Cuando una empresa colombiana decide "poner orden" en su adopción de Inteligencia Artificial, aparecen dos marcos citados en cada whitepaper: ISO/IEC 42001:2023 y NIST AI RMF 1.0. Ambos hablan de gobernanza, gestión de riesgos y control de sistemas de IA. Pero son diferentes en naturaleza y en aplicación práctica.
Esta es la comparativa que hacemos con nuestros clientes en asesoría de IA desde Neiva.
Los dos en una tabla
ISO/IEC 42001:2023 — Sistema de Gestión de IA (AIMS). Publicado por ISO en diciembre de 2023. Es un estándar internacional certificable — un organismo acreditado (ICONTEC, BSI, TÜV, SGS) audita su implementación y emite certificado. Estructura High-Level Structure (HLS) tipo ISO 27001/9001 — política, roles, riesgos, controles, mejora continua.
NIST AI RMF 1.0 — AI Risk Management Framework. Publicado por el National Institute of Standards and Technology (US) en enero de 2023. Es un marco voluntario, no certificable. Se organiza en 4 funciones (Govern, Map, Measure, Manage) con "AI RMF Profile" adaptable por sector. Complementado por el Generative AI Profile (julio 2024) — hoy la referencia principal para IA generativa en US.
Diferencias prácticas
1. Certificable vs. voluntario
ISO 42001 da un certificado tangible — sirve para contratos, licitaciones (sector público, financiero, salud), y demostrar due diligence en auditorías externas. NIST AI RMF no da certificado. Su valor es orientación técnica y trazabilidad interna.
2. Alcance geográfico y de mercado
- ISO 42001: reconocimiento internacional. Colombia (mercado europeo/LATAM), México, España, Chile lo exigen crecientemente en licitaciones grandes.
- NIST AI RMF: fuerte reconocimiento en Estados Unidos. Referencia primaria para empresas que exportan a US o venden a gobierno federal americano.
3. Nivel de prescripción
ISO 42001 es más prescriptivo: define 39 controles concretos del Anexo A (política, roles, ciclo de vida, gestión de proveedores). NIST AI RMF es más orientativo: propone actividades por función, cada organización interpreta cómo aplicarlas a su contexto.
4. Costo de adopción
| Componente | ISO 42001 | NIST AI RMF |
|---|---|---|
| Estándar (documento) | ~CHF 194 (compra en ISO Store) | Gratis (descarga del NIST) |
| Consultoría implementación | ~30–80 M COP (según tamaño) | Similar, un poco menos |
| Auditoría de certificación | ~20–50 M COP (organismo acreditado) | N/A |
| Renovación anual | Auditoría de seguimiento anual + recertificación cada 3 años | Solo re-evaluación interna |
5. Enfoque temático
- ISO 42001: enfoque en gestión organizacional — quién es responsable, qué políticas, qué controles operativos.
- NIST AI RMF: enfoque en gestión de riesgo del sistema — cómo mapear riesgos específicos, cómo medirlos, cómo mitigarlos. Especialmente fuerte en IA generativa.
¿Cuál elegir en Colombia?
ISO 42001 si:
- Vende a sector público colombiano (o vende a integradores que lo hacen).
- Tiene clientes internacionales (europeos, corporativos LATAM) que auditan proveedores.
- Ya tiene ISO 27001 o 9001 — la integración es natural (sistema integrado de gestión).
- Quiere señal de mercado clara (badge, mención en contratos).
NIST AI RMF si:
- Sus clientes principales están en Estados Unidos.
- Desarrolla o despliega IA generativa a escala y necesita marco técnico detallado.
- Prefiere flexibilidad (adaptable por sector) sobre certificación.
- Tiene ingenieros que consumen documentación técnica en inglés sin fricción.
Ambos si:
Es la opción más común en empresas medianas exportadoras. Usan ISO 42001 como marco de gobernanza (política, roles, auditoría) y NIST AI RMF como guía técnica operativa (cómo evaluar un modelo, cómo probar contra bias, cómo monitorear drift). No se estorban — ISO 42001 no dice HOW, solo WHAT y WHY. NIST llena el HOW.
Regla que usamos en nuestras asesorías: empiece por NIST AI RMF (gratis, orientativo) durante 2-3 meses para "leerse el terreno". Luego arme ISO 42001 encima, apoyándose en las prácticas ya iniciadas. Total: 6-9 meses hasta certificación.
Riesgo común: elegir por moda
Muchas empresas empiezan con NIST porque es gratis, y luego descubren que su cliente principal quiere ISO 42001. Otras arrancan ISO 42001 sin haber leído nunca el NIST y terminan documentando controles sin base técnica.
La decisión debe ser de mercado: ¿quién le va a pedir evidencia de gobernanza de IA? Ese cliente/regulador define el marco.
¿Cómo ayudamos?
En nuestra práctica de Asesoría IA hacemos diagnóstico de contexto y recomendamos ISO 42001, NIST AI RMF o ambos según sus clientes y sector. Trabajamos desde Neiva (Huila) con empresas del sur de Colombia y LATAM en modo híbrido.
