Crosswalk operativo · 6 marcos

Comparador profesional de marcos de IA

Una lectura transversal para localizar qué aporta cada marco cuando la misma necesidad aparece como gobierno, gestión del riesgo, ciberseguridad, conformidad, amenaza o evidencia. La correspondencia es orientativa: no sustituye el análisis de aplicabilidad ni una matriz formal de cumplimiento.

Mapa de seis marcos de IA conectados por dominios comunes
6marcos y referencias
8dominios comunes
48correspondencias orientativas
5escenarios de decisión
i
Cómo utilizar esta matriz

No todos los marcos persiguen el mismo objetivo. ISO/IEC 42001 estructura un sistema de gestión; ISO/IEC 27001 aporta controles de seguridad de la información; NIST AI RMF organiza la gestión del riesgo; el AI Act introduce obligaciones jurídicas; OWASP se centra en riesgos de aplicaciones LLM/GenAI; MITRE ATLAS describe tácticas y técnicas adversarias contra sistemas de IA.

Perfil de cada referencia

Qué resuelve, qué evidencia suele generar y cuándo aporta más valor.

42001

ISO/IEC 42001

Sistema de gestión para gobernar el ciclo de vida de la IA con responsabilidades, riesgos, controles y mejora continua.

Tipo
Sistema de gestión
Foco
Gobierno y operación
Evidencia
Políticas, objetivos, evaluaciones, auditorías
27001

ISO/IEC 27001

Base de seguridad de la información para activos, accesos, proveedores, incidentes, continuidad y operación segura.

Tipo
Sistema de gestión
Foco
Seguridad de la información
Evidencia
SoA, riesgos, controles y registros
NIST

NIST AI RMF

Marco de gestión del riesgo de IA organizado alrededor de GOVERN, MAP, MEASURE y MANAGE.

Tipo
Marco de riesgo
Foco
Riesgo y confianza
Evidencia
Perfiles, mediciones y decisiones
EU

EU AI Act

Marco jurídico basado en roles, usos y categorías de riesgo, con obligaciones diferenciadas y requisitos de evidencia.

Tipo
Regulación
Foco
Conformidad y mercado
Evidencia
Clasificación, documentación, registros
OWASP

OWASP GenAI / LLM

Riesgos técnicos de aplicaciones de IA generativa: prompt injection, exposición de datos, supply chain y abuso de capacidades.

Tipo
Guía de seguridad
Foco
Aplicación y modelo
Evidencia
Pruebas, controles y mitigaciones
ATLAS

MITRE ATLAS

Base de conocimiento adversaria para describir tácticas, técnicas y mitigaciones observadas contra sistemas de IA.

Tipo
Threat knowledge base
Foco
Ataques y defensa
Evidencia
Escenarios, técnicas y cobertura

Matriz transversal

Filtra por dominio para identificar rápidamente qué referencia utilizar como punto de entrada.

Vista visual de la matriz

Una lectura rápida de cómo los seis marcos se cruzan con los dominios comunes. La intensidad expresa relación práctica y debe leerse junto a la matriz detallada.

Matriz visual de seis marcos frente a ocho dominios de IA
DominioISO 42001ISO 27001NIST AI RMFEU AI ActOWASP GenAIMITRE ATLAS
Gobierno y responsabilidades DirecciónLiderazgo, roles, política y gobernanza del SGIAGobierno de seguridad y asignación de responsabilidadesGOVERNRoles de operador económico, supervisión y gobernanzaGovernance / secure designMitigaciones y responsabilidades defensivas
Gestión de riesgos RiesgoPlanificación y operación del riesgo de IAEvaluación y tratamiento del riesgo de seguridadMAP · MEASURE · MANAGESistema de gestión de riesgos para sistemas sujetos a requisitosThreat modeling y mitigación de riesgos LLMModelado de tácticas, técnicas y exposición
Inventario y ciclo de vida ActivosContexto, inventario, operación y cambios del sistemaInventario de información y activos asociadosGOVERN · MAPDocumentación, registro y vigilancia durante el ciclo de vidaInventario de modelos, plugins, agentes y dependenciasActivos, superficies y técnicas asociadas
Datos y privacidad DatosControles de datos y calidad dentro del SGIAProtección de información, acceso, cifrado y ciclo de vidaMAP · MEASUREGobernanza y calidad de datos cuando resulte aplicableData leakage, poisoning y tratamiento inseguroPoisoning, exfiltration y manipulación de datos
Seguridad técnica DefensaControles operativos y tratamiento de riesgos de IAControles tecnológicos, identidades, vulnerabilidades, loggingMEASURE · MANAGERobustez, precisión y ciberseguridad en los supuestos aplicablesPrompt injection, output handling, agency, supply chainTécnicas adversarias y mitigaciones específicas de ML/AI
Proveedores y cadena de suministro TercerosRelaciones con terceros y recursos externosRelaciones y servicios de proveedoresGOVERN · MAPObligaciones según rol y relaciones en la cadena de valorSupply chain y dependencias de modelos/componentesSupply chain compromise y acceso inicial
Incidentes y mejora OperaciónCorrección, mejora y tratamiento de desviacionesGestión de eventos e incidentes de seguridadMANAGENotificación y acciones correctoras cuando procedaDetección, respuesta y hardening posteriorDetección de técnicas y cobertura defensiva
Auditoría y evidencias AssuranceEvaluación del desempeño y auditoría internaEvaluación del desempeño y auditoría del SGSIGOVERN · MEASUREDocumentación, registros y evaluación de conformidad según supuestoVerification / testingEmulación, validación de detecciones y cobertura

Qué utilizar según el problema

La combinación suele ser más útil que intentar sustituir un marco por otro.

Gobierno corporativo

Crear un sistema de gestión de IA

Necesitas responsabilidades, política, objetivos, riesgo, evaluación y mejora continua.

Punto de partida: ISO/IEC 42001 + NIST AI RMF
Conformidad

Determinar obligaciones legales

Clasifica el sistema, identifica el rol de la organización y documenta las obligaciones exigibles.

Punto de partida: EU AI Act + gobierno interno
Ciberseguridad

Proteger una aplicación LLM

Combina controles de seguridad corporativa con riesgos específicos de GenAI y pruebas ofensivas.

Punto de partida: ISO 27001 + OWASP + ATLAS
Riesgo técnico

Diseñar pruebas adversariales

Parte de escenarios de amenaza, técnicas conocidas y criterios de validación reproducibles.

Punto de partida: MITRE ATLAS + OWASP
Assurance

Preparar auditoría y evidencia

Conecta requisitos, controles, pruebas, responsables, frecuencia y evidencia recuperable.

Punto de partida: ISO 42001 + ISO 27001 + controles CyberLibrary

Referencias primarias recomendadas

  • ISO/IEC 42001 — Artificial intelligence management system.
  • ISO/IEC 27001 — Information security management system.
  • NIST AI Risk Management Framework y perfil de IA generativa.
  • Reglamento (UE) 2024/1689 y modificaciones publicadas en EUR-Lex.
  • OWASP GenAI Security Project / LLM Top 10.
  • MITRE ATLAS — Adversarial Threat Landscape for AI Systems.