Reservar cita

Frameworks de seguridad de IA de un vistazo

OWASP, MITRE ATLAS y NIST AI RMF abordan la seguridad de la IA desde tres perspectivas distintas. Una visión general de lo que representa cada framework — y de cómo, en conjunto, dan lugar a un concepto de protección sólido.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

3frameworks cubren juntos todo el ciclo de vida de la IA
6de los diez riesgos del Top 10 afectan directamente a la seguridad de los datos
4funciones centrales del NIST AI RMF: GOVERN, MAP, MEASURE, MANAGE
4pasos para una introducción práctica: Assess, Test, Govern, Protect

Los enfoques de seguridad clásicos solo funcionan de forma limitada en los sistemas basados en LLM: los prompts, los datos de contexto, los pipelines de datos y las lógicas agénticas se convierten en puntos de riesgo propios, y el comportamiento no determinista de los modelos escapa al análisis estático y a las firmas. Tres frameworks se han consolidado como marcos de referencia — cada uno con su propia perspectiva: el OWASP GenAI Security Project aporta, con el Top 10 para aplicaciones LLM, la perspectiva de verificación y de requisitos para los equipos de desarrollo y de seguridad; MITRE ATLAS cataloga las tácticas y técnicas de atacantes reales; y el NIST AI RMF estructura la gestión de riesgos global. Juntos cubren todo el ciclo de vida de la IA — desde la construcción segura, pasando por las pruebas adversariales, hasta la gobernanza. Esta interacción adquiere relevancia también en el plano regulatorio: el EU AI Act, NIS2, DORA y el RGPD exigen medidas de seguridad demostrables para los sistemas de IA.

Lo esencial en resumen

Seis bloques temáticos — toca para desplegarlos.

Tres frameworks, tres perspectivas

Lo que representa cada framework — toca una pestaña.

Verificación y requisitos
  • El catálogo del OWASP GenAI Security Project identifica las clases de vulnerabilidades más críticas en las aplicaciones LLM.
  • Seis de los diez riesgos afectan directamente a la seguridad de los datos.
  • Los equipos de desarrollo y de AppSec utilizan la lista como perspectiva de verificación y de requisitos al construir y probar sistemas LLM.
Prompt Injection (LLM01:2025)Sensitive Information Disclosure (LLM02)Supply Chain (LLM03)Excessive Agency (LLM06)

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP GenAI Security Project · 2025

OWASP LLM/GenAI Security Solutions Reference Guide Q2/Q3'25

Asignación neutral respecto a los fabricantes de soluciones de seguridad de código abierto y comerciales a los diez riesgos principales, a lo largo de las fases del ciclo de vida LLMOps, de Scoping/Planning a Govern.

OWASP GenAI Security Project · 2025

LLM and Gen AI Security Solution Landscape Guide — Cheat Sheet Series Q1 2025

Resumen compacto del panorama de soluciones de seguridad LLM/GenAI, incluido el LLM and Gen AI App SecOps Framework.

OWASP GenAI Security Project — AI Security Solutions Initiative · 2025

AI Security Solutions Landscape for Agentic AI (Q3 2025)

Asigna tareas de DevOps y SecOps, así como soluciones, a las fases del ciclo de vida de la IA agéntica, de Scope & Plan a Govern; se actualiza trimestralmente.

Del framework a la implementación

VamiSec le apoya con pentests de IA y LLM conforme al OWASP Top 10 y MITRE ATLAS, así como con consultoría para la creación de su gobernanza de IA según el NIST AI RMF. Concierte una primera consulta sin compromiso.