Não existe um framework de segurança de IA do NIST

The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice

Profissionais, fornecedores e formuladores de políticas tratam cada vez mais “o framework de segurança de IA do NIST” como se ele nomeasse uma única linha de base de controles. Não é o caso.

O NIST publicou uma família de documentos voluntários sobre IA desde 2023. A expressão é usada para pelo menos três coisas diferentes: o Artificial Intelligence Risk Management Framework (AI RMF) em si; o Cybersecurity Framework Profile for Artificial Intelligence posterior (NIST IR 8596); e, de forma mais ampla, a união desses documentos com orientações sobre aprendizado de máquina adversarial e controles ordinários de cibersegurança. Confundi-los produz dois modos de falha. Equipes que queriam um programa de segurança implementam apenas workshops de governança. Equipes que queriam IA confiável implementam apenas checklists de endurecimento de modelos.

Este ensaio percorre um artigo de mapeamento. Lemos o corpus público do NIST em agosto de 2026. Não avaliamos modelos e não afirmamos que qualquer produto implemente o AI RMF.

Três observações

A suíte é o framework. O AI RMF 1.0 (NIST AI 100-1) foi publicado em janeiro de 2023 com um Playbook, um Roadmap, um relato detalhado das características de IA confiável e um catálogo comunitário via o Trustworthy and Responsible AI Resource Center. Tratar o AI 100-1 como o programa inteiro subestima o que o NIST publicou no primeiro trimestre de 2023.

A segurança é uma característica, não o quadro. O NIST lista sete características de IA confiável. Secure and resilient é uma linha dessa lista. As quatro funções — Govern, Map, Measure, Manage — são como uma organização persegue as sete, inclusive as tensões entre elas.

Os instrumentos de cibersegurança se encaixam; não substituem. CSF 2.0, o rascunho do Cyber AI Profile, AI 100-2, AI 600-1 e SP 800-53 aprofundam a cibersegurança e a prática de IA generativa. O próprio NIST indica que CSF 2.0, o AI RMF e o Cyber AI Profile devem ser usados juntos.

A suíte original

O lançamento de janeiro de 2023 do NIST foi um pacote, não um arquivo único:

RecursoPapel
AI RMF 1.0 (AI 100-1)Núcleo normativo: enquadramento de risco, sete características, quatro funções
PlaybookAções sugeridas por subcategoria — voluntário, não um checklist
RoadmapAgenda de acompanhamento: perfis, TEVV, trade-offs, eficácia
Características de IA confiávelA barra de qualidade medida em Measure (Parte I do AI 100-1)
AIRC / catálogo comunitárioCasos de uso, cruzamentos e implementações contribuídas

Govern é transversal. Map, Measure e Manage rodam em loop em um sistema de IA dado. O Core descreve resultados, não ferramentas. “MEASURE 2: AI systems are evaluated for trustworthy characteristics” não nomeia um fornecedor de red team nem uma métrica de robustez adversarial. Essas escolhas pertencem ao Playbook, a um perfil organizacional ou a um complemento como o AI 100-2.

A segurança é uma entre sete

Sistemas de IA confiáveis são, em combinação: válidos e confiáveis; seguros; secure and resilient; responsáveis e transparentes; explicáveis e interpretáveis; com privacidade reforçada; e justos, com vieses nocivos gerenciados.

Secure and resilient se sobrepõe à tríade clássica CIA e aos resultados do CSF. Por si só, não inclui se o objetivo declarado do modelo corresponde aos valores de quem o implantou, se as recusas são adequadas, se as explicações são fiéis ou se as avaliações são estatisticamente válidas. O aprendizado de máquina adversarial fica na fronteira — por isso o NIST escreveu uma taxonomia dedicada em vez de dobrar o AML por completo no CSF.

Uma leitura só de segurança das quatro funções ainda tem conteúdo: quem é dono do risco de modelo versus segurança de aplicação; o que o sistema de IA realmente é (modelo, prompts, ferramentas, recuperação, humanos); que testes existem para jailbreaks, injeção, exfiltração e envenenamento; e que risco residual permanece após mitigações — inclusive danos que nunca aparecerão num SIEM.

Qual documento responde a qual pergunta

A pergunta prática não é qual documento é “o” framework. É qual documento responde a qual pergunta:

  1. Que resultados devemos? → AI RMF 1.0 + perfil (AI 600-1 ou setorial)
  2. Como podemos buscá-los? → Playbook + exemplos do AIRC
  3. Quais são os resultados de ciber? → CSF 2.0 + Cyber AI Profile (IR 8596)
  4. O que pode acontecer ao modelo? → AI 100-2 (+ ATLAS)
  5. Quais controles instanciam isso? → SP 800-53 / overlay / ISO 27001

Pular uma linha é comum. Afirmar que a linha pulada foi coberta é o erro usual.

Exemplo prático: um sistema de chat agêntico

Considere um assistente hospedado que recupera documentos privados, chama ferramentas e age em vários turnos.

Map. O sistema não é “o modelo.” É o modelo, o system prompt, corpora recuperados, APIs de ferramentas, memória de sessão, avaliadores e operadores humanos. A lista de riscos de IA generativa do AI 600-1 está no escopo.

Govern. Donos separados para segurança de aplicação, controle de mudanças de modelo e prompt, política de segurança e modelos de fornecedores. Govern de terceiros se aplica a APIs de foundation models da mesma forma que a SaaS.

Measure. As classes de misuse e privacy do AI 100-2 cobrem jailbreaks, injeção de prompt via documentos recuperados e exfiltração de dados por ferramentas. Não cobrem confabulação que prejudica um usuário sem um atacante. Um relatório de red team que só conta taxa de sucesso de ataque é Measure incompleto em relação ao AI 600-1.

Manage. Tipos de incidente incluem breaches clássicos e ações de ferramenta concluídas de forma nociva. A recuperação pode significar reverter um prompt ou um modelo, não só rotacionar credenciais.

Quatro modos de falha

Observamos quatro erros de categoria recorrentes em afirmações públicas:

  • Conformidade por PDF. Tratar uma planilha de Playbook preenchida como implementação de MEASURE 2.
  • Sinédoque de segurança. Equacionar implementação do AI RMF a uma avaliação de robustez adversarial.
  • Sinédoque de ética. Equacionar implementação do AI RMF a um painel de fairness sem caminho de incidente.
  • Teatro de certificação. Anunciar “NIST AI RMF certified” apesar de o NIST não oferecer tal certificação para a 1.0.

O último é o mais enganoso. ISO/IEC 42001 é o sistema de gestão de IA certificável. O AI RMF é um framework voluntário de resultados que pode ser alinhado a esse sistema — nunca certificado nele.

Por que este mapa

Usados juntos, esses documentos são coerentes. Usados como sinônimos, produzem programas que são ou segurança com vocabulário de ética, ou ética sem caminho de incidente. A correção mais barata é linguística: diga qual documento responde a qual pergunta e pare de reivindicar o resto.

O AI RMF 1.0 está sendo revisado sob o White House AI Action Plan; o Playbook seguirá essa revisão. Leitores devem tratar isto como um mapa da suíte da era 1.0 mais os complementos publicados até meados de 2026 — não como um congelamento do texto 2.0.

Para detalhes completos, tabelas e o procedimento de uso completo, leia o artigo.

Ler o artigo completo

Citação

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/pt-BR/research/nist-ai-rmf/paper},
}