NIST の AI セキュリティフレームワークは存在しない
The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice
実務者、ベンダー、政策担当者の間で、「NIST の AI セキュリティフレームワーク」が単一の統制ベースラインを指すかのように扱われがちです。そうではありません。
NIST は 2023 年以降、任意の AI 関連文書群を公表してきました。この表現は少なくとも三つの異なるものを指します。Artificial Intelligence Risk Management Framework(AI RMF)本体、後に公表された Cybersecurity Framework Profile for Artificial Intelligence(NIST IR 8596)、そしてより広く、それらと adversarial machine learning のガイダンスおよび通常のサイバーセキュリティ統制との総体です。これらを混同すると、二つの失敗パターンが生じます。セキュリティプログラムを求めたチームがガバナンスのワークショップだけを実装する。信頼できる AI を求めたチームがモデル硬化のチェックリストだけを実装する。
本エッセイはマッピング論文の概観です。2026 年 8 月時点の公開 NIST コーパスを読みます。モデルを評価せず、いかなる製品が AI RMF を実装しているとも主張しません。
三つの観察
スイートこそがフレームワークである。 AI RMF 1.0(NIST AI 100-1)は 2023 年 1 月に Playbook、Roadmap、信頼worthy AI 特性の詳述、Trustworthy and Responsible AI Resource Center 経由のコミュニティカタログとともに公開されました。AI 100-1 をプログラム全体とみなすことは、2023 年第 1 四半期に NIST が公表した内容を過小評価します。
セキュリティは特性であり、枠組みではない。 NIST は信頼worthy AI の七特性を列挙します。Secure and resilient はその一行です。四機能 — Govern、Map、Measure、Manage — は、組織が七つすべて(相互の緊張を含む)をどう追求するかを示します。
サイバーセキュリティ文書は接続する。置き換えない。 CSF 2.0、Cyber AI Profile 草案、AI 100-2、AI 600-1、SP 800-53 はサイバーセキュリティと生成 AI 実践を深めます。NIST 自身の解説では、CSF 2.0、AI RMF、Cyber AI Profile は併用することを意図しています。
当初のスイート
NIST の 2023 年 1 月のローンチは単一ファイルではなくパッケージでした。
| リソース | 役割 |
|---|---|
| AI RMF 1.0(AI 100-1) | 規範的コア:リスクの枠組み、七特性、四機能 |
| Playbook | サブカテゴリごとの推奨アクション — 任意、チェックリストではない |
| Roadmap | フォローアップ議題:プロファイル、TEVV、トレードオフ、効果測定 |
| Trustworthy AI 特性 | Measure で測る品質基準(AI 100-1 第 I 部) |
| AIRC / コミュニティカタログ | ユースケース、クロスウォーク、寄稿された実装 |
Govern は横断的です。Map、Measure、Manage は特定の AI システムに対するループとして回ります。Core は 成果 を記述し、ツールではありません。「MEASURE 2: AI systems are evaluated for trustworthy characteristics」は red team ベンダーや adversarial robustness の指標を名指ししません。それらの選択は Playbook、組織プロファイル、または AI 100-2 などの補完文書に属します。
七つのうちの一つとしてのセキュリティ
信頼worthy AI システムは、組み合わせて:valid and reliable、safe、secure and resilient、accountable and transparent、explainable and interpretable、privacy-enhanced、fair(有害バイアスを管理)です。
Secure and resilient は古典的 CIA 三要素および CSF の成果と重なります。それだけでは、モデルの表明目的が展開者の価値と一致するか、拒否が十分か、説明が忠実か、評価が統計的に妥当かは含みません。adversarial machine learning は境界上にあり — そのため NIST は AML を CSF に完全統合するのではなく専用の分類体系を書きました。
四機能のセキュリティのみの読解にも内容があります。モデルリスクとアプリケーションセキュリティの所有者、AI システムの実体(モデル、プロンプト、ツール、検索、人)、jailbreak、injection、exfiltration、poisoning のテスト、緩和後の残余リスク — SIEM に現れない危害を含みます。
どの文書がどの問いに答えるか
実務上の問いは、どれが「その」フレームワークかではありません。どの文書がどの問いに答えるかです。
- どの成果を負うべきか? → AI RMF 1.0 + プロファイル(AI 600-1 またはセクター)
- どう追求するか? → Playbook + AIRC の例
- サイバー成果は何か? → CSF 2.0 + Cyber AI Profile(IR 8596)
- モデルに何が起こりうるか? → AI 100-2(+ ATLAS)
- どの統制が具体化するか? → SP 800-53 / オーバーレイ / ISO 27001
行を飛ばすことはよくあります。飛ばした行がカバーされたと主張することが典型的な誤りです。
事例:エージェント型チャットシステム
非公開文書を検索し、ツールを呼び、複数ターンで行動するホスト型アシスタントを考えます。
Map. システムは「モデル」だけではありません。モデル、システムプロンプト、検索コーパス、ツール API、セッション記憶、評価器、人間オペレーターです。AI 600-1 の生成 AI リスク一覧がスコープ内です。
Govern. アプリケーションセキュリティ、モデル・プロンプト変更管理、safety ポリシー、ベンダーモデルで所有者を分ける。Third-party Govern は SaaS と同様に foundation model API に適用されます。
Measure. AI 100-2 の misuse と privacy クラスは jailbreak、検索文書経由の prompt injection、ツール経由のデータ exfiltration をカバーします。攻撃者なしでユーザーに害を与える confabulation はカバーしません。攻撃成功率だけを数える red team 報告は AI 600-1 に対する Measure として不完全です。
Manage. インシデント類型には従来型侵害 と 有害な完了ツール操作が含まれます。復旧は資格情報のローテーションだけでなく、プロンプトやモデルのロールバックを意味することがあります。
四つの失敗パターン
公開声明で繰り返し見られる四つのカテゴリ誤りがあります。
- PDF コンプライアンス。 記入済み Playbook 表を MEASURE 2 の実装とみなす。
- セキュリティの提喩。 AI RMF 実装を adversarial robustness 評価と同一視する。
- 倫理の提喩。 AI RMF 実装をインシデント経路のない fairness ダッシュボードと同一視する。
- 認証の演出。 NIST が 1.0 向けにそのような認証を提供していないにもかかわらず「NIST AI RMF certified」と広告する。
最後が最も誤解を招きます。ISO/IEC 42001 が認証可能な AI マネジメントシステムです。AI RMF は任意の成果ベースのフレームワークで、そのシステムと 整合 しうる — それに対して認証されることはありません。
このマップの意義
併用すればこれらの文書は一貫しています。同義語として使うと、倫理語彙付きのセキュリティか、インシデント経路のない倫理のどちらかのプログラムになります。最も安価な修正は言語的です。どの文書がどの問いに答えるかを述べ、残りを主張するのをやめること。
AI RMF 1.0 は White House AI Action Plan の下で改訂中です。Playbook はその改訂に続きます。読者は、1.0 時代のスイートと 2026 年半ばまでに公表された補完のマップとして読むべきです — 2.0 テキストの固定化ではありません。
詳細、表、完全な利用手順は論文をご覧ください。
引用
@online{violet2026nistairmf,
author = {Haigh, John},
title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
date = {2026-09-12},
year = {2026},
url = {https://www.violetai.ca/ja/research/nist-ai-rmf/paper},
}