Violet Research

NIST AI 风险管理框架:将核心套件映射到安全实践

John Haigh

Violet Research ·

Abstract

被要求「实施 NIST AI 安全框架」的组织通常指向若干不同文件。美国国家标准与技术研究院(NIST)的人工智能风险管理框架(AI RMF 1.0)是一套自愿、跨行业的过程,旨在使 AI 系统可信——安全,同时也有效、安全(safe)、保护隐私、公平、可解释且可问责。它于 2023 年 1 月以套件形式发布:核心框架、实施 Playbook、发展 Roadmap、详细的可信特性说明,以及现由可信与负责任 AI 资源中心(Trustworthy and Responsible AI Resource Center)托管的社区资源目录。我们认为该套件是母项目,而非网络安全控制基线。安全体现为七项可信特性之一(secure and resilient),通过 Govern、Map、Measure、Manage 四项功能加以落实,而非类似 SP 800-53 的控制目录。后续 NIST 文件附着于该特性:网络安全框架 2.0(CSF 2.0)、网络 AI 概要草案(NIST IR 8596)、对抗性机器学习分类法(NIST AI 100-2)、生成式 AI 概要(NIST AI 600-1)以及即将推出的 SP 800-53 AI 控制覆盖层。我们映射最初五项资源,在可信模型中定位安全,并给出将 AI RMF 与其网络安全补充材料结合使用、且不以任一文件替代其他文件的程序。AI RMF 1.0 正在白宫 AI 行动计划下修订;Playbook 将随该修订更新。

1. 引言

从业者、厂商与政策制定者日益将「NIST AI 安全框架」当作指称单一控制基线。并非如此。NIST 自 2023 年起发布一系列自愿性 AI 文件,该表述至少指三类不同事物:人工智能风险管理框架(AI RMF)本身(NIST AI 100-1);其后发布的面向人工智能的网络安全框架概要(NIST IR 8596);以及更宽泛地,上述文件与对抗性机器学习指南(NIST AI 100-2)及常规网络安全控制(CSF 2.0、SP 800-53)的并集。混同二者会产生两种失败模式:想要安全项目的团队只实施治理研讨会;想要可信 AI 的团队只实施模型加固清单。

AI RMF 于 2023 年 1 月 26 日以 NIST AI 100-1 发布,依据《2020 年国家人工智能 Initiative 法》的授权。它是自愿、尊重权利、非行业特定、与用例无关的。其对象不是 SP 800-37 意义上的信息系统,而是社会技术 AI 系统;成功标准是 可信,而非仅保密性、完整性与可用性。NIST 并非以孤立 PDF 交付框架,而是交付配套 Playbook、后续工作 Roadmap、核心文件中可信 AI 特性的详细说明,以及通过可信与负责任 AI 资源中心提供的实施与对照社区目录。这五类资源构成最初的 AI RMF 项目。NIST AI 栈中的其余部分——生成式 AI 概要(AI 600-1)、网络 AI 概要草案(IR 8596)、对抗性分类法(AI 100-2)及关键基础设施概要——均为附着于该项目的专化文件。

本文是一幅地图,而非模型评估,也非经验发现的声称。我们阅读截至 2026 年 8 月的公开 NIST 语料及其设计所邻接的标准。三项观察构成全文结构。

套件即框架。 AI RMF 1.0 由第一部分(如何框定 AI 风险及「可信」的含义)与第二部分(含类别与子类别的四项功能)组成。Playbook、Roadmap、特性讨论与社区目录是 NIST 预期组织 operationalize、扩展并共享核心的方式。将 AI 100-1 当作整个项目会低估 NIST 在 2023 年第一季度发布的内容。

安全是一项特性,而非整体框架。 NIST 列出七项可信 AI 特性:valid and reliable;safe;secure and resilient;accountable and transparent;explainable and interpretable;privacy-enhanced;以及 fair, with harmful bias managed。Secure and resilient 是其中一行。Govern、Map、Measure、Manage 四项功能是组织追求全部七项(含彼此张力)的方式。

网络安全工具接入,而非替代。 NIST 对网络 AI 概要的说明是:CSF 2.0、AI RMF 与该概要应一并使用。AI 100-2 为 Measure 与 Manage 提供攻击词汇。SP 800-53 仍是需要控制目录的系统的控制目录。ISO/IEC 42001 与 EU AI Act 是相邻制度,非 NIST 文件,应对照映射而非合并。

贡献。 本文有四项贡献:

  1. 重构最初 AI RMF 资源套件,说明 Playbook、Roadmap、可信特性与社区目录如何关联 AI 100-1。
  2. 在七特性模型中定位网络安全,并阐明「secure and resilient」涵盖与不涵盖的内容。
  3. 将后续 NIST AI 安全工具映射到四项功能,含 CSF 2.0、IR 8596、AI 100-2、AI 600-1 及关键基础设施概要概念说明。
  4. 给出使用程序及 agentic 语言模型系统的示例,并说明将任一文件当作整个项目时的失败模式。

2. 背景:AI 风险不是信息系统风险

经典 NIST 风险管理框架(SP 800-37)授权信息系统:分类、选择 SP 800-53 控制、评估、授权运行并监控。当 AI 系统运行在联邦或其他受控基础设施上时,该循环仍然必要,但对 AI 并不充分;NIST 亦指出:AI 风险与传统软件风险之别在种类,不仅在程度。

对安全团队而言,三点差异重要。

风险单元是社会技术的。 AI 系统行为取决于训练数据、评估数据、提示、工具、用户及下游决策过程。保密且可用的模型仍可能不公平、不安全或策略性不合规。因此 AI RMF 将个人、群体、社区、组织与社会的影响纳入范围,而非交由独立伦理部门处理的外部性。

可信特性相互冲突。 更易解释的系统可能更多泄露训练数据信息。拒绝双重用途请求的系统在开发者设定目标上可能较不「有用」。NIST 将此类权衡问题列为 Roadmap 优先事项,而非假装特性可无偿兼得。仅优化对抗鲁棒性的安全项目可能将风险转移至公平、隐私或安全,而不降低总危害。

框架是自愿且 outcome-based 的。 AI 100-1 不含编号控制目录,而是描述 成果(「AI 风险被识别并记录」)而非 机制(「部署输入过滤 X」)的功能、类别与子类别。Playbook 建议行动;明确不是须按序完成的清单。需要可审计管理体系的组织应参照 ISO/IEC 42001,或将 AI RMF 绑定既有 RMF 授权边界——而非从 AI 100-1 自行发明认证。

这些事实解释命名混淆:安全工程师听到「framework」便想到 CSF 或 SP 800-53;AI 治理团队听到「framework」便想到 AI 100-1。两种直觉各对一半。本文其余部分讨论如何让二者附着于同一系统而非相互替代。

3. 最初 AI RMF 资源套件

NIST 2023 年 1 月发布的是一套资源,而非单一文件。下表列出实践中所称「AI RMF」的五项资源。后续概要与分类法是补充,非本表成员。

资源角色
AI RMF 1.0(AI 100-1)规范核心:风险框定、七特性、含类别与子类别的四功能。
Playbook各子类别下的建议行动、参考文献与文档提示。自愿;非清单。
RoadmapNIST 后续议程:概要、TEVV、国际对照、权衡指南、有效性度量。
Trustworthy AI characteristicsMeasure 功能所度量的质量门槛;详述于 AI 100-1 第一部分而非单独标准。
AIRC / 社区目录可信与负责任 AI 资源中心托管的用例、对照与社区贡献实施。

3.1 AI RMF 1.0(NIST AI 100-1)

AI 100-1 分两部分。第一部分框定 AI 风险:AI 参与者、AI 危害与软件危害之别、「可信」的含义。第二部分为 Core:四功能,各分解为类别与子类别。

Govern 是横切的:组织政策、问责、文化、第三方治理及与受影响方 engagement。Map、Measure、Manage 随后针对给定 AI 系统或用例形成循环。Map 建立上下文并盘点影响。Measure 选择方法、评估可信特性并跟踪风险随时间变化。Manage prioritizes 处理,含残余风险、事件响应与第三方暴露。NIST 将其呈现为并行且迭代,而非瀑布。

两项结构选择易被忽略。

其一,概要(profile) 是一等公民。概要是针对特定环境、风险容忍度与资源约束对功能的实施。生成式 AI 概要(AI 600-1)与 forthcoming 关键基础设施概要是概要实例,非竞争框架。

其二,Core 描述成果而非工具。「MEASURE 2: AI systems are evaluated for trustworthy characteristics」不点名 red team 供应商、偏见基准或对抗鲁棒性指标。这些选择属于 Playbook、组织概要或 AI 100-2 等补充材料。

3.2 Playbook

Playbook 是实施配套。对每个子类别提供建议行动、参考信息与文档说明。NIST 明确三点约束:Playbook 自愿;组织可按需采用任意数量建议;非须完整按序完成的序列。首个完整 Web 版于 2023 年 3 月 30 日与资源中心启动一并宣布。NIST 表示 Playbook 将在 AI RMF 1.0 修订后更新。

对安全读者而言,Playbook 是「secure and resilient」战术化之处——日志、评估、事件流程、供应链问题——而不成为 SP 800-53。若团队需要可审计的控制 ID,则已离开 Playbook 范畴,应明确说明。

3.3 Roadmap

Roadmap 是 1.0 发布时 NIST 的缺口清单,非带交付日期的日程。已公布优先事项包括:与国际标准对齐及对照;扩展测试、评估、验证与确认(TEVV);AI RMF 概要;可信特性间权衡指南;度量 AI RMF 自身有效性的方法;案例研究;人因;与风险管理相连的可解释性;设定合理风险容忍度的方法;教育材料。

其中若干已发展为独立文件(概要、TEVV 相关分类法)。其他仍开放,尤其是权衡指南与有效性度量。将 1.0 当作已定教义的团队会对修订过程感到意外。

3.4 Trustworthy AI characteristics

特性不是第五份 PDF,而是 AI 100-1 第一部分,且为 MEASURE 2 的对象。套件层面要点是:NIST 在定义四功能 之前 已定义「良好 AI」。功能存在是为了追求这些特性,包括彼此拉扯时。

3.5 社区目录(AIRC)

2023 年 3 月 30 日 NIST 启动可信与负责任 AI 资源中心,托管 Playbook 内容、对照、观点与贡献用例。这常被非正式称为「AI 风险管理数据库」:社区实施目录,非漏洞库亦非控制库。其功能是社会的——共享概要与映射——而非技术评估。不应与事件数据库或 MITRE ATLAS 混淆。

4. 可信特性与安全维度

NIST 可信模型是安全项目最常跳过、负责任 AI 项目最常当作整体的 AI RMF 部分。两种切法都会丢失结构。

4.1 七项特性

AI 100-1 指出,可信 AI 系统综合具备:

  1. Valid and reliable — 在预期及合理非预期条件下按意图表现,并记录局限。
  2. Safe — 在定义使用条件下不危及人命、健康、财产或环境。
  3. Secure and resilient — withstand 意外不利事件(含未授权访问、使用或中断),并能恢复。
  4. Accountable and transparent — 可识别行为主体,需要者能获得系统信息。
  5. Explainable and interpretable — AI 输出与系统行为可在与受众及决策相匹配的层次上被理解。
  6. Privacy-enhanced — 纳入匿名、保密与控制等隐私价值。
  7. Fair, with harmful bias managed — 管理有害偏见及相关歧视风险。

Validity 被描述为其他特性的前提:无效系统在 robust 意义上不可能公平或 safe。除此之外 NIST 不对其余六项排序;Roadmap 将权衡标为开放研究与指南问题。

4.2 「secure and resilient」涵盖范围

在 RMF 语言中,secure and resilient 是与经典 CIA 三要素及 CSF 成果重叠的特性。包括:模型权重、训练数据与提示的保密性;数据、模型与工具输出的完整性;推理及周边管道的可用性;在攻击、分布偏移与运行故障下的韧性。

其本身不包括:

  • 模型声明目标是否与部署者价值观一致(accountability);
  • 拒绝与双重用途政策是否充分(safety,常亦 fairness);
  • 解释是否 faithful(explainability);
  • 训练数据或日志是否造成隐私危害(privacy);
  • 评估是否统计有效(validity)。

对抗性机器学习处于边界:规避、投毒、隐私攻击与生成式滥用既是安全事件,也是 validity、privacy 与 safety 事件。故 NIST 撰写专用分类法,而非将 AML 完全纳入 CSF 的 Identify-Protect-Detect-Respond-Recover。

4.3 四功能如何应用于安全维度

仅安全视角阅读四功能仍有内容,且窄于完整 AI RMF 项目:

Govern. 谁拥有模型风险、应用安全与安全政策?第三方模型、RAG 语料与工具是否纳入供应商风险流程?是否有不仅限于信息安全政策的 acceptable-use 政策?

Map. AI 系统是什么——模型、提示、工具、检索、评估器、人在回路?若 fail-closed、fail-open 或被 steer,谁受害?训练、评估与生产环境各是什么,模型能否 infer 差异?

Measure. 针对 jailbreak、提示注入、数据外泄、投毒、成员推断与工具滥用的测试有哪些——以及针对这些攻击可能诱发的非安全特性的测试有哪些?指标是持续跟踪还是仅于发布时?

Manage. 缓解后残余风险是多少?当模型行为造成非经典安全事件的危害时,事件路径是什么?第三方模型更新如何处理?

这仍非控制基线。它有助于认识到「我们做过一次 red team」是 Measure 活动,而非 Govern 或 Manage 体系。

5. 补充:网络安全与专化概要

若套件是主干,本节文件是人们最常误标为「NIST AI 安全框架」的分支。它们真实有用,但更窄。

5.1 CSF 2.0

网络安全框架 2.0 将网络安全成果组织为六项功能:Govern、Identify、Protect、Detect、Respond、Recover。技术中立且已广泛部署。它不知道模型权重、提示注入或 chain-of-thought 泄露是什么。仅在 LLM 系统上使用 CSF 通常只覆盖周边云账户与应用,遗漏模型特有失效模式。

「Govern」与 AI RMF 的词汇重叠是命名巧合、精神一致。CSF Govern 是网络安全治理;AI RMF Govern 是 AI 可信治理,含安全及更多。

5.2 网络 AI 概要(NIST IR 8596)

面向人工智能的网络安全框架概要于 2025 年 12 月以 initial preliminary draft 发布,是口语中「AI 安全框架」最接近的 NIST 文件。它将 CSF 2.0 成果应用于 AI,围绕三个焦点领域组织:

  1. Secure — AI 系统组件(模型、数据、管道、智能体、基础设施)的网络安全。
  2. Defend — 用 AI 增强防御运营,含由此引入的新失效模式。
  3. Thwart — 对 AI 赋能攻击(自动化钓鱼、恶意软件、入侵)的韧性。

NIST 意图是 CSF 2.0、AI RMF 与该概要一并使用,而非概要取代 AI 100-1。草案为考量事项分配优先级作为规划指南;组织应依自身风险容忍调整。截至本文写作,文件仍为草案,正走向 2026 年 1 月评论期后的 initial public draft。

5.3 对抗性机器学习分类法(NIST AI 100-2)

NIST AI 100-2 是 2025 年更新的术语与分类报告。按学习范式、生命周期阶段、攻击者目标、能力与知识分类攻击。预测系统主要类别为 evasion、poisoning 与隐私攻击;生成系统增加 misuse。亦讨论缓解及其局限。

当 Measure 需要共享语言描述「模型发生了什么」时应引用此文。非治理框架亦非 CSF 概要。ATLAS 是相关实践者威胁图景;AI 100-2 是 NIST 旨在 inform 未来标准与实践指南的词汇。

5.4 生成式 AI 概要(NIST AI 600-1)

NIST AI 600-1 是 AI RMF 概要,非 CSF 概要。将 Govern–Map–Measure–Manage 应用于生成系统中 unique 或放大的风险:confabulation、数据隐私、信息安全、有害内容、同质化、人机配置等。部署 LLM 或智能体而仅实施 1.0 未用 600-1 的团队,使用的是 NIST 已写出的 GenAI 风险清单之外的通用框架。

5.5 SP 800-53 与 AI 控制覆盖层

SP 800-53 仍是美国联邦系统及许多已采用它的私营项目的控制目录。NIST 正在开发 AI 导向控制覆盖层:针对 AI 系统类型对现有控制的选择与解释,而非替代目录。覆盖层未定稿前,诚实的实施路径是:RMF 授权平台;AI RMF 治理模型;CSF / 网络 AI 概要 prioritizes 网络成果;SP 800-53(或私有目录)实例化技术控制。

5.6 关键基础设施概要

2026 年 4 月 NIST 发布关键基础设施可信 AI 的 AI RMF 概要概念说明。受众为 IT、OT、ICS 环境中的 CI 运营者,需向供应商与内部团队陈述可信要求。它是 AI 100-1 的行业概要,非行业网络安全监管的替代。

5.7 AI RMF 1.0 修订

NIST 表示 AI RMF 1.0 正作为白宫 AI 行动计划一部分修订,Playbook 将在修订后更新。任何映射论文(含本文)应读作 1.0 时代套件加截至 2026 年中已发布补充的地图——而非 2.0 文本冻结。

6. 使用地图

实践问题不是哪份文件是「那个」框架,而是哪份文件回答哪个问题。

  1. 我们应交付哪些成果? → AI RMF 1.0 + 概要(600-1 或行业)
  2. 我们如何追求? → Playbook + AIRC 示例
  3. 网络成果是什么? → CSF 2.0 + 网络 AI 概要
  4. 模型可能发生什么? → AI 100-2(+ ATLAS)
  5. 哪些控制实例化? → SP 800-53 / 覆盖层 / ISO 27001

跳过一行很常见;声称已覆盖所跳过之行是 usual 错误。

6.1 程序

  1. 命名系统与参与者(Map)。 写下模型、数据存储、工具、评估器、用户与受影响方。若无此清单,CSF 与 Playbook 都救不了项目。
  1. 选择概要。 一般系统直接用 1.0;生成式与 agentic 系统加 AI 600-1;CI 运营者应关注关键基础设施概要。概要是范围决策,非为 paperwork 而 paperwork。
  1. 在 Measure 表演之前建立 Govern。 指定模型风险、应用安全、安全政策与供应商 AI 负责人。明确决定风险容忍度——Roadmap 第 9 项存在是因为此步常被敷衍。
  1. 经 CSF 引入网络安全,而非隐喻。 将 IR 8596 的 Secure / Defend / Thwart 考量映射到现有 CSF 类别。勿围绕 AI 100-1 子类别重写 ISMS。
  1. 为 Measure 提供攻击词汇。 以 AI 100-2 类(evasion、poisoning、privacy、misuse)作为以模型为中心测试的最低分类。增加 validity、fairness、privacy、safety 的非安全评估,否则停止声称这些特性。
  1. 在真实目录中实例化控制。 SP 800-53、云提供商控制映射或 ISO/IEC 27001 可承载技术对象。在 Manage 中记录残余风险,含永不会出现在 SIEM 中的危害。
  1. 记录负空间。 若组织仅实施 Secure-and-resilient + CSF,应说「我们运行受 AI RMF inform 的 AI 网络安全项目」,而非「我们实现了 AI RMF」。

6.2 示例:agentic 聊天系统

考虑托管助手:检索私有文档、调用工具、多轮行动——许多生产 LLM 智能体的形态。

Map. 系统不是「模型」,而是模型、系统提示、检索语料、工具 API、会话记忆、评估器与人工操作者。受影响方含最终用户、检索中出现数据的旁观者及工具调用对方。AI 600-1 的 GenAI 风险清单在范围内;仅预测 ML 的 1.0 读法不在。

Govern. 分设负责人:应用安全(authn/z、租户隔离);模型与提示变更控制;安全政策(拒绝、双重用途);供应商模型。第三方 Govern(GOVERN 6 / MANAGE 3)适用于基础模型 API,同 SaaS。

Measure. AI 100-2 的 misuse 与 privacy 类覆盖 jailbreak、经检索文档的提示注入、经工具的数据外泄。不覆盖无攻击者仍伤害用户的 confabulation,或某些语言上系统性拒绝失败。那些是 validity、safety、fairness 度量。仅统计攻击成功率的 red team 报告相对 600-1 是不完整的 Measure。

Manage. 事件类型含经典泄露 有害完成工具行动、日志秘密泄露、若评估则发现的 alignment-faking 或欺骗性推理。恢复可能意味着回滚提示或模型,而非仅轮换凭据。

CSF / IR 8596 叠加。 Secure 覆盖服务栈与训练或微调管道。Defend 覆盖 SOC 工作流中的模型使用——及其带来的提示注入风险。Thwart 覆盖攻击者用其他模型针对本系统(凭据填充配合生成诱饵、自动化漏洞发现)。

以上均无需假装 IR 8596 是 AI 100-1,或 AI 100-1 是 SP 800-53。

6.3 失败模式

我们在公开声称中观察到四类反复出现的范畴错误(非统计样本;类型学):

  • PDF 合规。 将填完的 Playbook 表格当作 MEASURE 2 的实施。
  • 安全提喻。 将 AI RMF 实施等同于对抗鲁棒性评估。
  • 伦理提喻。 将 AI RMF 实施等同于无事件路径的公平仪表盘。
  • 认证表演。 宣传「NIST AI RMF 认证」,尽管 NIST 对 1.0 不提供此类认证。

最后一项最易误导。ISO/IEC 42001 是可认证的 AI 管理体系;AI RMF 是可与之 对齐 的自愿成果框架。

7. 相关工作

NIST 自身栈。 本文是对该栈的解读而非竞争者。主要来源:AI 100-1、Playbook 与 Roadmap、AIRC、AI 600-1、AI 100-2、CSF 2.0、IR 8596。SP 800-37 与 SP 800-53 仍是联邦信息系统的授权与控制主干。

国际管理体系与法律。 ISO/IEC 42001 规定可审计 AI 管理体系;ISO/IEC 22989 提供词汇;ISO/IEC 42005 涉及影响评估。AI RMF Roadmap 已将与此族的对照列为顶级优先。EU AI Act 对其范围内系统是 binding 分层风险监管,非 NIST 概要;应对照,不可等同。OECD AI Principles 层次更高,inform 了 NIST 提炼的 2019–2023 可信 AI 词汇。

安全开发指南。 CISA 与 NCSC 的安全 AI 系统开发指南更接近 IR 8596 的 Secure 焦点,而非整体 AI RMF。是有用的 Measure/Manage 输入,非公平或 accountability 的替代 Govern 模型。

威胁图景。 MITRE ATLAS catalog 针对 AI 系统的对手战术。Biggio 与 Roli 综述对抗 ML 第一个十年。Weidinger 等分类超越对抗设置的语言模型风险。Amodei 等框定 primarily 非攻击者问题的事故风险。AI RMF 故意比任一列表更宽;AI 100-2 是最直接吸收对抗子集的 NIST 文件。

对齐作为可信问题。 关于 helpful、honest、harmless 助手与 constitutional training 的工作更多涉及 safety、accountability、validity 而非经典网络安全,但仍属 agentic 系统的 Map 与 Measure:在 oversight 下策略性 comply 的模型是 Manage 相关失效模式,即使无 SP 800-53 控制失败。AI RMF 不以「alignment」为原语;关心的组织应在 Map 中将其作为命名风险,而非 secure-and-resilient 的同义词。

8. 讨论

8.1 本映射未做的事

我们未度量声称 AI RMF 对齐的组织与未声称者在事件率上是否不同。Roadmap 第 5 项(框架有效性)仍是开放 NIST 工作流。我们亦未产出新控制覆盖层或至 ISO/IEC 42001、EU AI Act 的完整对照;那是文档级项目,部分已在 AIRC。

因此本文是 制图 贡献;其失败模式是地图 usual 的:在 1.0 修订中尤其显得比地形更权威。

8.2 自愿框架与采购语言

因 AI 100-1 自愿且 outcome-based,不适合二元采购条款(「供应商须 AI RMF 合规」)。更 precise 条款应点名概要(如 AI 600-1)、范围内特性、Measure 预期证据及用于实例化 Protect/Detect 技术对象的控制目录。需要可认证管理体系时用 ISO/IEC 42001;需要可认证安全控制集时 SP 800-53 或等价物仍是设计工具。

8.3 度量缺口

Govern 与 Map 可用研讨会完成;Measure 不能。NIST TEVV Roadmap 项存在,因为 AI 系统社会技术评估在方法论上仍薄于买方想听的声称。安全团队不应以 red team 通过率代替 validity、fairness、safety 来填缺口——那正是「NIST AI 安全框架」变成营销话术的方式。

8.4 智能体、工具与 2023 文本

AI 100-1 早于 tool-using 智能体广泛部署。AI 600-1 与 IR 8596 开始追赶。能发邮件、改基础设施或写代码的智能体扩展 Map 清单与 Manage 事件分类;不需要 AI RMF 新营销名,而需要将工具、记忆与 authorization 作为一等系统组件的概要。

8.5 修订风险

依本文实施的读者应跟踪 1.0 修订。功能名可能保留,子类别、概要期望与 Playbook 行动可能变化。我们关心的结构主张——套件 vs 补充;特性 vs 控制—— likely survive;对 1.0 子类别的表级引用或许不能。

9. 结论

不存在题为 AI Security Framework 的单一 NIST 文件。存在 2023 项目——由 AI 100-1、Playbook、Roadmap、可信特性与社区目录构成的 AI RMF 套件——以及深化网络安全、生成式 AI 与行业实践的后续工具集。

安全是七项可信 AI 特性之一;四功能 operationalize 全部七项。CSF 2.0 与网络 AI 概要草案是网络安全成果层;AI 100-2 是攻击词汇;SP 800-53(及 forthcoming 覆盖层)是控制层;ISO/IEC 42001 与 EU AI Act 是相邻制度。

一并使用则 coherent;当作同义词则产生要么带伦理词汇的安全、要么无事件路径的伦理的项目。最廉价的修正是语言上的:说明哪份文件回答哪个问题,并停止声称其余部分。

致谢

本文是对公开 NIST 及相关标准文件的结构化解读。与 NIST 无隶属关系,不构成法律或合规建议,也不声称任何产品实现了 AI RMF。

引用

@online{violet2026nistairmf,
  author = {Haigh, John},
  title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
  date = {2026-09-12},
  year = {2026},
  url = {https://www.violetai.ca/zh-Hans/research/nist-ai-rmf/paper},
}