Taxonomías y frameworks
- Parte
- 01
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 5 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Tipo: Referencia · Fase: Orientación / reporte
PhiloCorp va a pedirte dos cosas después de una prueba: que expliques qué pasó y que señales qué control hay que corregir. Los marcos ayudan a conectar ambas respuestas. Un ID por sí solo no explica el fallo ni demuestra su impacto.
Usamos ATLAS para nombrar técnicas, OWASP para ordenar riesgos y AISVS para formular verificaciones de controles. NIST, SAIF y MAESTRO aportan otras perspectivas. Elegí el marco por la pregunta que resuelve, no por la cantidad de etiquetas que podés agregar al brief.
Corte adoptado: versiones indicadas abajo, revisadas el 10-sep-2026. ATLAS v2026.07 se conserva como base de esta edición aunque existan publicaciones posteriores; no se presenta como la última release. Las fuentes y los mappings completos están en las referencias.
MITRE ATLAS
Adversarial Threat Landscape for AI Systems. Es el marco primario del playbook: da tácticas y
técnicas (IDs AML.TXXXX) para todo el ciclo de un ataque a IA, análogo a ATT&CK. Cada página de
técnica se etiqueta con su ID. Ver el mapeo ATLAS, alineado con
ATLAS v2026.07, publicado el 7-ago-2026. Esa release contiene 101 técnicas, 77 subtécnicas y 37
mitigaciones. Conecta con MITRE ATT&CK donde IA e infra clásica convergen (dual-tagging en los
reportes).
OWASP
- OWASP GenAI LLM Top 10 (edición 2026, publicada en ago-2026). Riesgos de aplicaciones LLM:
LLM01:2026 Prompt Injection, LLM02:2026 Sensitive Information Disclosure, LLM03:2026 Excessive
Agency, LLM04:2026 Supply Chain, LLM05:2026 Data and Model Poisoning, LLM06:2026 Unbounded
Consumption, LLM07:2026 Misinformation, LLM08:2026 Hidden Context Exposure, LLM09:2026 Vector
and Embedding Weaknesses, LLM10:2026 Improper Output Handling. Cambios frente a la edición 2025
(archivada): Excessive Agency sube de LLM06 a LLM03, y System Prompt Leakage se absorbe en la
nueva categoría Hidden Context Exposure. En findings nuevos etiquetá con IDs
:2026; si citás un reporte anterior, registrá qué edición usó. - OWASP ML Security Top 10 (lista 2023, en estado draft). Riesgos de ML clásico: ML01:2023 Input Manipulation, ML02:2023 Data Poisoning, ML03:2023 Model Inversion, ML04:2023 Membership Inference, ML05:2023 Model Theft, ML06:2023 AI Supply Chain, ML07:2023 Transfer Learning Attack, ML08:2023 Model Skewing, ML09:2023 Output Integrity, ML10:2023 Model Poisoning. Sigue en draft: usala como checklist de cobertura, no como estándar cerrado.
- OWASP Top 10 for Agentic Applications (2026, publicado 9-dic-2025). Riesgos de agentes: ASI01 Agent Goal Hijack, ASI02 Tool Misuse & Exploitation, ASI03 Identity & Privilege Abuse, ASI04 Agentic Supply Chain Vulnerabilities, ASI05 Unexpected Code Execution, ASI06 Memory & Context Poisoning, ASI07 Insecure Inter-Agent Communication, ASI08 Cascading Failures, ASI09 Human-Agent Trust Exploitation y ASI10 Rogue Agents.
- OWASP Agentic Skills Top 10 (AST10, borrador v1 en revisión pública). Riesgos de skills agénticas empaquetadas: AST01 Malicious Skills, AST02 Supply Chain Compromise, AST03 Over-Privileged Skills, AST04 Insecure Metadata, AST05 Untrusted External Instructions, AST06 Weak Isolation, AST07 Update Drift, AST08 Poor Scanning, AST09 No Governance y AST10 Cross-Platform Reuse. No lo presentes como release estable: al corte de esta guía, el sitio oficial solicita comentarios sobre el borrador consolidado. Un hito del roadmap no equivale a una versión publicada.
- OWASP MCP Top 10 (v0.1 beta, 2025). Primer Top 10 dedicado a Model Context Protocol: MCP01:2025 Token Mismanagement & Secret Exposure, MCP02:2025 Privilege Escalation via Scope Creep, MCP03:2025 Tool Poisoning, MCP04:2025 Software Supply Chain Attacks & Dependency Tampering, MCP05:2025 Command Injection & Execution, MCP06:2025 Intent Flow Subversion (prompt injection vía contexto), MCP07:2025 Insufficient Authentication & Authorization, MCP08:2025 Lack of Audit & Telemetry, MCP09:2025 Shadow MCP Servers, MCP10:2025 Context Injection & Over-Sharing. Es beta. Mapeo directo con la Parte 06.
- OWASP Agentic AI: Threats and Mitigations (v1.1, dic-2025). Catálogo de 17 amenazas agénticas (T1 a T17) con mitigaciones. Complementa al Top 10 Agentic con más granularidad para threat modeling y para armar casos de prueba.
- OWASP AI Security Verification Standard (AISVS) 1.0, estable. Catálogo de requisitos verificables para sistemas con IA, desde datos y
modelos hasta MCP, agentes y observabilidad. Usalo para transformar riesgos en casos de prueba
y nivel de aseguramiento. Citá cada requisito con versión, por ejemplo
v1.0-C9.5.4, porque la numeración puede cambiar entre ediciones.
NIST AI 100-2 (E2025)
Adversarial Machine Learning: taxonomía y terminología (mar-2025). Organiza los ataques por objetivo del atacante sobre integridad, disponibilidad y privacidad, e incorpora amenazas de GenAI (prompt injection, misuse enablement). El índice oficial asigna IDs propios a cada tipo de ataque; los de privacidad son Model Extraction (NISTAML.031), Reconstruction (NISTAML.032), Membership Inference (NISTAML.033) y Property Inference (NISTAML.034). IDs verificados contra el índice del documento oficial durante la revisión v2. Ojo: el mismo ataque puede tener varios IDs según el tipo de sistema y objetivo (Model Poisoning aparece como NISTAML.011, .026 y .051).
Google SAIF
Secure AI Framework: áreas, riesgos, controles y un risk map. Útil del lado defensivo para mapear findings a controles (Parte 10).
NVIDIA AI Kill Chain
Modelo de cadena de ataque a IA en cinco etapas: Recon → Poison → Hijack → Persist → Impact. En sistemas agénticos se suma un loop de Iterate/Pivot, donde el atacante ajusta y rebota entre etapas según lo que va descubriendo. Útil para narrar attack chains de punta a punta en el reporte.
CSA MAESTRO
Multi-Agent Environment, Security, Threat, Risk, and Outcome: framework de threat modeling para IA agéntica publicado por la Cloud Security Alliance (6-feb-2025). Descompone el sistema en siete capas: L1 Foundation Models, L2 Data Operations, L3 Agent Frameworks, L4 Deployment & Infrastructure, L5 Evaluation & Observability, L6 Security & Compliance (capa vertical transversal) y L7 Agent Ecosystem. Su valor práctico es el análisis cross-layer: un poisoning en L2 puede sesgar decisiones en L3 y terminar en acciones no autorizadas en L7. Complementa a ATLAS: MAESTRO indica dónde mirar en la arquitectura; ATLAS organiza técnicas sustentadas en casos públicos e investigación, que no necesariamente equivalen a incidentes confirmados en producción.
Los marcos entran al expediente
- Cada página de técnica declara su mapeo ATLAS + OWASP (+ NIST donde aplica). Para OWASP LLM, los tags nuevos usan la edición 2026.
- El reporte etiqueta hallazgos con ATLAS y, si cruza a infra, con ATT&CK.
- La tabla finding a control usa estos marcos para conectar cada vulnerabilidad con su mitigación.
- En todo finding, registrá versión y fecha de consulta del marco. Los Top 10 y los protocolos evolucionan; un ID sin versión puede cambiar de alcance (ejemplo real: LLM06 significaba Excessive Agency en 2025 y Unbounded Consumption en 2026).

