Marcos 05 · NIST CSF 2.0 y NIST AI RMF
No se certifican. Y aun así se los van a pedir.
Nadie certifica contra el NIST CSF ni contra el AI RMF, y NIST no certifica nada. Lo que su cliente pide cuando los nombra en un cuestionario de proveedor no es un sello: es un perfil. Qué logra hoy, a dónde quiere llegar y con qué lo demuestra. Estas dos herramientas producen ese perfil en español, en días en vez de meses.
Los dos marcos son publicaciones de dominio público de NIST y se descargan sin costo en nist.gov. Lo que se adquiere aquí es la traducción al español, la estructura de trabajo, el cálculo y el puente con la documentación.
Aquí no vende el auditor. Vende el cuestionario.
Con una norma ISO hay una fecha y hay alguien que va a pedir documentos ese día. Con NIST no hay ninguna de las dos cosas, y por eso este producto no es una carpeta de plantillas: es la herramienta que produce el entregable que sí le están pidiendo.
El comprador 1 · el cliente. Una empresa grande —de Estados Unidos casi siempre— manda un cuestionario de proveedor que pregunta si usted sigue el NIST CSF. Necesita algo que enseñar y lo necesita en dos semanas. No necesita certificarse: necesita un perfil actual defendible.
El comprador 2 · la dirección. Alguien en el consejo preguntó qué tan maduros estamos. Hace falta un número, una comparación contra un objetivo y un plan con fechas. Los Tiers del CSF están hechos exactamente para esa conversación.
El comprador 3 · el que ya tiene ISO. Quiere hablar el idioma de su cliente sin montar un segundo sistema de gestión. Necesita el puente entre lo que ya tiene escrito y lo que le están preguntando.
Ciento seis resultados, en español y con su identificador original.
El Cybersecurity Framework 2.0 es la publicación CSWP 29 de NIST, de febrero de 2024. Seis funciones, veintidós categorías y ciento seis resultados. Es el marco que más veces aparece por su nombre en un cuestionario de proveedor.
La novedad de la versión 2.0 es la función GOVERN, que pesa treinta y uno de los ciento seis: contexto, estrategia de riesgo, roles, política, supervisión y cadena de suministro. Esa última categoría, GV.SC, tiene diez resultados y es la más grande de todo el marco: es donde más organizaciones descubren que no tienen nada escrito.
Las cinco hojas de la herramienta
Core. Los 106 resultados, uno por fila, con su traducción y su identificador original. Usted marca estado actual, evidencia, responsable y estado objetivo; la hoja calcula la brecha.
Perfil. El tablero por función que se lleva al consejo. El porcentaje va sobre el objetivo declarado, no sobre los 106.
Tiers. Los cuatro Tiers convertidos en afirmaciones que se marcan, con el Tier calculado.
Plan de acción. Brecha por brecha, con responsable, fecha y verificación.
Cómo se usa. La honestidad primero, en la hoja que se abre al entrar.
Y cinco documentos de perfil
Alcance del perfil, informe del perfil actual, perfil objetivo con su justificación, determinación del Tier con su evidencia e informe ejecutivo de dos páginas. Son los que llevan decisiones y firmas, y por eso la hoja no los puede generar sola.
Setenta y dos subcategorías, y lo que hay que documentar en cada una.
El AI Risk Management Framework es la publicación NIST AI 100-1, de enero de 2023, con su Playbook. Cuatro funciones —gobernar, mapear, medir y gestionar—, diecinueve categorías y setenta y dos subcategorías.
MEASURE es la función más grande, con veintidós, y trece de ellas están en una sola categoría: la evaluación de la confiabilidad —validez, seguridad, explicabilidad, privacidad, sesgo e impacto ambiental—. Es donde se rompe casi todo el mundo, incluidas las organizaciones ordenadas en todo lo demás.
La hoja que no tiene equivalente
Cada subcategoría del Playbook trae una sección que empieza diciendo «las organizaciones pueden documentar lo siguiente». Son 294 preguntas y solo 155 distintas: el Playbook repite las genéricas en docenas de subcategorías y entierra las específicas entre ellas.
La hoja Qué documentar es ese filtrado ya hecho. Por cada subcategoría, una línea que dice qué producir —escrita como entregable, no como pregunta— y una pregunta de verificación. La primera sirve para planear; la segunda, para defenderse.
Y el documento de transparencia del sistema
Va uno por sistema de IA, no uno por organización, y es lo que las 72 subcategorías acaban pidiendo: qué es el sistema, para qué sirve, para qué no sirve, con qué datos se construyó, qué tan bien funciona, dónde deja de funcionar, cuál es el riesgo residual y quién responde por él. Es lo que un cliente empresarial reclama en cuanto descubre que hay IA dentro de lo que le vende.
Este marco no tiene Tiers
El CSF sí los tiene; el AI RMF no tiene ninguna escala de madurez, y NIST no puntúa. La escala de cinco niveles que trae la herramienta es de Polem, está construida sobre las cuatro funciones del marco y la propia hoja lo dice donde se lee. Si alguien le vende «el nivel 3 de NIST AI RMF», le está vendiendo algo que no existe.
Cuatro cosas, y las decimos nosotros primero.
1 · Esto no certifica nada
NIST no certifica y nadie certifica contra estos marcos. No hay auditor, no hay sello y no hay fecha límite. Lo que se produce es un perfil defendible, que es lo que responde un cuestionario. Si lo que busca es un certificado en el terreno de la IA, la norma es ISO/IEC 42001 y está en este mismo catálogo.
2 · Los dos marcos son gratuitos
Son publicaciones de dominio público del gobierno de Estados Unidos y se descargan sin costo en nist.gov. No hace falta comprarle a nadie el marco, y quien se lo venda como si fuera suyo le está vendiendo algo que es de todos. Lo que sí cuesta trabajo es traducirlo bien, convertirlo en una hoja que calcule la brecha y saber qué documento cierra cada hueco.
3 · La traducción es nuestra y no es oficial
NIST no la ha revisado ni la respalda, y nada aquí implica su aval. Por eso los identificadores —GV.OC-01, GOVERN 1.1 y los demás— se conservan en el original: son la clave con la que usted contrasta cada línea contra la publicación de NIST y con la que responde un cuestionario que viene en inglés.
4 · «Cumplimos con NIST» no existe
No hay requisitos que cumplir ni organismo que lo declare. Lo correcto es «gestionamos nuestra ciberseguridad con el NIST CSF 2.0 y este es nuestro perfil actual». Un cliente que conoce el marco nota la diferencia inmediatamente, y la primera frase le hace dudar de todo lo demás. Los documentos del producto lo dicen así, en el sitio donde alguien podría equivocarse.
Si ya tiene un kit de Polem, el perfil se llena señalando.
Cada resultado del CSF apunta al documento del Kit Core de ISO 27001 que lo evidencia, con su código. Cada subcategoría del AI RMF apunta al del kit de ISO/IEC 42001. Si tiene el kit, esa columna ya está escrita y el primer perfil sale en un día.
Si no lo tiene, la columna sigue valiendo: le dice qué tipo de documento le falta, que es la mitad del trabajo y la parte que nadie sabe por dónde empezar.
Por eso estos dos productos no traen política de seguridad, ni metodología de riesgos, ni gestión de datos, ni control de proveedores. Todo eso vive en los kits, y duplicarlo aquí sería venderle dos veces lo mismo y dejarle con dos versiones de la misma política.
| Comparativa | MarcoCSF 2.049 USD | MarcoAI RMF49 USD | Los dosPaquete NIST79 USD |
|---|---|---|---|
| Qué gobierna | Ciberseguridad | Inteligencia artificial | Las dos |
| Resultados traducidos | 106 | 72 | 178 |
| Herramienta en Excel | 5 hojas | 6 hojas | Las dos |
| Documentos de perfil | 5 | 6 | 11 |
| Perfil actual contra objetivo, con brecha calculada | Incluido | Incluido | Incluido |
| Escala de madurez | Tiers 1 a 4 · de NIST | 5 niveles · de Polem, declarado | Las dos |
| Hoja «qué documentar» destilada del Playbook | — | 72 líneas | Incluida |
| Documento de transparencia del sistema de IA | — | Uno por sistema | Incluido |
| Plan de acción con responsable y verificación | Incluido | Incluido | Incluido |
| Puente con la documentación | Kit de ISO 27001 | Kit de ISO 42001 | Los dos, más 27701 |
| Manifiesto de control documental | Sí | Sí | Sí |
| ¿Certifica? | No | No | No |
| Comprar | Comprar | Comprar |
El paquete ahorra 19 USD sobre los dos por separado. Si solo le preguntaron por ciberseguridad, empiece por el CSF: es el que aparece por su nombre en casi todos los cuestionarios, y el de IA se añade después sin repetir trabajo.
Diagnóstico corto de gobierno de la IA
Diecinueve preguntas, una por cada categoría del AI RMF, con el peso de cada una —cuántas subcategorías esconde detrás— y el documento que cierra el hueco. Se responde en una hora y deja por escrito qué tan ordenada está su organización frente a la IA que ya está usando. Sin costo y sin llamada.
Un correo con el PDF. Puedes darte de baja en cualquier momento. Tratamos tu correo conforme al aviso de privacidad.