NIST Generative AI Profile: Lập sổ rủi ro và kiểm soát

NIST Generative AI Profile: Lập sổ rủi ro và kiểm soát

NIST AI 600-1 là tài liệu đồng hành liên ngành cho AI Risk Management Framework, tập trung vào AI tạo sinh. Đây là nguồn quản trị rủi ro tự nguyện, không phải danh sách kiểm tra để cấp chứng nhận hay bằng chứng rằng một hệ thống an toàn.

Thông tin cần kiểm tra trước khi dùng tài liệu như một danh sách việc cần làm:

MụcChi tiết
Nhà xuất bảnNational Institute of Standards and Technology, Hoa Kỳ
Công bốTháng 7/2024
LoạiHồ sơ rủi ro GenAI liên ngành, đồng hành AI RMF 1.0
Phương phápQuy trình làm việc công khai và tổng hợp cân nhắc; không phải khảo sát
Phạm viRủi ro vòng đời và hành động theo Govern, Map, Measure, Manage
Truy cậpPDF chính thức không cần biểu mẫu

Dùng các nhóm rủi ro để chọn điều cần kiểm soát

  • AI tạo sinh bổ sung hoặc làm tăng nhiều nhóm rủi ro. Hồ sơ sắp xếp các nhóm rủi ro như bịa thông tin, quyền riêng tư, tính toàn vẹn của thông tin, nội dung có hại, bảo mật, sở hữu trí tuệ, thiên lệch, cách con người phối hợp với AI và tác động môi trường. Có trong danh sách không có nghĩa mức độ nghiêm trọng giống nhau ở mọi tình huống sử dụng. Xem hồ sơ NIST chính thức.
  • Bối cảnh quyết định biện pháp kiểm soát nào quan trọng. Cùng một mô hình có thể gây hậu quả rất khác khi chỉ hỗ trợ soạn thảo so với khi được phép đổi trạng thái khách hàng, tài chính hoặc an toàn. Cách nhìn theo bối cảnh đến từ hồ sơ; phần lập bản đồ kiểm soát dưới đây là diễn giải của Easy AI. Xem hồ sơ NIST chính thức.
  • Đo lường không chỉ là kiểm tra câu trả lời cuối cùng. Có thể cần đo mức có căn cứ nguồn, khả năng chịu lỗi, bảo mật, quyền riêng tư, thiên lệch, yếu tố con người và giám sát. Điểm chuẩn không thay được kiểm thử trên quy trình thực tế và cách xử lý sự cố. Xem hồ sơ NIST chính thức.
  • Quản trị kéo dài suốt vòng đời. Các hành động bao phủ thiết kế, mua sắm, triển khai, giám sát và thay đổi. Rà soát nhà cung cấp không xóa trách nhiệm của tổ chức triển khai. Xem hồ sơ NIST chính thức.

Đưa một quy trình vào sổ rủi ro và kiểm soát

Đây là diễn giải, không phải hướng dẫn nguyên văn NIST: biến hồ sơ thành sổ rủi ro và kiểm soát cho một quy trình, gồm rủi ro, tình huống, bằng chứng, biện pháp phòng ngừa, cách phát hiện, người phụ trách, cách ứng phó, rủi ro còn lại và ngày xem lại. Không ghi “tuân thủ NIST”; hãy ghi hành động nào đã được cân nhắc và bằng chứng nào đang có.

Một dòng hư cấu đã điền:

TrườngNội dung
Workflow và tình huốngSoạn tóm tắt ca hoàn tiền; mô hình có thể bịa rằng ca đã được phê duyệt
Bằng chứngCác trường ca và phiên bản chính sách đã duyệt; 40 ca cũ để chạy lại, trong đó có 5 ca thiếu phê duyệt
Phòng ngừaBản nháp phải dẫn đúng trường phê duyệt; hệ thống không được tự phát hành hay duyệt hoàn tiền
Phát hiện và người phụ tráchThiếu hoặc mâu thuẫn về phê duyệt sẽ chặn bản nháp; trưởng chất lượng dịch vụ rà từng ca bị chặn
Ứng phó và rủi ro còn lạiDùng bản tóm tắt thủ công, ghi lỗi và tiếp tục tắt quyền hành động; người kiểm tra vẫn có thể bỏ sót mâu thuẫn tinh vi
Quyết định và ngày xem lạiChỉ chạy lại trên dữ liệu cũ; xem lại ngày 30/09/2026 sau khi gắn nhãn đủ 40 ca

Đây là ví dụ biên tập của Easy AI, không phải chứng nhận NIST hay hệ thống đã được NIST đánh giá.

Câu hỏi thường gặp

Gợi ý cho bạn