NIST AI 600-1 es el perfil de IA generativa del NIST: un documento que identifica 12 riesgos propios de la IA generativa y propone 211 acciones sugeridas para gobernarlos, cartografiarlos, medirlos y gestionarlos. Casi todas las explicaciones se quedan en la lista. Aquí lo tratamos como un mapa de evidencias: lo que una organización debería poder presentar sobre cada sistema de IA generativa, que es el uso que ya le dan auditores, la Fiscalía General de Texas y los equipos de compras. Veremos la situación de NIST AI 600-1 en 2026, tras la revocación de la orden ejecutiva que lo encargó, dónde tiene peso jurídico y cómo encajan sus acciones con el Reglamento Europeo de IA y con ISO/IEC 42001.

Lo esencial
- NIST AI 600-1 se publicó el 26 de julio de 2024 como perfil voluntario e intersectorial del AI RMF 1.0, centrado en la IA generativa.
- Recoge 12 riesgos y 211 acciones sugeridas, cada una codificada contra una subcategoría del AI RMF (por ejemplo, GV-1.1-001).
- La orden ejecutiva que lo originó fue revocada en enero de 2025, pero el perfil sigue en nist.gov mientras el NIST revisa el AI RMF 1.0.
- La ley TRAIGA de Texas vincula una de sus defensas afirmativas al cumplimiento sustancial del perfil: una guía voluntaria convertida en prueba procesal.
- Sus acciones encajan con las obligaciones europeas sobre IA de uso general y con el artículo 50, de modo que un solo conjunto de evidencias sirve para ambos regímenes.
¿Qué es NIST AI 600-1?
Con su título oficial, Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, NIST AI 600-1 es un documento complementario del marco de gestión de riesgos de IA del NIST, el AI RMF 1.0, catalogado también como NIST AI 100-1. El NIST lo publicó el 26 de julio de 2024 y todavía figura en la página oficial del AI RMF, junto con el PDF completo. NIST AI 600-1 se presenta como un perfil intersectorial y de uso voluntario: se aplica a modelos y aplicaciones generativas de cualquier sector, ya produzcan texto, imagen, audio, vídeo o código. El perfil surgió del Generative AI Public Working Group del NIST, que acotó deliberadamente su alcance a cuatro consideraciones principales: gobernanza, procedencia del contenido, pruebas previas al despliegue y divulgación de incidentes. Por eso NIST AI 600-1 es exigente en pruebas, trazabilidad e incidentes, y escueto en asuntos como el empleo.
Un perfil, no una norma
NIST AI 600-1 no sustituye al AI RMF ni le añade funciones nuevas. Toma las cuatro funciones del marco (Govern, Map, Measure, Manage) y asocia acciones específicas de IA generativa a determinadas subcategorías. El texto del NIST deja claro que no todas las subcategorías están cubiertas y que las acciones generales del Playbook del AI RMF siguen siendo aplicables. En la práctica hay dos capas: el marco de base, que quizá ya aplique a sus sistemas predictivos (vea nuestra guía de implantación del NIST AI RMF), y la capa generativa, con controles sobre confabulación, procedencia, ataques mediante instrucciones y modelos de terceros. Tampoco es un esquema de certificación. Nadie está «certificado en NIST AI 600-1». La pregunta relevante es otra: ¿puede su organización demostrar, acción por acción, cuáles adoptó, cuáles descartó y por qué, y con qué evidencias respalda cada decisión?
Los 12 riesgos de NIST AI 600-1
Los riesgos se agrupan en tres familias: técnicos, de uso indebido y del ecosistema o la sociedad. La tabla recoge cada uno con su nombre oficial en inglés. <table header-row=»true»> <tr> <td>Riesgo</td> <td>Qué cubre</td> <td>Quién suele soportarlo</td> <td>Anclaje más cercano en el Reglamento de IA</td> </tr> <tr> <td>CBRN Information or Capabilities</td> <td>Acceso facilitado a conocimientos sobre armas químicas, biológicas, radiológicas o nucleares</td> <td>Desarrollador del modelo</td> <td>Art. 55, evaluación de riesgo sistémico</td> </tr> <tr> <td>Confabulation</td> <td>Respuestas falsas formuladas con total aplomo («alucinaciones»)</td> <td>Desarrollador y responsable del despliegue</td> <td>Art. 15, precisión (usos de alto riesgo)</td> </tr> <tr> <td>Dangerous, Violent, or Hateful Content</td> <td>Incitación, consejos de autolesión, actividades ilícitas</td> <td>Ambos</td> <td>Art. 55 y prohibiciones del art. 5</td> </tr> <tr> <td>Data Privacy</td> <td>Fugas, memorización y reidentificación de datos personales</td> <td>Ambos</td> <td>RGPD y art. 10, gobernanza de datos</td> </tr> <tr> <td>Environmental Impacts</td> <td>Consumo de cómputo y energía en entrenamiento e inferencia</td> <td>Desarrollador</td> <td>Art. 53 y documentación del anexo XI</td> </tr> <tr> <td>Harmful Bias or Homogenization</td> <td>Sesgos amplificados, rendimiento desigual entre grupos o idiomas</td> <td>Ambos</td> <td>Art. 10 y art. 15</td> </tr> <tr> <td>Human-AI Configuration</td> <td>Dependencia excesiva, sesgo de automatización, apego emocional</td> <td>Responsable del despliegue</td> <td>Art. 14, supervisión humana, y art. 50</td> </tr> <tr> <td>Information Integrity</td> <td>Contenido que difumina hechos y ficción, desinformación a escala</td> <td>Ambos</td> <td>Art. 50, transparencia y marcado</td> </tr> <tr> <td>Information Security</td> <td>Menor barrera para ciberataques, ataques contra el propio modelo</td> <td>Ambos</td> <td>Art. 15, ciberseguridad, y art. 55</td> </tr> <tr> <td>Intellectual Property</td> <td>Reproducción de contenido protegido y entrenamiento con él</td> <td>Desarrollador</td> <td>Art. 53(1)(c), política de derechos de autor</td> </tr> <tr> <td>Obscene, Degrading, and/or Abusive Content</td> <td>Contenido sexual sintético, incluido el que afecta a menores</td> <td>Ambos</td> <td>Art. 50(4), divulgación de ultrafalsificaciones</td> </tr> <tr> <td>Value Chain and Component Integration</td> <td>Modelos, datos y componentes de terceros poco transparentes</td> <td>Responsable del despliegue e integrador</td> <td>Art. 25 y art. 53(1)(b)</td> </tr> </table> Dos riesgos merecen más atención. La confabulación es el primero con el que tropiezan casi todas las organizaciones; tratamos su gobierno por separado en el principal riesgo de la IA generativa. La cadena de valor e integración de componentes es el que más subestiman los responsables del despliegue: si su producto se apoya en un modelo fundacional alojado por un tercero, la mayor parte de su exposición a NIST AI 600-1 está en los contratos y en las evidencias del proveedor, no en su propio código.
Las 211 acciones sugeridas de NIST AI 600-1, por dentro
Cada acción lleva un identificador que remite a su subcategoría del AI RMF. GV-1.1-001 es la primera acción sugerida para Govern 1.1; MS-2.5-003 sería la tercera acción para Measure 2.5. Cada acción lleva además etiquetas con los riesgos que aborda y las tareas de actores de IA implicadas. Según nuestro recuento del texto publicado, el perfil contiene 211 identificadores de acción, repartidos así: <table header-row=»true»> <tr> <td>Función</td> <td>Acciones</td> <td>Porcentaje</td> </tr> <tr> <td>Govern (GV)</td> <td>57</td> <td>27 %</td> </tr> <tr> <td>Map (MP)</td> <td>39</td> <td>18 %</td> </tr> <tr> <td>Measure (MS)</td> <td>72</td> <td>34 %</td> </tr> <tr> <td>Manage (MG)</td> <td>43</td> <td>20 %</td> </tr> </table> Predomina Measure, reflejo del peso de las pruebas previas al despliegue. En las etiquetas de riesgo, la integridad de la información va en cabeza con unas 74 acciones, seguida del sesgo perjudicial y de la configuración persona-IA (unas 57 cada uno) y de la seguridad de la información (unas 51). La cadena de valor aparece en unas 36 acciones y el impacto ambiental solo en unas cinco. Son recuentos de etiquetas, no un orden de importancia, pero indican dónde espera NIST AI 600-1 que se concentre el trabajo. De ahí se derivan tres consecuencias prácticas:
- No todas las acciones le afectan. El perfil lo dice sin rodeos: lo que es pertinente para un desarrollador puede no serlo para quien despliega. Su primera tarea es filtrar por rol.
- Las acciones describen resultados, no procedimientos. GV-1.2-001 pide establecer políticas y procesos de transparencia para documentar el origen y el historial de los datos de entrenamiento y de los datos generados. Le dice qué debe existir, no cómo construirlo. El diseño de la evidencia le corresponde a usted.
- Las cuatro consideraciones principales son la columna vertebral. Si solo puede dotar de recursos una parte del perfil, empiece por la gobernanza, las pruebas previas al despliegue (incluido el red teaming de IA), la procedencia del contenido y la divulgación de incidentes, porque ahí se concentra la densidad de acciones.
NIST AI 600-1 en 2026: huérfano, en revisión y todavía citado
NIST AI 600-1 se elaboró en virtud de la sección 4.1 de la Orden Ejecutiva 14110. El 20 de enero de 2025, la Orden Ejecutiva 14148 revocó la 14110. El perfil, sin embargo, no se retiró: el NIST lo sigue publicando y lo mantiene junto al AI RMF 1.0. El rumbo sí cambió. El Plan de Acción de IA de la Casa Blanca, de 23 de julio de 2025, encargó al NIST revisar el AI RMF para eliminar las referencias a la desinformación, a la diversidad, equidad e inclusión y al cambio climático. La propia página del NIST indica ahora que el AI RMF 1.0 está en revisión. Aún no existe una versión revisada del perfil generativo. Esto afecta más a NIST AI 600-1 que al marco de base: la integridad de la información (la categoría que trata la desinformación) y el impacto ambiental entran en esa instrucción, y la integridad de la información es el riesgo más etiquetado del documento. Si tiene controles construidos sobre esas etiquetas, consérvelos, porque el derecho europeo y varias leyes estatales siguen exigiéndolos. Eso sí, el texto estadounidense que cita puede cambiar. Entretanto, el NIST ha seguido publicando en torno a NIST AI 600-1:
- El borrador preliminar del NIST IR 8596, el Cyber AI Profile, que aplica el CSF 2.0 a la IA, publicado el 16 de diciembre de 2025 con plazo de comentarios hasta el 30 de enero de 2026 (vea nuestra guía del NIST CSF).
- La AI Agent Standards Initiative, anunciada el 17 de febrero de 2026 por el Center for AI Standards and Innovation (CAISI), que se ocupa de los sistemas agénticos, posteriores al perfil (las diferencias de gobernanza se explican en IA agéntica frente a IA generativa).
- Una nota conceptual para un perfil del AI RMF sobre IA fiable en infraestructuras críticas, publicada el 7 de abril de 2026.
En el ámbito federal, el memorando M-25-21 de la OMB (abril de 2025) sustituyó al M-24-10 y exige prácticas mínimas de gestión de riesgos para la IA de alto impacto, entre ellas pruebas previas al despliegue, evaluación de impacto y seguimiento continuo, con recomendación de alinearse con las guías del NIST (resumen de Hunton). Quien suministra a agencias federales sigue encontrando el vocabulario de NIST AI 600-1 en los contratos.
Dónde tiene peso jurídico NIST AI 600-1
El perfil es voluntario, pero al menos una ley le ha dado dientes. La Texas Responsible Artificial Intelligence Governance Act (HB 149), en vigor desde el 1 de enero de 2026, enumera en su sección 552.105(e) las vías para una defensa afirmativa. Una de ellas consiste en detectar una infracción mediante un proceso de revisión interna mientras se cumple sustancialmente la versión más reciente del perfil de IA generativa del NIST (la denominación que la ley da a NIST AI 600-1) u otro marco de gestión de riesgos de IA reconocido a escala nacional o internacional. Otras vías: comentarios de usuarios, pruebas adversariales o de red team y directrices de organismos estatales. Nuestra guía sobre la ley TRAIGA expone el modelo de aplicación completo. Dos detalles hacen que esta defensa sea más difícil de invocar de lo que parece:
- «Cumple sustancialmente» es una afirmación de hecho. La Fiscalía General de Texas no se conformará con una política que mencione NIST AI 600-1. La defensa depende de los registros: qué acciones se adoptaron, quién las ejecutó y qué pruebas se realizaron.
- «La versión más reciente» se desplaza. Si el NIST publica un perfil revisado, la referencia de la defensa cambia con él. Un conjunto de controles congelado en el texto de julio de 2024 puede dejar de coincidir.
NIST AI 600-1 funciona además como capa de traducción entre regímenes. El NIST publicó en mayo de 2025 una tabla de correspondencias entre NIST AI 600-1 y AI Verify de Singapur, y el perfil de gestión de riesgos para IA de uso general del CLTC de UC Berkeley (versión 1.1) extiende la misma estructura del RMF a los modelos fundacionales, con referencias expresas al Reglamento Europeo de IA.
Correspondencia de NIST AI 600-1 con el Reglamento Europeo de IA e ISO/IEC 42001
Para una empresa que opera a ambos lados del Atlántico, la pregunta útil es qué evidencia satisface varios marcos a la vez. <table header-row=»true»> <tr> <td>Consideración de NIST AI 600-1</td> <td>Reglamento Europeo de IA</td> <td>ISO/IEC 42001</td> </tr> <tr> <td>Gobernanza (acciones GV)</td> <td>Art. 17, sistema de gestión de la calidad; art. 53(1)(a), documentación técnica de los proveedores de modelos de uso general</td> <td>Cláusulas 5 y 6; controles del anexo A sobre política y funciones</td> </tr> <tr> <td>Pruebas previas al despliegue (acciones MS)</td> <td>Art. 55(1)(a), evaluación del modelo con pruebas adversariales para modelos con riesgo sistémico; arts. 9 y 15 para sistemas de alto riesgo</td> <td>Cláusula 8, operación; controles del anexo A sobre verificación y validación</td> </tr> <tr> <td>Procedencia del contenido</td> <td>Art. 50, marcado legible por máquina y divulgación de ultrafalsificaciones</td> <td>Controles del anexo A sobre información para las partes interesadas</td> </tr> <tr> <td>Divulgación de incidentes</td> <td>Art. 55(1)(c), notificación de incidentes graves para modelos con riesgo sistémico; art. 73 para sistemas de alto riesgo (guía de notificación de incidentes)</td> <td>Cláusula 10, no conformidad y acción correctiva</td> </tr> </table> El calendario europeo le da urgencia a esta correspondencia. Las obligaciones de los proveedores de modelos de IA de uso general se aplican desde el 2 de agosto de 2025 (art. 53), con el apoyo del Código de Buenas Prácticas para la IA de uso general publicado en julio de 2025, y la potestad sancionadora de la Comisión sobre esos proveedores entra en juego el 2 de agosto de 2026. Las obligaciones de transparencia del artículo 50 también se aplican desde el 2 de agosto de 2026, con un periodo transitorio hasta el 2 de diciembre de 2026 para el marcado legible por máquina de los sistemas ya comercializados. Las obligaciones de alto riesgo del anexo III se aplican desde el 2 de diciembre de 2027, tras el Digital Omnibus, Reglamento (UE) 2026/1744. En España, la supervisión recaerá en buena medida sobre la AESIA, la agencia creada por el Real Decreto 729/2023 con sede en A Coruña. ISO/IEC 42001 es una norma sujeta a licencia, así que citamos sus cláusulas sin reproducir su texto. Su estructura de sistema de gestión es el contenedor natural de las acciones del perfil: NIST AI 600-1 aporta los controles específicos de la IA generativa y la norma aporta el ciclo de política, tratamiento del riesgo, auditoría interna y mejora que los convierte en un sistema (lo detallamos en ISO 42001 explicada).
Convertir NIST AI 600-1 en evidencias: un método en seis pasos
Lo que falla en la mayoría de los programas no es conocer los 12 riesgos de NIST AI 600-1, sino la ausencia de un registro que vincule cada sistema de IA generativa con las acciones elegidas para él.
- Inventaríe todos los sistemas y componentes de IA generativa. Incluya modelos alojados y asistentes integrados o internos. Anote la versión del modelo, el proveedor, la finalidad y su rol (desarrollador, responsable del despliegue o ambos). Un inventario de sistemas de IA, o un registro de IA, es la condición previa de todo lo demás.
- Filtre las 211 acciones por rol y caso de uso. Quien despliega un modelo alojado dejará de lado la mayoría de las acciones sobre CBRN y datos de entrenamiento, y conservará las de cadena de valor, configuración persona-IA, confabulación e integridad de la información. Registre las acciones descartadas con su motivo: un «no aplica» documentado también es evidencia.
- Asigne un responsable y un entregable a cada acción conservada. GV-1.2-001 se convierte en un registro de procedencia de datos; las acciones MS, en planes y resultados de pruebas; las acciones MG, en procedimientos operativos. Defina el entregable antes de empezar el trabajo.
- Pruebe antes del despliegue y tras cada cambio de versión del modelo. Evalúe confabulación, contenido dañino e inyección de instrucciones con un conjunto de pruebas fijo, y repita la evaluación cada vez que el proveedor cambie la versión del modelo. Ese es el núcleo de la función Measure.
- Contrate pensando en la cadena de valor. Exija a los proveedores de modelos avisos de cambio, resúmenes de evaluación y notificación de incidentes, dentro de su due diligence de proveedores de IA. Sin evidencias del proveedor, ese riesgo solo se acepta.
- Defina la divulgación de incidentes antes de necesitarla. Fije umbrales, escalado interno y vías de comunicación externa, incluidos los plazos del Reglamento Europeo de IA cuando se apliquen, y conserve el registro de decisiones.
Cada paso produce un registro. En conjunto, esos registros son lo que el «cumplimiento sustancial» de NIST AI 600-1 significa ante un regulador, ante el equipo de seguridad de un cliente o ante un tribunal.
Preguntas frecuentes
¿Qué es NIST AI 600-1, dicho de forma sencilla? NIST AI 600-1 es un documento gratuito del NIST, publicado en julio de 2024, que adapta el marco de gestión de riesgos de IA a la IA generativa. Enumera 12 riesgos que la IA generativa crea o agrava, como la confabulación, las fugas de datos personales o la pérdida de integridad de la información, y propone 211 acciones sugeridas organizadas en las funciones Govern, Map, Measure y Manage. Es voluntario e intersectorial, y no está ligado a ningún esquema de certificación. ¿Sigue vigente NIST AI 600-1 tras la revocación de la EO 14110? Sí. La Orden Ejecutiva 14148 revocó la EO 14110 el 20 de enero de 2025, pero el NIST no retiró el perfil, que sigue figurando en la página del AI RMF. El Plan de Acción de IA de julio de 2025 ordenó revisar el AI RMF, y el NIST confirma que esa revisión está en marcha, por lo que cabe esperar una nueva versión del perfil generativo. Mientras tanto, el texto de julio de 2024 de NIST AI 600-1 es la versión en vigor. ¿Es obligatorio NIST AI 600-1? Con carácter general, no. Es una guía voluntaria. Se vuelve obligatorio en la práctica en tres situaciones: cuando un contrato o una cláusula de contratación federal hace referencia a él, cuando una ley como la TRAIGA de Texas lo incorpora a una defensa afirmativa y cuando un auditor o un cliente lo utiliza como referencia para su due diligence. En todos los casos cuenta la implantación documentada, no una declaración de principios. ¿Qué relación tiene NIST AI 600-1 con el Reglamento Europeo de IA? Son instrumentos distintos: NIST AI 600-1 es una guía voluntaria y el Reglamento Europeo de IA es derecho vinculante, pero su contenido se solapa mucho. Las pruebas previas al despliegue, la procedencia del contenido y la divulgación de incidentes del perfil se corresponden con la evaluación de modelos y la notificación de incidentes para modelos de uso general con riesgo sistémico (artículo 55), con las obligaciones de transparencia del artículo 50 y con el artículo 73 para los sistemas de alto riesgo. Una única base de evidencias bien estructurada puede servir para ambos. ¿En qué se diferencia el perfil de IA generativa del NIST del AI RMF? El AI RMF (NIST AI 100-1) es el marco general para todos los sistemas de IA, con cuatro funciones y sus categorías y subcategorías. El perfil de IA generativa del NIST es un perfil de ese marco: conserva la misma estructura, añade riesgos específicos de la IA generativa y asocia acciones sugeridas a determinadas subcategorías. Primero se aplican el RMF y su Playbook; después, para los sistemas generativos, se superpone NIST AI 600-1. ¿Cuántos riesgos y acciones contiene NIST AI 600-1? Define 12 riesgos, desde la información CBRN y la confabulación hasta la cadena de valor y la integración de componentes. Según nuestro recuento del texto publicado, contiene 211 identificadores de acción sugerida: 57 en Govern, 39 en Map, 72 en Measure y 43 en Manage. La integridad de la información es el riesgo más etiquetado y el impacto ambiental, el que menos.
Conclusión
A NIST AI 600-1 se le suele resumir como una lista de 12 riesgos. Su valor real es más acotado y más útil: ofrece, para cada sistema de IA generativa, un conjunto de acciones codificadas frente al que una organización puede demostrar lo que ha hecho. En 2026 ese registro pesa más, no menos. La orden ejecutiva que originó el perfil ya no existe, pero Texas lo ha incorporado a una defensa afirmativa, los compradores federales siguen usando su vocabulario y sus acciones coinciden con obligaciones del Reglamento Europeo de IA que ya conllevan multas. Siga de cerca la revisión del NIST, porque la referencia se moverá. Mientras tanto, el trabajo es el mismo con cualquier versión: inventariar los sistemas, elegir las acciones por rol, asociar evidencias a cada una y conservar las decisiones. AI Sigil vincula cada sistema de IA generativa del registro con sus controles seleccionados, sus resultados de pruebas y sus decisiones sobre incidentes, de modo que la respuesta a un auditor que le pida demostrar su cumplimiento de NIST AI 600-1 es un informe, no una reconstrucción.