión clave: Map del NIST le ayuda a entender su sistema de IA. El Reglamento Europeo de IA le obliga a documentar y divulgar ese entendimiento en la documentación técnica (anexo IV) y en las instrucciones de uso (artículo 13). Si ha completado Map, tiene el contenido, pero debe darle el formato exigido por la UE.
Función Measure del NIST → pruebas y validación en el Reglamento Europeo de IA
| Categoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MEASURE 1.1: metodología de validación | Artículo 9.4 (procedimientos de prueba), artículo 15 (exactitud, solidez) | Alto | La UE exige validación documentada en la documentación técnica (anexo IV.4) |
| MEASURE 1.2: conjuntos de datos de prueba | Artículo 10.3 (calidad de los datos de validación/prueba) | Alto | La UE exige independencia estadística de los datos de prueba respecto de los de entrenamiento |
| MEASURE 1.3: métricas | Artículo 15 (métricas de exactitud adecuadas), artículo 13 (divulgación de la exactitud) | Alto | La UE exige divulgar las métricas en las instrucciones de uso |
| MEASURE 2.1: evaluación de sesgos | Artículo 10.2(g) (detección y mitigación de sesgos) | Alto | La UE exige auditorías de sesgo documentadas en la documentación técnica |
| MEASURE 2.2: métricas de equidad | Artículo 10.2(g) (sesgo), artículo 9.2(d) (eliminar o reducir resultados discriminatorios) | Medio | La UE no especifica métricas de equidad; exige pruebas de mitigación de sesgos |
| MEASURE 3.1: seguimiento del rendimiento | Artículo 61 (vigilancia poscomercialización), artículo 72 (notificación de incidentes graves) | Medio | La UE exige un plan de seguimiento continuo y la notificación de incidentes a las autoridades |
| MEASURE 4.1: pruebas de solidez | Artículo 15 (solidez, ciberseguridad) | Alto | La UE exige pruebas de solidez documentadas en la documentación técnica |
Conclusión clave: Measure del NIST aporta la metodología de pruebas. El Reglamento Europeo de IA exige resultados de prueba documentados en la documentación técnica (anexo IV) y seguimiento continuo (artículo 61). Si ha implantado Measure, tiene las pruebas, pero debe documentar los resultados y establecer la vigilancia poscomercialización.
Función Manage del NIST → gestión del ciclo de vida en el Reglamento Europeo de IA
| Categoría NIST | Artículo del Reglamento Europeo de IA | Solapamiento | Laguna |
|---|---|---|---|
| MANAGE 1.1: respuesta al riesgo | Artículo 9.2 (medidas de gestión de riesgos), artículo 9.4 (pruebas, validación) | Alto | La UE exige mitigación del riesgo documentada en la documentación técnica (anexo IV.3(c)) |
| MANAGE 1.2: seguimiento del riesgo | Artículo 9.5 (actualizaciones del sistema de gestión de riesgos) | Medio | La UE exige documentación de gestión de riesgos con control de versiones |
| MANAGE 2.1: respuesta a incidentes | Artículo 73 (medidas correctoras), artículo 20 (corrección automática, retirada) | Medio | La UE exige notificar a las autoridades dentro de plazos determinados |
| MANAGE 2.2: gestión del cambio | Artículo 43.4 (una modificación sustancial obliga a una nueva evaluación de la conformidad) | Bajo | La UE define jurídicamente la «modificación sustancial»; el NIST se basa en procesos |
| MANAGE 3.1: plan de seguimiento | Artículo 61 (plan de vigilancia poscomercialización) | Alto | La UE exige un plan documentado incorporado a la documentación técnica |
| MANAGE 4.1: mejora continua | Artículo 9.5 (actualizaciones del sistema de gestión de riesgos a lo largo del ciclo de vida) | Medio | La UE exige procedimientos de actualización documentados y control de versiones |
Conclusión clave: Manage del NIST establece procesos de mejora continua. El Reglamento Europeo de IA exige gestión documentada del ciclo de vida con desencadenantes jurídicos (modificación sustancial, notificación de incidentes, medidas correctoras). Si ha implantado Manage, tiene el proceso, pero debe añadir los desencadenantes jurídicos y los procedimientos de notificación a las autoridades.
Lagunas críticas: lo que el NIST AI RMF NO cubre
Aunque haya implantado plenamente el NIST AI RMF, le siguen quedando lagunas frente al Reglamento Europeo de IA:
| Requisito del Reglamento Europeo de IA | Cobertura del NIST AI RMF | Lo que debe añadir |
|---|---|---|
| Artículo 11: documentación técnica (anexo IV) | Parcial (el contenido existe, el formato no) | Recopilar los resultados del NIST en el formato del anexo IV (documento de 16 secciones) |
| Artículo 13: instrucciones de uso | Ninguna | Redactar un manual de usuario con exactitud, limitaciones y procedimientos de supervisión |
| Artículo 14: controles de supervisión humana | Parcial (GOVERN menciona la supervisión) | Implantar controles de anulación, botones de parada y registro de auditoría |
| Artículo 43: evaluación de la conformidad | Ninguna | Recurrir a un organismo notificado o autoevaluarse (según la categoría del anexo III) |
| Artículo 49: marcado CE | Ninguna | Colocar el marcado CE tras la evaluación de la conformidad |
| Artículo 51: inscripción en la base de datos de la UE | Ninguna | Inscribir el sistema de IA de alto riesgo en la base de datos de la UE antes de su introducción en el mercado |
| Artículo 61: plan de vigilancia poscomercialización | Parcial (MEASURE/MANAGE cubren el seguimiento) | Documentar el plan en formato del anexo IV; presentarlo a las autoridades |
| Artículo 72: notificación de incidentes graves | Parcial (MANAGE cubre los incidentes) | Implantar la notificación en 15 días a las autoridades nacionales |
En resumen: el NIST AI RMF le da la sustancia del cumplimiento (gestión de riesgos, pruebas, seguimiento). El Reglamento Europeo de IA añade las formalidades jurídicas (formato de la documentación, evaluación de la conformidad, inscripción, marcado CE). Las formalidades no se pueden omitir.
Ejemplo práctico: correspondencia NIST-Reglamento Europeo de IA para una IA de selección de personal
Sistema: herramienta de cribado de currículos asistida por IA (de alto riesgo según el anexo III.4)
Implantación existente del NIST AI RMF:
- Govern: política de riesgo de IA, funciones (responsable de producto de IA, científico de datos, responsable de RR. HH.), tolerancia al riesgo definida
- Map: finalidad prevista documentada, clasificación de alto riesgo confirmada, evaluación de impacto sobre sesgos completada, fuentes de datos de entrenamiento registradas
- Measure: validación sobre 10 000 currículos, exactitud del 88%, auditoría de sesgo por género y edad, métricas de equidad (diferencia de paridad demográfica inferior al 5%)
- Manage: seguimiento mensual del rendimiento, plan de respuesta a incidentes, reentrenamiento trimestral del modelo
Lagunas detectadas frente al Reglamento Europeo de IA:
-
Artículo 11 (documentación técnica): los resultados del NIST existen, pero no en formato del anexo IV.
Acción: recopilarlos en un documento del anexo IV de 16 secciones (32 páginas). Esfuerzo: 24 horas. -
Artículo 13 (instrucciones de uso): no hay manual de usuario.
Acción: redactar un manual de usuario de 20 páginas sobre exactitud, limitaciones, procedimientos de supervisión y requisitos de entrada. Esfuerzo: 16 horas. -
Artículo 14 (supervisión humana): existe un proceso de revisión informal; no hay controles documentados.
Acción: implantar botones de anulación en la interfaz, añadir registro de auditoría y redactar un protocolo de supervisión. Esfuerzo: 40 horas (ingeniería + documentación). -
Artículo 43 (evaluación de la conformidad): no iniciada.
Acción: autoevaluación (lista de comprobación del anexo VI), borrador de la declaración UE de conformidad. Esfuerzo: 12 horas. -
Artículo 49 (marcado CE): no aplicable hasta completar la evaluación de la conformidad.
Acción: colocar el marcado CE en la página de producto y en la documentación tras la conformidad. Esfuerzo: 2 horas. -
Artículo 51 (inscripción en la base de datos de la UE): no iniciada.
Acción: inscribir el sistema en la base de datos de la UE (formulario en línea, adjuntar el resumen de la documentación técnica). Esfuerzo: 4 horas. -
Artículo 61 (plan de vigilancia poscomercialización): el seguimiento existe; el plan no está documentado en formato de la UE.
Acción: redactar un plan de vigilancia poscomercialización (6 páginas) e incorporarlo a la documentación técnica. Esfuerzo: 8 horas. -
Artículo 72 (notificación de incidentes): existe un plan de respuesta a incidentes; no hay procedimiento de notificación a las autoridades.
Acción: añadir al plan de respuesta a incidentes un procedimiento de notificación en 15 días e identificar el contacto de la autoridad nacional. Esfuerzo: 4 horas.
Esfuerzo total para cerrar las lagunas: 110 horas (3 semanas para un equipo pequeño).
Coste: solo mano de obra interna.
Alternativa: una auditoría tradicional del Reglamento Europeo de IA costaría entre 15 000 y 30 000 € y llevaría de 10 a 14 semanas.
Cómo automatiza Vigilia la correspondencia NIST-UE
La auditoría del Reglamento Europeo de IA de Vigilia incluye un análisis de lagunas respecto del NIST AI RMF:
- Cuestionario automatizado que reconoce los resultados del NIST AI RMF y los hace corresponder con los artículos del Reglamento Europeo de IA
- Detección de lagunas para los requisitos propios de la UE (formato de la documentación técnica, evaluación de la conformidad, marcado CE, inscripción)
- Hoja de ruta de subsanación con estimaciones de esfuerzo para cada laguna
- Puntuación explicable: muestra qué controles del NIST satisfacen qué artículos de la UE y dónde quedan lagunas
La auditoría dura 20 minutos y cuesta 499 €, frente a los 5000 a 40 000 € de una revisión de conformidad tradicional.
Si ha implantado el NIST AI RMF, ha recorrido entre el 60% y el 70% del camino hacia la conformidad con el Reglamento Europeo de IA. Vigilia le dice exactamente qué falta y cómo cerrar las lagunas antes de cada fase de aplicación: la transparencia del artículo 50 ya está en vigor y el alto riesgo del anexo III llega el 2 de diciembre de 2027.
Genere ahora su análisis de lagunas NIST-UE: www.aivigilia.com
Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Consulte a un abogado cualificado en el Reglamento Europeo de IA para obtener orientación vinculante sobre su sistema concreto.