AI Risk Meets Cyber Governance: NIST’s Draft Cyber AI Profile
El 16 de diciembre de 2025, se publicó un borrador preliminar de un perfil de ciberseguridad para inteligencia artificial por parte de una agencia federal de EE. UU. que promueve la innovación a través de la fijación de estándares técnicos. Este perfil tiene como objetivo ayudar a las organizaciones a fortalecer la gobernanza de la inteligencia artificial (IA) aprovechando el marco de ciberseguridad como guía para la ciberseguridad de los sistemas de IA y el uso de la IA para apoyar la ciberseguridad.
El perfil de ciberseguridad para IA identifica tres áreas temáticas centrales relacionadas con la gobernanza de la IA en las organizaciones:
1. Asegurar los componentes del sistema de IA (“Seguridad”)
Se anima a las empresas a complementar sus enfoques de gestión de riesgos existentes para abordar los nuevos desafíos que plantea la integración de sistemas de IA, incluidas las cadenas de suministro de IA y otras dependencias.
2. Realizar defensa cibernética habilitada por IA (“Defender”)
Las empresas deben trabajar para aprovechar la IA y fortalecer sus defensas cibernéticas, ya sea utilizando IA para gestionar un aumento en el volumen de inteligencia sobre amenazas o para automatizar tareas de respuesta a incidentes.
3. Frustrar ataques cibernéticos habilitados por IA (“Frustrar”)
Las empresas deben prepararse para cómo el uso adversarial de la IA aumenta la sofisticación de los actores de amenazas y expande las superficies de ataque potenciales, introduciendo nuevos riesgos, como ataques de deepfake y fraudes habilitados por IA.
En lugar de prescribir requisitos específicos, el perfil de ciberseguridad para IA consiste en consideraciones recomendadas para implementar la gobernanza de la IA dentro del marco de ciberseguridad. Este perfil proporciona prioridades y consideraciones recomendadas para ayudar a las empresas a lograr los resultados deseados.
Implicaciones y riesgos
Este perfil es ampliamente aplicable y podría ser particularmente útil para organizaciones que buscan demostrar madurez en ciberseguridad, especialmente aquellas bajo regulaciones específicas. Se alienta a las entidades cubiertas a identificar actualizaciones materiales en sus evaluaciones de riesgo cibernético en relación con la IA.
Las empresas públicas también se beneficiarán de la revisión de este perfil, ya que les proporciona un contexto para la gestión de riesgos impulsados por IA como parte de sus programas más amplios de ciberseguridad.
Próximos pasos
El período de comentarios para el borrador del perfil de ciberseguridad para IA permanecerá abierto hasta el 30 de enero de 2026. Las organizaciones deben monitorear el progreso hacia la publicación de un perfil final y considerar este documento como una herramienta para evaluar y refinar programas existentes.