並不存在 NIST AI 資安框架
The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice
實務人員、供應商與政策制定者愈來愈常把「NIST AI 資安框架」當成單一控制基準線的名稱。事實並非如此。
自 2023 年起,NIST 已發布一系列自願性 AI 文件。這句話至少被用來指三件事:Artificial Intelligence Risk Management Framework(AI RMF)本身;其後的 Cybersecurity Framework Profile for Artificial Intelligence(NIST IR 8596);以及更寬鬆地,這些文件與對抗式機器學習指引、一般資安控制的聯集。混為一談會產生兩種失敗模式:想要資安方案的團隊只做治理工作坊;想要可信 AI 的團隊只做模型強化清單。
本文導覽一篇對照地圖式論文。我們閱讀截至 2026 年 8 月的公開 NIST 文獻。我們不評估模型,也不主張任何產品實作了 AI RMF。
三項觀察
套件才是框架。 AI RMF 1.0(NIST AI 100-1)於 2023 年 1 月與 Playbook、Roadmap、可信 AI 特性說明,以及透過 Trustworthy and Responsible AI Resource Center 的社群目錄一同發布。把 AI 100-1 當成整個方案,低估了 NIST 在 2023 年第一季所發布的內容。
安全是一項特性,不是整個框架。 NIST 列出七項可信 AI 特性。Secure and resilient 是其中一列。四項功能——Govern、Map、Measure、Manage——是組織追求全部七項(含其張力)的方式。
資安文書是銜接,不是取代。 CSF 2.0、Cyber AI Profile 草案、AI 100-2、AI 600-1 與 SP 800-53 深化資安與生成式 AI 實務。NIST 本身也說明 CSF 2.0、AI RMF 與 Cyber AI Profile 應一併使用。
原始套件
NIST 2023 年 1 月的發布是一整套,而非單一檔案:
| 資源 | 角色 |
|---|---|
| AI RMF 1.0(AI 100-1) | 規範核心:風險界定、七項特性、四項功能 |
| Playbook | 各子類別建議行動——自願,非清單 |
| Roadmap | 後續議程:設定檔、TEVV、取捨、有效性 |
| 可信 AI 特性 | Measure 所度量的品質門檻(AI 100-1 第一部分) |
| AIRC/社群目錄 | 用例、對照與社群貢獻實作 |
Govern 是橫向的。Map、Measure、Manage 對既定 AI 系統循環運行。Core 描述的是結果,不是工具。「MEASURE 2: AI systems are evaluated for trustworthy characteristics」並未點名紅隊廠商或對抗穩健性指標。那些選擇屬於 Playbook、組織設定檔,或如 AI 100-2 的互補文件。
安全是七項之一
可信 AI 系統合起來應是:有效且可靠;安全;secure and resilient;可究責且透明;可解釋且可詮釋;強化隱私;以及公平並管理有害偏見。
Secure and resilient 與經典 CIA 三元組及 CSF 結果重疊。它本身不包含模型聲明目標是否符合部署者價值、拒答是否足夠、解釋是否忠實,或評估是否統計上有效。對抗式機器學習落在邊界上——因此 NIST 撰寫了專門分類法,而不是把 AML 完全併入 CSF。
僅從資安閱讀四項功能仍有內容:誰負責模型風險與應用資安;AI 系統實際是什麼(模型、提示、工具、檢索、人);有哪些越獄、注入、外洩、投毒測試;以及緩解後的剩餘風險——包括永遠不會出現在 SIEM 的傷害。
哪份文件回答哪個問題
實務問題不是哪份文件是「那個」框架,而是哪份文件回答哪個問題:
- 我們欠下哪些結果? → AI RMF 1.0 + 設定檔(AI 600-1 或產業)
- 如何追求它們? → Playbook + AIRC 範例
- 資安結果是什麼? → CSF 2.0 + Cyber AI Profile(IR 8596)
- 模型可能發生什麼? → AI 100-2(+ ATLAS)
- 哪些控制實例化它們? → SP 800-53/overlay/ISO 27001
跳過一列很常見。宣稱已涵蓋被跳過的那列,才是常見錯誤。
實作範例:代理式聊天系統
設想一個會檢索私人文檔、呼叫工具、並跨多輪行動的託管助理。
Map. 系統不是「那個模型」。它是模型、系統提示、檢索語料、工具 API、工作階段記憶、評估器與人類操作者。AI 600-1 的生成式 AI 風險清單在範圍內。
Govern. 分別指派應用資安、模型與提示變更控制、安全政策與供應商模型的負責人。第三方 Govern 適用於基礎模型 API,一如適用於 SaaS。
Measure. AI 100-2 的 misuse 與 privacy 類別涵蓋越獄、經檢索文件的提示注入,以及經工具的資料外洩。它們不涵蓋沒有攻擊者時仍傷害使用者的虛構。只計算攻擊成功率的紅隊報告,相對於 AI 600-1 是不完整的 Measure。
Manage. 事件類型包括經典外洩以及已完成的有害工具行動。復原可能意味著回滾提示或模型,而不只是輪替憑證。
四種失敗模式
我們在公開主張中觀察到四種反覆出現的類別錯誤:
- PDF 合規。 把填完的 Playbook 試算表當成 MEASURE 2 的實作。
- 安全以偏概全。 把 AI RMF 實作等同於對抗穩健性評估。
- 倫理以偏概全。 把 AI RMF 實作等同於公平儀表板、卻沒有事件路徑。
- 認證表演。 宣傳「NIST AI RMF certified」,儘管 NIST 並未對 1.0 提供此類認證。
最後一項最誤導。ISO/IEC 42001 才是可認證的 AI 管理系統。AI RMF 是自願性結果框架,可以與該系統對齊——絕非對其認證。
為何需要這張地圖
一併使用時,這些文件彼此連貫。當成同義詞使用時,會得到要麼帶倫理詞彙的資安,要麼沒有事件路徑的倫理。最便宜的修正是語言上的:說清楚哪份文件回答哪個問題,並停止主張其餘部分。
AI RMF 1.0 正依 White House AI Action Plan 修訂;Playbook 將隨之更新。讀者應將本文視為 1.0 時代套件加上至 2026 年中所發布互補文件的地圖——而非 2.0 文本的凍結版。
完整細節、表格與用法程序,請閱讀論文。
引用
@online{violet2026nistairmf,
author = {Haigh, John},
title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
date = {2026-09-12},
year = {2026},
url = {https://www.violetai.ca/zh-Hant/research/nist-ai-rmf/paper},
}