El Artificial Intelligence Risk Management Framework (AI RMF 1.0, NIST AI 100-1, 2023) aborda el uso responsable de los sistemas de IA en toda su amplitud y remite, para el tratamiento de los riesgos de ciberseguridad, al NIST CSF y al Risk Management Framework. Actualmente está siendo revisado por NIST. El Cyber AI Profile enlaza en este punto y concreta la dimensión de ciberseguridad de la gestión de riesgos de IA.
NIST AI RMF & Cyber AI Profile
Gestión de riesgos de IA según NIST: el AI Risk Management Framework y el nuevo Cyber AI Profile (NIST IR 8596) ofrecen a las organizaciones un marco estructurado y priorizado para proteger los sistemas de IA, aprovechar la IA para la defensa y repeler los ataques asistidos por IA.
2obras de NIST coordinadas entre sí: AI RMF y Cyber AI Profile
3Focus Areas: Secure, Defend y Thwart
6Functions del CSF 2.0, de GOVERN a RECOVER
3niveles de Proposed Priority: High, Moderate, Foundational
La inteligencia artificial modifica el perfil de riesgo de ciberseguridad de las organizaciones en ambas direcciones: amplía la superficie de ataque con modelos, agentes, prompts y datos de entrenamiento — y abre al mismo tiempo nuevas posibilidades para la defensa. NIST aborda ambos lados con dos obras coordinadas entre sí: el AI Risk Management Framework (AI RMF 1.0, NIST AI 100-1) trata de forma transversal el uso responsable de los sistemas de IA y remite, para los riesgos de ciberseguridad, al Cybersecurity Framework (CSF) y al Risk Management Framework. Con el Cyber AI Profile (NIST IR 8596) existe desde diciembre de 2025, por primera vez, un Community Profile que aplica de forma específica la estructura del CSF 2.0 al contexto de la IA y prioriza las Subcategories por ámbito de aplicación. Para las empresas europeas el perfil resulta especialmente interesante porque puede combinarse con los requisitos vinculantes del EU AI Act, NIS-2 e ISO/IEC 42001.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Las tres Focus Areas de un vistazo
El Cyber AI Profile estructura la ciberseguridad de la IA en tres áreas que se complementan y se refuerzan mutuamente — toque una Focus Area.
- Securing AI System Components trata la protección de componentes de IA como modelos, agentes, algoritmos, prompts y datos.
ModelosAgentesAlgoritmosPromptsDatos
- Conducting AI-Enabled Cyber Defense identifica oportunidades para emplear la IA en la mejora de los procesos de ciberseguridad.
Procesos de ciberseguridad
- Thwarting AI-Enabled Cyber Attacks construye resiliencia frente a los nuevos vectores de ataque asistidos por IA.
ResilienciaVectores de ataque asistidos por IA
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
NIST IR 8596 iprd — Cybersecurity Framework Profile for Artificial Intelligence (Cyber AI Profile), Initial Preliminary Draft
Primer Community Profile del CSF 2.0 para la ciberseguridad de la IA, con las tres Focus Areas Secure, Defend y Thwart; fase de comentarios hasta el 30 de enero de 2026.
Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1
Marco general para el uso responsable de los sistemas de IA; remite al CSF y al RMF para los riesgos de ciberseguridad y se encuentra actualmente en revisión.
The NIST Cybersecurity Framework (CSF) 2.0, NIST CSWP 29
Framework de base con las seis Functions de GOVERN a RECOVER, cuya estructura el Cyber AI Profile traslada al contexto de la IA.
Control Overlays for Securing AI Systems (COSAiS) — NIST-Projekt
Control Overlays basados en SP 800-53, actualmente en desarrollo, para Generative AI, Predictive AI y Agentic AI, como complemento del Cyber AI Profile orientado a la implementación.
Webinar „NIST Cyber AI Profile — Cybersecurity Framework 2.0 trifft KI“
Webinar de VamiSec sobre NIST IR 8596, las tres Focus Areas y las sinergias con el EU AI Act, NIS-2 e ISO/IEC 42001.
Servicios relacionados
Construir de forma estructurada la gestión de riesgos de IA según NIST
VamiSec le apoya con análisis de brechas frente al Cyber AI Profile, consultoría para la integración en su ISMS, acompañamiento en auditorías y formaciones — como consultora certificada a su vez conforme a ISO/IEC 27001, con Lead Auditor de ISO 27001 y 42001.