OVERSERA

Governance AtlasNIST AI RMF

NIST AI RMF

NIST AI Risk Management Framework

Tipo
Voluntary framework
Publisher
National Institute of Standards and Technology (NIST)
Ámbito
United States / cross-sectoral
VERSION
AI RMF 1.0
REPORT
NIST AI 100-1
PUBLISHED
26 January 2023
LAST VERIFIED
28 September 2026
STATUS
Revision in progress

Publicado por NIST como recurso voluntario para organizaciones de cualquier sector y de cualquier tamaño.

02

60 Second View

OVERSERA EXPLANATION

El NIST AI Risk Management Framework es un marco voluntario del National Institute of Standards and Technology. La versión pública vigente es AI RMF 1.0, publicada el 26 de enero de 2023.

Sirve para que las organizaciones que diseñan, desarrollan, despliegan o usan sistemas de inteligencia artificial gestionen sus riesgos y promuevan un desarrollo y un uso trustworthy y responsable.

El marco organiza ese trabajo en cuatro funciones: GOVERN, MAP, MEASURE y MANAGE. Pide incorporar consideraciones de trustworthiness en el diseño, el desarrollo, el uso y la evaluación, y puede aplicarse a lo largo de ese ciclo.

Utilizarlo no demuestra, por sí mismo, el cumplimiento de una obligación legal.

03

Current Status

Estas cuatro referencias describen el texto público del marco y el Playbook que lo acompaña.

OFFICIAL FRAMEWORK

CURRENT PUBLIC VERSION

AI RMF 1.0

Informe NIST AI 100-1. Es el documento público vigente.

OFFICIAL FRAMEWORK

PUBLISHED

26 January 2023

Fecha de publicación indicada por NIST.

OFFICIAL FRAMEWORK

STATUS

Revision in progress

NIST indica que AI RMF 1.0 está en revisión. El texto público sigue siendo esta versión.

OFFICIAL PLAYBOOK

PLAYBOOK

Current Playbook based on AI RMF 1.0

Recurso compañero de uso voluntario, construido sobre el marco publicado.

Revision status

AI RMF 1.0 is being revised.

Fuente: NIST.

La versión pública sigue siendo AI RMF 1.0. En las fuentes verificadas el 28 de septiembre de 2026 no hay una próxima versión publicada ni una fecha de publicación anunciada.

04

Four Functions

OFFICIAL FRAMEWORK

El Core del marco se organiza en cuatro funciones. GOVERN atraviesa a las otras tres. MAP, MEASURE y MANAGE se aplican al contexto de un sistema y pueden reiterarse. No forman una secuencia obligatoria.

Transversal

GOVERN

Cultiva la cultura, las políticas, los procesos y la rendición de cuentas con los que una organización anticipa, identifica y gestiona los riesgos de la IA. Cubre el ciclo del sistema, incluidos software, datos y otros elementos de terceros. El liderazgo marca el tono, y la atención a esta función continúa durante la vida del sistema.

Atraviesa MAP, MEASURE y MANAGE y las habilita. NIST la describe como una función infundida en las otras tres.

Contexto y alcance

MAP

Establece el contexto del sistema: propósito, uso previsto, categorización, capacidades, costes, componentes e impactos sobre personas, grupos, comunidades, organizaciones y la sociedad. Con ese conocimiento puede tomarse una primera decisión sobre si seguir con el diseño, el desarrollo o el despliegue.

Aporta el contexto del que dependen MEASURE y MANAGE. Sin ese contexto, la gestión de riesgos pierde base.

Análisis, evaluación y seguimiento

MEASURE

Analiza, evalúa, compara y sigue el riesgo y sus impactos con métodos cuantitativos, cualitativos o mixtos. Documenta funcionalidad y trustworthiness, sigue las características a lo largo del tiempo y registra lo que no se mide. Los sistemas se prueban antes del despliegue y de forma regular en operación.

Usa el conocimiento reunido en MAP y produce la evidencia que informa a MANAGE.

Priorización y respuesta

MANAGE

Asigna recursos a los riesgos ya mapeados y medidos. Prioriza, responde, documenta el riesgo residual y prepara la recuperación y la comunicación. También trata los riesgos de terceros y las condiciones para sostener, desactivar o retirar un sistema.

Prioriza y responde a partir de MAP y MEASURE, según la estructura definida en GOVERN.

El trabajo es iterativo. Las cuatro funciones se referencian entre sí. Las acciones no constituyen un checklist ni un conjunto ordenado de pasos.

Con los resultados de GOVERN instituidos, NIST indica que la mayoría de los usuarios empezaría por MAP y seguiría con MEASURE o MANAGE. Es una práctica descrita en el marco, no una secuencia exigida. Una organización puede aplicar algunas categorías o todas.

Categories

Cada función contiene categories y subcategories. NIST AI 100-1 reúne 6 categorías en GOVERN, 5 en MAP, 4 en MEASURE y 4 en MANAGE. Esta ficha no reproduce esas categorías ni sus subcategorías.

05

Key Points

  1. 01

    La versión pública vigente, a 28 de septiembre de 2026, es AI RMF 1.0, informe NIST AI 100-1.

  2. 02

    NIST publicó el marco el 26 de enero de 2023.

  3. 03

    El marco es voluntario, no sectorial y agnóstico de caso de uso.

  4. 04

    Su finalidad es ayudar a gestionar riesgos de IA y promover un desarrollo y un uso trustworthy y responsable.

  5. 05

    El Core tiene cuatro funciones: GOVERN, MAP, MEASURE y MANAGE.

  6. 06

    GOVERN es transversal. Las acciones no son un checklist ni un orden obligatorio.

  7. 07

    NIST enumera siete características trustworthy y dice que los trade-offs son habituales.

  8. 08

    El Playbook vigente se basa en AI RMF 1.0, es voluntario y no es un checklist ni una secuencia completa.

  9. 09

    NIST AI 600-1, de 26 de julio de 2024, es un perfil y un recurso compañero para IA generativa.

  10. 10

    AIRC, lanzado el 30 de marzo de 2023, facilita la implementación y el acceso al marco, al Playbook, a perfiles, casos de uso y crosswalks.

  11. 11

    NIST dice que AI RMF 1.0 está en revisión. No ha publicado el texto revisado ni una fecha.

  12. 12

    Incluir un crosswalk no implica respaldo de NIST ni cobertura completa entre recursos.

06

5 Minute View

What it is

El NIST AI Risk Management Framework es un marco voluntario del National Institute of Standards and Technology. AI RMF 1.0, informe NIST AI 100-1, se publicó el 26 de enero de 2023.

Sirve a las organizaciones que diseñan, desarrollan, despliegan o usan sistemas de inteligencia artificial para gestionar riesgos y promover un desarrollo y un uso trustworthy y responsable.

What it is not

No es una ley, un reglamento, una norma vinculante, un requisito obligatorio ni una certificación. Utilizarlo no demuestra, por sí mismo, el cumplimiento de una obligación legal.

El propio marco señala que usarlo, por sí solo, no crea los mecanismos de rendición de cuentas ni los incentivos de la organización.

Framework structure

El Core se organiza en cuatro funciones: GOVERN, MAP, MEASURE y MANAGE. Cada función se descompone en categories y subcategories.

Las acciones no son un checklist ni un conjunto ordenado de pasos. El proceso es iterativo y las funciones se referencian entre sí.

Govern

GOVERN es transversal. Cultiva la cultura, las políticas y la rendición de cuentas, y permanece activo durante la vida del sistema. Habilita a las otras tres funciones.

Map

MAP establece el contexto y el alcance: propósito, uso, componentes e impactos. Sus resultados son la base de MEASURE y MANAGE.

Measure

MEASURE analiza, evalúa y sigue el riesgo. Usa el contexto de MAP, documenta funcionalidad y trustworthiness, y deja constancia de lo que no se mide.

Manage

MANAGE prioriza y responde a los riesgos mapeados y medidos, según lo definido en GOVERN. Incluye el tratamiento, la recuperación, la comunicación y los riesgos de terceros.

Trustworthy AI

NIST enumera siete características: Valid & Reliable, Safe, Secure & Resilient, Accountable & Transparent, Explainable & Interpretable, Privacy-Enhanced, y Fair — with Harmful Bias Managed.

En la figura 4, Valid & Reliable es una condición necesaria y la base. Accountable & Transparent se relaciona con las demás. Los trade-offs son habituales y su peso depende del contexto.

Playbook

El Playbook es un recurso compañero y voluntario. Sugiere acciones alineadas con las subcategorías de AI RMF 1.0. No es un checklist ni un conjunto de pasos que deba seguirse entero. NIST indica que se actualizará después de la revisión de AI RMF 1.0.

Profiles and resources

Un perfil aplica las funciones, categorías y subcategorías a un entorno concreto. NIST AI 600-1, publicado el 26 de julio de 2024, es un perfil y un recurso compañero para la IA generativa. No sustituye a AI RMF 1.0.

El 7 de abril de 2026 NIST publicó una concept note para iniciar el desarrollo de un perfil de infraestructura crítica. Esa nota no es un perfil publicado. AIRC reúne el marco, el Playbook, perfiles, casos de uso y crosswalks.

Revision status

NIST indica que AI RMF 1.0 está en revisión. La versión pública sigue siendo AI RMF 1.0. En las fuentes verificadas el 28 de septiembre de 2026 no hay una próxima versión publicada ni una fecha de publicación anunciada.

07

Trustworthy AI

OFFICIAL FRAMEWORK

NIST articula estas características de un sistema trustworthy. Los nombres se mantienen en la forma del marco.

  1. 01

    Valid & Reliable

  2. 02

    Safe

  3. 03

    Secure & Resilient

  4. 04

    Accountable & Transparent

  5. 05

    Explainable & Interpretable

  6. 06

    Privacy-Enhanced

  7. 07

    Fair — with Harmful Bias Managed

En la figura 4, Valid & Reliable es una condición necesaria y aparece como base del resto.

Accountable & Transparent se relaciona con las demás características.

NIST dice que abordar las características por separado no asegura la trustworthiness. Los trade-offs son habituales. No todas aplican en todos los entornos, y su peso cambia según el contexto de uso.

El marco cita, entre otros, la tensión entre interpretabilidad y privacidad, entre exactitud predictiva e interpretabilidad, y el caso en que las técnicas de mejora de la privacidad, con datos escasos, pueden reducir la exactitud.

El análisis puede mostrar que el trade-off existe. Cómo resolverlo depende de los valores del contexto y, según NIST, debe hacerse de forma transparente y justificable.

08

Playbook

OFFICIAL PLAYBOOK

El NIST AI RMF Playbook es un recurso compañero del marco, de uso voluntario. Ofrece suggested actions, referencias y orientación para alcanzar los resultados de GOVERN, MAP, MEASURE y MANAGE.

En AIRC, esas sugerencias se alinean con cada subcategoría de las tablas 1 a 4 de AI RMF 1.0. La primera versión completa se anunció el 30 de marzo de 2023.

NIST dice que el Playbook no es un checklist ni un conjunto de pasos que deba seguirse en su integridad. Una organización puede tomar tantas sugerencias como encajen en su caso, o tan pocas.

La página de NIST y AIRC indican que el Playbook se actualizará después de la revisión de AI RMF 1.0.

NIST AI RMF Playbookexterno

09

Profiles and resources

OFFICIAL PROFILE / RESOURCE

RELATED OFFICIAL PROFILE

NIST AI 600-1

Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile

Published: 26 July 2024

NIST AI 600-1 es un perfil transversal y un companion resource de AI RMF 1.0 para la IA generativa. Un perfil aplica las funciones, categorías y subcategorías a un entorno, una aplicación o una tecnología.

El documento dice que las actividades de AI RMF 1.0 y del Playbook ya son aplicables a los riesgos de la IA generativa. No sustituye al marco.

NIST AI 600-1externo

Crosswalks

Un crosswalk relaciona elementos del AI RMF con otro recurso. AIRC lista documentos enviados por usuarios del marco. Incluir uno en esa lista no implica el respaldo de NIST ni que cualquiera de los dos recursos cubra por completo al otro.

A crosswalk does not establish:

  • equivalence
  • certification
  • compliance
  • complete coverage

Development underway

Concept Note: AI RMF Profile on Trustworthy AI in Critical Infrastructure

Started: April 2026

El 7 de abril de 2026 NIST publicó una concept note para iniciar este desarrollo. Es una nota de trabajo. No es un perfil publicado ni un marco nuevo.

Concept note en NISTexterno

10

Board Questions

OVERSERA BOARD VIEW

Preguntas de gobernanza elaboradas por Oversera a partir del NIST AI RMF. No son requisitos de NIST.

  1. 01

    ¿Quién, en el liderazgo ejecutivo, asume la responsabilidad de las decisiones sobre riesgos del desarrollo y del despliegue de sistemas de IA?

  2. 02

    ¿Existe un inventario de sistemas de IA, con recursos acordes a las prioridades de riesgo de la organización?

  3. 03

    Para cada sistema relevante, ¿están documentados el propósito, el contexto de uso, los usuarios y los impactos positivos y negativos previstos?

  4. 04

    ¿Qué riesgos identificados no se están midiendo, y queda eso documentado?

  5. 05

    ¿Cómo se siguen los riesgos ya identificados cuando el sistema está en operación, incluidos usos no previstos e incidentes?

  6. 06

    ¿Qué riesgos proceden de modelos, datos o software de terceros, y quién los monitoriza?

  7. 07

    ¿Dónde están documentados el contexto, las mediciones, los riesgos residuales y los planes de respuesta y recuperación?

  8. 08

    ¿En qué condiciones puede la organización desactivar o retirar un sistema cuyos resultados dejan de coincidir con el uso previsto?

  9. 09

    Cuando dos características trustworthy entran en tensión, ¿quién decide el equilibrio y cómo queda justificado?

  10. 10

    ¿Qué información sobre riesgos, incidentes e impactos llega al Consejo, y con qué periodicidad?

11

Governance Implications

OVERSERA ANALYSIS

Lectura de Oversera para un Consejo. Describe cómo pueden leerse las cuatro funciones. No añade obligaciones al marco.

GOVERN

Estructura transversal

Describe la estructura que atraviesa el resto del trabajo: responsabilidad del liderazgo, inventario, políticas, cultura, terceros y revisión periódica. Sigue abierta durante la vida del sistema.

MAP

Contexto y alcance

Pregunta para qué existe el sistema, quién lo usa, qué componentes incluye y a quién puede afectar. Sin esa base, medir y responder pierde objeto.

MEASURE

Evaluación y seguimiento

Reúne métodos, características trustworthy, seguimiento y una mirada a la validez de las propias métricas, incluida la constancia de lo que no se mide.

MANAGE

Priorización y respuesta

Ordena qué riesgo se trata antes, qué se acepta, qué se mitiga, cómo se responde a un incidente y cuándo se retira un sistema.

El marco dice que la gestión eficaz depende del compromiso de los niveles senior y que el marco, por sí solo, no produce ese cambio. También dice que los trade-offs se resuelven según los valores del contexto. Esa decisión pertenece a la gobernanza de la organización.

Esta lectura no es ABGF y no constituye un mapping a ABGF.

13

Sources

OFFICIAL FRAMEWORK

NIST

AI Risk Management Framework

Página consultada el 28 September 2026 · Official framework page

Página del AI RMF en NISTexterno

Used for. Versión pública, carácter voluntario, fecha de contexto del perfil generativo, lanzamiento de AIRC y estado de revisión.

NIST

Artificial Intelligence Risk Management Framework (AI RMF 1.0)

26 January 2023 · NIST publication

Ficha de publicación NIST AI 100-1externo

Used for. Fecha de publicación, número de informe NIST AI 100-1 y finalidad del marco.

NIST

NIST AI 100-1

January 2023 · Framework document

NIST AI 100-1externo

Used for. Funciones, relación entre ellas, recuento de categorías, características trustworthy, trade-offs y definición de perfil.

NIST

AI Risk Management Framework – Engage

Página consultada el 28 September 2026 · Official development page

Página Engage del AI RMFexterno

Used for. Confirmación de que AI RMF 1.0 está en revisión, sin fecha de publicación del texto revisado.

NIST

AI RMF Development

Página consultada el 28 September 2026 · Official development page

Página de desarrollo del AI RMFexterno

Used for. Publicación del marco el 26 de enero de 2023 y anuncio de la primera versión completa del Playbook el 30 de marzo de 2023.

OFFICIAL PLAYBOOK

NIST

NIST AI RMF Playbook

Basado en AI RMF 1.0 · Official playbook

NIST AI RMF Playbookexterno

Used for. Uso voluntario, base en AI RMF 1.0 y actualización prevista después de la revisión del marco.

NIST AIRC

NIST AI RMF Playbook

Página consultada el 28 September 2026 · Official playbook

Playbook en AIRCexterno

Used for. Alineación con las subcategorías y la indicación de que no es un checklist ni una secuencia completa.

OFFICIAL PROFILE / RESOURCE

NIST AIRC

NIST AI Resource Center

Página consultada el 28 September 2026 · Official resource center

NIST AI Resource Centerexterno

Used for. Papel de AIRC y la nota de que el Playbook se actualizará después de revisar AI RMF 1.0.

NIST AIRC

AI Risk Management Framework

Página consultada el 28 September 2026 · Official resource center

AI RMF en AIRCexterno

Used for. Indicación de que hay una versión revisada en curso y de que el marco es de uso voluntario.

NIST

Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile

26 July 2024 · Official profile

Ficha de publicación NIST AI 600-1externo

Used for. Fecha de publicación del perfil de IA generativa y su carácter de recurso compañero.

NIST

NIST AI 600-1

July 2024 · Official profile

NIST AI 600-1externo

Used for. Definición de perfil y la vigencia de AI RMF 1.0 y del Playbook para los riesgos de la IA generativa.

NIST AIRC

Crosswalk Documents

Página consultada el 28 September 2026 · Official resource

Crosswalks en AIRCexterno

Used for. Qué es un crosswalk y el descargo de NIST sobre respaldo y cobertura. Esta ficha no reproduce esas correspondencias.

14

Verification

Framework version
AI RMF 1.0
Report
NIST AI 100-1
Revision status
Revision in progress
Last verified
28 September 2026
Editorial version
0.1

La versión editorial de Oversera es independiente de la versión del marco. La verificación corresponde a las fuentes abiertas el 28 September 2026.