Es gibt kein NIST-AI-Sicherheitsframework
The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice
Praktiker, Anbieter und politische Entscheidungsträger behandeln zunehmend „das NIST-AI-Sicherheitsframework“, als benenne es eine einzige Kontroll-Baseline. Das tut es nicht.
NIST hat seit 2023 eine Familie freiwilliger AI-Dokumente veröffentlicht. Die Formulierung steht für mindestens drei verschiedene Dinge: das Artificial Intelligence Risk Management Framework (AI RMF) selbst; das spätere Cybersecurity Framework Profile for Artificial Intelligence (NIST IR 8596); und, weiter gefasst, die Vereinigung dieser Dokumente mit Leitlinien zu adversarial machine learning und üblichen Cybersicherheitskontrollen. Sie zu vermischen erzeugt zwei Fehlermuster. Teams, die ein Sicherheitsprogramm wollten, setzen nur Governance-Workshops um. Teams, die vertrauenswürdige KI wollten, setzen nur Modell-Härtungs-Checklisten um.
Dieser Essay führt durch ein Mapping-Paper. Wir lesen den öffentlichen NIST-Korpus Stand August 2026. Wir bewerten keine Modelle und behaupten nicht, dass ein Produkt das AI RMF umsetzt.
Drei Beobachtungen
Die Suite ist das Framework. AI RMF 1.0 (NIST AI 100-1) erschien im Januar 2023 mit Playbook, Roadmap, einer detaillierten Darstellung vertrauenswürdiger-AI-Merkmale und einem Community-Katalog über das Trustworthy and Responsible AI Resource Center. AI 100-1 als gesamtes Programm zu behandeln, unterschätzt, was NIST im ersten Quartal 2023 veröffentlicht hat.
Sicherheit ist ein Merkmal, nicht der Rahmen. NIST listet sieben Merkmale vertrauenswürdiger KI. Secure and resilient ist eine Zeile in dieser Liste. Die vier Funktionen — Govern, Map, Measure, Manage — sind, wie eine Organisation alle sieben verfolgt, einschließlich der Spannungen zwischen ihnen.
Cybersicherheitsinstrumente docken an; sie ersetzen nicht. CSF 2.0, der Entwurf des Cyber-AI-Profils, AI 100-2, AI 600-1 und SP 800-53 vertiefen Cybersicherheit und generative-KI-Praxis. NIST selbst betont, dass CSF 2.0, das AI RMF und das Cyber-AI-Profil gemeinsam genutzt werden sollen.
Die ursprüngliche Suite
NISTs Start im Januar 2023 war ein Paket, keine einzelne Datei:
| Ressource | Rolle |
|---|---|
| AI RMF 1.0 (AI 100-1) | Normativer Kern: Risikorahmen, sieben Merkmale, vier Funktionen |
| Playbook | Vorgeschlagene Maßnahmen pro Unterkategorie — freiwillig, keine Checkliste |
| Roadmap | Folgeagenda: Profile, TEVV, Trade-offs, Wirksamkeit |
| Trustworthy-AI-Merkmale | Die Qualitätslatte in Measure (Teil I von AI 100-1) |
| AIRC / Community-Katalog | Anwendungsfälle, Crosswalks und beigetragene Umsetzungen |
Govern ist übergreifend. Map, Measure und Manage laufen als Schleife für ein gegebenes KI-System. Der Core beschreibt Ergebnisse, nicht Werkzeuge. „MEASURE 2: AI systems are evaluated for trustworthy characteristics“ nennt weder einen Red-Team-Anbieter noch eine Metrik für adversarial robustness. Diese Entscheidungen gehören ins Playbook, in ein organisatorisches Profil oder in ein Komplement wie AI 100-2.
Sicherheit ist eins von sieben
Vertrauenswürdige KI-Systeme sind in Kombination: valid and reliable; safe; secure and resilient; accountable and transparent; explainable and interpretable; privacy-enhanced; sowie fair, with harmful bias managed.
Secure and resilient überschneidet sich mit der klassischen CIA-Triade und CSF-Ergebnissen. Allein damit ist nicht abgedeckt, ob das erklärte Modellziel den Werten des Betreibers entspricht, ob Ablehnungen angemessen sind, ob Erklärungen treu sind oder ob Evaluierungen statistisch valide sind. Adversarial machine learning liegt an der Grenze — deshalb schrieb NIST eine eigene Taxonomie, statt AML vollständig in CSF zu integrieren.
Eine rein sicherheitsorientierte Lesart der vier Funktionen hat dennoch Inhalt: Wer trägt Modellrisiko versus Anwendungssicherheit; was das KI-System tatsächlich ist (Modell, Prompts, Tools, Retrieval, Menschen); welche Tests für Jailbreaks, Injection, Exfiltration und Poisoning existieren; und welches Restrisiko nach Mitigationen bleibt — einschließlich Schäden, die nie in einem SIEM erscheinen.
Welches Dokument beantwortet welche Frage
Die praktische Frage ist nicht, welches Dokument „das“ Framework ist. Es ist, welches Dokument welche Frage beantwortet:
- Welche Ergebnisse schulden wir? → AI RMF 1.0 + Profil (AI 600-1 oder Sektor)
- Wie könnten wir sie verfolgen? → Playbook + AIRC-Beispiele
- Was sind die Cyber-Ergebnisse? → CSF 2.0 + Cyber-AI-Profil (IR 8596)
- Was kann mit dem Modell passieren? → AI 100-2 (+ ATLAS)
- Welche Kontrollen setzen das um? → SP 800-53 / Overlay / ISO 27001
Eine Zeile zu überspringen ist üblich. Zu behaupten, die übersprungene Zeile sei abgedeckt, ist der übliche Fehler.
Ein durchgerechnetes Beispiel: ein agentisches Chat-System
Betrachten Sie einen gehosteten Assistenten, der private Dokumente abruft, Tools aufruft und über mehrere Runden handelt.
Map. Das System ist nicht „das Modell“. Es sind Modell, System-Prompt, abgerufene Korpora, Tool-APIs, Sitzungsspeicher, Evaluatoren und menschliche Betreiber. Die generative-KI-Risikoliste von AI 600-1 ist im Scope.
Govern. Getrennte Verantwortliche für Anwendungssicherheit, Modell- und Prompt-Change-Control, Safety-Policy und Vendor-Modelle. Third-party Govern gilt für Foundation-Model-APIs wie für SaaS.
Measure. Missbrauchs- und Privacy-Klassen von AI 100-2 decken Jailbreaks, Prompt-Injection über abgerufene Dokumente und Datenexfiltration über Tools ab. Sie decken keine Konfabulation ab, die einen Nutzer ohne Angreifer schädigt. Ein Red-Team-Bericht, der nur die Angriffserfolgsrate zählt, ist Measure gegenüber AI 600-1 unvollständig.
Manage. Incident-Typen umfassen klassische Breaches und schädliche abgeschlossene Tool-Aktionen. Recovery kann bedeuten, einen Prompt oder ein Modell zurückzurollen, nicht nur Credentials zu rotieren.
Vier Fehlermuster
Wir beobachten vier wiederkehrende Kategoriefehler in öffentlichen Behauptungen:
- PDF-Compliance. Ein ausgefülltes Playbook-Spreadsheet als Umsetzung von MEASURE 2 behandeln.
- Security-Synecdoche. AI-RMF-Umsetzung mit einer adversarial-robustness-Evaluierung gleichsetzen.
- Ethics-Synecdoche. AI-RMF-Umsetzung mit einem Fairness-Dashboard ohne Incident-Pfad gleichsetzen.
- Zertifizierungs-Theater. Mit „NIST AI RMF certified“ werben, obwohl NIST für 1.0 keine solche Zertifizierung anbietet.
Letzteres ist am irreführendsten. ISO/IEC 42001 ist das zertifizierbare KI-Managementsystem. Das AI RMF ist ein freiwilliges Ergebnis-Framework, das mit diesem System abgestimmt werden kann — niemals dazu zertifiziert.
Warum diese Karte
Zusammen genutzt sind diese Dokumente kohärent. Als Synonyme genutzt, entstehen Programme, die entweder Sicherheit mit Ethik-Vokabular sind oder Ethik ohne Incident-Pfad. Die billigste Korrektur ist sprachlich: sagen, welches Dokument welche Frage beantwortet, und aufhören, den Rest zu behaupten.
AI RMF 1.0 wird im Rahmen des White House AI Action Plan überarbeitet; das Playbook folgt dieser Revision. Leser sollten dies als Karte der 1.0-Ära-Suite plus der bis Mitte 2026 veröffentlichten Komplemente lesen — nicht als Einfrieren des 2.0-Textes.
Für Details, Tabellen und das vollständige Nutzungsverfahren lesen Sie das Paper.
Zitation
@online{violet2026nistairmf,
author = {Haigh, John},
title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
date = {2026-09-12},
year = {2026},
url = {https://www.violetai.ca/de/research/nist-ai-rmf/paper},
}