Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las cuatro funciones del marco de NIST

5 tareas · 40 min · Principiante

Hasta ahora la ruta trató la defensa de un sistema con un modelo dentro como un problema técnico. Una organización que tiene cinco o diez de esos sistemas necesita además una forma ordenada de decidir quién responde de cada uno, qué se mide y qué se hace con lo que se encuentra. El marco de gestión de riesgos de IA del NIST ofrece ese orden en cuatro funciones: gobernar, mapear, medir y gestionar. En esta sala lees el informe del tercer trimestre del comité de IA de Cántaro Seguros, una aseguradora inventada, y compruebas si las actividades de su equipo están archivadas bajo la función que de verdad les corresponde. Todo es lectura de documentos de ejemplo; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Hasta ahora la ruta trató la defensa de un sistema con un modelo dentro como un problema técnico. Una organización que tiene cinco o diez de esos sistemas necesita además una forma ordenada de decidir quién responde de cada uno, qué se mide y qué se hace con lo que se encuentra. El marco de gestión de riesgos de IA del NIST ofrece ese orden en cuatro funciones: gobernar, mapear, medir y gestionar. En esta sala lees el informe del tercer trimestre del comité de IA de Cántaro Seguros, una aseguradora inventada, y compruebas si las actividades de su equipo están archivadas bajo la función que de verdad les corresponde. Todo es lectura de documentos de ejemplo; no se ejecuta nada.

El marco de gestión de riesgos de IA del NIST (AI RMF 1.0, publicación NIST AI 100-1, del 26 de enero de 2023) es un documento de uso voluntario. No es una ley, no es una norma con auditoría de certificación y no trae una lista de pasos que se tachan. Su núcleo se organiza en cuatro funciones, cada una dividida en categorías y subcategorías, y el propio documento aclara que sus acciones no son una lista de verificación ni un orden obligatorio. Se aplican de forma iterativa y a lo largo de todo el ciclo de vida del sistema.

Conviene comprobar siempre la versión vigente en la página oficial del NIST: en octubre de 2026 la versión 1.0 sigue siendo la publicada y el propio NIST indica que está en revisión. Las subcategorías que verás en este módulo son las de la 1.0.

Responde para continuar

Un directivo pide «certificarnos en el marco de IA del NIST» y que el equipo tache sus subcategorías en orden. ¿Qué le aclaras?

Ver pista de ayuda

Piensa en lo que el documento dice de sí mismo: voluntario, no es una lista de verificación y no fija un orden de pasos.

Las cuatro funciones responden a cuatro preguntas. GOVERN (gobernar): ¿quién decide, con qué políticas y con qué responsabilidades? Es transversal: el marco la presenta como una función que se integra en las otras tres. MAP (mapear): ¿para qué se usa el sistema, quién lo usa y qué puede salir mal? MEASURE (medir): ¿cómo se analiza y se sigue ese riesgo, con qué pruebas y qué vigilancia? MANAGE (gestionar): ¿cuáles riesgos se atienden primero y cómo se responde?

Una regla práctica: las respuestas de MAP alimentan a MEASURE y a MANAGE. Si nadie documentó para qué sirve el sistema, no hay a qué aplicarle métricas ni a qué priorizarle respuestas.

Abre la tabla de funciones y lee la columna de la nota del marco.

Responde para continuar

¿Cuál de las cuatro funciones se integra en las otras tres en lugar de ser una fase más?

Ver pista de ayuda

Ejecuta `SELECT * FROM funciones` y busca la nota que dice «Transversal».

El equipo de IA de Cántaro hizo ocho actividades en el trimestre y las archivó cada una bajo una subcategoría del marco. Una auditoría interna no comprueba que haya muchas citas, sino que cada cita diga lo que la actividad hace. Para comprobarlo se cruzan tres tablas: lo que se hizo, lo que el equipo citó y lo que la subcategoría realmente dice.

Una de las ocho actividades está archivada bajo una función que no es la suya: describe un trabajo de contexto y uso, y el equipo la justificó como una medición. Mira las tres tablas.

Responde para continuar

¿Qué identificador tiene la actividad cuya subcategoría citada no corresponde a lo que la actividad hace?

Formato esperado: ACT-__

Ver pista de ayuda

Con `SELECT * FROM actividades`, `SELECT * FROM citas_del_equipo` y `SELECT * FROM subcategorias` compara cada actividad con el resumen de la subcategoría que cita. Busca la que documenta contexto de uso pero está bajo MEASURE.

Cuando se corrige una cita el recuento por función cambia, y el informe del comité debe reflejar el dato corregido y no el original. Un informe que reparte las actividades por función sirve para ver si el programa está desbalanceado: mucho GOVERN y nada de MEASURE es un programa de papeles; lo contrario es un programa de pruebas sin dueño.

Cuenta cuántas de las ocho actividades quedan bajo MEASURE una vez que la actividad mal archivada pasa a la función que le corresponde.

Responde para continuar

Tras mover la actividad mal archivada a su función correcta, ¿cuántas de las ocho actividades quedan bajo MEASURE? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas de `citas_del_equipo` cuya función archivada es MEASURE y resta la que hay que mover.

Mira en la tabla de subcategorías las de MEASURE y las de MANAGE: sus resúmenes hablan de seguridad, de desempeño y de riesgos «de prioridad alta» que MAP identificó. Es la forma en que el marco encadena las funciones: sin la ficha de contexto de MAP, una prueba de seguridad no sabe qué sistema ni qué componentes debe cubrir, y un plan de respuesta no sabe qué riesgo es prioritario.

Responde para continuar

Un equipo salta MAP y empieza a medir. ¿Qué problema aparece con más probabilidad?

Ver pista de ayuda

Las subcategorías de MEASURE y MANAGE hablan de riesgos «identificados en MAP». Sin esa base no hay a qué apuntar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad