NIST-Rahmenwerk für das Management von KI-Risiken
Ein freiwilliges Rahmenwerk des US-amerikanischen National Institute of Standards und Technology für das Management von Risiken über den gesamten Lebenszyklus von KI-Systemen hinweg.
- USA
- Rahmenwerk
- Beratend
- Rahmenwerk veröffentlicht: 2023-01-26
NIST-AI-100-1-and-600-1Quelle geprüft: Ressourcen ↗
Überblick
Das NIST AI Risk Management Framework (AI RMF 1.0), veröffentlicht am 26 January 2023, ist ein freiwilliges Leitliniendokument, das vom National Institute of Standards and Technology entwickelt wurde, um Organisationen dabei zu unterstützen, KI-Systeme auf vertrauenswürdige und verantwortungsvolle Weise zu entwerfen, zu entwickeln, einzusetzen und zu nutzen. Obwohl es rechtlich nicht bindend ist, hat sich das NIST AI RMF zu einem De-facto-Standard für die KI-Governance in den Vereinigten Staaten entwickelt und wird zunehmend in regulatorischen Leitlinien weltweit herangezogen.
Das Rahmenwerk ist um vier Kernfunktionen herum aufgebaut: Govern, Map, Measure und Manage. Diese Funktionen bieten einen flexiblen, strukturierten Ansatz für das Management von KI-Risiken, der an die Größe, die Branche und die Risikobereitschaft jeder Organisation angepasst werden kann.
Die Funktion GOVERN etabliert und pflegt die organisatorischen Strukturen, Richtlinien und Prozesse für das Management von KI-Risiken. Sie betont die Rechenschaftspflicht der Führungsebene, die Einbindung der Interessengruppen und die Integration des KI-Risikomanagements in das umfassendere Unternehmensrisikomanagement. Diese Funktion erkennt an, dass eine wirksame KI-Governance einen kulturellen Wandel erfordert und nicht nur technische Kontrollen.
Bei der Funktion MAP geht es darum, den Kontext zu verstehen, in dem KI-Systeme betrieben werden. Sie umfasst die Identifizierung und Kategorisierung von KI-Systemen, das Verständnis ihrer beabsichtigten Zwecke und potenziellen Auswirkungen sowie die Anerkennung des breiteren gesellschaftlichen Kontexts des KI-Einsatzes. Das Mapping umfasst zudem die Identifizierung der relevanten Interessengruppen und das Verständnis der rechtlichen und regulatorischen Rahmenbedingungen.
Die Funktion MEASURE konzentriert sich auf den Einsatz quantitativer und qualitativer Methoden, um KI-Risiken und ihre damit verbundenen Auswirkungen zu analysieren, zu bewerten, zu vergleichen und zu überwachen. Dazu gehört die Entwicklung von Kennzahlen für Vertrauenswürdigkeitsmerkmale wie Genauigkeit, Fairness, Datenschutz, Sicherheit, Resilienz, Transparenz, Erklärbarkeit und Rechenschaftspflicht.
Die Funktion MANAGE umfasst die Zuweisung von Ressourcen und die Umsetzung von Plänen, um auf KI-Risiken zu reagieren, sich von ihnen zu erholen und über sie zu kommunizieren. Dazu gehören die Priorisierung von Risiken, die Umsetzung von Minderungsstrategien und die Einrichtung von Prozessen für eine fortlaufende Überwachung und Anpassung.
Das Begleitdokument, das NIST AI RMF Playbook, enthält vorgeschlagene Maßnahmen und Verweise für jede Unterkategorie und macht das Rahmenwerk dadurch in der Umsetzung sehr praxistauglich. Das Playbook ist ein lebendiges Dokument, das das NIST aktualisiert, sobald sich die Praktiken weiterentwickeln.
Das NIST AI RMF wurde im Rahmen eines umfangreichen Multi-Stakeholder-Prozesses entwickelt, an dem Hunderte von Organisationen aus Industrie, Wissenschaft, Zivilgesellschaft und Regierung beteiligt waren. Dieser kollaborative Entwicklungsprozess hat dem Rahmenwerk eine breite Legitimität und Akzeptanz über alle Sektoren hinweg verliehen.
Das AI RMF ist eine freiwillige Orientierung, weder Gesetz noch Zertifizierung. EO 14110 verwies historisch auf NIST-Arbeiten, wurde aber am 20. Januar 2025 aufgehoben. Aktuelle Beschaffungs-, Vertrags- oder Branchenpflichten sind anhand ihrer eigenen Quellen und Anwendbarkeit zu prüfen. Das GenAI-Profil vom Juli 2024 ergänzt AI RMF 1.0, statt es zu ersetzen.
Prüfpunkte
GOVERN: KI-Governance-Strukturen mit klaren Rollen, Verantwortlichkeiten und Rechenschaftspflichten einrichten
GOVERN: Organisatorische Richtlinien und Prozesse für das Management von KI-Risiken entwickeln
GOVERN: Eine Kultur der verantwortungsvollen Entwicklung und Nutzung von KI fördern
MAP: Alle KI-Systeme nach Kontext, Zweck und Risiko inventarisieren und kategorisieren
MAP: Beabsichtigte und unbeabsichtigte Auswirkungen von KI-Systemen auf Menschen und Gemeinschaften identifizieren
MAP: Rechtliche, regulatorische und ethische Anforderungen für jedes KI-System verstehen
MEASURE: Kennzahlen für die Vertrauenswürdigkeitsmerkmale von KI entwickeln und anwenden
MEASURE: Leistung, Fairness, Verzerrung und Zuverlässigkeit von KI-Systemen bewerten
MEASURE: KI-Systeme auf Drift, Verschlechterung und neu auftretende Risiken überwachen
MANAGE: Identifizierte KI-Risiken nach Auswirkung und Wahrscheinlichkeit priorisieren
MANAGE: Strategien zur Risikobewältigung umsetzen (mindern, übertragen, akzeptieren, vermeiden)
MANAGE: Pläne für die Reaktion auf Vorfälle und die Kommunikation bei KI-Ausfällen einrichten
Vielfältige Interessengruppen über den gesamten KI-Lebenszyklus hinweg einbinden
Aktivitäten und Entscheidungen im Management von KI-Risiken dokumentieren und kommunizieren
Wichtige Termine & Zeitplan
Das NIST veröffentlicht eine Informationsanfrage zum NIST AI RMF
Erster Entwurf des NIST AI RMF zur öffentlichen Kommentierung veröffentlicht
Zweiter Entwurf veröffentlicht
AI RMF 1.0 offiziell veröffentlicht
Vollständiges AI RMF Playbook veröffentlicht
Die US-amerikanische Executive Order on AI verweist auf das NIST AI RMF
Entwurf des GenAI-Profils zur Konsultation veröffentlicht
Endgültiges GenAI-Profil NIST AI 600-1 veröffentlicht
EO 14110 aufgehoben; AI RMF bleibt freiwillig
Wen es betrifft
- US-Bundesbehörden (in der Executive Order on AI erwähnt)
- KI-Entwickler und -Betreiber, die ein Governance-Rahmenwerk suchen
- Organisationen, die auf KI-Gesetzgebung auf Ebene der US-Bundesstaaten reagieren
- Auftragnehmer der öffentlichen Hand, die KI-Systeme entwickeln oder beschaffen
- Jede Organisation, die verantwortungsvolle KI-Praktiken nachweisen möchte
- Internationale Organisationen, die eine Ausrichtung an den US-amerikanischen Erwartungen an die KI-Governance anstreben
Häufige Fragen
Ist das NIST AI RMF rechtlich verpflichtend?
Das AI RMF selbst ist freiwillig. Es begründet keine allgemeine gesetzliche Pflicht und zertifiziert keine Konformität. Prüfen Sie gesonderte Verträge, Beschaffungsbedingungen oder Branchenregeln, die darauf Bezug nehmen. Die aufgehobene EO 14110 ist keine aktuelle Rechtsgrundlage.
Wie unterscheidet sich das NIST AI RMF vom EU AI Act?
Das NIST AI RMF ist ein freiwilliges Rahmenwerk für das Risikomanagement, während der EU AI Act ein verbindliches Gesetz ist. Das RMF bietet flexible Leitlinien für das Management von KI-Risiken; der EU AI Act erlegt spezifische rechtliche Pflichten mit Sanktionen auf. Viele Organisationen nutzen beide: das RMF für die Governance und den EU AI Act für die rechtliche Konformität.
Behandelt das NIST AI RMF generative KI?
Ja. NIST veröffentlichte das endgültige GenAI-Profil NIST AI 600-1 am 26. Juli 2024 nach einem Entwurf im April. Es ergänzt AI RMF 1.0 um Risiken generativer KI und vorgeschlagene Maßnahmen.
Bleiben Sie bei KI-Regulierungen vorn
Erhalten Sie KI-Regulierungsupdates zur Vorbereitung Ihrer nächsten Überprüfung.