Preguntas frecuentes
Dos secciones: comparaciones regulatorias (Ley de IA de la UE, NIST AI RMF, ISO 31000, ISO 42001, COSO ERM, UNECE CRA) y preguntas del marco.
CÓMO SE RELACIONA EW-AIRM™ CON LOS PRINCIPALES INSTRUMENTOS
Instrumento
Lo que hace
Cómo se relaciona EW-AiRM™
Ley de IA de la UE
Clasifica los casos de uso de IA como prohibidos, de alto riesgo, de riesgo limitado o de riesgo mínimo. Establece obligaciones de evaluación de conformidad y supervisión posterior al mercado para el alto riesgo.
Complementar, no duplicar. La Ley de IA de la UE te dice qué está prohibido y qué es de alto riesgo. EW-AiRM™ te indica cómo gestionar la gobernanza de los sistemas que decidas conservar.
NIST AI RMF
Marco voluntario de EE. UU. Cuatro funciones: Gobernar, Mapear, Medir, Gestionar. Utilizado ampliamente en el gobierno federal de EE. UU. y en grandes empresas.
Los pilares P5 (Gobernanza) y P6 (Monitoreo del Ciclo de Vida) de EW-AiRM™ se mapean directamente con NIST Govern y Manage. La capa operacional basada en MIT completa NIST Measure con una taxonomía de riesgos pública y revisada por pares.
ISO 31000
Estándar de gestión de riesgos de propósito general. Principios, marco y proceso. No específico para IA.
La norma ISO 31000 sustenta la disciplina del proceso de riesgos en EW-AiRM™. El marco es coherente con la norma ISO 31000 e incorpora extensiones específicas para la IA en las capas operacional y de resiliencia.
ISO 42001
Estándar del Sistema de Gestión de IA. Requisitos para establecer, implementar, mantener y mejorar continuamente un SGIA dentro de una organización.
La norma ISO 42001 establece los requisitos del sistema de gestión. EW-AiRM™ proporciona el sustrato operacional. Los seis pilares estratégicos se alinean con el ciclo Planificar-Hacer-Verificar-Actuar (Plan-Do-Check-Act) de la norma ISO 42001.
COSO ERM
Marco de gestión de riesgos empresariales. Enfoque en estrategia y rendimiento. Cinco componentes, veinte principios.
EW-AiRM™ extiende COSO ERM al dominio de la IA. La arquitectura de tres capas preserva la visión de cartera de COSO al tiempo que añade la taxonomía operativa y la capa de resiliencia del Cisne Negro.
UNECE CRA (ECE/TRADE/486)
Instrumento voluntario para la regulación de la IA en 56 estados miembros de la UNECE. Autor: Prof. Markus Krebsz como Líder del Proyecto de IA del WP.6 de la UNECE.
Marco hermano. UNECE CRA se dirige a los reguladores. EW-AiRM™ se dirige a las empresas reguladas. Con HAPEICR como filtro ético, forman una pila de tres partes.
PREGUNTAS DEL MARCO
EW-AiRM™ (Marco de Gestión de Riesgos de IA a Nivel Empresarial) es un marco de gobernanza abierto de tres capas desarrollado por el Prof. Markus Krebsz y listado por primera vez en el Observatorio de Políticas de IA de la OCDE en abril de 2023.
Proporciona a las organizaciones un método estructurado y auditable para gobernar el riesgo de IA desde la sala de juntas hasta el equipo técnico.
Las tres capas abordan un desafío de gobernanza distinto:
A través de las tres capas se encuentra HAiPECR, una superposición ética de siete dimensiones mapeada a la UNESCO 2021 Recomendación sobre la Ética de la IA. EW-AiRM™ aumenta, en lugar de reemplazar, NIST AI RMF, ISO 42001 y COSO ERM, y está alineado con la Ley de IA de la UE y la UNECE ECE/TRADE/486 (2024).
NIST AI RMF y EW-AiRM™ son diseñados para trabajar juntos, no para competir.
NIST AI RMF proporciona un enfoque voluntario basado en funciones (Gobernar, Mapear, Medir, Gestionar) desarrollado por el Instituto Nacional de Estándares y Tecnología de EE. UU.
EW-AiRM™ opera en tres capas arquitectónicas — Estratégica, Operacional y de Resiliencia — que abarcan una dimensión diferente: la profundidad organizacional en lugar de la etapa del ciclo de vida.
En la práctica, las organizaciones utilizan el NIST AI RMF como método para gestionar el riesgo de sistemas de IA individuales, y EW-AiRM™ como la arquitectura de gobernanza empresarial que determina qué sistemas se implementan, cómo se estructura la rendición de cuentas y qué escenarios del cisne negro debe ensayar la junta directiva.
Los dos marcos son capas complementarias de la misma pila de gobernanza.
Enfoque recomendado: adoptar el NIST AI RMF a nivel de sistema; implementar EW-AiRM™ a nivel empresarial. No entran en conflicto.
Consulte la tabla de comparación regulatoria anterior. Complementa, no duplica. La Ley de IA de la UE establece lo que está prohibido y lo que es de alto riesgo. EW-AiRM™ le indica cómo ejecutar la gobernanza en los sistemas que decide mantener.
No, no lo es:
ISO/IEC 42001 es un estándar internacional certificable para sistemas de gestión de IA. — las organizaciones que lo implementen pueden obtener certificación de terceros a través de un organismo de auditoría acreditado.
EW-AiRM™ es un marco de gobernanza abierto, no un estándar certificable. La distinción importa, pero también la relación: ambos están diseñados para trabajar juntos.
ISO 42001 responde: ¿tiene la organización un sistema de gestión de IA que cumpla con el estándar?
EW-AiRM™ responde: ¿cuál es la arquitectura de gobernanza empresarial —los pilares, la capa ética, los ensayos de Cisne Negro— que rodea y se sitúa por encima del sistema de gestión?
Un patrón de implementación común: obtener la certificación ISO 42001 para cumplir con los requisitos de adquisición y regulatorios, y implementar EW-AiRM™ como la arquitectura de gobernanza empresarial que cubre las dimensiones estratégicas y de resiliencia que ISO 42001 no aborda.
La implementación de EW-AiRM™ en Nivel Estándar o Completo incluye estructuras de evidencia documentadas que son compatibles con los requisitos de auditoría de ISO 42001.
ISO 42001 certifica el sistema. EW-AiRM™ gobierna la empresa. Ambos son necesarios en una organización regulada.
COSO ERM (Enterprise Risk Management — Integrating with Strategy and Performance, 2017) es el marco líder de gestión de riesgos empresariales utilizado por juntas directivas, comités de auditoría y directores financieros a nivel mundial.
EW-AiRM™ está diseñado explícitamente como una extensión específica de IA de la arquitectura COSO ERM, no como un reemplazo.
COSO ERM estableció el principio de que la gestión de riesgos debe integrarse con la estrategia y el rendimiento en toda la empresa.
EW-AiRM™ aplica ese principio a la IA: sus seis pilares estratégicos se mapean directamente a los cinco componentes de COSO ERM (Gobernanza y Cultura, Estrategia y Establecimiento de Objetivos, Desempeño, Revisión y Modificación, Información y Comunicación), y su arquitectura de tres capas refleja la estructura del cubo COSO representada para implementaciones de IA.
En la práctica: las organizaciones que ya tienen un programa COSO ERM deben tratar EW-AiRM™ como el módulo de gobernanza de IA que se integra con su estructura de riesgo empresarial existente e informa a ella. El panel KXI (Indicadores Clave de Rendimiento/Riesgo/Control) en los niveles Estándar y Completo de EW-AiRM™ está diseñado para alimentar directamente el ciclo de informes de riesgos de la junta que exige COSO ERM.
El propio COSO publicó 'Realize the Full Potential of Artificial Intelligence' (2021), que reconoce la brecha entre la gestión de riesgos genérica (ERM) y la gobernanza específica de la IA. EW-AiRM™ cierra esa brecha operativamente.
Sí, pero EW-AiRM™ y la Ley de IA de la UE operan en diferentes niveles, y comprender la distinción es esencial.
La Ley de IA de la UE es una ley europea vinculante que prohíbe ciertos usos de la IA, clasifica los sistemas de alto riesgo y exige evaluaciones de conformidad, obligaciones de transparencia y monitoreo posterior al lanzamiento.
Le indica a las organizaciones lo que no pueden hacer y qué documentación se requiere para implementaciones de alto riesgo.
EW-AiRM™ indica a las organizaciones cómo gobernar lo que se les permite conservar.
Los seis pilares estratégicos del marco se mapean directamente con los requisitos de la Ley de IA de la UE para sistemas de gestión de riesgos, gobernanza de datos, transparencia y supervisión humana, mientras que la Capa de Resiliencia cubre escenarios —como un cambio regulatorio drástico (Cisne Negro Cat 4)— que los requisitos de conformidad de la Ley no abordan.
El cumplimiento de la Ley de IA de la UE es un piso, no un techo. Una organización que cumple con los requisitos de conformidad de la Ley para un sistema de alto riesgo ha cumplido con la obligación legal mínima. EW-AiRM™ garantiza que la arquitectura de gobernanza por encima de ese nivel —tolerancia al riesgo, rendición de cuentas de la junta directiva, capa ética, planificación de la resiliencia— también esté implementada.
EW-AiRM™ en el Nivel Estándar o superior produce las estructuras de evidencia documentada (evaluaciones de riesgos, registros de rendición de cuentas, registros HAiPECR, paneles KXI) que los auditores de la Ley de IA de la UE y las autoridades nacionales de vigilancia del mercado esperan ver.
HAiPECR es la capa ética de siete dimensiones de EW-AiRM™, desarrollada por el Prof. Markus Krebsz y registrada en el Observatorio de Políticas de IA de la OCDE desde abril de 2023.
El nombre es un acrónimo: Supervisión humana, Responsabilidad, Inclusividad (en minúscula intencionalmente — es un requisito previo integrado, no un pilar independiente), Privacidad, Explicabilidad, Conducta, Resiliencia.
Originalmente, HAiPECR significaba "Human-Ai Paradigm for Ethics, Conduct and Risk" (Paradigma Humano-IA para la Ética, la Conducta y el Riesgo), basado en la línea de investigación de riesgo de conducta de 10 años que precedió a EW-AiRM.
HAiPECR se ejecuta en las tres capas de EW-AiRM™ como un filtro de pre-despliegue y una lente de revisión continua. No es una lista de verificación de cumplimiento.
Cada sistema de IA debe pasar una revisión documentada de HAiPECR antes de su implementación, y la revisión se repite en cada cambio material.
La 'i' minúscula en HAiPECR es intencional: la inclusividad está integrada como un requisito previo en todas las demás dimensiones en lugar de ser tratada como un pilar independiente.
HAiPECR se alinea con los diez principios de la UNESCO de 2021, no con nueve, porque la recomendación sobre neurotecnología de la UNESCO de 2024 está incorporada en la dimensión de Privacidad.
La "i" significa inclusividad. Está deliberadamente en minúscula para señalar que la inclusividad no es un pilar independiente, sino un requisito previo incrustado en todas las dimensiones. La tipografía tiene significado en el diseño del marco.
El Repositorio de Riesgos de IA del MIT es una base de datos pública y revisada por pares mantenida por MIT FutureTech.
Cataloga más de 1.000 riesgos de IA en siete dominios y 24 subdominios, y se publica bajo la licencia Creative Commons CC BY 4.0, lo que significa que es libre de usar, adaptar y construir sobre él.
Fue elegido como la columna vertebral operativa de EW-AiRM™ precisamente porque no es una taxonomía privada: tiene licencia pública, se mantiene de forma independiente y es académicamente riguroso.
El Repositorio de Riesgos de IA del MIT es distinto de la Base de Datos de Mitigación de IA del MIT, que cataloga controles en lugar de riesgos.
EW-AiRM™ utiliza ambos: el Repositorio para la clasificación de riesgos y la Base de Datos de Mitigación como una entrada para el mapeo de controles. Las 765.944 asignaciones de riesgo a control representan el producto cruzado de las dos bases de datos, proporcionando la asignación pública más completa disponible actualmente de riesgos de IA a controles.
El Repositorio de Riesgos de IA del MIT (CC BY 4.0) es la razón por la cual la Capa Operacional de EW-AiRM™ puede ser integral y abierta. Cada clasificación de riesgo es verificable de forma independiente contra una fuente disponible públicamente.
Tres razones:
Las ocho categorías de cisne negro de IA forman la Capa de Resiliencia de EW-AiRM™, la tercera y más alta capa arquitectónica.
Cada categoría cubre un escenario que cae fuera de la taxonomía operativa del Repositorio de Riesgos de IA del MIT: riesgos de baja probabilidad, alto impacto y estructuralmente diferentes de los riesgos del día a día gestionados en la Capa Operacional. Cada categoría tiene un propietario designado a nivel de junta directiva o C-suite.
Cada categoría se trata como un ensayo de escenario en EW-AiRM™. En el Nivel Estándar, se ensayan seis categorías anualmente; en el Nivel Completo, las ocho se ensayan anualmente con planes de respuesta preposicionados y propietarios designados documentados a nivel de junta directiva. Las categorías 7 (Emergencia multiagente) y 8 (Transición criptográfica cuántica) se añadieron en la revisión del marco de 2024-2025 para reflejar el despliegue rápido de la IA agéntica y los estándares de criptografía post-cuántica del NIST (FIPS 203, 204, 205).
Las ocho categorías de Cisne Negro de IA son exclusivas de EW-AiRM™. Ningún otro marco de gobernanza de IA disponible públicamente proporciona una taxonomía nombrada y asignada a propietarios de escenarios de resiliencia sistémica de IA.
Sí. EW-AiRM™ se basa en estándares con licencia pública. El repositorio de riesgos de IA del MIT cuenta con la licencia CC BY 4.0. HAiPECR está documentado y es citable. El libro expone la arquitectura completa en formato impreso. Las herramientas complementarias son de uso gratuito.
EW-AiRM™ es una marca registrada de De-Risking Solutions Ltd (Co. No. del Reino Unido 09900565). La marca registrada protege la integridad del marco. El marco en sí es abierto.
HAiPECR está alineado con la Recomendación de la UNESCO de 2021. EW-AiRM™ es el complemento empresarial de UNECE ECE/TRADE/486 (2024). HAiPECR ha estado incluido en el Observatorio de Políticas de IA de la OCDE desde abril de 2023. El prof. Markus Krebsz forma parte del Grupo de Expertos de la DG CNECT de la Oficina de IA de la UE, es participante plenario del Código de Prácticas de GPAI y miembro fundador de la Red I4T de la UNESCO.
Tres buenos puntos de entrada. Lea la descripción general del marco para el concepto. Compare los tres niveles de implementación para ver el alcance. O visite el sitio de herramientas complementarias para las evaluaciones. El libro está próximo a publicarse por Wiley Finance en 2026; agréguese a la lista de lanzamiento a través de Contacto.
EW-AiRM™ fue desarrollado por el Prof. Markus Krebsz, un ejecutivo de cartera de la junta directiva y profesional de gobernanza de IA con sede en el Reino Unido.
El Prof. Krebsz es el Director Fundador de De-Risking Solutions Ltd y el Human-Ai.Institute. Se desempeña como Director Independiente No Ejecutivo en el Consejo de Supervisión de Revolut Bank UAB desde 2017.
Sus credenciales en gobernanza de IA son extensas y abarcan políticas, estándares, el ámbito académico y empresas reguladas.
EW-AiRM™ está diseñado y mantenido por profesionales que al mismo tiempo están dando forma a los estándares internacionales a los que hace referencia. El Prof. Krebsz fue el autor de UNECE ECE/TRADE/486 — el Acuerdo Regulatorio Común — con el cual está alineada la Capa de Resiliencia de EW-AiRM™.
HAiPECR se desarrolló antes de que se finalizara la Recomendación de la UNESCO de 2021 y posteriormente se mapeó a ella como un marco similar.
Ningún otro marco de gestión de riesgos de IA disponible públicamente fue desarrollado por alguien que se desempeñara simultáneamente como autor de estándares internacionales, NED bancario independiente, Auditor Certificado de ForHumanity y miembro fundador de la UNESCO.
Envíalo. Usamos la bandeja de entrada de preguntas frecuentes para actualizar esta página, por lo que si tú haces la pregunta, otros probablemente también lo hagan.
El Instituto Human-Ai es un think/do tank independiente que convoca un diálogo multilateral y de múltiples partes interesadas sobre la gobernanza de la IA. El Instituto colabora con la ONU, la UNESCO, la OCDE, la Comisión de la UE y gobiernos de todo el mundo.
Hogar de EW-AiRM™ — el marco abierto de tres capas para la gestión de riesgos de IA en toda la empresa, basado en estándares con licencia pública y alineado con la UNESCO, la UNECE, el NIST, la ISO y la Ley de IA de la UE.
Los servicios comerciales de consultoría, capacitación y asesoría son proporcionados por De-Risking Solutions Ltd. y RiskAi.Ai
SOLUCIONES DE IA Y TECNOLOGÍA
Las herramientas y soluciones tecnológicas de IA y agentivas son proporcionadas por Human-Ai.Solutions.
El Instituto Human-Ai
es ejecutado y mantenido por
De-Risking Solutions Ltd.
Correo electrónico:
contacto [en] human-ai.institute
Listado en el Observatorio de Políticas de IA de la OCDE · Miembro fundador de la Red de IA de la Universidad de las Naciones Unidas · Alineado con UNESCO, UNECE WP.6, NIST e ISO 42001
EW-AiRM™ y HAiPECR™ son marcas comerciales de De-Risking Solutions Ltd., registradas en Inglaterra y Gales (Número de empresa 09900565). Todos los derechos reservados.
© 2026 El Instituto Humano-IA.