Vigilia.
← Despachos
13 de mayo de 2026NIST AI RMF15 min de lectura

Archivado en — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance

Preferir esta fuente en Google →

Función Govern del NIST AI RMF: guía práctica de implantación

La función Govern del NIST AI RMF establece la responsabilidad y la supervisión de los sistemas de IA. Descubra cómo implantar seis de sus resultados (GOVERN 1.1, 1.2, 1.6, 2.1, 4.2 y 5.1) con ejemplos prácticos y plantillas.

El despacho en dos minutos. Con sonido; voz y subtítulos en inglés. Hecho por el agente de IA de Vigilia, aprobado por una persona.

Comprobación gratuita · sin cuenta

Compruebe su propio sistema frente a lo que describe este artículo.

Función Govern del NIST AI RMF: guía práctica de implantación

Una visita automatizada al sitio público, tal como la vería un visitante por primera vez: ¿indica la interfaz de chat que es una IA, y lo dice cuando se le pregunta? Aquí y ahora no se analiza nada.

Este análisis lo genera Vigilia, un sistema de IA.

Actualizado el 2 de octubre de 2026 — corrección. Esta guía llamaba a GOVERN 1.1 a 1.6 las seis categorías de la función Govern, daba una redacción errónea de GOVERN 1.3, 1.4 y 1.5, fechaba las obligaciones del cribado de currículos el 2 de agosto de 2026, citaba el artículo 29 para los responsables del despliegue y presentaba un marco voluntario como vinculante. Ahora utiliza la numeración y la redacción de las subcategorías de NIST AI 100-1 (la documentación del impacto es GOVERN 4.2, las funciones GOVERN 2.1, las aportaciones externas GOVERN 5.1), fecha los sistemas del anexo III el 2 de diciembre de 2027, cita el Reglamento (UE) 2024/1689 adoptado y actualiza la fila de Colorado.

El NIST AI Risk Management Framework (AI RMF, marco de gestión de riesgos de la IA) organiza la gestión de riesgos de la IA en cuatro funciones: Govern (gobernar), Map (mapear), Measure (medir) y Manage (gestionar). De ellas, Govern es el cimiento. El NIST la describe como una función transversal que impregna toda la gestión de riesgos de la IA y hace posibles las otras tres: establece las estructuras organizativas, las políticas y los mecanismos de responsabilidad en los que se apoyan todas las demás actividades de gestión de riesgos.

Si está implantando el NIST AI RMF —ya sea para satisfacer requisitos de clientes, prepararse para la conformidad regulatoria o establecer una gobernanza de la IA defendible— empiece por Govern. Esta guía explica qué pide la función Govern, ofrece pasos prácticos de implantación e incluye plantillas que puede usar de inmediato.

Qué dice realmente la función Govern del NIST AI RMF

La función Govern se organiza en seis categorías, de GOVERN 1 a GOVERN 6, que reúnen entre todas 19 subcategorías. Esta guía recorre seis de esas subcategorías:

  • GOVERN 1.1: los requisitos legales y regulatorios relativos a la IA se comprenden, se gestionan y se documentan
  • GOVERN 1.2: las características de la IA fiable están integradas en las políticas, los procesos, los procedimientos y las prácticas de la organización
  • GOVERN 4.2: los equipos de la organización documentan los riesgos y los posibles impactos de la tecnología de IA que diseñan, desarrollan, despliegan, evalúan y utilizan, y comunican esos impactos de forma más amplia
  • GOVERN 2.1: las funciones, las responsabilidades y las líneas de comunicación relacionadas con mapear, medir y gestionar los riesgos de IA están documentadas y son claras para las personas y los equipos de toda la organización
  • GOVERN 5.1: existen políticas y prácticas de la organización para recoger, considerar, priorizar e integrar las aportaciones de personas ajenas al equipo que desarrolló o desplegó el sistema de IA sobre los posibles impactos individuales y sociales relacionados con los riesgos de IA
  • GOVERN 1.6: existen mecanismos para inventariar los sistemas de IA, dotados de recursos según las prioridades de riesgo de la organización

GOVERN 1.3 a 1.5 tratan de otra cosa: decidir el nivel necesario de gestión de riesgos a partir de la tolerancia al riesgo de la organización (1.3), establecer el proceso de gestión de riesgos y sus resultados mediante políticas transparentes (1.4), y supervisar y revisar periódicamente ese proceso (1.5).

El marco es voluntario. Estos resultados no son obligaciones legales, pero son capacidades organizativas concretas que se construyen y se documentan si se adopta.

Por qué Govern es más difícil de lo que parece

La mayoría de las organizaciones da por supuesto que ya tiene «gobernanza» porque cuenta con una política de ética de la IA o un comité de IA responsable. Pero el NIST AI RMF pide algo más riguroso: procesos documentados, responsabilidad asignada y seguimiento continuo del riesgo.

Esto es lo que falla en la práctica:

  • Sin seguimiento legal ni regulatorio: sabe que el Reglamento Europeo de IA existe, pero no ha encargado a nadie hacer seguimiento de las nuevas normas sobre IA ni evaluar su impacto en sus sistemas.
  • Sin definición de IA fiable: habla de «IA responsable», pero no ha definido qué significa para su organización ni lo ha integrado en los procesos de desarrollo de producto.
  • Sin proceso de evaluación de impacto: despliega sistemas de IA, pero nunca ha documentado su impacto en usuarios, comunidades o sociedad.
  • Sin equipo dedicado al riesgo de IA: la gestión de riesgos de la IA es «responsabilidad de todos», lo que significa que nadie responde realmente por ella.
  • Sin mecanismo de aportaciones externas: no tiene un proceso para recoger aportaciones de las comunidades afectadas, la sociedad civil o personas expertas del ámbito.
  • Sin inventario de sistemas de IA: no tiene una lista centralizada de todos los sistemas de IA en producción, de su nivel de riesgo o de su estado de conformidad.

La función Govern del NIST AI RMF le pide que cierre todas estas lagunas y que pueda demostrar que las ha cerrado.

GOVERN 1.1: requisitos legales y regulatorios

Qué pide:

Su organización identifica, comprende y hace seguimiento de los requisitos legales y regulatorios aplicables a sus sistemas de IA. Esto incluye normas sectoriales (por ejemplo, sanidad o finanzas) y normas horizontales sobre IA (por ejemplo, el Reglamento Europeo de IA o las leyes estatales estadounidenses sobre IA).

Implantación práctica:

  1. Asigne la titularidad: designe a un responsable jurídico o de cumplimiento encargado del seguimiento de la normativa sobre IA.
  2. Cree un registro normativo: mantenga un documento vivo que enumere las normas aplicables, sus fechas de aplicación y su impacto en sus sistemas de IA.
  3. Realice revisiones trimestrales: revise el registro cada trimestre y actualícelo con nuevas normas u orientaciones.
  4. Intégrelo en el desarrollo de producto: exija que todo sistema de IA nuevo supere una comprobación de conformidad normativa antes de su despliegue.

Ejemplo de registro normativo:

Norma Jurisdicción Fecha de aplicación Sistemas afectados Estado de conformidad
Reglamento Europeo de IA, artículo 50 UE 2 de agosto de 2026 Chatbot de atención al cliente (transparencia) En curso
Reglamento Europeo de IA, anexo III UE 2 de diciembre de 2027 IA de cribado de currículos (alto riesgo) En curso
Colorado SB26-189 (deroga y vuelve a promulgar la SB24-205) Colorado, EE. UU. 1 de enero de 2027 (primeras obligaciones de los desarrolladores) Toma de decisiones automatizada en decisiones trascendentes No iniciado
NYC Local Law 144 Ciudad de Nueva York 5 de julio de 2023 Herramientas de IA de RR. HH. Conforme
Artículo 22 del RGPD UE 25 de mayo de 2018 Toda decisión automatizada Conforme

Entregable: un registro de conformidad normativa, actualizado cada trimestre, con titularidad asignada.

GOVERN 1.2: características de la IA fiable

Qué pide:

Su organización define qué significa «IA fiable» e integra esas características en sus políticas, procedimientos y prácticas.

El NIST AI RMF identifica siete características de la IA fiable:

  1. Válida y confiable: el sistema funciona según lo previsto.
  2. Segura: el sistema no causa daños inaceptables.
  3. Protegida y resiliente: el sistema resiste los ataques y se recupera de los incidentes adversos.
  4. Responsable y transparente: la información sobre el sistema y sus resultados está a disposición de las personas que interactúan con él, y alguien responde por él.
  5. Explicable e interpretable: las partes interesadas pueden entender cómo funciona el sistema y qué significan sus resultados.
  6. Respetuosa con la privacidad: el sistema protege los datos personales.
  7. Equitativa, con los sesgos perjudiciales gestionados: el sistema no produce resultados discriminatorios.

Implantación práctica:

  1. Adopte o adapte las características del NIST: use las siete características del NIST como punto de partida o adáptelas a su organización.
  2. Documéntelas en una política de IA: cree o actualice su política de gobernanza de la IA para que las mencione de forma explícita.
  3. Intégrelas en el desarrollo de producto: exija que todo documento de diseño de un sistema de IA explique cómo satisface cada característica.
  4. Defina criterios de aceptación: establezca criterios de aceptación medibles para cada característica (por ejemplo, para «equitativa», una diferencia máxima declarada en los resultados entre grupos, con el umbral y su justificación por escrito).

Ejemplo de redacción de política:

Todos los sistemas de IA desarrollados o desplegados por [Nombre de la empresa] deben satisfacer las siguientes características de IA fiable: validez, seguridad, protección, responsabilidad, explicabilidad, privacidad y equidad. Todo documento de diseño de un sistema de IA debe incluir una sección titulada «Evaluación de IA fiable» que exponga cómo el sistema satisface cada característica.

Entregable: una política de gobernanza de la IA que defina las características de la IA fiable y las integre en el desarrollo de producto.

GOVERN 4.2: proceso de evaluación de impacto

Qué pide:

Sus equipos documentan los riesgos y los posibles impactos de los sistemas de IA que diseñan, desarrollan, despliegan, evalúan y utilizan, y comunican esos impactos. (La función MAP pide después que se identifiquen y documenten la probabilidad y la magnitud de cada impacto, en MAP 5.1.)

Implantación práctica:

  1. Cree una plantilla de evaluación de impacto: desarrolle una plantilla estructurada que lleve a los equipos a considerar impactos en varias dimensiones (individual, de grupo, social).
  2. Exija evaluaciones de impacto para los sistemas de alto riesgo: obligue a que todos los sistemas de IA de alto riesgo (por ejemplo, los que afectan al empleo, al crédito o a servicios esenciales) pasen una evaluación de impacto antes de su despliegue.
  3. Implique a partes interesadas diversas: incluya en el proceso a especialistas jurídicos, de ética, de producto y del ámbito de aplicación.
  4. Documente y revise: guarde las evaluaciones de impacto completadas en un repositorio centralizado y revíselas cada año.

Ejemplo de plantilla de evaluación de impacto:

Dimensión del impacto Preguntas a considerar Evaluación Mitigación
Individual ¿Podría este sistema perjudicar a usuarios concretos? ¿Podría afectar a sus derechos u oportunidades? Riesgo medio: el sistema puede denegar solicitudes de préstamo Revisión humana de todas las denegaciones
De grupo ¿Podría este sistema afectar de forma desproporcionada a un grupo protegido (origen, género, edad, discapacidad)? Riesgo bajo: las pruebas de sesgo no muestran impacto dispar Seguimiento continuo del sesgo
Comunitaria ¿Podría este sistema afectar a la cohesión, la confianza o el acceso a recursos de una comunidad? Riesgo bajo: sistema usado solo para calificación crediticia interna No aplicable
Organizativa ¿Podría este sistema crear riesgo reputacional, jurídico u operativo para la organización? Riesgo medio: escrutinio regulatorio probable Auditoría de conformidad antes del despliegue
Social ¿Podría este sistema contribuir a daños sociales más amplios (por ejemplo, vigilancia o desigualdad)? Riesgo bajo: sistema no usado para vigilancia No aplicable

Entregable: una plantilla de evaluación de impacto y un repositorio de evaluaciones completadas.

GOVERN 2.1: equipos de gestión de riesgos de IA

Qué pide:

Su organización documenta las funciones, las responsabilidades y las líneas de comunicación para la gestión de riesgos de IA, de modo que sean claras para las personas y los equipos. (GOVERN 2.3 añade que la alta dirección asume la responsabilidad de las decisiones sobre los riesgos de IA.)

Implantación práctica:

  1. Defina funciones: identifique quién es responsable de las actividades de gestión de riesgos de IA (por ejemplo, responsable de riesgos de IA, responsable jurídico o de cumplimiento, responsables de producto, científicos de datos).
  2. Cree una matriz RACI: documente quién Ejecuta, quién Responde, a quién se Consulta y a quién se Informa en cada actividad de gestión de riesgos de IA.
  3. Constituya un comité transversal de gobernanza de la IA: convoque un comité que se reúna cada trimestre para revisar los riesgos de IA, el estado de conformidad y las actualizaciones de política.
  4. Asigne la responsabilidad: asegúrese de que cada sistema de IA tiene un propietario designado y responsable de su gestión de riesgos.

Ejemplo de matriz RACI:

Actividad Responsable de riesgos de IA Jurídico/Cumplimiento Responsable de producto Científico de datos
Seguimiento normativo I A/R I I
Evaluación de impacto C C A/R C
Pruebas de sesgo C I C A/R
Respuesta a incidentes A/R C C C
Actualizaciones de política A/R C I I

Leyenda: A = Responde (Accountable), R = Ejecuta (Responsible), C = Consultado, I = Informado

Entregable: una matriz RACI y un mandato para el comité de gobernanza de la IA.

GOVERN 5.1: mecanismos de aportaciones externas

Qué pide:

Su organización cuenta con políticas y prácticas para recoger, considerar, priorizar e integrar las aportaciones de personas ajenas al equipo que desarrolló o desplegó el sistema de IA (usuarios, comunidades afectadas, sociedad civil, personas expertas del ámbito).

Implantación práctica:

  1. Habilite canales de aportación: cree mecanismos para que las partes interesadas externas puedan aportar (por ejemplo, una dirección de correo específica, un formulario o consultas públicas).
  2. Documente las aportaciones: registre todas las aportaciones externas en un registro centralizado.
  3. Revise y priorice: revise las aportaciones cada trimestre y priorice los asuntos que requieren acción.
  4. Cierre el círculo: comunique a las partes interesadas cómo se consideró su aportación y qué acciones se tomaron.

Ejemplo de registro de aportaciones:

Fecha Fuente Resumen de la aportación Prioridad Acción tomada Estado
15 de enero de 2026 Correo de un usuario La IA de cribado de currículos rechazó a una candidata cualificada Alta Caso revisado; datos de entrenamiento actualizados Cerrado
3 de febrero de 2026 Organización de la sociedad civil Solicitud de los resultados de las pruebas de sesgo Media Publicado un resumen de la metodología de pruebas de sesgo Cerrado
10 de marzo de 2026 Persona experta del ámbito Mejora sugerida en explicabilidad Baja Añadido a la hoja de ruta de producto para el T3 Abierto

Entregable: un registro de aportaciones y un proceso documentado de recogida y revisión de aportaciones externas.

GOVERN 1.6: inventario de sistemas de IA

Qué pide:

Su organización cuenta con mecanismos para inventariar sus sistemas de IA, dotados de recursos según sus prioridades de riesgo.

Implantación práctica:

  1. Cree un registro de sistemas de IA: desarrolle una base de datos u hoja de cálculo centralizada que enumere todos los sistemas de IA en desarrollo o en producción.
  2. Recoja los metadatos clave: documente para cada sistema el nombre, el propietario, la finalidad prevista, el nivel de riesgo, el estado de conformidad y la fecha de despliegue.
  3. Actualícelo con regularidad: exija que el registro se actualice cada vez que se despliegue un sistema de IA nuevo o se modifique uno existente.
  4. Enlácelo con las evaluaciones de riesgo: asegúrese de que cada sistema del registro remite a su evaluación de impacto, a sus resultados de pruebas de sesgo y a su documentación de conformidad.

Ejemplo de inventario de sistemas de IA:

Nombre del sistema Propietario Finalidad prevista Nivel de riesgo Estado de conformidad Fecha de despliegue
IA de cribado de currículos Responsable técnico de RR. HH. Automatizar el cribado de candidaturas Alto riesgo (anexo III del Reglamento Europeo de IA, a partir del 2 de diciembre de 2027) En curso T3 2026
IA de detección de fraude Responsable de pagos Detectar transacciones fraudulentas No de alto riesgo (el anexo III, punto 5, letra b), excluye la detección de fraude) Ninguna obligación del artículo 50 identificada enero de 2024
Chatbot Responsable de atención al cliente Responder preguntas de clientes No de alto riesgo Información de IA del artículo 50, apartado 1, implantada desde el 2 de agosto de 2026 marzo de 2025

Entregable: un inventario de sistemas de IA enlazado con las evaluaciones de riesgo y la documentación de conformidad.

Cómo conecta la función Govern con la conformidad al Reglamento Europeo de IA

Si se está preparando para la conformidad al Reglamento Europeo de IA, la función Govern del NIST AI RMF ofrece un enfoque estructurado que respalda muchos de los requisitos de la norma:

  • GOVERN 1.1 → hace seguimiento del Reglamento Europeo de IA y de otras normas
  • GOVERN 1.2 → integra características de la IA fiable que se corresponden con los requisitos de alto riesgo (artículos 9, 10, 13, 14, 15)
  • GOVERN 4.2 → respalda el sistema de gestión de riesgos (artículo 9) y la evaluación de impacto relativa a los derechos fundamentales que deben realizar determinados responsables del despliegue (artículo 27)
  • GOVERN 2.1 → establece la responsabilidad por las obligaciones de los proveedores (artículo 16) y de los responsables del despliegue (artículo 26)
  • GOVERN 5.1 → recoge aportaciones de las comunidades afectadas; el Reglamento no establece una obligación general de consultarlas, pero la vigilancia poscomercialización de los proveedores recoge y analiza datos sobre el funcionamiento del sistema (artículo 72), y cualquier persona puede presentar una reclamación ante una autoridad de vigilancia del mercado (artículo 85)
  • GOVERN 1.6 → mantiene un inventario de sistemas de IA (no es un requisito del Reglamento como tal, pero clasificar cada sistema con arreglo al artículo 6 empieza por saber qué sistemas tiene)

Implantar la función Govern del NIST AI RMF no sustituye a la conformidad al Reglamento Europeo de IA, pero aporta los cimientos organizativos que necesita.


Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Consulte a un experto en gobernanza de la IA o a un abogado cualificado para obtener orientación específica para su organización.

Despachos relacionados

Páselo

Envíe este despacho a alguien que debería leerlo.

Un editor, un colega que trabaja en política de IA, o cualquiera que le pregunte hacia dónde va la IA. Cada afirmación lleva su fuente.

Enviar este despacho