Violet Research

NIST AI Risk Management Framework: 코어 스위트와 보안 실무의 대응

John Haigh

Violet Research ·

Abstract

「NIST AI 보안 프레임워크를 구현하라」는 요구를 받는 조직은 보통 서로 다른 여러 문서를 가리킨다. 미국 국립표준기술연구소(NIST)의 Artificial Intelligence Risk Management Framework(AI RMF 1.0)는 AI 시스템을 신뢰할 수 있게 만드는 자발적·부문 무관 프로세스이다 — 보안뿐 아니라 유효·안전(safe)·프라이버시·공정·설명 가능·책임 또한 포함한다. 2023년 1월 스위트로 공개되었다: 코어 프레임워크, 구현 Playbook, 개발 Roadmap, 상세 신뢰worthiness 특성, Trustworthy and Responsible AI Resource Center에 호스팅되는 커뮤니티 리소스 카탈로그. 본 논문은 이 스위트가 상위 프로그램이며 사이버보안 통제 기준선이 아님을 주장한다. 보안은 일곱 가지 신뢰worthiness 특성 중 하나(secure and resilient)로 나타나며, SP 800-53에 준하는 카탈로그가 아니라 Govern·Map·Measure·Manage 네 기능으로 운영화된다. 이후 NIST 문서는 그 특성에 부착한다: Cybersecurity Framework 2.0, Cyber AI Profile 초안(NIST IR 8596), 적대적 머신러닝 분류체계(NIST AI 100-2), Generative AI Profile(NIST AI 600-1), forthcoming SP 800-53 AI 통제 오버레이. 당초 다섯 리소스를 대응하고, 신뢰worthiness 모델 안에 보안을 위치시키며, 어느 한 문서도 다른 문서의 대체로 다루지 않고 AI RMF와 사이버보안 보완을 결합하는 사용 절차를 제시한다. AI RMF 1.0은 백악관 AI 액션 플랜 하에서 개정 중이며 Playbook은 그 개정에 따른다.

1. 서론

실무자, 벤더, 정책 입안자는 점점 「NIST AI 보안 프레임워크」를 마치 단일 통제 기준선을 가리키는 것처럼 다룬다. 그렇지 않다. NIST는 2023년 이후 자발적 AI 문서군을 발행했으며, 이 표현은 적어도 서로 다른 세 가지를 가리킨다: Artificial Intelligence Risk Management Framework(AI RMF) 자체(NIST AI 100-1); 이후 공개된 Cybersecurity Framework Profile for Artificial Intelligence(NIST IR 8596); 그리고 더 넓게는 적대적 머신러닝 지침(NIST AI 100-2) 및 일반 사이버보안 통제(CSF 2.0, SP 800-53)와의 합집합. 이를 혼동하면 두 가지 실패 모드가 생긴다. 보안 프로그램을 원한 팀은 거버넌스 워크숍만 구현하고, 신뢰할 수 있는 AI를 원한 팀은 모델 강화 체크리스트만 구현한다.

AI RMF는 2023년 1월 26일 NIST AI 100-1로, National Artificial Intelligence Initiative Act of 2020의 위임에 따라 공개되었다. 자발적, 권리 존중, 비부문 특화, 사용 사례 무관이다. 대상은 SP 800-37 의미의 정보 시스템이 아니다. 대상은 사회기술적 AI 시스템이며, 성공 기준은 기밀성·무결성·가용성만이 아니라 신뢰worthiness이다. NIST는 프레임워크를 고립된 PDF로 내보내지 않았다. 동반 Playbook, 후속 작업 Roadmap, 코어 문서 내 신뢰할 수 있는 AI 특성의 상세 설명, Trustworthy and Responsible AI Resource Center를 통한 구현·크로스워크 커뮤니티 카탈로그를 함께 제공했다. 이 다섯 리소스가 당초 AI RMF 프로그램이다. NIST AI 스택의 나머지 — Generative AI Profile(AI 600-1), Cyber AI Profile 초안(IR 8596), 적대적 분류체계(AI 100-2), 중요 인프라 프로파일 — 는 그 프로그램에 부착하는 특화이다.

본 논문은 지도이며, 모델 평가도 경험적 발견 주장도 아니다. 2026년 8월 기준 공개 NIST 코퍼스와 그것이 나란히 두도록 설계된 표준을 읽는다. 세 가지 관찰이 나머지를 구조화한다.

스위트가 프레임워크이다. AI RMF 1.0은 Part I(AI 리스크를 어떻게 틀 짓고 「신뢰할 수 있다」는 무엇인지)와 Part II(범주·하위범주를 갖춘 네 기능)이다. Playbook, Roadmap, 특성 논의, 커뮤니티 카탈로그는 NIST가 조직이 코어를 운영화·확장·공유하도록 기대한 방법이다. AI 100-1을 전체 프로그램으로 보면 2023년 1분기 NIST 공개를 과소평가한다.

보안은 특성이지 틀이 아니다. NIST는 신뢰할 수 있는 AI의 일곱 특성을 열거한다: valid and reliable; safe; secure and resilient; accountable and transparent; explainable and interpretable; privacy-enhanced; fair, with harmful bias managed. Secure and resilient은 그 목록의 한 줄이다. Govern, Map, Measure, Manage 네 기능은 조직이 일곱 모두(상호 긴장 포함)를 추구하는 방법이다.

사이버보안 도구는 연결되며 대체하지 않는다. NIST의 Cyber AI Profile에 대한 설명은 CSF 2.0, AI RMF, Profile을 함께 쓰도록 의도되었다는 것이다. AI 100-2는 Measure와 Manage를 위한 공격 어휘를 제공한다. SP 800-53은 통제 카탈로그가 필요한 시스템의 카탈로그로 남는다. ISO/IEC 42001과 EU AI Act는 인접 체계이지 NIST 문서가 아니며, 병합보다 크로스워크해야 한다.

기여. 본 논문은 네 가지 기여를 한다:

  1. 당초 AI RMF 리소스 스위트를 재구성하고 Playbook, Roadmap, 신뢰worthiness 특성, 커뮤니티 카탈로그가 AI 100-1과 어떻게 관련되는지 보인다.
  2. 일곱 특성 모델 안에 사이버보안을 위치시키고 「secure and resilient」이 포함·미포함하는 범위를 명시한다.
  3. 이후 NIST AI 보안 도구를 네 기능에 대응한다(CSF 2.0, IR 8596, AI 100-2, AI 600-1, 중요 인프라 프로파일 개념 노트 포함).
  4. 에이전틱 언어 모델 시스템의 사용 절차와 사례, 어느 한 문서를 전체 프로그램으로 다룰 때의 실패 모드를 제시한다.

2. 배경: AI 리스크는 정보 시스템 리스크가 아니다

고전 NIST Risk Management Framework(SP 800-37)는 정보 시스템을 승인한다. 분류하고 SP 800-53 통제를 선택·평가하고 운용을 승인하며 모니터링한다. AI가 연방 또는 기타 통제 인프라에서 실행될 때 이 루프는 여전히 필요하다. AI에는 불충분하며 NIST도 그렇게 말한다: AI 리스크는 전통적 소프트웨어 리스크와 정도만이 아니라 종류가 다르다.

보안 팀에게 중요한 세 가지 차이.

리스크 단위는 사회기술적이다. AI 시스템 행동은 학습 데이터, 평가 데이터, 프롬프트, 도구, 사용자, 하류 의사결정에 달려 있다. 기밀하고 가용한 모델도 불공정·불안전·전략적 비준수일 수 있다. AI RMF는 개인, 집단, 지역사회, 조직, 사회에 대한 영향을 범위 안으로 두며 별도 윤리 부서의 외부효과로 두지 않는다.

신뢰worthiness 특성은 충돌한다. 설명하기 쉬운 시스템은 학습 데이터에 대해 더 많이 누설할 수 있다. 이중 용도 요청을 거부하는 시스템은 개발자 목표에서 덜 「유용」할 수 있다. NIST는 이 트레이드오프 문제를 특성이 공짜 점심인 척하지 않고 Roadmap 우선순위로 둔다. 적대적 robustness만 최적화하는 보안 프로그램은 총 피해를 줄이지 않고 공정·프라이버시·안전으로 리스크를 옮길 수 있다.

프레임워크는 자발적이고 결과 지향이다. AI 100-1에는 번호 매긴 통제 카탈로그가 없다. 결과(「AI 리스크가 식별·문서화된다」)를 기술하는 기능·범주·하위범주가 있지 메커니즘(「입력 필터 X 배포」)이 아니다. Playbook은 행동을 제안하며, 순서대로 완료할 체크리스트가 아님을 명시한다. 감사 가능한 관리체계가 필요한 조직은 ISO/IEC 42001을 보거나 AI RMF를 기존 RMF 승인 경계에 묶어야 하며 — AI 100-1 자체에서 인증을 발명해서는 안 된다.

이 사실들이 명명 혼란을 설명한다. 보안 엔지니어는 「framework」를 듣고 CSF나 SP 800-53을 잡고, AI 거버넌스 팀은 AI 100-1을 잡는다. 두 직관 모두 반쯤 맞다. 나머지는 서로 대체하지 않고 같은 시스템에 붙여 두는 것에 관한 것이다.

3. 당초 AI RMF 리소스 스위트

NIST 2023년 1월 출시는 단일 파일이 아니라 패키지였다. 아래 표는 실무에서 「AI RMF」라 부르는 다섯 리소스를 열거한다. 이후 프로파일·분류체계는 보완이지 이 표의 구성원이 아니다.

리소스역할
AI RMF 1.0(AI 100-1)규범 코어: 리스크 틀, 일곱 특성, 범주·하위범주를 갖춘 네 기능.
Playbook하위범주별 제안 행동, 참고문헌, 문서화 힌트. 자발적; 체크리스트 아님.
RoadmapNIST 후속 의제: 프로파일, TEVV, 국제 크로스워크, 트레이드오프 지침, 효과 측정.
Trustworthy AI characteristicsMeasure에서 측정하는 품질 기준; 별도 표준이 아니라 AI 100-1 Part I에 상세.
AIRC / 커뮤니티 카탈로그Trustworthy and Responsible AI Resource Center의 사용 사례, 크로스워크, 기여 구현.

3.1 AI RMF 1.0(NIST AI 100-1)

AI 100-1은 두 부분이다. Part I은 AI 리스크를 틀 짓는다: AI 행위자, AI 피해와 소프트웨어 피해의 차이, 「신뢰할 수 있다」의 의미. Part II는 Core: 네 기능, 각각 범주·하위범주로 분해.

Govern은 횡단적이다. 조직 정책, 책임, 문화, 제3자 거버넌스, 영향 받는 당사자 engagement를 포함한다. Map, Measure, Manage는 주어진 AI 시스템·사용 사례에서 루프를 이룬다. Map은 맥락을 세우고 영향을 목록화한다. Measure는 방법을 선택하고 신뢰worthiness 특성을 평가하며 리스크를 시간에 따라 추적한다. Manage는 잔존 리스크, 사고 대응, 제3자 노출을 포함한 처리를 우선한다. NIST는 이를 폭포수가 아니라 병행·반복적으로 제시한다.

놓치기 쉬운 두 가지 구조 선택.

첫째, 프로파일은 일급(first-class)이다. 프로파일은 특정 환경·리스크 허용·자원 범위에 대한 기능 구현이다. Generative AI Profile(AI 600-1)과 forthcoming 중요 인프라 프로파일은 경쟁 프레임워크가 아니라 프로파일 인스턴스이다.

둘째, Core는 도구가 아니라 결과를 기술한다. 「MEASURE 2: AI systems are evaluated for trustworthy characteristics」는 red team 벤더, bias 벤치마크, 적대적 robustness 지표를 이름 붙이지 않는다. 그 선택은 Playbook, 조직 프로파일, AI 100-2 같은 보완에 속한다.

3.2 Playbook

Playbook은 구현 동반 문서이다. 각 하위범주에 제안 행동, 정보 참고, 문서화 메모를 제공한다. NIST는 세 가지 제약을 명시한다: Playbook은 자발적; 조직은 적용되는 만큼만 제안을 쓸 수 있다; 전체를 순서대로 완료할 시퀀스가 아니다. 첫 완전 웹 버전은 2023년 3월 30일 Resource Center 출시와 함께 발표되었다. NIST는 AI RMF 1.0 개정 후 Playbook을 업데이트할 것이라 밝혔다.

보안 독자에게 Playbook은 「secure and resilient」이 전술화되는 곳이다 — 로깅, 평가, 사고 프로세스, 공급망 질문 — SP 800-53이 되지 않으면서. 감사 가능한 통제 ID가 필요하면 Playbook을 벗어난 것이며 그렇게 말해야 한다.

3.3 Roadmap

Roadmap은 1.0 시점 NIST의 공백 목록이지 납기 일정이 아니다. 공개 우선순위에는 국제 표준 정렬·크로스워크; 테스트·평가·검증·확인(TEVV) 확대; AI RMF 프로파일; 신뢰worthiness 특성 간 트레이드오프 지침; AI RMF 자체 효과 측정 방법; 사례 연구; 인적 요인; 리스크 관리와 연결된 설명 가능성; 합리적 리스크 허용 설정 방법; 교육 자료가 포함된다.

이 중 여러 개는 별도 문서로 성장했다(프로파일, TEVV 인접 분류). 다른 것, 특히 트레이드오프 지침과 효과 측정은 열려 있다. 1.0을 완결된 교리로 보면 개정 과정에 놀란다.

3.4 Trustworthy AI characteristics

특성은 다섯 번째 PDF가 아니다. AI 100-1 Part I이며 MEASURE 2의 대상이다. 스위트 수준에서 중요한 점은 NIST가 네 기능을 정의하기 전에 「좋은 AI」를 정의했다는 것이다. 기능은 특성이 반대로 당길 때도 그 특성을 추구하기 위해 존재한다.

3.5 커뮤니티 카탈로그(AIRC)

2023년 3월 30일 NIST는 Trustworthy and Responsible AI Resource Center를 출시해 Playbook 내용, 크로스워크, 관점, 기여 사용 사례를 호스팅했다. 이는 비공식적으로 「AI 리스크 관리 데이터베이스」로 불리는 리소스이다: 커뮤니티 구현 카탈로그이지 취약점 DB나 통제 라이브러리가 아니다. 기능은 기술 평가보다 사회적 — 공유 프로파일·매핑 — 이다. 사고 DB나 MITRE ATLAS와 혼동해서는 안 된다.

4. 신뢰worthiness 특성과 보안 행

NIST 신뢰worthiness 모델은 보안 프로그램이 가장 자주 건너뛰고 responsible AI 프로그램이 전체로 가장 자주 다루는 AI RMF 부분이다. 두 절단 모두 구조를 잃는다.

4.1 일곱 특성

AI 100-1은 신뢰할 수 있는 AI 시스템이 종합적으로 다음과 같다고 한다:

  1. Valid and reliable — 예상 및 합리적으로 예기치 못한 조건에서 의도대로 수행하며 한계가 문서화된다.
  2. Safe — 정의된 사용 조건에서 인명·건강·재산·환경을 위험에 빠뜨리지 않는다.
  3. Secure and resilient — 무단 접근·사용·방해를 포함한 예기치 못한 불리한 사건에 견디고 회복한다.
  4. Accountable and transparent — 행위자를 식별할 수 있고 필요한 이에게 시스템 정보가 제공된다.
  5. Explainable and interpretable — AI 출력과 시스템 행동을 청중·결정에 맞는 수준에서 이해할 수 있다.
  6. Privacy-enhanced — 익명성·기밀성·통제 같은 프라이버시 가치를 통합한다.
  7. Fair, with harmful bias managed — 유해 bias와 관련 차별 리스크를 관리한다.

Validity는 다른 특성의 전제로 기술된다: 무효 시스템은 robust한 의미에서 공정하거나 safe할 수 없다. 그 외 NIST는 나머지 여섯을 순위 매기지 않는다. Roadmap은 트레이드오프를 열린 연구·지침 문제로 표시한다.

4.2 「secure and resilient」이 포함하는 범위

RMF 언어에서 secure and resilient은 고전 CIA 삼각형과 CSF 결과와 겹치는 특성이다. 모델 가중치·학습 데이터·프롬프트의 기밀성; 데이터·모델·도구 출력의 무결성; 추론 및 주변 파이프라인의 가용성; 공격·분포 이동·운영 장애 하의 회복력을 포함한다.

그 자체로는 포함하지 않는다:

  • 모델의 stated 목표가 배포자 가치와 일치하는지(accountability);
  • 거부·이중 용도 정책이 적절한지(safety, often fairness);
  • 설명이 faithful한지(explainability);
  • 학습 데이터·로그가 프라이버시 피해를 만드는지(privacy);
  • 평가가 통계적으로 유효한지(validity).

적대적 머신러닝은 경계에 있다. 회피·독화·프라이버시 공격·생성적 오용은 보안 사거이면서 validity·privacy·safety 사건이기도 하다. 그래서 NIST는 AML을 CSF Identify-Protect-Detect-Respond-Recover에 완전히 접어 넣지 않고 전용 분류체계를 썼다.

4.3 네 기능이 보안 행에 적용되는 방법

네 기능의 보안만 읽기에도 내용이 있으며 전체 AI RMF 프로그램보다 좁다:

Govern. 모델 리스크·애플리케이션 보안·안전 정책 소유는 누구인가? 제3자 모델, RAG 코퍼스, 도구가 벤더 리스크 프로세스에 있는가? 정보보안 정책만이 아닌 acceptable-use 정책이 있는가?

Map. AI 시스템이란 무엇인가 — 모델, 프롬프트, 도구, 검색, 평가기, human-in-the-loop? fail-closed, fail-open, steer 시 누가 피해를 보는가? 학습·평가·운영 환경은 무엇이며 모델이 차이를 infer할 수 있는가?

Measure. jailbreak, prompt injection, data exfiltration, poisoning, membership inference, tool abuse에 대한 테스트는 무엇이며 — 그 공격이 유발할 수 있는 비보안 특성 테스트는? 지표는 출시 시만이 아니라 시간에 따라 추적되는가?

Manage. 완화 후 잔존 리스크는? 모델 행동이 고전적 보안 사고가 아닌 피해를 일으킬 때 사고 경로는? 제3자 모델 업데이트는 어떻게 다루는가?

이것도 통제 기준선은 아니다. 「한 번 red team 했다」가 Measure 활동이지 Govern·Manage 체계가 아님을 알아차리는 방법이다.

5. 보완: 사이버보안과 특화 프로파일

스위트가 줄기라면 이 절 문서는 가장 자주 「NIST AI 보안 프레임워크」로 잘못 라벨되는 가지이다. 실재하고 유용하나 더 좁다.

5.1 CSF 2.0

Cybersecurity Framework 2.0은 사이버보안 결과를 여섯 기능으로 정리한다: Govern, Identify, Protect, Detect, Respond, Recover. 기술 중립이며 이미 널리 배포되었다. 모델 가중치, prompt injection, chain-of-thought 유출이 무엇인지 모른다. LLM 시스템에 CSF만 쓰면 보통 주변 클라우드 계정·애플리케이션만 잡고 모델 특유 실패 모드를 놓친다.

「Govern」과 AI RMF의 어휘 겹침은 명명상 우연이고 정신적으로는 정렬된다. CSF Govern은 사이버보안 거버넌스, AI RMF Govern은 보안과 그 밖 많은 것을 포함하는 AI 신뢰worthiness 거버넌스이다.

5.2 Cyber AI Profile(NIST IR 8596)

Cybersecurity Framework Profile for Artificial Intelligence는 2025년 12월 initial preliminary draft로 공개되었으며 구어 「AI 보안 프레임워크」에 가장 가까운 NIST 문서이다. CSF 2.0 결과를 AI에 적용하며 세 초점 영역으로 구성된다:

  1. Secure — AI 시스템 구성요소(모델, 데이터, 파이프라인, 에이전트, 인프라)의 사이버보안.
  2. Defend — 방어 운영을 강화하는 AI 사용, 그로 인한 새 실패 모드 포함.
  3. Thwart — AI 지원 공격(자동화 피싱, 멀웨어, 침입)에 대한 회복력.

NIST 의도는 CSF 2.0, AI RMF, 이 Profile을 함께 쓰는 것이지 Profile이 AI 100-1을 대체하는 것이 아니다. 초안은 계획 지침으로 고려사항에 우선순위를 부여한다; 조직은 자체 리스크 허용에 맞게 조정해야 한다. 집필 시점 문서는 2026년 1월 의견 수렴 후 initial public draft를 향한 초안으로 남아 있다.

5.3 적대적 머신러닝 분류체계(NIST AI 100-2)

NIST AI 100-2는 2025년 갱신된 용어·분류 보고서이다. 학습 패러다임, 수명 주기 단계, 공격자 목표·능력·지식으로 공격을 분류한다. 예측 시스템의 주요 클래스는 evasion, poisoning, 프라이버시 공격; 생성 시스템에는 misuse 추가. 완화와 한계도 논한다.

Measure가 「모델에 무슨 일이 있었는지」 공유 언어가 필요할 때 인용할 문서이다. 거버넌스 프레임워크도 CSF 프로파일도 아니다. ATLAS는 관련 실무자 위협 landscape; AI 100-2는 향후 표준·실무 지침을 inform할 NIST 어휘이다.

5.4 Generative AI Profile(NIST AI 600-1)

NIST AI 600-1은 CSF 프로파일이 아니라 AI RMF 프로파일이다. 생성 시스템에서 unique하거나 증폭된 리스크에 Govern–Map–Measure–Manage를 적용한다: confabulation, 데이터 프라이버시, 정보 보안, 유해 콘텐츠, 동질화, human–AI 구성 등. LLM·에이전트를 배포하면서 600-1 없이 1.0만 구현하는 팀은 NIST가 이미 쓴 GenAI 특유 리스크 목록 없이 일반 틀을 쓰는 것이다.

5.5 SP 800-53과 AI 통제 오버레이

SP 800-53은 미 연방 시스템과 이미 쓰는 많은 민간 프로그램의 통제 카탈로그로 남는다. NIST는 AI 지향 통제 오버레이를 개발 중이다: AI 시스템 유형에 대한 기존 통제 선택·해석이지 대체 카탈로그가 아니다. 오버레이가 확정되기 전 정직한 구현 경로는: RMF가 플랫폼 승인; AI RMF가 모델 govern; CSF / Cyber AI Profile이 cyber 결과 우선; SP 800-53(또는 private 카탈로그)이 기술 통제 instantiate.

5.6 중요 인프라 프로파일

2026년 4월 NIST는 중요 인프라에서 신뢰할 수 있는 AI를 위한 AI RMF 프로파일 개념 노트를 공개했다. 대상은 IT·OT·ICS 맥락의 CI 운영자로, 벤더·내부 팀에 신뢰worthiness 요구를 진술해야 하는 이들이다. AI 100-1의 섹터 프로파일이지 섹터 특유 cyber 규제 대체가 아니다.

5.7 AI RMF 1.0 개정

NIST는 AI RMF 1.0이 백악관 AI 액션 플랜 일부로 개정 중이며 Playbook은 그 개정 후 업데이트될 것이라고 한다. 본 논문을 포함한 mapping 논문은 1.0 시대 스위트와 2026년 중반까지 공개된 보완의 지도로 읽어야 하며 — 2.0 텍스트 동결로 읽어서는 안 된다.

6. 사용 지도

실무적 질문은 어느 문서가 「the」 프레임워크인가가 아니다. 어느 문서가 어느 질문에 답하는가이다.

  1. 어떤 결과를 내야 하는가? → AI RMF 1.0 + 프로파일(600-1 또는 섹터)
  2. 어떻게 추구할 수 있는가? → Playbook + AIRC 사례
  3. cyber 결과는? → CSF 2.0 + Cyber AI Profile
  4. 모델에 무슨 일이 일어날 수 있는가? → AI 100-2(+ ATLAS)
  5. 어떤 통제가 instantiate하는가? → SP 800-53 / 오버레이 / ISO 27001

한 줄을 건너뛰는 것은 흔하다; 건너뛴 줄이 커버되었다고 주장하는 것이 usual 오류이다.

6.1 절차

  1. 시스템과 행위자 명명(Map). 모델, 데이터 저장소, 도구, 평가기, 사용자, 영향 받는 당사자를 적는다. 이 목록이 없으면 CSF도 Playbook도 프로그램을 구하지 못한다.
  1. 프로파일 선택. 일반 시스템은 1.0 그대로. 생성·에이전틱 시스템은 AI 600-1 추가. CI 운영자는 중요 인프라 프로파일을 주시한다. 프로파일은 범위 결정이지 paperwork를 위한 paperwork가 아니다.
  1. Measure 연극 전에 Govern 구축. 모델 리스크, 애플리케이션 보안, 안전 정책, 벤더 AI owner 지정. 리스크 허용을 명시적으로 결정 — Roadmap 항목 9은 이 단계가 보통 위장되기 때문에 존재한다.
  1. 은유가 아니라 CSF로 사이버보안 끌어온다. IR 8596의 Secure / Defend / Thwart 고려를 기존 CSF 범주에 매핑한다. AI 100-1 하위범주 주위로 ISMS를 다시 쓰지 않는다.
  1. Measure에 공격 어휘를 준다. AI 100-2 클래스(evasion, poisoning, privacy, misuse)를 모델 중심 테스트 최소 분류로 쓴다. validity, fairness, privacy, safety 비보안 평가를 추가하거나 그 특성 주장을 멈춘다.
  1. 실제 카탈로그에서 통제 instantiate. SP 800-53, 클라우드 제공자 통제 매핑, ISO/IEC 27001이 기술 객체를 담을 수 있다. SIEM에 나타나지 않을 피해를 포함해 Manage에 잔존 리스크 기록.
  1. 부정 공간 문서화. 조직이 Secure-and-resilient + CSF만 구현하면 「AI RMF에 inform된 AI 사이버보안 프로그램을 운영한다」고 말하고 「AI RMF를 구현한다」고 말하지 않는다.

6.2 사례: 에이전틱 채팅 시스템

비공개 문서를 검색하고 도구를 호출하며 여러 턴에 걸쳐 행동하는 호스팅 어시스턴트 — 많은 프로덕션 LLM 에이전트 형태 — 를 고려한다.

Map. 시스템은 「모델」이 아니다. 모델, 시스템 프롬프트, 검색 코퍼스, tool API, 세션 메모리, 평가기, human operator이다. 영향 당사자는 end user, 검색에 데이터가 나타나는 bystander, tool call 상대를 포함한다. AI 600-1 GenAI 리스크 목록은 scope 안; 예측 ML만의 1.0 읽기는 아니다.

Govern. 분리 owner: application security(authn/z, tenant isolation); 모델·프롬프트 change control; safety policy(refusals, dual-use); vendor 모델. Third-party Govern(GOVERN 6 / MANAGE 3)은 SaaS와 같이 foundation model API에 적용.

Measure. AI 100-2 misuse·privacy 클래스는 jailbreak, 검색 문서 경유 prompt injection, tool 경유 data exfiltration을 커버한다. 공격자 없이 사용자에게 해를 주는 confabulation, 일부 언어에서 체계적 refusal 실패는 커버하지 않는다. 그것들은 validity, safety, fairness 측정이다. 공격 성공률만 세는 red team 보고는 600-1 대비 불완전한 Measure이다.

Manage. 사고 유형은 고전적 breach 유해한 완료 tool action, 로그 secret leakage, 평가 시 발견된 alignment-faking·deceptive reasoning을 포함한다. 복구는 credential rotation만이 아니라 prompt·모델 rollback일 수 있다.

CSF / IR 8596 오버레이. Secure는 serving stack·training/fine-tuning pipeline. Defend는 SOC workflow 내 모델 사용 — 그로 인한 prompt injection 리스크. Thwart는 다른 모델로 이 시스템을 공격하는 공격자(generated lure credential stuffing, 자동 취약점 발견).

이 중 어느 것도 IR 8596이 AI 100-1이거나 AI 100-1이 SP 800-53인 척할 필요는 없다.

6.3 실패 모드

공개 주장에서 네 가지 반복되는 범주 오류를 관찰한다(통계 표본이 아닌 유형론):

  • PDF 컴플라이언스. 작성된 Playbook 스프레드시트를 MEASURE 2 구현으로 취급.
  • 보안의 전체-부분 혼동. AI RMF 구현을 adversarial robustness 평가와 동일시.
  • 윤리의 전체-부분 혼동. AI RMF 구현을 사고 경로 없는 fairness 대시보드와 동일시.
  • 인증 연출. NIST가 1.0에 그러한 인증을 제공하지 않음에도 「NIST AI RMF certified」 광고.

마지막이 가장 오해의 소지가 크다. ISO/IEC 42001은 인증 가능한 AI 관리 시스템이다. AI RMF는 자발적 성과 프레임워크로 해당 시스템과 정렬될 수 있다.

7. 관련 연구

NIST 자체 스택. 본 논문은 경쟁자가 아니라 그 스택의 독해이다. 1차 출처는 AI 100-1, Playbook·Roadmap, AIRC, AI 600-1, AI 100-2, CSF 2.0, IR 8596. SP 800-37·SP 800-53은 연방 정보 시스템 승인·통제 척추로 남는다.

국제 관리체계와 법. ISO/IEC 42001은 감사 가능 AI management system 규정. ISO/IEC 22989 vocabulary; ISO/IEC 42005 impact assessment. AI RMF Roadmap은 이 family crosswalk를 이미 top priority로 열거. EU AI Act는 scope 내 시스템 binding risk-tiered regulation; NIST profile 아님. Crosswalk 적절; 동일시 아님. OECD AI Principles는 더 높은 고도에서 NIST가 distill한 2019–2023 trustworthy-AI vocabulary 많은 부분 inform.

Secure development guidelines. CISA·NCSC secure AI system development guidelines는 AI RMF 전체보다 IR 8596 Secure focus area에 가깝다. 유용한 Measure/Manage input, fairness·accountability 대체 Govern model 아님.

Threat landscapes. MITRE ATLAS는 AI system adversary tactics catalog. Biggio·Roli adversarial ML 첫 decade survey. Weidinger et al. adversarial setting 너머 language model risk taxonomy. Amodei et al. primarily attacker problem 아닌 accident risk frame. AI RMF는 deliberate하게 any list보다 넓음; AI 100-2가 adversarial subset most directly absorb하는 NIST document.

정렬(alignment)을 신뢰worthiness 문제로. helpful·honest·harmless 어시스턴트와 constitutional training 연구는 고전적 사이버보안보다 safety, accountability, validity에 가깝다. 그러나 에이전틱 시스템의 Map·Measure에 여전히 속한다: 감독 하에서 전략적으로 comply하는 모델은 SP 800-53 통제 실패가 없어도 Manage 관련 실패 모드이다. AI RMF는 「alignment」를 원시 개념으로 쓰지 않는다; 이를 중시하는 조직은 Map에서 명명된 리스크로 다루고 secure-and-resilient의 동의어로 삼지 말아야 한다.

8. 논의

8.1 이 대응이 하지 않는 것

AI RMF 정렬을 주장하는 조직이 그렇지 않은 조직과 사고율에서 다른지 측정하지 않았다. Roadmap 항목 5(프레임워크 효과)는 열린 NIST 워크스트림으로 남아 있다. 새 통제 오버레이나 ISO/IEC 42001·EU AI Act에 대한 완전한 크로스워크도 생산하지 않았다; 그것들은 문서 규모 프로젝트이며 일부는 이미 AIRC에 있다.

따라서 본 논문은 지도 작성 기여이다. 실패 모드는 지도의 usual한 것: 특히 1.0 개정 중 지형보다 권위적으로 보이는 것.

8.2 자발적 프레임워크와 조달 언어

AI 100-1이 자발적·결과 지향이므로 이진 조달 조항(「공급자는 AI RMF 준수해야 함」)의 poor한 대상이다. 더 precise한 조항은 프로파일(예 AI 600-1), 범위 내 특성, Measure 기대 증거, Protect/Detect 기술 객체를 instantiate하는 통제 카탈로그를 명시한다. 인증 가능 관리체계가 필요하면 ISO/IEC 42001이 설계된 도구이다. 인증 가능 보안 통제 집합이 필요하면 SP 800-53 또는 동등물이 설계된 도구로 남는다.

8.3 측정 격차

Govern과 Map은 워크숍으로 할 수 있다. Measure는 할 수 없다. NIST TEVV Roadmap 항목은 AI 시스템의 사회기술적 평가가 구매자가 듣고 싶은 주장 대비 방법론적으로 여전히 thin하기에 존재한다. 보안 팀은 red team 합격/불합격률을 validity, fairness, safety 대용으로 과적재해 이 격차를 채우면 안 된다 — 그 대체가 「NIST AI 보안 프레임워크」를 마케팅 구절로 만드는 방법이다.

8.4 에이전트, 도구, 2023 텍스트

AI 100-1은 도구 사용 에이전트의 광범위 배포에 앞선다. AI 600-1과 IR 8596이 따라잡기 시작하는 문서이다. 이메일 전송, 인프라 변경, 코드 작성이 가능한 에이전트는 Map 목록과 Manage 사고 분류를 확장한다. AI RMF의 새 마케팅 이름은 필요 없고, 도구·메모리·authorization을 일급 시스템 구성요소로 명명하는 프로파일이 필요하다.

8.5 개정 리스크

본 논문에서 구현하는 독자는 1.0 개정을 추적해야 한다. 기능 이름은 유지될 수 있으나 하위범주, 프로파일 기대, Playbook 행동은 바뀔 수 있다. 우리가 중시하는 구조적 주장 — 스위트 대 보완; 특성 대 통제 — 는 survive할 가능성이 높다; 1.0 하위범주에 대한 표 수준 인용은 그렇지 않을 수 있다.

9. 결론

AI Security Framework라는 제목의 단일 NIST 문서는 없다. 2023 프로그램 — AI 100-1, Playbook, Roadmap, 신뢰worthiness 특성, 커뮤니티 카탈로그로 이루어진 AI RMF 스위트 — 와 사이버보안, 생성 AI, 섹터 실무를 심화하는 이후 도구 집합이 있다.

보안은 일곱 신뢰할 수 있는 AI 특성 중 하나이다. 네 기능이 일곱 모두를 운영화한다. CSF 2.0과 Cyber AI Profile 초안이 사이버보안 결과 층이다. AI 100-2가 공격 어휘이다. SP 800-53(및 forthcoming 오버레이)이 통제 층이다. ISO/IEC 42001과 EU AI Act는 인접 체계이다.

함께 쓰면 이 문서들은 coherent하다. 동의어로 쓰면 윤리 어휘를 곁들인 보안이거나 사고 경로 없는 윤리의 프로그램이 생긴다. 가장 값싼 수정은 언어적이다: 어떤 문서가 어떤 질문에 답하는지 말하고, 나머지를 주장하는 것을 멈춘다.

감사의 글

본 논문은 공개 NIST 및 관련 표준 문서의 구조화된 독해이다. NIST와 제휴 관계가 없으며, 법률·컴플라이언스 자문을 구성하지 않고, 어떤 제품도 AI RMF를 구현한다고 주장하지 않는다.

인용

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/ko/research/nist-ai-rmf/paper},
}