30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

NIST-Rahmenwerk für das Management von KI-Risiken

Ein freiwilliges Rahmenwerk des US-amerikanischen National Institute of Standards und Technology für das Management von Risiken über den gesamten Lebenszyklus von KI-Systemen hinweg.

USA
Rahmenwerk
Beratend
Rahmenwerk veröffentlicht: 2023-01-26

NIST-AI-100-1-and-600-1Quelle geprüft: Ressourcen ↗

Überblick

Das NIST AI Risk Management Framework (AI RMF 1.0), veröffentlicht am 26 January 2023, ist ein freiwilliges Leitliniendokument, das vom National Institute of Standards and Technology entwickelt wurde, um Organisationen dabei zu unterstützen, KI-Systeme auf vertrauenswürdige und verantwortungsvolle Weise zu entwerfen, zu entwickeln, einzusetzen und zu nutzen. Obwohl es rechtlich nicht bindend ist, hat sich das NIST AI RMF zu einem De-facto-Standard für die KI-Governance in den Vereinigten Staaten entwickelt und wird zunehmend in regulatorischen Leitlinien weltweit herangezogen.

Das Rahmenwerk ist um vier Kernfunktionen herum aufgebaut: Govern, Map, Measure und Manage. Diese Funktionen bieten einen flexiblen, strukturierten Ansatz für das Management von KI-Risiken, der an die Größe, die Branche und die Risikobereitschaft jeder Organisation angepasst werden kann.

Die Funktion GOVERN etabliert und pflegt die organisatorischen Strukturen, Richtlinien und Prozesse für das Management von KI-Risiken. Sie betont die Rechenschaftspflicht der Führungsebene, die Einbindung der Interessengruppen und die Integration des KI-Risikomanagements in das umfassendere Unternehmensrisikomanagement. Diese Funktion erkennt an, dass eine wirksame KI-Governance einen kulturellen Wandel erfordert und nicht nur technische Kontrollen.

Bei der Funktion MAP geht es darum, den Kontext zu verstehen, in dem KI-Systeme betrieben werden. Sie umfasst die Identifizierung und Kategorisierung von KI-Systemen, das Verständnis ihrer beabsichtigten Zwecke und potenziellen Auswirkungen sowie die Anerkennung des breiteren gesellschaftlichen Kontexts des KI-Einsatzes. Das Mapping umfasst zudem die Identifizierung der relevanten Interessengruppen und das Verständnis der rechtlichen und regulatorischen Rahmenbedingungen.

Die Funktion MEASURE konzentriert sich auf den Einsatz quantitativer und qualitativer Methoden, um KI-Risiken und ihre damit verbundenen Auswirkungen zu analysieren, zu bewerten, zu vergleichen und zu überwachen. Dazu gehört die Entwicklung von Kennzahlen für Vertrauenswürdigkeitsmerkmale wie Genauigkeit, Fairness, Datenschutz, Sicherheit, Resilienz, Transparenz, Erklärbarkeit und Rechenschaftspflicht.

Die Funktion MANAGE umfasst die Zuweisung von Ressourcen und die Umsetzung von Plänen, um auf KI-Risiken zu reagieren, sich von ihnen zu erholen und über sie zu kommunizieren. Dazu gehören die Priorisierung von Risiken, die Umsetzung von Minderungsstrategien und die Einrichtung von Prozessen für eine fortlaufende Überwachung und Anpassung.

Das Begleitdokument, das NIST AI RMF Playbook, enthält vorgeschlagene Maßnahmen und Verweise für jede Unterkategorie und macht das Rahmenwerk dadurch in der Umsetzung sehr praxistauglich. Das Playbook ist ein lebendiges Dokument, das das NIST aktualisiert, sobald sich die Praktiken weiterentwickeln.

Das NIST AI RMF wurde im Rahmen eines umfangreichen Multi-Stakeholder-Prozesses entwickelt, an dem Hunderte von Organisationen aus Industrie, Wissenschaft, Zivilgesellschaft und Regierung beteiligt waren. Dieser kollaborative Entwicklungsprozess hat dem Rahmenwerk eine breite Legitimität und Akzeptanz über alle Sektoren hinweg verliehen.

Das AI RMF ist eine freiwillige Orientierung, weder Gesetz noch Zertifizierung. EO 14110 verwies historisch auf NIST-Arbeiten, wurde aber am 20. Januar 2025 aufgehoben. Aktuelle Beschaffungs-, Vertrags- oder Branchenpflichten sind anhand ihrer eigenen Quellen und Anwendbarkeit zu prüfen. Das GenAI-Profil vom Juli 2024 ergänzt AI RMF 1.0, statt es zu ersetzen.

Prüfpunkte

  1. GOVERN: KI-Governance-Strukturen mit klaren Rollen, Verantwortlichkeiten und Rechenschaftspflichten einrichten

  2. GOVERN: Organisatorische Richtlinien und Prozesse für das Management von KI-Risiken entwickeln

  3. GOVERN: Eine Kultur der verantwortungsvollen Entwicklung und Nutzung von KI fördern

  4. MAP: Alle KI-Systeme nach Kontext, Zweck und Risiko inventarisieren und kategorisieren

  5. MAP: Beabsichtigte und unbeabsichtigte Auswirkungen von KI-Systemen auf Menschen und Gemeinschaften identifizieren

  6. MAP: Rechtliche, regulatorische und ethische Anforderungen für jedes KI-System verstehen

  7. MEASURE: Kennzahlen für die Vertrauenswürdigkeitsmerkmale von KI entwickeln und anwenden

  8. MEASURE: Leistung, Fairness, Verzerrung und Zuverlässigkeit von KI-Systemen bewerten

  9. MEASURE: KI-Systeme auf Drift, Verschlechterung und neu auftretende Risiken überwachen

  10. MANAGE: Identifizierte KI-Risiken nach Auswirkung und Wahrscheinlichkeit priorisieren

  11. MANAGE: Strategien zur Risikobewältigung umsetzen (mindern, übertragen, akzeptieren, vermeiden)

  12. MANAGE: Pläne für die Reaktion auf Vorfälle und die Kommunikation bei KI-Ausfällen einrichten

  13. Vielfältige Interessengruppen über den gesamten KI-Lebenszyklus hinweg einbinden

  14. Aktivitäten und Entscheidungen im Management von KI-Risiken dokumentieren und kommunizieren

Wichtige Termine & Zeitplan

  1. Das NIST veröffentlicht eine Informationsanfrage zum NIST AI RMF

  2. Erster Entwurf des NIST AI RMF zur öffentlichen Kommentierung veröffentlicht

  3. Zweiter Entwurf veröffentlicht

  4. AI RMF 1.0 offiziell veröffentlicht

  5. Vollständiges AI RMF Playbook veröffentlicht

  6. Die US-amerikanische Executive Order on AI verweist auf das NIST AI RMF

  7. Entwurf des GenAI-Profils zur Konsultation veröffentlicht

  8. Endgültiges GenAI-Profil NIST AI 600-1 veröffentlicht

  9. EO 14110 aufgehoben; AI RMF bleibt freiwillig

Wen es betrifft

  • US-Bundesbehörden (in der Executive Order on AI erwähnt)
  • KI-Entwickler und -Betreiber, die ein Governance-Rahmenwerk suchen
  • Organisationen, die auf KI-Gesetzgebung auf Ebene der US-Bundesstaaten reagieren
  • Auftragnehmer der öffentlichen Hand, die KI-Systeme entwickeln oder beschaffen
  • Jede Organisation, die verantwortungsvolle KI-Praktiken nachweisen möchte
  • Internationale Organisationen, die eine Ausrichtung an den US-amerikanischen Erwartungen an die KI-Governance anstreben

Häufige Fragen

Ist das NIST AI RMF rechtlich verpflichtend?

Das AI RMF selbst ist freiwillig. Es begründet keine allgemeine gesetzliche Pflicht und zertifiziert keine Konformität. Prüfen Sie gesonderte Verträge, Beschaffungsbedingungen oder Branchenregeln, die darauf Bezug nehmen. Die aufgehobene EO 14110 ist keine aktuelle Rechtsgrundlage.

Wie unterscheidet sich das NIST AI RMF vom EU AI Act?

Das NIST AI RMF ist ein freiwilliges Rahmenwerk für das Risikomanagement, während der EU AI Act ein verbindliches Gesetz ist. Das RMF bietet flexible Leitlinien für das Management von KI-Risiken; der EU AI Act erlegt spezifische rechtliche Pflichten mit Sanktionen auf. Viele Organisationen nutzen beide: das RMF für die Governance und den EU AI Act für die rechtliche Konformität.

Behandelt das NIST AI RMF generative KI?

Ja. NIST veröffentlichte das endgültige GenAI-Profil NIST AI 600-1 am 26. Juli 2024 nach einem Entwurf im April. Es ergänzt AI RMF 1.0 um Risiken generativer KI und vorgeschlagene Maßnahmen.

Regulierungsupdates

Bleiben Sie bei KI-Regulierungen vorn

Erhalten Sie KI-Regulierungsupdates zur Vorbereitung Ihrer nächsten Überprüfung.