NIST AI 风险管理框架
本技能做什么
将 NIST AI RMF——按名称、按子类别、按行动 ID——应用于用户带来的任何 AI 用例、治理问题或评估。三种模式;根据用户的问题选择一种,不确定时默认为咨询。
- 咨询(Consult)——快速查找。"依 AI RMF,我应该为 X 做什么?" 返回适用风险(对生成式 AI)和相关建议行动/子类别,逐字引用。最适合快速直觉检查类问题。
- 治理计划(Governance plan)——结构化计划。"依 AI RMF,我们的治理计划应包含什么?" 围绕治理(GOVERN)功能的子类别组织,在适用处叠加 GenAI 特定行动。最适合建立或审计 AI 治理项目。
- 评估(Assessment)——完整影响评估。"为 X 运行一次 NIST AI RMF 影响评估。" 为某一特定系统走完全部四项功能。最适合用户需要文件化工件时。
三种模式共享同一真相来源:references/ 中 NIST 文本的逐字摘录。引用文件;不要编造或转述。
来源与范围
两项 NIST 出版物支撑本技能。逐字提取的 markdown 随 references/ 分发;原始源 HTML 和仅维护者可用的重新提取工具位于本分发之外。
- NIST AI 100-1(AI RMF 1.0,2023 年 1 月) —— 核心框架。适用于任何 AI 系统。定义治理(Govern)、映射(Map)、测量(Measure)、管理(Manage)及其类别和子类别,以及七项可信 AI 特征。已提取至
references/core/。 - NIST AI 600-1(生成式 AI 配置文件,2024 年 7 月) —— GenAI 特定叠加。12 项列明的 GAI 风险和 211 项编码为
GV-X.Y-NNN等的建议行动,每项映射到一个核心子类别。已提取至references/gai-profile/。
核心适用于任何 AI 系统。配置文件是生成式系统之上叠加于核心的覆盖层。因此:
- 非 GenAI 系统 → 仅核心。不要引入 GAI 配置文件行动;许多不适用。
- GenAI 系统 → 框架用核心 + GenAI 特定风险和行动用配置文件。
- 混合流水线 → 按组件拆分。
还存在其他 NIST AI 配置文件;此处未加载。用户询问其中一个时,如实说明。
溯源与拒绝路径
本技能作为独立技能分发。每项主张的溯源对从未看过对话的读者必须明确无误。
技能将:
- 逐字引用
references/中的每个子类别 ID 和行动 ID。输出中的措辞必须与文件一致。 - 行内标注模型判断。 适用性判断("该风险在此适用")、操作性注释("实践中这意味着……")、角色归属建议和最终评估建议是模型推断,而非 NIST 陈述。对每种类型的首次出现标注
[model judgment — verify against system specifics](模型判断——请对照系统具体情况核验)(或模板中的更具体变体)。 - 区分核心与配置文件。 非 GenAI 系统绝不引入
GV-/MP-/MS-/MG-行动 ID。
技能将拒绝:
- 发明 ID。 如果子类别或行动 ID 未出现在
references/中,则它在 NIST 框架中不存在。如实说明,而非编造一个。 - 转述 NIST 文本。 框架的权威在于出版物本身。改写会剥离引用价值。
- 无输入即评估。 如果用户的系统描述缺少评估某子类别所需的细节,将其列为待决事项——不要猜测。
- 替代律师。 NIST 是非约束性的自愿指引。强制性制度(欧盟 AI 法案、州 AI 法律、行业规则)施加的实际义务可能追随 NIST,也可能不追随。标记分歧,不要掩盖。
工作流
每次调用,按顺序:
- 先读
references/README.md。 它是路由索引——告诉您对哪个问题加载哪些参考文件。不要贪婪地加载文件。 - 收集问题。 识别 AI 用例、系统或治理问题。如果用户的提示含糊("NIST 对 AI 怎么说?"),在起草前先问一个澄清问题——什么系统、什么背景、什么决定。
- 决定模式。 咨询 / 治理计划 / 评估。除非用户明确要求计划或评估,大多数查询是咨询。
- 决定是否为 GenAI。 基础模型、LLM、图像/音频/视频/文本生成器、基于生成核心的 RAG——是 GenAI。分类器、回归器、推荐器、异常检测器、传统 ML——不是 GenAI(仅用核心)。
- 仅加载问题所需的参考文件,按
references/README.md。 - 起草输出时,从
references/templates/<模式>.md加载相关输出模板。 - 按模板产出输出,附逐字引用和上述溯源标记。
模式一——咨询
何时使用: 用户带着特定系统或场景询问"我们该做什么?"或"NIST 对……怎么说?"。快速周转。不是交付工件。
程序:
- 从系统描述中识别:
- 系统类型(GenAI?非 GenAI?混合?)。
- 对 GenAI:12 项 GAI 风险中哪些可能适用。使用
gai-profile/risks.md+crosswalk.md。诚实——如果某风险明显不适用(例如客服聊天机器人的 CBRN),如实说明并排除。不要注水。 - 对任何系统:核心子类别中哪些最直接适用。通常 4–10 项,而非全部。
- 将相关建议行动(GenAI)或子类别陈述(非 GenAI)放入表中。按功能分组。
- 提出 2–4 个用户无法仅从框架回答的后续问题(例如"您的事件响应能力如何?")。框架指出方向;用户填空。
输出模板: references/templates/consult.md —— 起草时加载。
模式二——治理计划
何时使用: 用户在建立或审计 AI 治理项目,而非评估某一特定系统。他们想要结构,而非针对系统的深入分析。
程序:
- 偏向核心中的**治理(GOVERN)**功能。走遍每个类别(GOVERN 1–6)。对每个类别,列出子类别并附一句"实践中"注释(操作性注释,按模板相应标注)。
- 添加对治理项目有明显影响的 MAP / MEASURE / MANAGE 子类别(例如 MAP 1.5"确定并记录组织风险容忍度"——尽管它是 MAP 子类别,但容忍度定义归治理所有)。
- 如果组织使用或计划使用 GenAI,按子类别叠加 GAI 配置文件治理行动。
- 交叉引用七项可信 AI 特征——大多数政策应按名称承诺每项。
输出模板: references/templates/governance-plan.md —— 起草时加载。
模式三——评估
何时使用: 用户需要端到端评估某一特定系统的文件化工件。比咨询更重。输出应自成一体——从未看过对话的读者应能理解。
程序:
- 确认范围:一个系统、一个版本、一个部署背景。用户含糊时,在起草前询问。
- 走完全部四项功能。对每项功能,识别适用的子类别和(对 GenAI)行动 ID。逐字引用。
- 对每个子类别/行动,写一段评估,说明我们对照该子类别发现了关于该系统的什么。诚实、具体。没有输入可评估时,如实说明并列为待决事项——不要虚张声势。
- 以建议收尾:部署 / 附条件部署 / 不部署。如有条件,必须引用具体子类别以便可核验。
输出模板: references/templates/assessment.md —— 起草时加载。
输出格式
工作产品页眉。 每次输出顶部默认为 CONFIDENTIAL — Internal Use(机密——内部使用)。如果用户在法律场景中运作并要求律师工作产品页眉,该输出切换为 ATTORNEY WORK PRODUCT. PRIVILEGED AND CONFIDENTIAL.(律师工作产品。享有特权且机密。)。
Markdown 输出至标准输出。 不写文件。输出是供用户自行复制、编辑、流转或保存的 markdown。
引用。 始终将子类别或行动 ID 作为清晰引用包含(例如 **GOVERN 1.1** 或 `GV-1.2-001`)。NIST 逐字陈述紧随其后。绝不要把引用埋在脚注中。
本技能是什么、不是什么
它是: 一种以逐字引用严格应用 NIST AI RMF 于特定问题和系统的方式。它为律师或治理专业人员省去每次重读完整 PDF 的麻烦。
它不是:
- 法律顾问的替代品。NIST 是非约束性的。强制性监管制度(欧盟 AI 法案、州 AI 法律、行业规则)施加的实际义务可能追随 NIST,也可能不追随。标记分歧;不要替代分析。
- 合规认证。引用框架不等于满足框架。模式三建议中的条件应可审计——但审计不是本技能做的。
- NIST AI 出版物的完整库。仅加载了 AI 100-1 和 AI 600-1。用户询问其他配置文件、NIST AI 安全研究所出版物或 NIST 网络安全/隐私框架时,如实说明。
局限
- 来源日期。 AI 100-1 来自 2023 年 1 月;AI 600-1 来自 2024 年 7 月。该框架定位为活文件;可能存在后续修订。将技能内容视为冻结快照。
- 非约束性。 建议行动和子类别是自愿指引。只有组织采纳后,它们才成为"我们所做的"。
- GenAI 范围。 配置文件以生成式 AI 为前提。将其行动应用于非生成式系统会产生噪音——不要这样做。
- 仅逐字引用。 如果子类别或行动 ID 未出现在
references/中,则它不存在(在 NIST 框架中)。不要发明。