Governance AtlasNIST AI RMF
NIST AI RMF
NIST AI Risk Management Framework
- Tipo
- Voluntary framework
- Publisher
- National Institute of Standards and Technology (NIST)
- Ámbito
- United States / cross-sectoral
- VERSION
- AI RMF 1.0
- REPORT
- NIST AI 100-1
- PUBLISHED
- 26 January 2023
- LAST VERIFIED
- 28 September 2026
- STATUS
- Revision in progress
Publicado por NIST como recurso voluntario para organizaciones de cualquier sector y de cualquier tamaño.
02
60 Second View
OVERSERA EXPLANATION
El NIST AI Risk Management Framework es un marco voluntario del National Institute of Standards and Technology. La versión pública vigente es AI RMF 1.0, publicada el 26 de enero de 2023.
Sirve para que las organizaciones que diseñan, desarrollan, despliegan o usan sistemas de inteligencia artificial gestionen sus riesgos y promuevan un desarrollo y un uso trustworthy y responsable.
El marco organiza ese trabajo en cuatro funciones: GOVERN, MAP, MEASURE y MANAGE. Pide incorporar consideraciones de trustworthiness en el diseño, el desarrollo, el uso y la evaluación, y puede aplicarse a lo largo de ese ciclo.
Utilizarlo no demuestra, por sí mismo, el cumplimiento de una obligación legal.
03
Current Status
Estas cuatro referencias describen el texto público del marco y el Playbook que lo acompaña.
OFFICIAL FRAMEWORK
CURRENT PUBLIC VERSION
AI RMF 1.0
Informe NIST AI 100-1. Es el documento público vigente.
OFFICIAL FRAMEWORK
PUBLISHED
26 January 2023
Fecha de publicación indicada por NIST.
OFFICIAL FRAMEWORK
STATUS
Revision in progress
NIST indica que AI RMF 1.0 está en revisión. El texto público sigue siendo esta versión.
OFFICIAL PLAYBOOK
PLAYBOOK
Current Playbook based on AI RMF 1.0
Recurso compañero de uso voluntario, construido sobre el marco publicado.
Revision status
AI RMF 1.0 is being revised.
Fuente: NIST.
La versión pública sigue siendo AI RMF 1.0. En las fuentes verificadas el 28 de septiembre de 2026 no hay una próxima versión publicada ni una fecha de publicación anunciada.
04
Four Functions
OFFICIAL FRAMEWORK
El Core del marco se organiza en cuatro funciones. GOVERN atraviesa a las otras tres. MAP, MEASURE y MANAGE se aplican al contexto de un sistema y pueden reiterarse. No forman una secuencia obligatoria.
Transversal
GOVERN
Cultiva la cultura, las políticas, los procesos y la rendición de cuentas con los que una organización anticipa, identifica y gestiona los riesgos de la IA. Cubre el ciclo del sistema, incluidos software, datos y otros elementos de terceros. El liderazgo marca el tono, y la atención a esta función continúa durante la vida del sistema.
Atraviesa MAP, MEASURE y MANAGE y las habilita. NIST la describe como una función infundida en las otras tres.
Contexto y alcance
MAP
Establece el contexto del sistema: propósito, uso previsto, categorización, capacidades, costes, componentes e impactos sobre personas, grupos, comunidades, organizaciones y la sociedad. Con ese conocimiento puede tomarse una primera decisión sobre si seguir con el diseño, el desarrollo o el despliegue.
Aporta el contexto del que dependen MEASURE y MANAGE. Sin ese contexto, la gestión de riesgos pierde base.
Análisis, evaluación y seguimiento
MEASURE
Analiza, evalúa, compara y sigue el riesgo y sus impactos con métodos cuantitativos, cualitativos o mixtos. Documenta funcionalidad y trustworthiness, sigue las características a lo largo del tiempo y registra lo que no se mide. Los sistemas se prueban antes del despliegue y de forma regular en operación.
Usa el conocimiento reunido en MAP y produce la evidencia que informa a MANAGE.
Priorización y respuesta
MANAGE
Asigna recursos a los riesgos ya mapeados y medidos. Prioriza, responde, documenta el riesgo residual y prepara la recuperación y la comunicación. También trata los riesgos de terceros y las condiciones para sostener, desactivar o retirar un sistema.
Prioriza y responde a partir de MAP y MEASURE, según la estructura definida en GOVERN.
El trabajo es iterativo. Las cuatro funciones se referencian entre sí. Las acciones no constituyen un checklist ni un conjunto ordenado de pasos.
Con los resultados de GOVERN instituidos, NIST indica que la mayoría de los usuarios empezaría por MAP y seguiría con MEASURE o MANAGE. Es una práctica descrita en el marco, no una secuencia exigida. Una organización puede aplicar algunas categorías o todas.
Categories
Cada función contiene categories y subcategories. NIST AI 100-1 reúne 6 categorías en GOVERN, 5 en MAP, 4 en MEASURE y 4 en MANAGE. Esta ficha no reproduce esas categorías ni sus subcategorías.
05
Key Points
- 01
La versión pública vigente, a 28 de septiembre de 2026, es AI RMF 1.0, informe NIST AI 100-1.
- 02
NIST publicó el marco el 26 de enero de 2023.
- 03
El marco es voluntario, no sectorial y agnóstico de caso de uso.
- 04
Su finalidad es ayudar a gestionar riesgos de IA y promover un desarrollo y un uso trustworthy y responsable.
- 05
El Core tiene cuatro funciones: GOVERN, MAP, MEASURE y MANAGE.
- 06
GOVERN es transversal. Las acciones no son un checklist ni un orden obligatorio.
- 07
NIST enumera siete características trustworthy y dice que los trade-offs son habituales.
- 08
El Playbook vigente se basa en AI RMF 1.0, es voluntario y no es un checklist ni una secuencia completa.
- 09
NIST AI 600-1, de 26 de julio de 2024, es un perfil y un recurso compañero para IA generativa.
- 10
AIRC, lanzado el 30 de marzo de 2023, facilita la implementación y el acceso al marco, al Playbook, a perfiles, casos de uso y crosswalks.
- 11
NIST dice que AI RMF 1.0 está en revisión. No ha publicado el texto revisado ni una fecha.
- 12
Incluir un crosswalk no implica respaldo de NIST ni cobertura completa entre recursos.
06
5 Minute View
What it is
El NIST AI Risk Management Framework es un marco voluntario del National Institute of Standards and Technology. AI RMF 1.0, informe NIST AI 100-1, se publicó el 26 de enero de 2023.
Sirve a las organizaciones que diseñan, desarrollan, despliegan o usan sistemas de inteligencia artificial para gestionar riesgos y promover un desarrollo y un uso trustworthy y responsable.
What it is not
No es una ley, un reglamento, una norma vinculante, un requisito obligatorio ni una certificación. Utilizarlo no demuestra, por sí mismo, el cumplimiento de una obligación legal.
El propio marco señala que usarlo, por sí solo, no crea los mecanismos de rendición de cuentas ni los incentivos de la organización.
Framework structure
El Core se organiza en cuatro funciones: GOVERN, MAP, MEASURE y MANAGE. Cada función se descompone en categories y subcategories.
Las acciones no son un checklist ni un conjunto ordenado de pasos. El proceso es iterativo y las funciones se referencian entre sí.
Govern
GOVERN es transversal. Cultiva la cultura, las políticas y la rendición de cuentas, y permanece activo durante la vida del sistema. Habilita a las otras tres funciones.
Map
MAP establece el contexto y el alcance: propósito, uso, componentes e impactos. Sus resultados son la base de MEASURE y MANAGE.
Measure
MEASURE analiza, evalúa y sigue el riesgo. Usa el contexto de MAP, documenta funcionalidad y trustworthiness, y deja constancia de lo que no se mide.
Manage
MANAGE prioriza y responde a los riesgos mapeados y medidos, según lo definido en GOVERN. Incluye el tratamiento, la recuperación, la comunicación y los riesgos de terceros.
Trustworthy AI
NIST enumera siete características: Valid & Reliable, Safe, Secure & Resilient, Accountable & Transparent, Explainable & Interpretable, Privacy-Enhanced, y Fair — with Harmful Bias Managed.
En la figura 4, Valid & Reliable es una condición necesaria y la base. Accountable & Transparent se relaciona con las demás. Los trade-offs son habituales y su peso depende del contexto.
Playbook
El Playbook es un recurso compañero y voluntario. Sugiere acciones alineadas con las subcategorías de AI RMF 1.0. No es un checklist ni un conjunto de pasos que deba seguirse entero. NIST indica que se actualizará después de la revisión de AI RMF 1.0.
Profiles and resources
Un perfil aplica las funciones, categorías y subcategorías a un entorno concreto. NIST AI 600-1, publicado el 26 de julio de 2024, es un perfil y un recurso compañero para la IA generativa. No sustituye a AI RMF 1.0.
El 7 de abril de 2026 NIST publicó una concept note para iniciar el desarrollo de un perfil de infraestructura crítica. Esa nota no es un perfil publicado. AIRC reúne el marco, el Playbook, perfiles, casos de uso y crosswalks.
Revision status
NIST indica que AI RMF 1.0 está en revisión. La versión pública sigue siendo AI RMF 1.0. En las fuentes verificadas el 28 de septiembre de 2026 no hay una próxima versión publicada ni una fecha de publicación anunciada.
07
Trustworthy AI
OFFICIAL FRAMEWORK
NIST articula estas características de un sistema trustworthy. Los nombres se mantienen en la forma del marco.
01
Valid & Reliable
02
Safe
03
Secure & Resilient
04
Accountable & Transparent
05
Explainable & Interpretable
06
Privacy-Enhanced
07
Fair — with Harmful Bias Managed
En la figura 4, Valid & Reliable es una condición necesaria y aparece como base del resto.
Accountable & Transparent se relaciona con las demás características.
NIST dice que abordar las características por separado no asegura la trustworthiness. Los trade-offs son habituales. No todas aplican en todos los entornos, y su peso cambia según el contexto de uso.
El marco cita, entre otros, la tensión entre interpretabilidad y privacidad, entre exactitud predictiva e interpretabilidad, y el caso en que las técnicas de mejora de la privacidad, con datos escasos, pueden reducir la exactitud.
El análisis puede mostrar que el trade-off existe. Cómo resolverlo depende de los valores del contexto y, según NIST, debe hacerse de forma transparente y justificable.
08
Playbook
OFFICIAL PLAYBOOK
El NIST AI RMF Playbook es un recurso compañero del marco, de uso voluntario. Ofrece suggested actions, referencias y orientación para alcanzar los resultados de GOVERN, MAP, MEASURE y MANAGE.
En AIRC, esas sugerencias se alinean con cada subcategoría de las tablas 1 a 4 de AI RMF 1.0. La primera versión completa se anunció el 30 de marzo de 2023.
NIST dice que el Playbook no es un checklist ni un conjunto de pasos que deba seguirse en su integridad. Una organización puede tomar tantas sugerencias como encajen en su caso, o tan pocas.
La página de NIST y AIRC indican que el Playbook se actualizará después de la revisión de AI RMF 1.0.
09
Profiles and resources
OFFICIAL PROFILE / RESOURCE
RELATED OFFICIAL PROFILE
NIST AI 600-1
Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile
Published: 26 July 2024
NIST AI 600-1 es un perfil transversal y un companion resource de AI RMF 1.0 para la IA generativa. Un perfil aplica las funciones, categorías y subcategorías a un entorno, una aplicación o una tecnología.
El documento dice que las actividades de AI RMF 1.0 y del Playbook ya son aplicables a los riesgos de la IA generativa. No sustituye al marco.
Crosswalks
Un crosswalk relaciona elementos del AI RMF con otro recurso. AIRC lista documentos enviados por usuarios del marco. Incluir uno en esa lista no implica el respaldo de NIST ni que cualquiera de los dos recursos cubra por completo al otro.
A crosswalk does not establish:
- equivalence
- certification
- compliance
- complete coverage
Development underway
Concept Note: AI RMF Profile on Trustworthy AI in Critical Infrastructure
Started: April 2026
El 7 de abril de 2026 NIST publicó una concept note para iniciar este desarrollo. Es una nota de trabajo. No es un perfil publicado ni un marco nuevo.
10
Board Questions
OVERSERA BOARD VIEW
Preguntas de gobernanza elaboradas por Oversera a partir del NIST AI RMF. No son requisitos de NIST.
- 01
¿Quién, en el liderazgo ejecutivo, asume la responsabilidad de las decisiones sobre riesgos del desarrollo y del despliegue de sistemas de IA?
- 02
¿Existe un inventario de sistemas de IA, con recursos acordes a las prioridades de riesgo de la organización?
- 03
Para cada sistema relevante, ¿están documentados el propósito, el contexto de uso, los usuarios y los impactos positivos y negativos previstos?
- 04
¿Qué riesgos identificados no se están midiendo, y queda eso documentado?
- 05
¿Cómo se siguen los riesgos ya identificados cuando el sistema está en operación, incluidos usos no previstos e incidentes?
- 06
¿Qué riesgos proceden de modelos, datos o software de terceros, y quién los monitoriza?
- 07
¿Dónde están documentados el contexto, las mediciones, los riesgos residuales y los planes de respuesta y recuperación?
- 08
¿En qué condiciones puede la organización desactivar o retirar un sistema cuyos resultados dejan de coincidir con el uso previsto?
- 09
Cuando dos características trustworthy entran en tensión, ¿quién decide el equilibrio y cómo queda justificado?
- 10
¿Qué información sobre riesgos, incidentes e impactos llega al Consejo, y con qué periodicidad?
11
Governance Implications
OVERSERA ANALYSIS
Lectura de Oversera para un Consejo. Describe cómo pueden leerse las cuatro funciones. No añade obligaciones al marco.
GOVERN
Estructura transversal
Describe la estructura que atraviesa el resto del trabajo: responsabilidad del liderazgo, inventario, políticas, cultura, terceros y revisión periódica. Sigue abierta durante la vida del sistema.
MAP
Contexto y alcance
Pregunta para qué existe el sistema, quién lo usa, qué componentes incluye y a quién puede afectar. Sin esa base, medir y responder pierde objeto.
MEASURE
Evaluación y seguimiento
Reúne métodos, características trustworthy, seguimiento y una mirada a la validez de las propias métricas, incluida la constancia de lo que no se mide.
MANAGE
Priorización y respuesta
Ordena qué riesgo se trata antes, qué se acepta, qué se mitiga, cómo se responde a un incidente y cuándo se retira un sistema.
El marco dice que la gestión eficaz depende del compromiso de los niveles senior y que el marco, por sí solo, no produce ese cambio. También dice que los trade-offs se resuelven según los valores del contexto. Esa decisión pertenece a la gobernanza de la organización.
Esta lectura no es ABGF y no constituye un mapping a ABGF.
13
Sources
OFFICIAL FRAMEWORK
NIST
AI Risk Management Framework
Página consultada el 28 September 2026 · Official framework page
Página del AI RMF en NISTexterno
Used for. Versión pública, carácter voluntario, fecha de contexto del perfil generativo, lanzamiento de AIRC y estado de revisión.
NIST
Artificial Intelligence Risk Management Framework (AI RMF 1.0)
26 January 2023 · NIST publication
Ficha de publicación NIST AI 100-1externo
Used for. Fecha de publicación, número de informe NIST AI 100-1 y finalidad del marco.
NIST
NIST AI 100-1
January 2023 · Framework document
Used for. Funciones, relación entre ellas, recuento de categorías, características trustworthy, trade-offs y definición de perfil.
NIST
AI Risk Management Framework – Engage
Página consultada el 28 September 2026 · Official development page
Página Engage del AI RMFexterno
Used for. Confirmación de que AI RMF 1.0 está en revisión, sin fecha de publicación del texto revisado.
NIST
AI RMF Development
Página consultada el 28 September 2026 · Official development page
Página de desarrollo del AI RMFexterno
Used for. Publicación del marco el 26 de enero de 2023 y anuncio de la primera versión completa del Playbook el 30 de marzo de 2023.
OFFICIAL PLAYBOOK
NIST
NIST AI RMF Playbook
Basado en AI RMF 1.0 · Official playbook
Used for. Uso voluntario, base en AI RMF 1.0 y actualización prevista después de la revisión del marco.
NIST AIRC
NIST AI RMF Playbook
Página consultada el 28 September 2026 · Official playbook
Used for. Alineación con las subcategorías y la indicación de que no es un checklist ni una secuencia completa.
OFFICIAL PROFILE / RESOURCE
NIST AIRC
NIST AI Resource Center
Página consultada el 28 September 2026 · Official resource center
NIST AI Resource Centerexterno
Used for. Papel de AIRC y la nota de que el Playbook se actualizará después de revisar AI RMF 1.0.
NIST AIRC
AI Risk Management Framework
Página consultada el 28 September 2026 · Official resource center
Used for. Indicación de que hay una versión revisada en curso y de que el marco es de uso voluntario.
NIST
Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile
26 July 2024 · Official profile
Ficha de publicación NIST AI 600-1externo
Used for. Fecha de publicación del perfil de IA generativa y su carácter de recurso compañero.
NIST
NIST AI 600-1
July 2024 · Official profile
Used for. Definición de perfil y la vigencia de AI RMF 1.0 y del Playbook para los riesgos de la IA generativa.
NIST
Concept Note: AI RMF Profile on Trustworthy AI in Critical Infrastructure
April 2026 · Official development
Concept note de infraestructura críticaexterno
Used for. Inicio del desarrollo en abril de 2026. No es un perfil publicado.
NIST AIRC
Crosswalk Documents
Página consultada el 28 September 2026 · Official resource
Used for. Qué es un crosswalk y el descargo de NIST sobre respaldo y cobertura. Esta ficha no reproduce esas correspondencias.
14
Verification
- Framework version
- AI RMF 1.0
- Report
- NIST AI 100-1
- Revision status
- Revision in progress
- Last verified
- 28 September 2026
- Editorial version
- 0.1
La versión editorial de Oversera es independiente de la versión del marco. La verificación corresponde a las fuentes abiertas el 28 September 2026.