← Últimos artículos
💻 computer science

Bridging AI Risk Frameworks: Reconciling ISO/IEC 42001, the NIST AI Risk Management Framework, and the EU AI Act into a Uni ed Governance Taxonomy

Este artículo propone una Taxonomía Unificada de Gobernanza de la IA (UAGT, por sus siglas en inglés) que reconcilia las estructuras distintas de ISO/IEC 42001, NIST AI RMF y la Ley de IA de la UE en un único marco de cinco capas con ocho dominios estables, permitiendo que las organizaciones logren la certificación, la adopción voluntaria y el cumplimiento legal a través de una biblioteca de controles unificada, reconociendo explícitamente las limitaciones inherentes de dicha unificación.

Autores originales: Vinod Dhiman

Publicado 2026-08-11
📖 8 min de lectura🧠 Análisis profundo

Autores originales: Vinod Dhiman

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

El enredo de los grandes libros de reglas de la IA

Imagina que estás intentando construir un robot que pueda ayudar a los médicos a diagnosticar enfermedades o decidir quién recibe un préstamo. Quieres asegurarte de que el robot sea seguro, justo y no lastime a nadie accidentalmente. Pero aquí está el problema: el mundo no tiene un solo libro de reglas para construir robots. En su lugar, tiene tres bibliotecarios diferentes y muy ruidosos gritando instrucciones desde tres esquinas distintas de la habitación. Un bibliotecario es un juez estricto de Europa que dice: "Si tu robot realiza esta tarea específica, debes seguir estas 100 páginas de reglas, o te meterás en problemas". Otro es un entrenador servicial de los Estados Unidos que dice: "Aquí tienes un manual flexible para ayudarte a pensar sobre los riesgos, pero no tienes que usarlo a menos que quieras dar una buena impresión". El tercero es una agencia de certificación global que dice: "Si quieres una estrella dorada brillante para demostrar que tu empresa es organizada, necesitas seguir esta lista de verificación específica".

Este documento vive en el mundo de la Gobernanza de la Inteligencia Artificial (IA). En términos sencillos, este es el estudio de cómo asegurar que los sistemas de IA se construyan y utilicen de manera responsable. Los tres conceptos clave que el documento mezcla son: ISO/IEC 42001 (un estándar para obtener un certificado que demuestre que tu empresa está bien organizada), el Marco de Gestión de Riesgos de IA del NIST (una guía voluntaria para ayudar a los equipos a gestionar riesgos) y la Ley de IA de la UE (una ley real que prohíbe la IA peligrosa y establece reglas estrictas para la IA de alto riesgo). Todo el mundo se preocupa por esto porque la IA está en todas partes ahora. Si las empresas intentan seguir los tres libros de reglas a la vez, terminan escribiendo las mismas reglas tres veces, confundiéndose y desperdiciando mucho dinero. La gran pregunta es: ¿Podemos hacer que estos tres libros de reglas diferentes trabajen juntos sin perder la rigurosidad de la ley o la flexibilidad de la guía?

La gran idea del documento: Un mapa, tres destinos

Este documento, escrito por Vinod Dhiman, argumenta que intentar fusionar estos tres libros de reglas en una sola lista gigante y plana es una mala idea. Es como intentar fusionar un mapa de una ciudad, una lista de leyes de tránsito y un manual del conductor en una sola hoja de papel. Si haces eso, podrías pasar por alto el hecho de que una regla es una ley que debes obedecer, mientras que otra es solo una sugerencia. El autor sugiere que, en lugar de aplanarlos, deberíamos construir una Taxonomía Unificada de Gobernanza de la IA (UAGT). Piensa en esto como un "superorganizador" o un manual de instrucciones de LEGO que tiene cinco capas diferentes.

Así es como el documento lo desglosa:

1. Las cinco capas del "Superorganizador"
El documento dice que debemos observar la gobernanza de la IA a través de cinco lentes diferentes, apilados uno sobre otro:

  • La capa del "Por qué" (Propósito Normativo): ¿Cuál es el objetivo? (ej. "No ser racista", "Ser seguro").
  • La capa del "Quién" (Sujeto de Gobernanza): ¿Quién es el responsable? (ej. Toda la empresa, el robot específico o la persona que usa el robot).
  • La Capa del "Riesgo" (Lógica de Riesgo): ¿Cómo medimos el peligro? (ej. ¿Es peligroso porque está en una "lista mala", o porque realmente causó un daño en una situación específica?).
  • La capa del "Cómo" (Arquitectura de Control): ¿Qué reglas específicas seguimos?
  • La capa de la "Prueba" (Evidencia): ¿Qué papeleo mostramos para demostrar que lo hicimos?

El documento encuentra que estos tres libros de reglas (ISO, NIST y la UE) coinciden en el "Por qué" y en el "Cómo" en su mayoría, pero discrepan en la capa del "Quién" y del "Riesgo". Por ejemplo, la ley de la UE dice que un robot es de "Alto Riesgo" simplemente porque se utiliza para la contratación de personas (una regla basada en una lista). Pero la guía de EE. UU. podría decir: "Bueno, midamos cuánto daño causó este robot específico". El documento argumenta que no debemos forzar a que sean iguales. En su lugar, la UAGT mantiene ambas respuestas una al lado de la otra. Es como tener una mochila con dos bolsillos: uno para la etiqueta de "Alto Riesgo Legal" y otro para la etiqueta de "Riesgo Bajo Medido". Llevas ambos, para no meterte en problemas con la ley, pero también para saber la situación real.

2. Los ocho "cubos estables"
Para que esto funcione en el mundo real, el documento organiza todas las reglas en ocho cubos estables (llamados dominios de gobernanza). Estos son como ocho cajones diferentes en un archivador que no cambiarán aunque las leyes se actualicen. Los cubos son:

  1. Responsabilidad (Accountability): ¿Quién está a cargo?
  2. Evaluación de Riesgos: Comprobar peligros.
  3. Gobernanza de Datos: Asegurarse de que los datos estén limpios y sean justos.
  4. Transparencia: Ser abierto sobre cómo funciona la IA.
  5. Supervisión Humana: Asegurarse de que un humano esté vigilando la IA.
  6. Robustez y Seguridad: Asegurarse de que la IA no falle o sea hackeada.
  7. Monitoreo: Observar la IA después de su lanzamiento.
  8. Terceros y Modelos de IA: Gestionar herramientas externas y grandes modelos de IA.

El documento sugiere que las empresas pueden poner sus reglas en estos ocho cajones. Dentro de cada cajón, pueden tener una "biblioteca de controles" que satisfaga los tres libros de reglas al mismo tiempo. Por ejemplo, en el cajón de "Supervisión Humana", una empresa escribe una regla que dice: "Un humano debe revisar la decisión". Esta única regla puede mostrarse al auditor de ISO (para obtener el certificado), al equipo de NIST (para demostrar que están gestionando el riesgo) y al regulador de la UE (para demostrar que están cumpliendo la ley).

3. Ejemplos del mundo real
El documento pone a prueba esta idea con dos ejemplos: una IA médica que ayuda a los médicos a leer radiografías y una IA de calificación crediticia que decide quién recibe un préstamo.

  • En el caso médico, la IA es de "Alto Riesgo" según la ley de la UE porque es un dispositivo médico. El documento muestra cómo la empresa puede usar la UAGT para crear un conjunto de documentos que demuestren que la IA es segura para el médico (NIST), segura para el sistema de gestión del hospital (ISO) y legal para la UE.
  • En el caso de crédito, la IA es de "Alto Riesgo" porque está en la "lista mala" de la UE para decisiones financieras. El documento muestra que, incluso si las pruebas internas de la empresa dicen que la IA es muy segura, aun así tienen que seguir las estrictas reglas de la UE. La UAGT les ayuda a mantener la versión de "Ley Estricta" y la versión de "Prueba Interna" separadas pero organizadas en la misma carpeta.

4. Lo que el documento dice que NO es posible
El documento es muy cuidadoso al decir qué es lo que este sistema no puede hacer. Excluye explícitamente la idea de que obtener un certificado ISO significa automáticamente que estás cumpliendo con la ley de la UE. Es como decir que tener una licencia de conducir (ISO) no significa que puedas conducir un camión (Ley de la UE) sin un permiso especial. El documento dice que no puedes "eliminar mediante el mapeo" las diferencias. Si la UE dice que un sistema es de Alto Riesgo, sigue siendo de Alto Riesgo, incluso si tus pruebas internas dicen que es de bajo riesgo. El documento también señala que este sistema es un "plano" o un "mapa", no un producto terminado y probado. No ha sido probado aún en un experimento gigante del mundo real; es una estructura propuesta basada en el análisis de los documentos.

5. El "Efecto Bruselas" y cambios futuros
El documento menciona que, debido a que la ley de la UE es tan estricta, las empresas de todo el mundo a menudo simplemente siguen las reglas de la UE para estar seguras (esto se llama el "Efecto Bruselas"). La UAGT ayuda a las empresas a hacer esto de manera eficiente. Sin embargo, el documento advierte que las reglas siguen cambiando. La UE acaba de aprobar una actualización de "Ómnibus Digital" en 2026 que movió algunos plazos, y EE. UU. está actualizando sus guías. El documento sugiere que, si bien los ocho cubos se mantendrán iguales, las reglas específicas dentro de ellos podrían necesitar actualizarse a medida que las leyes cambien.

En resumen
El documento concluye que no debemos intentar forzar a que los tres libros de reglas sean idénticos. En su lugar, debemos usar esta "Taxonomía Unificada" para construir un sistema de archivo inteligente. Este sistema permite a las empresas utilizar un conjunto de reglas y una evidencia para satisfacer la estricta ley de la UE, la guía flexible de EE. UU. y el estándar de certificación global al mismo tiempo. Esto ahorra tiempo y dinero, pero mantiene las reglas legales estrictas seguras y separadas de las reglas internas de la empresa. Es una forma de detener el caos de tener tres libros de reglas diferentes sin pretender que todos son la misma cosa.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →