NIST AI 風險管理框架:將核心套件對應至安全實務
Abstract
被要求「實施 NIST AI 安全框架」的組織,通常指向數份不同文件。美國國家標準與技術研究院(NIST)的人工智慧風險管理框架(AI RMF 1.0)是一套自願、跨產業的流程,旨在使 AI 系統可信——安全,同時也有效、安全(safe)、保護隱私、公平、可解釋且可問責。它於 2023 年 1 月以套件形式發布:核心框架、實施 Playbook、發展 Roadmap、詳細的可信特性說明,以及現由可信與負責任 AI 資源中心(Trustworthy and Responsible AI Resource Center)託管的社群資源目錄。我們主張該套件是母計畫,而非網路安全控制基線。安全呈現為七項可信特性之一(secure and resilient),透過 Govern、Map、Measure、Manage 四項功能加以落實,而非類似 SP 800-53 的控制目錄。後續 NIST 文件附著於該特性:網路安全框架 2.0(CSF 2.0)、網路 AI 概要草案(NIST IR 8596)、對抗性機器學習分類法(NIST AI 100-2)、生成式 AI 概要(NIST AI 600-1)以及即將推出的 SP 800-53 AI 控制覆蓋層。我們對應最初五項資源,在可信模型中定位安全,並提供將 AI RMF 與其網路安全補充文件結合使用、且不以任一文件替代其他文件的程序。AI RMF 1.0 正在白宮 AI 行動計畫下修訂;Playbook 將隨該修訂更新。
1. 引言
從業者、廠商與政策制定者愈來愈常將「NIST AI 安全框架」當作指稱單一控制基線。並非如此。NIST 自 2023 年起發布一系列自願性 AI 文件,該表述至少指三類不同事物:人工智慧風險管理框架(AI RMF)本身(NIST AI 100-1);其後發布的面向人工智慧的網路安全框架概要(NIST IR 8596);以及更寬泛地,上述文件與對抗性機器學習指南(NIST AI 100-2)及常規網路安全控制(CSF 2.0、SP 800-53)的聯集。混同二者會產生兩種失敗模式:想要安全計畫的團隊只實施治理研討會;想要可信 AI 的團隊只實施模型加固清單。
AI RMF 於 2023 年 1 月 26 日以 NIST AI 100-1 發布,依據《2020 年國家人工智慧 Initiative 法》的授權。它是自願、尊重權利、非產業特定、與用例無關的。其對象不是 SP 800-37 意義上的資訊系統,而是社會技術 AI 系統;成功標準是 可信,而非僅保密性、完整性與可用性。NIST 並非以孤立 PDF 交付框架,而是交付配套 Playbook、後續工作 Roadmap、核心文件中可信 AI 特性的詳細說明,以及透過可信與負責任 AI 資源中心提供的實施與對照社群目錄。這五類資源構成最初的 AI RMF 計畫。NIST AI 堆疊中的其餘部分——生成式 AI 概要(AI 600-1)、網路 AI 概要草案(IR 8596)、對抗性分類法(AI 100-2)及關鍵基礎設施概要——均為附著於該計畫的專化文件。
本文是一幅地圖,而非模型評估,也非經驗發現的聲稱。我們閱讀截至 2026 年 8 月的公開 NIST 語料及其設計所鄰接的標準。三項觀察構成全文結構。
套件即框架。 AI RMF 1.0 由第一部分(如何框定 AI 風險及「可信」的含義)與第二部分(含類別與子類別的四項功能)組成。Playbook、Roadmap、特性討論與社群目錄是 NIST 預期組織落實、擴展並共享核心的方式。將 AI 100-1 當作整個計畫會低估 NIST 在 2023 年第一季度發布的內容。
安全是一項特性,而非整體框架。 NIST 列出七項可信 AI 特性:valid and reliable;safe;secure and resilient;accountable and transparent;explainable and interpretable;privacy-enhanced;以及 fair, with harmful bias managed。Secure and resilient 是其中一行。Govern、Map、Measure、Manage 四項功能是組織追求全部七項(含彼此張力)的方式。
網路安全工具接入,而非替代。 NIST 對網路 AI 概要的說明是:CSF 2.0、AI RMF 與該概要應一併使用。AI 100-2 為 Measure 與 Manage 提供攻擊詞彙。SP 800-53 仍是需要控制目錄的系統的控制目錄。ISO/IEC 42001 與 EU AI Act 是相鄰制度,非 NIST 文件,應對照映射而非合併。
貢獻。 本文有四項貢獻:
- 重構最初 AI RMF 資源套件,說明 Playbook、Roadmap、可信特性與社群目錄如何關聯 AI 100-1。
- 在七特性模型中定位網路安全,並闡明「secure and resilient」涵蓋與不涵蓋的內容。
- 將後續 NIST AI 安全工具對應到四項功能,含 CSF 2.0、IR 8596、AI 100-2、AI 600-1 及關鍵基礎設施概要概念說明。
- 給出使用程序及 agentic 語言模型系統的示例,並說明將任一文件當作整個計畫時的失敗模式。
2. 背景:AI 風險不是資訊系統風險
經典 NIST 風險管理框架(SP 800-37)授權資訊系統:分類、選擇 SP 800-53 控制、評估、授權運行並監控。當 AI 系統運行在聯邦或其他受控基礎設施上時,該循環仍然必要,但對 AI 並不充分;NIST 亦指出:AI 風險與傳統軟體風險之別在種類,不只在程度。
對安全團隊而言,三點差異重要。
風險單元是社會技術的。 AI 系統行為取決於訓練資料、評估資料、提示、工具、使用者及下游決策過程。保密且可用的模型仍可能不公平、不安全或策略性不合規。因此 AI RMF 將個人、群體、社群、組織與社會的影響納入範圍,而非交由獨立倫理部門處理的外部性。
可信特性相互衝突。 更易解釋的系統可能更多洩露訓練資料資訊。拒絕雙重用途請求的系統在開發者設定目標上可能較不「有用」。NIST 將此類權衡問題列為 Roadmap 優先事項,而非假裝特性可無償兼得。僅優化對抗魯棒性的安全計畫可能將風險轉移至公平、隱私或安全,而不降低總危害。
框架是自願且以成果為導向的。 AI 100-1 不含編號控制目錄,而是描述 成果(「AI 風險被識別並記錄」)而非 機制(「部署輸入過濾 X」)的功能、類別與子類別。Playbook 建議行動;明確不是須按序完成的清單。需要可稽核管理體系的組織應參照 ISO/IEC 42001,或將 AI RMF 綁定既有 RMF 授權邊界——而非從 AI 100-1 自行發明認證。
這些事實解釋命名混淆:安全工程師聽到「framework」便想到 CSF 或 SP 800-53;AI 治理團隊聽到「framework」便想到 AI 100-1。兩種直覺各對一半。本文其餘部分討論如何讓二者附著於同一系統而非相互替代。
3. 最初 AI RMF 資源套件
NIST 2023 年 1 月發布的是一套資源,而非單一文件。下表列出實務中所稱「AI RMF」的五項資源。後續概要與分類法是補充,非本表成員。
| 資源 | 角色 |
|---|---|
| AI RMF 1.0(AI 100-1) | 規範核心:風險框定、七特性、含類別與子類別的四功能。 |
| Playbook | 各子類別下的建議行動、參考文獻與文件提示。自願;非清單。 |
| Roadmap | NIST 後續議程:概要、TEVV、國際對照、權衡指南、有效性度量。 |
| Trustworthy AI characteristics | Measure 功能所度量的品質門檻;詳述於 AI 100-1 第一部分而非單獨標準。 |
| AIRC / 社群目錄 | 可信與負責任 AI 資源中心託管的用例、對照與社群貢獻實施。 |
3.1 AI RMF 1.0(NIST AI 100-1)
AI 100-1 分兩部分。第一部分框定 AI 風險:AI 參與者、AI 危害與軟體危害之別、「可信」的含義。第二部分為 Core:四功能,各分解為類別與子類別。
Govern 是橫切的:組織政策、問責、文化、第三方治理及與受影響方之 engagement。Map、Measure、Manage 隨後針對給定 AI 系統或用例形成循環。Map 建立上下文並盤點影響。Measure 選擇方法、評估可信特性並追蹤風險隨時間變化。Manage 優先處理緩解,含殘餘風險、事件回應與第三方暴露。NIST 將其呈現為並行且迭代,而非瀑布。
兩項結構選擇易被忽略。
其一,概要(profile) 是一等公民。概要是針對特定環境、風險容忍度與資源約束對功能的實施。生成式 AI 概要(AI 600-1)與即將推出的關鍵基礎設施概要是概要實例,非競爭框架。
其二,Core 描述成果而非工具。「MEASURE 2: AI systems are evaluated for trustworthy characteristics」不點名 red team 供應商、偏見基準或對抗魯棒性指標。這些選擇屬於 Playbook、組織概要或 AI 100-2 等補充材料。
3.2 Playbook
Playbook 是實施配套。對每個子類別提供建議行動、參考資訊與文件說明。NIST 明確三點約束:Playbook 自願;組織可按需採用任意數量建議;非須完整按序完成的序列。首個完整 Web 版於 2023 年 3 月 30 日與資源中心啟動一併宣布。NIST 表示 Playbook 將在 AI RMF 1.0 修訂後更新。
對安全讀者而言,Playbook 是「secure and resilient」戰術化之處——日誌、評估、事件流程、供應鏈問題——而不成為 SP 800-53。若團隊需要可稽核的控制 ID,則已離開 Playbook 範疇,應明確說明。
3.3 Roadmap
Roadmap 是 1.0 發布時 NIST 的缺口清單,非帶交付日期的日程。已公布優先事項包括:與國際標準對齊及對照;擴展測試、評估、驗證與確認(TEVV);AI RMF 概要;可信特性間權衡指南;度量 AI RMF 自身有效性的方法;案例研究;人因;與風險管理相連的可解釋性;設定合理風險容忍度的方法;教育材料。
其中若干已發展為獨立文件(概要、TEVV 相關分類法)。其他仍開放,尤其是權衡指南與有效性度量。將 1.0 當作已定教義的團隊會對修訂過程感到意外。
3.4 Trustworthy AI characteristics
特性不是第五份 PDF,而是 AI 100-1 第一部分,且為 MEASURE 2 的對象。套件層面要點是:NIST 在定義四功能 之前 已定義「良好 AI」。功能存在是為了追求這些特性,包括彼此拉扯時。
3.5 社群目錄(AIRC)
2023 年 3 月 30 日 NIST 啟動可信與負責任 AI 資源中心,託管 Playbook 內容、對照、觀點與貢獻用例。這常被非正式稱為「AI 風險管理資料庫」:社群實施目錄,非漏洞庫亦非控制庫。其功能是社會的——共享概要與映射——而非技術評估。不應與事件資料庫或 MITRE ATLAS 混淆。
4. 可信特性與安全維度
NIST 可信模型是安全計畫最常跳過、負責任 AI 計畫最常當作整體的 AI RMF 部分。兩種切法都會丟失結構。
4.1 七項特性
AI 100-1 指出,可信 AI 系統綜合具備:
- Valid and reliable — 在預期及合理非預期條件下按意圖表現,並記錄局限。
- Safe — 在定義使用條件下不危及人命、健康、財產或環境。
- Secure and resilient — withstand 意外不利事件(含未授權存取、使用或中斷),並能恢復。
- Accountable and transparent — 可識別行為主體,需要者能獲得系統資訊。
- Explainable and interpretable — AI 輸出與系統行為可在與受眾及決策相匹配的層次上被理解。
- Privacy-enhanced — 納入匿名、保密與控制等隱私價值。
- Fair, with harmful bias managed — 管理有害偏見及相關歧視風險。
Validity 被描述為其他特性的前提:無效系統在 robust 意義上不可能公平或 safe。除此之外 NIST 不對其餘六項排序;Roadmap 將權衡標為開放研究與指南問題。
4.2 「secure and resilient」涵蓋範圍
在 RMF 語言中,secure and resilient 是與經典 CIA 三要素及 CSF 成果重疊的特性。包括:模型權重、訓練資料與提示的保密性;資料、模型與工具輸出的完整性;推理及周邊管道的可用性;在攻擊、分布偏移與運行故障下的韌性。
其本身不包括:
- 模型聲明目標是否與部署者價值觀一致(accountability);
- 拒絕與雙重用途政策是否充分(safety,常亦 fairness);
- 解釋是否 faithful(explainability);
- 訓練資料或日誌是否造成隱私危害(privacy);
- 評估是否統計有效(validity)。
對抗性機器學習處於邊界:規避、投毒、隱私攻擊與生成式濫用既是安全事件,也是 validity、privacy 與 safety 事件。故 NIST 撰寫專用分類法,而非將 AML 完全納入 CSF 的 Identify-Protect-Detect-Respond-Recover。
4.3 四功能如何應用於安全維度
僅安全視角閱讀四功能仍有內容,且窄於完整 AI RMF 計畫:
Govern. 誰擁有模型風險、應用安全與安全政策?第三方模型、RAG 語料與工具是否納入供應商風險流程?是否有不僅限於資訊安全政策的 acceptable-use 政策?
Map. AI 系統是什麼——模型、提示、工具、檢索、評估器、人在迴路?若 fail-closed、fail-open 或被 steer,誰受害?訓練、評估與生產環境各是什麼,模型能否 infer 差異?
Measure. 針對 jailbreak、提示注入、資料外洩、投毒、成員推斷與工具濫用的測試有哪些——以及針對這些攻擊可能誘發的非安全特性的測試有哪些?指標是持續追蹤還是僅於發布時?
Manage. 緩解後殘餘風險是多少?當模型行為造成非經典安全事件的危害時,事件路徑是什麼?第三方模型更新如何處理?
這仍非控制基線。它有助於認識到「我們做過一次 red team」是 Measure 活動,而非 Govern 或 Manage 體系。
5. 補充:網路安全與專化概要
若套件是主幹,本節文件是人們最常誤標為「NIST AI 安全框架」的分支。它們真實有用,但更窄。
5.1 CSF 2.0
網路安全框架 2.0 將網路安全成果組織為六項功能:Govern、Identify、Protect、Detect、Respond、Recover。技術中立且已廣泛部署。它不知道模型權重、提示注入或 chain-of-thought 洩露是什麼。僅在 LLM 系統上使用 CSF 通常只覆蓋周邊雲帳戶與應用,遺漏模型特有失效模式。
「Govern」與 AI RMF 的詞彙重疊是命名巧合、精神一致。CSF Govern 是網路安全治理;AI RMF Govern 是 AI 可信治理,含安全及更多。
5.2 網路 AI 概要(NIST IR 8596)
面向人工智慧的網路安全框架概要於 2025 年 12 月以 initial preliminary draft 發布,是口語中「AI 安全框架」最接近的 NIST 文件。它將 CSF 2.0 成果應用於 AI,圍繞三個焦點領域組織:
- Secure — AI 系統元件(模型、資料、管道、智能體、基礎設施)的網路安全。
- Defend — 用 AI 增強防禦運營,含由此引入的新失效模式。
- Thwart — 對 AI 賦能攻擊(自動化釣魚、惡意軟體、入侵)的韌性。
NIST 意圖是 CSF 2.0、AI RMF 與該概要一併使用,而非概要取代 AI 100-1。草案為考量事項分配優先級作為規劃指南;組織應依自身風險容忍調整。截至本文寫作,文件仍為草案,正走向 2026 年 1 月評論期後的 initial public draft。
5.3 對抗性機器學習分類法(NIST AI 100-2)
NIST AI 100-2 是 2025 年更新的術語與分類報告。按學習範式、生命週期階段、攻擊者目標、能力與知識分類攻擊。預測系統主要類別為 evasion、poisoning 與隱私攻擊;生成系統增加 misuse。亦討論緩解及其局限。
當 Measure 需要共享語言描述「模型發生了什麼」時應引用此文。非治理框架亦非 CSF 概要。ATLAS 是相關實踐者威脅圖景;AI 100-2 是 NIST 旨在 inform 未來標準與實踐指南的詞彙。
5.4 生成式 AI 概要(NIST AI 600-1)
NIST AI 600-1 是 AI RMF 概要,非 CSF 概要。將 Govern–Map–Measure–Manage 應用於生成系統中 unique 或放大的風險:confabulation、資料隱私、資訊安全、有害內容、同質化、人機配置等。部署 LLM 或智能體而僅實施 1.0 未用 600-1 的團隊,使用的是 NIST 已寫出的 GenAI 風險清單之外的通用框架。
5.5 SP 800-53 與 AI 控制覆蓋層
SP 800-53 仍是美國聯邦系統及許多已採用它的私營計畫的控制目錄。NIST 正在開發 AI 導向控制覆蓋層:針對 AI 系統類型對現有控制的選擇與解釋,而非替代目錄。覆蓋層未定稿前,誠實的實施路徑是:RMF 授權平台;AI RMF 治理模型;CSF / 網路 AI 概要優先網路成果;SP 800-53(或私有目錄)實例化技術控制。
5.6 關鍵基礎設施概要
2026 年 4 月 NIST 發布關鍵基礎設施可信 AI 的 AI RMF 概要概念說明。受眾為 IT、OT、ICS 環境中的 CI 營運者,需向供應商與內部團隊陳述可信要求。它是 AI 100-1 的產業概要,非產業網路安全監管的替代。
5.7 AI RMF 1.0 修訂
NIST 表示 AI RMF 1.0 正作為白宮 AI 行動計畫一部分修訂,Playbook 將在修訂後更新。任何對應論文(含本文)應讀作 1.0 時代套件加截至 2026 年中已發布補充的地圖——而非 2.0 文本凍結。
6. 使用地圖
實務問題不是哪份文件是「那個」框架,而是哪份文件回答哪個問題。
- 我們應交付哪些成果? → AI RMF 1.0 + 概要(600-1 或產業)
- 我們如何追求? → Playbook + AIRC 示例
- 網路成果是什麼? → CSF 2.0 + 網路 AI 概要
- 模型可能發生什麼? → AI 100-2(+ ATLAS)
- 哪些控制實例化? → SP 800-53 / 覆蓋層 / ISO 27001
跳過一行很常見;聲稱已覆蓋所跳過之行是 usual 錯誤。
6.1 程序
- 命名系統與參與者(Map)。 寫下模型、資料儲存、工具、評估器、使用者與受影響方。若無此清單,CSF 與 Playbook 都救不了計畫。
- 選擇概要。 一般系統直接用 1.0;生成式與 agentic 系統加 AI 600-1;CI 營運者應關注關鍵基礎設施概要。概要是範圍決策,非為 paperwork 而 paperwork。
- 在 Measure 表演之前建立 Govern。 指定模型風險、應用安全、安全政策與供應商 AI 負責人。明確決定風險容忍度——Roadmap 第 9 項存在是因為此步常被敷衍。
- 經 CSF 引入網路安全,而非隱喻。 將 IR 8596 的 Secure / Defend / Thwart 考量對應到現有 CSF 類別。勿圍繞 AI 100-1 子類別重寫 ISMS。
- 為 Measure 提供攻擊詞彙。 以 AI 100-2 類(evasion、poisoning、privacy、misuse)作為以模型為中心測試的最低分類。增加 validity、fairness、privacy、safety 的非安全評估,否則停止聲稱這些特性。
- 在真實目錄中實例化控制。 SP 800-53、雲提供商控制映射或 ISO/IEC 27001 可承載技術物件。在 Manage 中記錄殘餘風險,含永不會出現在 SIEM 中的危害。
- 記錄負空間。 若組織僅實施 Secure-and-resilient + CSF,應說「我們運行受 AI RMF inform 的 AI 網路安全計畫」,而非「我們實現了 AI RMF」。
6.2 示例:agentic 聊天系統
考慮託管助手:檢索私有文件、呼叫工具、多輪行動——許多生產 LLM 智能體的形态。
Map. 系統不是「模型」,而是模型、系統提示、檢索語料、工具 API、會話記憶、評估器與人工操作者。受影響方含最終使用者、檢索中出現資料的旁觀者及工具呼叫對方。AI 600-1 的 GenAI 風險清單在範圍內;僅預測 ML 的 1.0 讀法不在。
Govern. 分設負責人:應用安全(authn/z、租戶隔離);模型與提示變更控制;安全政策(拒絕、雙重用途);供應商模型。第三方 Govern(GOVERN 6 / MANAGE 3)適用於基礎模型 API,同 SaaS。
Measure. AI 100-2 的 misuse 與 privacy 類覆蓋 jailbreak、經檢索文件的提示注入、經工具的資料外洩。不覆蓋無攻擊者仍傷害使用者的 confabulation,或某些語言上系統性拒絕失敗。那些是 validity、safety、fairness 度量。僅統計攻擊成功率的 red team 報告相對 600-1 是不完整的 Measure。
Manage. 事件類型含經典外洩 及 有害完成工具行動、日誌秘密外洩、若評估則發現的 alignment-faking 或欺騙性推理。恢復可能意味著回滾提示或模型,而非僅輪換憑證。
CSF / IR 8596 疊加。 Secure 覆蓋服務堆疊與訓練或微調管道。Defend 覆蓋 SOC 工作流中的模型使用——及其帶來的提示注入風險。Thwart 覆蓋攻擊者用其他模型針對本系統(憑證填充配合生成誘餌、自動化漏洞發現)。
以上均無需假裝 IR 8596 是 AI 100-1,或 AI 100-1 是 SP 800-53。
6.3 失敗模式
我們在公開聲稱中觀察到四類反覆出現的範疇錯誤(非統計樣本;類型學):
- PDF 合規。 將填完的 Playbook 表格當作 MEASURE 2 的實施。
- 安全提喻。 將 AI RMF 實施等同於對抗魯棒性評估。
- 倫理提喻。 將 AI RMF 實施等同於無事件路徑的公平儀表板。
- 認證表演。 宣傳「NIST AI RMF 認證」,儘管 NIST 對 1.0 不提供此類認證。
最後一項最易誤導。ISO/IEC 42001 是可認證的 AI 管理體系;AI RMF 是可與之 對齊 的自願成果框架。
7. 相關工作
NIST 自身堆疊。 本文是對該堆疊的解讀而非競爭者。主要來源:AI 100-1、Playbook 與 Roadmap、AIRC、AI 600-1、AI 100-2、CSF 2.0、IR 8596。SP 800-37 與 SP 800-53 仍是聯邦資訊系統的授權與控制主幹。
國際管理體系與法律。 ISO/IEC 42001 規定可稽核 AI 管理體系;ISO/IEC 22989 提供詞彙;ISO/IEC 42005 涉及影響評估。AI RMF Roadmap 已將與此族的對照列為頂級優先。EU AI Act 對其範圍內系統是 binding 分層風險監管,非 NIST 概要;應對照,不可等同。OECD AI Principles 層次更高,inform 了 NIST 提煉的 2019–2023 可信 AI 詞彙。
安全開發指南。 CISA 與 NCSC 的安全 AI 系統開發指南更接近 IR 8596 的 Secure 焦點,而非整體 AI RMF。是有用的 Measure/Manage 輸入,非公平或 accountability 的替代 Govern 模型。
威脅圖景。 MITRE ATLAS catalog 針對 AI 系統的對手戰術。Biggio 與 Roli 綜述對抗 ML 第一個十年。Weidinger 等分類超越對抗設置的語言模型風險。Amodei 等框定 primarily 非攻擊者問題的事故風險。AI RMF 故意比任一列表更寬;AI 100-2 是最直接吸收對抗子集的 NIST 文件。
對齊作為可信問題。 關於 helpful、honest、harmless 助手與 constitutional training 的工作更多涉及 safety、accountability、validity 而非經典網路安全,但仍屬 agentic 系統的 Map 與 Measure:在 oversight 下策略性 comply 的模型是 Manage 相關失效模式,即使無 SP 800-53 控制失敗。AI RMF 不以「alignment」為原語;關心的組織應在 Map 中將其作為命名風險,而非 secure-and-resilient 的同義詞。
8. 討論
8.1 本對應未做的事
我們未度量聲稱 AI RMF 對齊的組織與未聲稱者在事件率上是否不同。Roadmap 第 5 項(框架有效性)仍是開放 NIST 工作流。我們亦未產出新控制覆蓋層或至 ISO/IEC 42001、EU AI Act 的完整對照;那是文件級專案,部分已在 AIRC。
因此本文是 製圖 貢獻;其失敗模式是地圖 usual 的:在 1.0 修訂中尤其顯得比地形更權威。
8.2 自願框架與採購語言
因 AI 100-1 自願且以成果為導向,不適合二元採購條款(「供應商須 AI RMF 合規」)。更 precise 條款應點名概要(如 AI 600-1)、範圍內特性、Measure 預期證據及用於實例化 Protect/Detect 技術物件的控制目錄。需要可認證管理體系時用 ISO/IEC 42001;需要可認證安全控制集時 SP 800-53 或等價物仍是設計工具。
8.3 度量缺口
Govern 與 Map 可用研討會完成;Measure 不能。NIST TEVV Roadmap 項存在,因為 AI 系統社會技術評估在方法論上仍薄於買方想聽的聲稱。安全團隊不應以 red team 通過率代替 validity、fairness、safety 來填缺口——那正是「NIST AI 安全框架」變成行銷話術的方式。
8.4 智能體、工具與 2023 文本
AI 100-1 早於 tool-using 智能體廣泛部署。AI 600-1 與 IR 8596 開始追趕。能發郵件、改基礎設施或寫程式碼的智能體擴展 Map 清單與 Manage 事件分類;不需要 AI RMF 新行銷名,而需要將工具、記憶與 authorization 作為一等系統元件的概要。
8.5 修訂風險
依本文實施的讀者應跟蹤 1.0 修訂。功能名可能保留,子類別、概要期望與 Playbook 行動可能變化。我們關心的結構主張——套件 vs 補充;特性 vs 控制—— likely survive;對 1.0 子類別的表級引用或許不能。
9. 結論
不存在題為 AI Security Framework 的單一 NIST 文件。存在 2023 計畫——由 AI 100-1、Playbook、Roadmap、可信特性與社群目錄構成的 AI RMF 套件——以及深化網路安全、生成式 AI 與產業實務的後續工具集。
安全是七項可信 AI 特性之一;四功能落實全部七項。CSF 2.0 與網路 AI 概要草案是網路安全成果層;AI 100-2 是攻擊詞彙;SP 800-53(及即將推出的覆蓋層)是控制層;ISO/IEC 42001 與 EU AI Act 是相鄰制度。
一併使用則 coherent;當作同義詞則產生要么帶倫理詞彙的安全、要么無事件路徑的倫理的計畫。最廉價的修正是語言上的:說明哪份文件回答哪個問題,並停止聲稱其餘部分。
致謝
本文是對公開 NIST 及相關標準文件的結構化解讀。與 NIST 無隸屬關係,不構成法律或合規建議,也不聲稱任何產品實現了 AI RMF。
引用
@online{violet2026nistairmf,
author = {Haigh, John},
title = {The NIST AI Risk Management Framework: Mapping the Core Suite to Security Practice},
date = {2026-09-12},
year = {2026},
url = {https://www.violetai.ca/zh-Hant/research/nist-ai-rmf/paper},
}