NIST AI风险管理框架
NIST AI Risk Management Framework(AI RMF):美国国家标准与技术研究院发布的AI风险管理框架,核心流程包括情境映射(Map)、测试评估(Measure)、风险管控(Manage)和治理(Govern)。
简介
NIST AI 风险管理框架(AI RMF 1.0)由美国国家标准与技术研究院(NIST)于 2023 年 1 月发布,是一套面向 AI 系统全生命周期的风险管理方法论。它不是法规,而是自愿性框架,旨在帮助组织识别、评估和管理 AI 系统的风险。
在 AI 产品落地场景中,NIST AI RMF 最常被引用的是其”情境映射”(Map)环节:在产品定义阶段先说明场景、目标、相关人员和影响,再进入测试与风险决策。这与产品经理的工作流程天然契合——不是事后补救安全,而是从需求阶段就把风险纳入设计。
NIST AI RMF 与 AI产品安全底线 互补:AI产品安全底线是从具体产品实践出发的两层安全检查清单(架构层+运营层),NIST AI RMF 是从组织治理角度出发的四步方法论框架。
关键信息
- 类型:框架(概念类实体)
- 领域:AI 风险管理 · 合规 · 产品治理
- 发布机构:NIST(美国国家标准与技术研究院)
- 发布版本:AI RMF 1.0(2023年1月),配套 Playbook
- 核心流程:Map(情境映射)→ Measure(测试评估)→ Manage(风险管控)→ Govern(治理)
- 性质:自愿性框架,非法规强制
- 适用阶段:AI 产品全生命周期——从需求定义到上线运营
核心特性
1. 四步核心流程
Map(情境映射):
- 先说明场景、目标、相关人员和影响范围
- 识别 AI 系统可能产生的正面和负面影响
- 在 AI 产品需求分析中对应”第三问”——AI拿得到完成任务所需的东西吗?PM 不能只画聊天页面,要画完整任务链
Measure(测试评估):
- 定义可量化的风险指标和评测方法
- 持续监控 AI 系统的表现和偏差
- 在 AI 产品中对应”第四问”——我们怎么知道AI做得好不好?即 Eval 评测体系建设
Manage(风险管控):
Govern(治理):
- 建立组织层面的 AI 风险治理文化和问责机制
- 确保风险管理融入日常决策流程
- 对应企业AI落地中的”AI治理”和”先治数据和流程,再上智能体”
2. NIST AI RMF 在 AI 产品需求分析中的应用
在”AI需求四道门”框架中,NIST AI RMF 的情境映射(Map)环节支撑第三问的落地方法论。产品经理需要在需求阶段就回答:
- 场景说明:在什么业务场景下使用 AI?
- 目标定义:AI 要帮助完成什么任务?
- 相关人员:谁使用 AI、谁被 AI 影响、谁审核 AI 输出?
- 影响范围:AI 输出错误会造成什么后果?
这与 AI评估计分板 中的风险维度(低/中/高风险分层)和 企业AI落地 中的”先治数据和流程”形成完整的安全设计链条。
不同素材中的观点
- 2026-07-15-ai-sigangqi-jiashenme-ai:在”AI需求四道门”第三问中引用 NIST AI RMF 的情境映射环节,强调产品经理不能只画聊天页面,要画完整任务链:模型能看到什么、调用什么、谁来确认、信息不足时追问还是转人工。把 NIST 框架从组织治理翻译为产品需求定义的具体操作。