Seguridad ante IA

Gobernanza de IA: NIST AI RMF e ISO/IEC 42001 explicados para empresas

Los dos marcos internacionales que ordenan cómo una empresa adopta IA de forma responsable y segura. Qué exige cada uno, en qué se diferencian y cómo aplicarlos sin frenar la innovación.

01/06/2026 · Lectura ~11 min · Tech del Fuego

Adoptar inteligencia artificial sin gobernanza es como manejar a oscuras: podés avanzar un rato, pero tarde o temprano chocás. La gobernanza de IA es lo que convierte el uso improvisado de herramientas en una práctica ordenada, segura y defendible ante un cliente, un auditor o un regulador.

Dos marcos internacionales dominan la conversación: el NIST AI RMF y la norma ISO/IEC 42001. Este artículo explica qué es cada uno, en qué se diferencian y cómo una empresa puede empezar a aplicarlos sin frenar su capacidad de innovar.

Qué es la gobernanza de IA y por qué importa

La gobernanza de IA es el conjunto de políticas, roles y controles con los que una organización gestiona el uso de la IA. No se trata de poner trabas, sino de responder preguntas que, sin gobernanza, nadie responde:

  • ¿Quién aprueba qué casos de uso de IA se implementan?
  • ¿Cómo se evalúa el riesgo de cada uno antes de ponerlo en producción?
  • ¿Qué datos pueden alimentar los modelos y cuáles no?
  • ¿Cómo se monitorea que un sistema de IA siga comportándose como se espera?
  • ¿Quién responde si la IA comete un error con impacto real?

Sin respuestas claras, cada equipo improvisa, y los riesgos del OWASP LLM Top 10 se materializan uno por uno.

NIST AI RMF: el marco de gestión de riesgos

El NIST AI Risk Management Framework es un marco voluntario publicado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos. Es el mismo organismo detrás del NIST CSF, ampliamente usado en ciberseguridad. Su objetivo: ayudar a las organizaciones a identificar y gestionar los riesgos de la IA a lo largo de todo su ciclo de vida.

Se organiza en cuatro funciones:

Función Qué cubre
Gobernar (Govern)Cultura, políticas y responsabilidades para gestionar el riesgo de IA en toda la organización.
Mapear (Map)Entender el contexto de cada sistema de IA y los riesgos que implica.
Medir (Measure)Evaluar, analizar y monitorear esos riesgos con métricas concretas.
Gestionar (Manage)Priorizar y tratar los riesgos según su impacto, asignando recursos.

Su fortaleza es la flexibilidad: no te dice exactamente qué hacer, te da un método para pensar el riesgo. Su límite es que, al ser voluntario y no certificable, requiere criterio para aplicarlo bien.

ISO/IEC 42001: la norma certificable

La ISO/IEC 42001:2023 es la primera norma internacional certificable para sistemas de gestión de inteligencia artificial. Si conocés la ISO 27001 (seguridad de la información), la lógica es idéntica: define requisitos para establecer, implementar, mantener y mejorar de forma continua un sistema de gestión, en este caso de IA.

Lo distintivo de la ISO/IEC 42001 es que una empresa puede certificarse contra ella. Esa certificación es una prueba auditable, frente a clientes y socios, de que la organización gestiona la IA de forma responsable. En mercados B2B y en licitaciones, ese sello empieza a pesar.

Cubre aspectos como la evaluación de impacto de los sistemas de IA, la gestión de datos, la transparencia, el monitoreo continuo y la mejora. Es el camino para institucionalizar la gobernanza, no solo practicarla de hecho.

NIST AI RMF vs ISO/IEC 42001: cuándo usar cada uno

No compiten, se complementan. La forma más simple de verlo:

NIST AI RMF ISO/IEC 42001
TipoMarco de gestión de riesgosNorma de sistema de gestión
NaturalezaVoluntario, orientativoCertificable, auditable
FortalezaFlexible, enfoque práctico de riesgoEstructura formal, prueba ante terceros
Ideal paraEmpezar a gestionar el riesgo de IAFormalizar y demostrar la gobernanza

En la práctica, una empresa suele empezar por el enfoque de riesgo del NIST y, cuando madura, avanza hacia la estructura certificable de la ISO. Es el mismo recorrido que muchas hicieron con NIST CSF e ISO 27001 en ciberseguridad.

La buena noticia: si tu empresa ya tiene un sistema de gestión de seguridad bajo ISO 27001, gran parte de la estructura (roles, evaluación de riesgos, mejora continua) se reutiliza para la gobernanza de IA. No empezás de cero.

Cómo empezar sin frenar la innovación

El error más común es pensar que gobernanza significa burocracia que frena. Bien aplicada, es lo contrario: ordena para poder avanzar más rápido y con confianza. Un punto de partida realista:

  1. Inventariá tus usos de IA. No podés gobernar lo que no sabés que existe. Listá qué herramientas y casos de uso ya están en marcha.
  2. Definí una política de uso aceptable. El primer documento de gobernanza, que conecta con evitar la fuga de datos.
  3. Evaluá el riesgo por caso de uso. No todos los usos de IA tienen el mismo impacto. Priorizá los críticos.
  4. Asigná responsabilidades. Alguien tiene que ser dueño de la gobernanza de IA, aunque sea a tiempo parcial al principio.
  5. Documentá y mejorá. La gobernanza es un proceso continuo, no un proyecto que termina.

En Tech del Fuego ayudamos a empresas argentinas a implementar gobernanza de IA bajo NIST AI RMF e ISO/IEC 42001, alineada con su realidad y su presupuesto. Si tu empresa adopta IA y querés hacerlo de forma ordenada y defendible, agendá un diagnóstico gratuito o conocé nuestros servicios de ciberseguridad e inteligencia artificial.

Preguntas frecuentes

¿Qué es la gobernanza de IA?

Es el conjunto de políticas, roles, procesos y controles con los que una organización gestiona el uso de la inteligencia artificial de forma responsable, segura y alineada con sus objetivos y la normativa. Responde preguntas como quién decide qué casos de uso se aprueban, cómo se evalúa el riesgo de cada uno y cómo se monitorea el comportamiento de los sistemas de IA.

¿Qué es el NIST AI RMF?

El NIST AI Risk Management Framework es un marco voluntario publicado por el instituto de estándares de Estados Unidos para gestionar los riesgos de la inteligencia artificial. Se organiza en cuatro funciones: gobernar, mapear, medir y gestionar. Es flexible y sirve como guía para identificar y mitigar riesgos a lo largo del ciclo de vida de un sistema de IA.

¿Qué es la norma ISO/IEC 42001?

Es la primera norma internacional certificable para sistemas de gestión de inteligencia artificial, publicada en 2023. Equivale, en el mundo de la IA, a lo que ISO 27001 es para la seguridad de la información: define requisitos para establecer, implementar, mantener y mejorar de forma continua la gestión responsable de la IA en una organización.

¿En qué se diferencian el NIST AI RMF y la ISO/IEC 42001?

El NIST AI RMF es un marco de gestión de riesgos: orientativo, flexible y no certificable. La ISO/IEC 42001 es una norma de sistema de gestión: define requisitos auditables y permite obtener una certificación. Suelen usarse juntos: el NIST aporta el enfoque práctico de riesgo y la ISO da la estructura formal y certificable.

¿Tu empresa está por adoptar IA y querés hacerlo seguro?

Agendá un diagnóstico gratuito de 30 minutos. Evaluamos tus riesgos de seguridad ante IA y te damos un plan concreto.