NIST AI 보안 프레임워크는 없다

The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice

실무자, 벤더, 정책 결정자는 점점 “NIST AI 보안 프레임워크”를 단일 통제 베이스라인의 이름처럼 취급합니다. 그렇지 않습니다.

NIST는 2023년 이후 자발적 AI 문서군을 발표해 왔습니다. 이 표현은 적어도 세 가지를 가리킵니다. Artificial Intelligence Risk Management Framework(AI RMF) 자체, 이후의 Cybersecurity Framework Profile for Artificial Intelligence(NIST IR 8596), 그리고 더 느슨하게는 이들 문서와 적대적 머신러닝 지침·일반 사이버보안 통제의 합집합. 이를 혼동하면 두 가지 실패 모드가 생깁니다. 보안 프로그램을 원했던 팀은 거버넌스 워크숍만 하고, 신뢰할 수 있는 AI를 원했던 팀은 모델 강화 체크리스트만 합니다.

이 에세이는 매핑 논문을 안내합니다. 우리는 2026년 8월 기준 공개 NIST 문헌을 읽습니다. 모델을 평가하지 않으며, 어떤 제품이 AI RMF를 구현한다고 주장하지 않습니다.

세 가지 관찰

스위트가 프레임워크다. AI RMF 1.0(NIST AI 100-1)은 2023년 1월 Playbook, Roadmap, 신뢰할 수 있는 AI 특성에 대한 상세 설명, Trustworthy and Responsible AI Resource Center를 통한 커뮤니티 카탈로그와 함께 나왔습니다. AI 100-1을 전체 프로그램으로 보면 2023년 1분기에 NIST가 낸 것을 과소평가하게 됩니다.

보안은 특성이며 프레임이 아니다. NIST는 일곱 가지 신뢰할 수 있는 AI 특성을 나열합니다. Secure and resilient는 그중 한 줄입니다. 네 기능—Govern, Map, Measure, Manage—은 조직이 일곱 가지(긴장 관계 포함)를 추구하는 방식입니다.

사이버보안 문서는 끼워 넣으며, 대체하지 않는다. CSF 2.0, Cyber AI Profile 초안, AI 100-2, AI 600-1, SP 800-53은 사이버보안과 생성형 AI 실무를 심화합니다. NIST 스스로 CSF 2.0, AI RMF, Cyber AI Profile을 함께 쓰라고 합니다.

원래 스위트

NIST의 2023년 1월 출시는 단일 파일이 아니라 패키지였습니다.

자원역할
AI RMF 1.0 (AI 100-1)규범 핵심: 위험 프레이밍, 일곱 특성, 네 기능
Playbook하위 범주별 권장 조치 — 자발적, 체크리스트 아님
Roadmap후속 의다: 프로파일, TEVV, 트레이드오프, 효과성
신뢰할 수 있는 AI 특성Measure에서 측정하는 품질 기준(AI 100-1 Part I)
AIRC / 커뮤니티 카탈로그사용 사례, 교차 매핑, 기여 구현

Govern은 횡단적입니다. Map, Measure, Manage는 주어진 AI 시스템에서 루프로 돌아갑니다. Core는 결과를 기술하지, 도구를 지정하지 않습니다. “MEASURE 2: AI systems are evaluated for trustworthy characteristics”는 레드팀 벤더나 적대적 견고성 지표를 이름 붙이지 않습니다. 그 선택은 Playbook, 조직 프로파일, 또는 AI 100-2 같은 보완 문서에 속합니다.

보안은 일곱 중 하나

신뢰할 수 있는 AI 시스템은 함께 다음을 만족합니다. 유효하고 신뢰할 수 있음, 안전함, secure and resilient, 책무성과 투명성, 설명 가능·해석 가능, 프라이버시 강화, 공정하며 유해 편향 관리.

Secure and resilient는 고전적 CIA 삼원조와 CSF 결과와 겹칩니다. 그 자체로는 모델의 명시 목표가 배포자의 가치와 맞는지, 거절이 충분한지, 설명이 충실한지, 평가가 통계적으로 유효한지는 포함하지 않습니다. 적대적 머신러닝은 경계에 있습니다. 그래서 NIST는 AML을 CSF에 통째로 넣지 않고 전용 분류체계를 썼습니다.

네 기능을 보안만으로 읽어도 내용은 있습니다. 모델 위험 대 애플리케이션 보안의 소유자, AI 시스템이 실제로 무엇인지(모델, 프롬프트, 도구, 검색, 사람), 탈옥·주입·유출·중독 테스트가 무엇인지, 완화 후 잔여 위험—SIEM에 절대 나타나지 않는 피해 포함.

어떤 문서가 어떤 질문에 답하는가

실무 질문은 어느 문서가 “그” 프레임워크인가가 아닙니다. 어느 문서가 어느 질문에 답하는가입니다.

  1. 어떤 결과를 져야 하는가? → AI RMF 1.0 + 프로파일(AI 600-1 또는 부문)
  2. 어떻게 추구할 수 있는가? → Playbook + AIRC 예시
  3. 사이버 결과는 무엇인가? → CSF 2.0 + Cyber AI Profile(IR 8596)
  4. 모델에 무슨 일이 생길 수 있는가? → AI 100-2(+ ATLAS)
  5. 어떤 통제가 그것을 인스턴스화하는가? → SP 800-53 / overlay / ISO 27001

한 줄을 건너뛰는 일은 흔합니다. 건너뛴 줄을 다뤘다고 주장하는 것이 흔한 오류입니다.

실무 예: 에이전트형 채팅 시스템

비공개 문서를 검색하고, 도구를 호출하며, 여러 턴에 걸쳐 행동하는 호스팅 어시스턴트를 생각해 봅시다.

Map. 시스템은 “그 모델”이 아닙니다. 모델, 시스템 프롬프트, 검색 코퍼스, 도구 API, 세션 메모리, 평가기, 사람 운영자입니다. AI 600-1의 생성형 AI 위험 목록이 범위에 들어갑니다.

Govern. 애플리케이션 보안, 모델·프롬프트 변경 통제, 안전 정책, 벤더 모델의 소유자를 분리합니다. 제3자 Govern은 파운데이션 모델 API에도 SaaS와 같이 적용됩니다.

Measure. AI 100-2의 misuse·privacy 클래스는 탈옥, 검색 문서를 통한 프롬프트 주입, 도구를 통한 데이터 유출을 다룹니다. 공격자 없이 사용자를 해치는 날조는 다루지 않습니다. 공격 성공률만 세는 레드팀 보고서는 AI 600-1 대비 불완전한 Measure입니다.

Manage. 인시던트 유형에는 고전적 침해 유해하게 완료된 도구 행동이 포함됩니다. 복구는 자격 증명 교체만이 아니라 프롬프트나 모델 롤백을 의미할 수 있습니다.

네 가지 실패 모드

공개 주장에서 반복되는 네 가지 범주 오류를 봅니다.

  • PDF 준수. 작성된 Playbook 스프레드시트를 MEASURE 2 구현으로 취급.
  • 보안 환유. AI RMF 구현을 적대적 견고성 평가와 동일시.
  • 윤리 환유. AI RMF 구현을 공정성 대시보드와 동일시하고 인시던트 경로는 없음.
  • 인증 연극. NIST가 1.0에 대해 그러한 인증을 제공하지 않는데도 “NIST AI RMF certified”를 광고.

마지막이 가장 오해를 부릅니다. ISO/IEC 42001이 인증 가능한 AI 경영시스템입니다. AI RMF는 그 시스템에 정렬될 수 있는 자발적 결과 프레임워크이지, 그것으로 인증되는 것이 아닙니다.

왜 이 지도인가

함께 쓰면 이 문서들은 일관됩니다. 동의어로 쓰면 윤리 어휘를 입은 보안이거나, 인시던트 경로 없는 윤리가 됩니다. 가장 값싼 수정은 언어적입니다. 어느 문서가 어느 질문에 답하는지 말하고, 나머지를 주장하지 마십시오.

AI RMF 1.0은 White House AI Action Plan 하에 개정 중이며 Playbook이 뒤따를 것입니다. 독자는 이를 1.0 시대 스위트와 2026년 중반까지 나온 보완 문서의 지도로 보아야 하며, 2.0 텍스트의 동결본으로 보아서는 안 됩니다.

전체 세부사항, 표, 사용 절차는 논문을 읽으십시오.

논문 전문 읽기

인용

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/ko/research/nist-ai-rmf/paper},
}