Hay dos marcos de gobernanza de IA que aparecen en todas las conversaciones de cumplimiento, y casi siempre mal planteados: como si fueran alternativas, y como si fueran obligatorios. No son ni una cosa ni la otra.
Qué es cada uno
ISO/IEC 42001:2023 es el primer estándar de sistema de gestión de IA (AIMS), publicado en diciembre de 2023. Es una norma certificable: un organismo acreditado te audita y emite un certificado. Su estructura es la de ISO 27001 o ISO 9001 — política, roles, evaluación de riesgos, controles, auditoría interna, mejora continua.
NIST AI Risk Management Framework es un marco voluntario estadounidense, organizado en cuatro funciones: Govern, Map, Measure, Manage. No se certifica. Es una guía de cómo pensar el riesgo, no un sello.
Ninguno es legalmente exigible, ni en Estados Unidos ni internacionalmente.
No compiten, se solapan
Es el malentendido más común. Las funciones del NIST AI RMF mapean sobre los requisitos de ISO 42001, de modo que el trabajo hecho para uno cuenta directamente para la auditoría del otro. Existen crosswalks publicados precisamente para eso.
La forma práctica de verlo:
| NIST AI RMF | ISO/IEC 42001 | |
|---|---|---|
| Naturaleza | Marco de gestión de riesgo | Sistema de gestión certificable |
| Coste de entrada | Bajo — es documentación y método | Alto — auditoría externa y mantenimiento |
| Qué te da | Un modo estructurado de pensar | Un certificado que enseñar |
| Cuándo empezar | Siempre, desde el primer proyecto | Cuando alguien te lo pida |
Y el Reglamento Europeo, ¿dónde encaja?
Aparte. El AI Act es ley, con obligaciones concretas y sanciones. Los otros dos son voluntarios.
La buena noticia es que el trabajo se reaprovecha casi entero: el inventario de sistemas, la clasificación de riesgo, la trazabilidad, la supervisión humana y la formación del personal son insumos de los tres. Hacerlo una vez, bien, sirve para todo.
Cuándo certificarse de verdad
No por convicción. Por demanda.
Los procesos de compra corporativos listan cada vez más ISO 42001 en los cuestionarios de homologación, y los contratistas de administraciones públicas empiezan a encontrarse con la exigencia de demostrar gobernanza alineada con NIST. Ese es el momento: cuando un contrato concreto depende de ello.
Certificarse antes suele ser gastar entre cinco y seis cifras en algo que nadie te ha pedido. Es una decisión comercial, no ética.
Lo que sí deberías hacer ya, cueste lo que cueste
Independientemente de certificaciones, y en cualquier empresa que use IA en procesos que importan:
- Inventario vivo de sistemas de IA, con finalidad, dueño y datos que tocan.
- Evaluación de riesgo por sistema, aunque quepa en una página.
- Trazabilidad: modelo, versión, prompt, datos, quién aprobó qué.
- Supervisión humana documentada en los puntos donde el sistema decide algo que afecta a personas.
- Revisión periódica con fecha en el calendario, no cuando alguien se acuerde.
Eso es el 80% del esfuerzo de cualquiera de los tres marcos. Si lo tienes, certificarte más adelante es un trámite. Si no lo tienes, ningún certificado te va a salvar de un incidente.