Módulo 6: Industry Standards and Frameworks
Introducción a Industry Standards and Frameworks
Descripción de la cápsula
EU AI Act (M4) y GDPR (M5) te dicen QUÉ debes cumplir. Los standards industriales te dicen CÓMO implementar los controles para cumplirlo. Esa es la razón de este módulo: cerrar el gap entre "la ley dice que necesitas data quality" y "aquí está el framework paso a paso para implementar data quality".
Los standards más relevantes para AI:
- NIST AI RMF (Risk Management Framework): el más práctico y adoptado. Gratis, US-origin pero adoptable globally.
- IEEE 7000 series: ética en autonomous systems. Voluntario, conceptual.
- ISO 42001: AI Management System certifiable. Required en algunos enterprise RFPs.
Al terminar el módulo vas a poder:
- Describir la estructura del NIST AI RMF (4 funciones: Govern, Map, Measure, Manage)
- Aplicar NIST AI RMF a un sistema AI concreto
- Conocer IEEE 7000 e ISO 42001 a nivel necesario para AI engineers
- Mapear un sistema AI a los controles de standards
- Distinguir regulación (mandatoria) vs standards (voluntarios pero valiosos)
¿Dónde estamos?
Phase 1: Ethics Foundations ✅ (M1-M3)
Phase 2: Regulatory Compliance (M4-M6)
└── M4: EU AI Act ✅
└── M5: GDPR ✅
└── M6: Industry Standards ← ESTÁS AQUÍ
Phase 3: Practical Implementation (M7-M8)
M6 cierra Phase 2. Próxima Phase: aplicación práctica del framework.
Por qué standards complementan (no reemplazan) regulación
| Regulación (EU AI Act, GDPR) | Standards (NIST, IEEE, ISO) |
|---|---|
| Mandatorio (legal) | Voluntario (best practices) |
| Define QUÉ | Define CÓMO |
| Penalidades por violación | Best practices |
| Cambia lento (años) | Update más frequent |
| Region-specific (UE) | Global aplicable |
| Aspirational/principios | Procesos implementables |
Insight: regulación dice "high-risk AI requires risk management". Standards dicen "aquí está el framework paso a paso para risk management". Las dos cosas funcionan juntas.
Por qué NIST AI RMF protagoniza este módulo
Tres razones:
- Más práctico: estructurado en 4 funciones (Govern, Map, Measure, Manage) que un AI engineer puede aplicar directamente.
- Gratuito y público: NIST publishes free, no licensing fees.
- Adoptado por industria: muchas RFPs enterprise lo piden, incluso fuera de US. EU AI Act lo cita como compliant approach.
IEEE 7000 e ISO 42001 son importantes como referencia, pero NIST AI RMF es donde gastás más tiempo aplicando.
Mapa del módulo
| Cápsula | Tema | Output |
|---|---|---|
| 01 | Introducción (esta) | Modelo mental + por qué importa cada standard |
| 02 | NIST AI RMF — Govern function | Governance estructure |
| 03 | NIST AI RMF — Map function | Context y risk identification |
| 04 | NIST AI RMF — Measure function | Risk analysis y evaluación |
| 05 | NIST AI RMF — Manage function | Priorización y response |
| 06 | IEEE 7000 series | Ethical considerations en design |
| 07 | ISO 42001 — AI Management System | Certifiable framework para enterprise |
| 08 | Proyecto: Standards Mapping para tu sistema | Mapping document completo |
Tu sistema probablemente ya cumple muchos controles
Buenas noticias: si seguiste el path completo, ya implementás de facto muchos controles:
| Path content | Cumple controles de... |
|---|---|
| Production Best Practices (#13) | NIST: Manage (operational practices), ISO: documentation |
| Monitoring & Observability (#18) | NIST: Measure (monitoring controls), ISO: monitoring |
| Security Deep Dive (#20) | NIST: Govern + Manage (security), ISO: security controls |
| System Design & Scaling (#21) | NIST: Map (architectural risk), ISO: change management |
| AI Ethics & Compliance (#22 = este path) | NIST: Govern, Map, Measure, Manage; IEEE: ethics |
Mensaje: no empezás de cero. Estás organizando práctica existente bajo framework reconocido.
Trampas comunes al cursar
Trampa 1 — "Standards son burocracia." Para algunos cases sí (compliance theater). Para AI serio, son frameworks útiles. Ver el valor práctico antes de descartar.
Trampa 2 — Confundir IEEE y ISO con regulación. Son voluntarios. No te multan por no cumplirlos. Pero pueden ser requisitos contractuales con clients enterprise.
Trampa 3 — Aplicar NIST checklist sin contexto. NIST AI RMF es framework, no checklist. Adaptás a tu sistema, no copy-paste.
Trampa 4 — Querer certificación demasiado pronto. ISO 42001 certification es caro y serio. Si sos startup, mapeá mentalmente pero no certifiques aún. Cuando un cliente lo pida, considerá.
Pregunta de auto-evaluación
Antes de M6-02:
- ¿Cuál es la diferencia fundamental entre regulación y standards?
- ¿Por qué NIST AI RMF tiene 4 funciones y no 1 set de checks?
- ¿Cuándo Es razonable buscar ISO 42001 certification?
Respuestas guía
- Regulación vs standards: regulación es mandatoria (penalty for violation). Standards son voluntarios (best practices que mejoran governance pero no obligatorios legalmente). Working together: regulación dice qué cumplir, standards dicen cómo implementarlo.
- 4 funciones de NIST AI RMF:
- Govern: cultural y organizational structure (top-level, ongoing)
- Map: identificar context y risks (specific, per-system)
- Measure: analyze y evaluate risks (technical, per-system)
- Manage: prioritize y respond (operational, per-system)
- El framework reconoce que risk management AI es multi-layered: governance + analysis + measurement + action. Un checklist solo es 1 layer.
- ISO 42001 cert vale cuando:
- Tienes clients enterprise que lo piden (RFPs)
- Estás vendiendo a regulated sectors
- Necesitás differenciation competitiva
- Tienes presupuesto y team para implementación seria
- NO si: startup early-stage, primera ronda funding, no required by anyone yet
Evidencia de éxito al terminar M6
Vas a saber que terminaste bien si:
- ✅ Podés describir las 4 funciones del NIST AI RMF
- ✅ Aplicás cada función a tu sistema con controles específicos
- ✅ Conocés IEEE 7000 e ISO 42001 a nivel "sé cuándo buscarlos"
- ✅ Tu Standards Mapping connectás controles del path con NIST functions
- ✅ Podés priorizar gaps de implementación
Siguiente cápsula
02 — NIST AI RMF: Govern function. Comenzamos con la primera y más fundamental función: governance — quién toma decisiones, qué procesos, cultura organizacional.
Recursos
- NIST AI Risk Management Framework — sitio oficial gratuito.
- NIST AI RMF Playbook — implementación práctica.
- IEEE 7000 series overview — ethics standards.
- ISO/IEC 42001 (AI Management System) — official spec.
- Comparison frameworks — Gartner research on AI governance.