Módulo 6: Industry Standards and Frameworks

Introducción a Industry Standards and Frameworks

Descripción de la cápsula

EU AI Act (M4) y GDPR (M5) te dicen QUÉ debes cumplir. Los standards industriales te dicen CÓMO implementar los controles para cumplirlo. Esa es la razón de este módulo: cerrar el gap entre "la ley dice que necesitas data quality" y "aquí está el framework paso a paso para implementar data quality".

Los standards más relevantes para AI:

  • NIST AI RMF (Risk Management Framework): el más práctico y adoptado. Gratis, US-origin pero adoptable globally.
  • IEEE 7000 series: ética en autonomous systems. Voluntario, conceptual.
  • ISO 42001: AI Management System certifiable. Required en algunos enterprise RFPs.

Al terminar el módulo vas a poder:

  • Describir la estructura del NIST AI RMF (4 funciones: Govern, Map, Measure, Manage)
  • Aplicar NIST AI RMF a un sistema AI concreto
  • Conocer IEEE 7000 e ISO 42001 a nivel necesario para AI engineers
  • Mapear un sistema AI a los controles de standards
  • Distinguir regulación (mandatoria) vs standards (voluntarios pero valiosos)

¿Dónde estamos?

Phase 1: Ethics Foundations ✅ (M1-M3)
Phase 2: Regulatory Compliance (M4-M6)
  └── M4: EU AI Act ✅
  └── M5: GDPR ✅
  └── M6: Industry Standards ← ESTÁS AQUÍ

Phase 3: Practical Implementation (M7-M8)

M6 cierra Phase 2. Próxima Phase: aplicación práctica del framework.


Por qué standards complementan (no reemplazan) regulación

Regulación (EU AI Act, GDPR)Standards (NIST, IEEE, ISO)
Mandatorio (legal)Voluntario (best practices)
Define QUÉDefine CÓMO
Penalidades por violaciónBest practices
Cambia lento (años)Update más frequent
Region-specific (UE)Global aplicable
Aspirational/principiosProcesos implementables

Insight: regulación dice "high-risk AI requires risk management". Standards dicen "aquí está el framework paso a paso para risk management". Las dos cosas funcionan juntas.


Por qué NIST AI RMF protagoniza este módulo

Tres razones:

  1. Más práctico: estructurado en 4 funciones (Govern, Map, Measure, Manage) que un AI engineer puede aplicar directamente.
  2. Gratuito y público: NIST publishes free, no licensing fees.
  3. Adoptado por industria: muchas RFPs enterprise lo piden, incluso fuera de US. EU AI Act lo cita como compliant approach.

IEEE 7000 e ISO 42001 son importantes como referencia, pero NIST AI RMF es donde gastás más tiempo aplicando.


Mapa del módulo

CápsulaTemaOutput
01Introducción (esta)Modelo mental + por qué importa cada standard
02NIST AI RMF — Govern functionGovernance estructure
03NIST AI RMF — Map functionContext y risk identification
04NIST AI RMF — Measure functionRisk analysis y evaluación
05NIST AI RMF — Manage functionPriorización y response
06IEEE 7000 seriesEthical considerations en design
07ISO 42001 — AI Management SystemCertifiable framework para enterprise
08Proyecto: Standards Mapping para tu sistemaMapping document completo

Tu sistema probablemente ya cumple muchos controles

Buenas noticias: si seguiste el path completo, ya implementás de facto muchos controles:

Path contentCumple controles de...
Production Best Practices (#13)NIST: Manage (operational practices), ISO: documentation
Monitoring & Observability (#18)NIST: Measure (monitoring controls), ISO: monitoring
Security Deep Dive (#20)NIST: Govern + Manage (security), ISO: security controls
System Design & Scaling (#21)NIST: Map (architectural risk), ISO: change management
AI Ethics & Compliance (#22 = este path)NIST: Govern, Map, Measure, Manage; IEEE: ethics

Mensaje: no empezás de cero. Estás organizando práctica existente bajo framework reconocido.


Trampas comunes al cursar

Trampa 1 — "Standards son burocracia." Para algunos cases sí (compliance theater). Para AI serio, son frameworks útiles. Ver el valor práctico antes de descartar.

Trampa 2 — Confundir IEEE y ISO con regulación. Son voluntarios. No te multan por no cumplirlos. Pero pueden ser requisitos contractuales con clients enterprise.

Trampa 3 — Aplicar NIST checklist sin contexto. NIST AI RMF es framework, no checklist. Adaptás a tu sistema, no copy-paste.

Trampa 4 — Querer certificación demasiado pronto. ISO 42001 certification es caro y serio. Si sos startup, mapeá mentalmente pero no certifiques aún. Cuando un cliente lo pida, considerá.


Pregunta de auto-evaluación

Antes de M6-02:

  • ¿Cuál es la diferencia fundamental entre regulación y standards?
  • ¿Por qué NIST AI RMF tiene 4 funciones y no 1 set de checks?
  • ¿Cuándo Es razonable buscar ISO 42001 certification?
Respuestas guía
  • Regulación vs standards: regulación es mandatoria (penalty for violation). Standards son voluntarios (best practices que mejoran governance pero no obligatorios legalmente). Working together: regulación dice qué cumplir, standards dicen cómo implementarlo.
  • 4 funciones de NIST AI RMF:
    • Govern: cultural y organizational structure (top-level, ongoing)
    • Map: identificar context y risks (specific, per-system)
    • Measure: analyze y evaluate risks (technical, per-system)
    • Manage: prioritize y respond (operational, per-system)
    • El framework reconoce que risk management AI es multi-layered: governance + analysis + measurement + action. Un checklist solo es 1 layer.
  • ISO 42001 cert vale cuando:
    • Tienes clients enterprise que lo piden (RFPs)
    • Estás vendiendo a regulated sectors
    • Necesitás differenciation competitiva
    • Tienes presupuesto y team para implementación seria
    • NO si: startup early-stage, primera ronda funding, no required by anyone yet

Evidencia de éxito al terminar M6

Vas a saber que terminaste bien si:

  • ✅ Podés describir las 4 funciones del NIST AI RMF
  • ✅ Aplicás cada función a tu sistema con controles específicos
  • ✅ Conocés IEEE 7000 e ISO 42001 a nivel "sé cuándo buscarlos"
  • ✅ Tu Standards Mapping connectás controles del path con NIST functions
  • ✅ Podés priorizar gaps de implementación

Siguiente cápsula

02 — NIST AI RMF: Govern function. Comenzamos con la primera y más fundamental función: governance — quién toma decisiones, qué procesos, cultura organizacional.


Recursos

  1. NIST AI Risk Management Framework — sitio oficial gratuito.
  2. NIST AI RMF Playbook — implementación práctica.
  3. IEEE 7000 series overview — ethics standards.
  4. ISO/IEC 42001 (AI Management System) — official spec.
  5. Comparison frameworks — Gartner research on AI governance.