GOV-003フレームワーク更新日 2026-06-21 · バージョン 1.0
NIST AIリスクマネジメントフレームワーク
NIST AI RMF 1.0は、ライフサイクル全体でAIリスクを管理するための、自主的かつ広く採用されているフレームワークです。これは、「Govern(統治)」、「Map(位置づけ)」、「Measure(測定)」、「Manage(管理)」の4つの機能と、信頼できるAIの特徴(妥当性と信頼性、安全性、セキュリティと回復力、説明責任と透明性、説明可能性、プライバシー強化、有害なバイアスが管理された公平性)を中心に構成されています。関連する「Generative AI Profile」は、これをGenAIのリスクに適応させています。EU AI法とは異なり法律ではありませんが、実務的なAIガバナンスの共通の基盤となっています。
エビデンス: 業界での観察確信度: 高ソース: 論文ソース: 業界での観察
NIST AI RMF
定義
NIST AIリスクマネジメントフレームワークは、組織が信頼できるAIの特徴を追求しながら、AIシステムの管理、位置づけ、測定、およびリスク管理を行うのを支援する自主的なフレームワークです。
スコープ
あらゆるセクターにおいて、AIの設計、開発、展開、または利用を行うすべての組織が対象です。これは自主的かつ成果重視のフレームワークであり、文脈に合わせてカスタマイズし、他の標準規格や規制と併用するように設計されています。
主な要件
- 4つのコア機能:Govern(文化と説明責任)、Map(文脈とリスク)、Measure(評価と追跡)、Manage(優先順位付けと対応)。
- Govern(統治)は横断的な機能であり、他の3つの機能を支える基盤となります。
- 回避すべきリスクだけでなく、目指すべき「信頼できるAI」の特徴を定義しています。
- 関連するGenerative AI Profile(NIST AI 600-1)は、GenAI特有のリスクに対処しています。
- 自主的かつ柔軟であり、認証を受けるためのものではなく、カスタマイズして使用することを前提としています。
- ISO/IEC 42001(マネジメントシステム)やEU AI法(法律)と良好に組み合わせることができます。
コントロール
- Govern(統治)
- リスク管理を実効性のあるものにするためのポリシー、説明責任、文化、および役割を確立します。これは、他の機能が立脚する基盤となります。
- Map(位置づけ)
- 構築前に、意図された用途、ステークホルダー、AIシステムのリスクと影響などの文脈を確立します。
- Measure(測定)
- 定量的および定性的手法を使用して、リスクと信頼性を評価、ベンチマーク、および監視します。測定できないものは管理できません。
- Manage(管理)
- インシデント対応や廃止措置を含め、時間の経過に伴うリスクの優先順位付け、対応、および追跡を行います。
- 信頼性の特徴
- 明示的な設計目標として、妥当、安全、セキュア、説明責任、説明可能、プライバシー強化、および公平な成果を目指します。
チェックリスト
- 01Govern(統治)機能を立ち上げる:ポリシー、説明責任、および役割。
- 02各システムについて、文脈、意図された用途、ステークホルダー、およびリスクを位置づける(Map)。
- 03メトリクスを定義し、妥当性、安全性、セキュリティ、バイアス、および堅牢性を測定(Measure)する。
- 04Manage(管理):リスクの優先順位付け、対応の計画、および長期的な追跡を行います。
- 05GenAI(生成AI)システムにGenerative AI Profile(生成AIプロファイル)を適用します。
- 06デプロイされたシステムに対してインシデント対応とモニタリングを設定します。
- 07フレームワークを、ISO 42001およびEU AI法に基づく義務にマッピングします。
一般的な落とし穴
- Map(マッピング)とMeasure(測定)は行うものの、Govern(ガバナンス)を怠るため、説明責任が果たされない。
- 信頼性にとって重要なことではなく、測定しやすいことだけを測定する。
- 継続的なリスク管理の実践としてではなく、単なるチェックリストとして扱う。
- LLMやエージェント型システムにおいて、Generative AI Profileを無視する。
例
- 構築前に、Map(マッピング)を使用してエージェントの想定される用途とステークホルダーを文書化するチーム。
- 評価セットに対してモデルのバイアスと堅牢性をベンチマーク測定するMeasure(測定)ステップ。
- デプロイされたGenAIアシスタントに対するインシデント対応を含むManage(管理)プロセス。
FAQ
- NIST AI RMFは義務化されていますか?
- いいえ。これは自主的なフレームワークです。しかし、実務的なAIリスク管理の共通言語および基盤として広く採用されており、ポリシーや調達において頻繁に参照されています。
- 4つの機能とは何ですか?
- Govern(ガバナンス)、Map(マッピング)、Measure(測定)、Manage(管理)です。Governは横断的な機能であり、AIライフサイクル全体にわたって実行される他の3つの機能をサポートします。
- 生成AIにはどのように対応していますか?
- 4つの機能にマッピングされた、GenAI特有のリスクと推奨されるアクションを特定する、コンパニオン文書のGenerative AI Profile(NIST AI 600-1)を通じて対応しています。