EU AI Act — Reglamento (UE) 2024/1689
Versión 2024/1689 · edición 2024-07-12 · Obligación jurídica
27 controles9 riesgos
Clasificación jurídica, obligaciones por rol, requisitos de alto riesgo, GPAI y transparencia.
Vigilancia normativa: Prohibiciones y alfabetización desde 02/02/2025 · GPAI 02/08/2025 · Anexo III 02/08/2026.
Requisitos mapeados: Arts. 5, 6, Anexo III · Arts. 16, 25, 26 · Art. 9 · Art. 10 · Art. 11 y Anexo IV · Arts. 12, 19, 26.6 · Art. 13 · Arts. 14, 26.2 · Art. 26 · Art. 27 · Art. 50 · Art. 4 · Arts. 43, 47, 48, 49 · Arts. 72, 73 · Arts. 53, 54 · Art. 55 · Arts. 10.2.f, 15 · Art. 86 · Art. 85 · Art. 95 · Art. 25 · Art. 53.1.c · Art. 12 · Arts. 15, 72 · Art. 18 · Art. 14
AIA-01 · AIA-02 · AIA-03 · AIA-04 · AIA-05 · AIA-06 · AIA-07 · AIA-08 · AIA-09 · AIA-10 · AIA-11 · AIA-12 · AIA-13 · AIA-14 · AIA-15 · AIA-16 · GOV-04 · GOV-05 · GOV-06 · GOV-08 · SUP-02 · SUP-03 · LFC-02 · LFC-03 · LFC-04 · AGT-02 · AGT-04
GDPR — Reglamento (UE) 2016/679
Versión 2016/679 · edición 2016-04-27 · Obligación jurídica
10 controles5 riesgos
Licitud, minimización, DPIA, derechos, decisiones automatizadas, encargados y transferencias.
Vigilancia normativa: Directrices EDPB 01/2025 sobre modelos de IA y datos personales.
Requisitos mapeados: Art. 32 · Arts. 6, 30 · Arts. 35, 36 · Arts. 5.1.c, 5.1.e · Arts. 12-22 · Arts. 13.2.f, 15.1.h, 22 · Cap. V, arts. 44-49 · Art. 28 · Art. 9 · Art. 15.1.h
SEC-03 · GDP-01 · GDP-02 · GDP-03 · GDP-04 · GDP-05 · GDP-06 · GDP-07 · GDP-08 · GOV-05
ISO/IEC 42001 — Sistema de gestión de IA (AIMS)
Versión 2023 · edición 2023-12 · Sistema de gestión
9 controles7 riesgos
Gobierno del ciclo de vida, declaración de aplicabilidad, auditoría interna y mejora continua.
Vigilancia normativa: Base de certificación; alineada con la presunción de conformidad del AI Act.
Requisitos mapeados: 8.2 · 5.2 · 5.3 · 8.1 · A.10 · 9.2, 9.3 · A.5 · A.6.2 · A.6.2.8
AIA-01 · GOV-01 · GOV-02 · GOV-03 · GOV-06 · GOV-07 · GOV-08 · LFC-02 · LFC-04
ISO/IEC 23894 — Gestión del riesgo en IA
Versión 2023 · edición 2023-02 · Gestión del riesgo
1 controles1 riesgos
Método de riesgo inherente → tratamiento → riesgo residual → aceptación por el nivel adecuado.
Vigilancia normativa: Se aplica sobre ISO 31000; fija el vocabulario de apetito y tolerancia usado en este motor.
Requisitos mapeados: 6.4
AIA-03
NIST AI RMF 1.0 + Generative AI Profile (AI 600-1)
Versión 1.0 / 600-1 · edición 2023-01 / 2024-07 · Gestión del riesgo
8 controles6 riesgos
Funciones Govern, Map, Measure, Manage y perfil de riesgos de IA generativa.
Vigilancia normativa: Referencia para métricas de medición y monitorización continua.
Requisitos mapeados: Manage 2.2 · Measure 2.7 · Govern 1.1 · Govern 2 · Map 1 · Measure 2.11 · Manage 1 · Measure 2.12
SEC-01 · SEC-05 · GOV-01 · GOV-02 · GOV-03 · GOV-04 · LFC-01 · LFC-03
ISO/IEC 27001/27002 (+ NIS2 cuando aplica)
Versión 2022 · edición 2022-10 · Seguridad de la información
6 controles5 riesgos
Controles de seguridad de la información sobre modelos, datos, secretos y continuidad.
Vigilancia normativa: NIS2 solo si el sistema soporta infraestructura crítica o servicios esenciales.
Requisitos mapeados: A.8.15 · A.5.15, A.8.24 · A.5.24 · Arts. 21, 23 · A.5.19-A.5.22 · A.8.8
AIA-06 · SEC-04 · SEC-06 · SEC-08 · SUP-02 · SUP-04
OWASP Top 10 for LLM & GenAI Applications 2026
Versión 2026 · edición 2026-01 · Amenazas técnicas
14 controles10 riesgos
LLM01–LLM10: prompt injection, fuga de información, cadena de suministro, salida insegura, etc.
Vigilancia normativa: Vigilancia trimestral; sustituye al listado 2025 manteniendo la numeración LLM01-LLM10.
Requisitos mapeados: LLM01 · LLM05 · LLM02 · LLM07 · LLM09 · LLM10 · LLM04, LLM08 · LLM03 · LLM06 Excessive Agency · T2, T3 · T5 · T4, T8 · T6, T9 · T1, T12
SEC-01 · SEC-02 · SEC-03 · SEC-04 · SEC-05 · SEC-06 · SEC-07 · SUP-01 · SUP-04 · AGT-01 · AGT-02 · AGT-03 · AGT-04 · AGT-05
OWASP Agentic AI — Threats & Mitigations
Versión T1–T15 · edición 2025-02 · Amenazas técnicas
0 controles0 riesgos
Amenazas propias de agentes: uso indebido de herramientas, memoria envenenada, cascadas multiagente.
Vigilancia normativa: Complementado con MAESTRO para arquitecturas multiagente.
MITRE ATLAS — Adversarial Threat Landscape for AI Systems
Versión matriz vigente · edición 2026-03 · Amenazas técnicas
0 controles5 riesgos
Tácticas y técnicas adversarias reales (AML.Txxxx) para pruebas y detección.
Vigilancia normativa: Se usa para diseñar red teaming y casos de detección, no como requisito legal.