NIST AI风险管理框架

NIST AI Risk Management Framework(AI RMF):美国国家标准与技术研究院发布的AI风险管理框架,核心流程包括情境映射(Map)、测试评估(Measure)、风险管控(Manage)和治理(Govern)。

简介

NIST AI 风险管理框架(AI RMF 1.0)由美国国家标准与技术研究院(NIST)于 2023 年 1 月发布,是一套面向 AI 系统全生命周期的风险管理方法论。它不是法规,而是自愿性框架,旨在帮助组织识别、评估和管理 AI 系统的风险。

在 AI 产品落地场景中,NIST AI RMF 最常被引用的是其”情境映射”(Map)环节:在产品定义阶段先说明场景、目标、相关人员和影响,再进入测试与风险决策。这与产品经理的工作流程天然契合——不是事后补救安全,而是从需求阶段就把风险纳入设计。

NIST AI RMF 与 AI产品安全底线 互补:AI产品安全底线是从具体产品实践出发的两层安全检查清单(架构层+运营层),NIST AI RMF 是从组织治理角度出发的四步方法论框架。

关键信息

  • 类型:框架(概念类实体)
  • 领域:AI 风险管理 · 合规 · 产品治理
  • 发布机构:NIST(美国国家标准与技术研究院)
  • 发布版本:AI RMF 1.0(2023年1月),配套 Playbook
  • 核心流程:Map(情境映射)→ Measure(测试评估)→ Manage(风险管控)→ Govern(治理)
  • 性质:自愿性框架,非法规强制
  • 适用阶段:AI 产品全生命周期——从需求定义到上线运营

核心特性

1. 四步核心流程

Map(情境映射)

  • 先说明场景、目标、相关人员和影响范围
  • 识别 AI 系统可能产生的正面和负面影响
  • 在 AI 产品需求分析中对应”第三问”——AI拿得到完成任务所需的东西吗?PM 不能只画聊天页面,要画完整任务链

Measure(测试评估)

  • 定义可量化的风险指标和评测方法
  • 持续监控 AI 系统的表现和偏差
  • 在 AI 产品中对应”第四问”——我们怎么知道AI做得好不好?即 Eval 评测体系建设

Manage(风险管控)

Govern(治理)

  • 建立组织层面的 AI 风险治理文化和问责机制
  • 确保风险管理融入日常决策流程
  • 对应企业AI落地中的”AI治理”和”先治数据和流程,再上智能体”

2. NIST AI RMF 在 AI 产品需求分析中的应用

在”AI需求四道门”框架中,NIST AI RMF 的情境映射(Map)环节支撑第三问的落地方法论。产品经理需要在需求阶段就回答:

  • 场景说明:在什么业务场景下使用 AI?
  • 目标定义:AI 要帮助完成什么任务?
  • 相关人员:谁使用 AI、谁被 AI 影响、谁审核 AI 输出?
  • 影响范围:AI 输出错误会造成什么后果?

这与 AI评估计分板 中的风险维度(低/中/高风险分层)和 企业AI落地 中的”先治数据和流程”形成完整的安全设计链条。

不同素材中的观点

  • 2026-07-15-ai-sigangqi-jiashenme-ai:在”AI需求四道门”第三问中引用 NIST AI RMF 的情境映射环节,强调产品经理不能只画聊天页面,要画完整任务链:模型能看到什么、调用什么、谁来确认、信息不足时追问还是转人工。把 NIST 框架从组织治理翻译为产品需求定义的具体操作。

相关页面