外观
NIST AI RMF Crosswalk 的映射方法与使用限制
摘要
NIST 发布的 AI RMF Crosswalk 把 AI RMF 1.0 与其他标准、框架和指南关联,目标是支持组合使用与国际对齐。Crosswalk 不能证明两个条目等价,也不会自动继承另一体系的规范性强度;映射必须保留方向、版本、范围和差异说明。
标准或框架的定位
AI RMF 是自愿、跨行业和用途无关的风险管理框架。Crosswalk 页面汇集 NIST 制作及外部提交的映射,覆盖 ISO/IEC、OECD、监管或测试框架等资源。映射资源与被映射标准的权威性不同,使用者必须核对发布者和日期。
适用范围
适合将组织已有控制、监管义务或技术测试路由到 AI RMF 结果,或反向发现覆盖缺口。不适合把标题相似条目机械转成一对一合规声明。
核心要求或映射方法
每条映射至少记录源条目、目标条目、版本、方向和理由,并区分等价、部分覆盖、上位、下位与仅相关。若一个 NIST 结果依赖多项技术控制,映射应保留多对多关系;版本更新时新增迁移记录而非静默覆盖。
实施与验证
抽样选择高风险条目,检查两侧定义、对象、责任方和验证方法;为部分覆盖记录缺失字段;通过反向查询检测孤立条目和错误的一对一关系;对外报告同时显示源版本与目标版本。技术控制仍需用测试证据验证,Crosswalk 本身不是控制有效性证据。
局限与待验证问题
官方页面会持续增加和更新文档,且外部 Crosswalk 可能使用不同解释。AI RMF 1.0 正在修订,现有映射在新版本发布后需要显式迁移审查。