Skip to content

NIST AI RMF Crosswalk 的映射方法与使用限制 ​

摘要 ​

NIST 发布的 AI RMF Crosswalk 把 AI RMF 1.0 与其他标准、框架和指南关联,目标是支持组合使用与国际对齐。Crosswalk 不能证明两个条目等价,也不会自动继承另一体系的规范性强度;映射必须保留方向、版本、范围和差异说明。

标准或框架的定位 ​

AI RMF 是自愿、跨行业和用途无关的风险管理框架。Crosswalk 页面汇集 NIST 制作及外部提交的映射,覆盖 ISO/IEC、OECD、监管或测试框架等资源。映射资源与被映射标准的权威性不同,使用者必须核对发布者和日期。

适用范围 ​

适合将组织已有控制、监管义务或技术测试路由到 AI RMF 结果,或反向发现覆盖缺口。不适合把标题相似条目机械转成一对一合规声明。

核心要求或映射方法 ​

每条映射至少记录源条目、目标条目、版本、方向和理由,并区分等价、部分覆盖、上位、下位与仅相关。若一个 NIST 结果依赖多项技术控制,映射应保留多对多关系;版本更新时新增迁移记录而非静默覆盖。

实施与验证 ​

抽样选择高风险条目,检查两侧定义、对象、责任方和验证方法;为部分覆盖记录缺失字段;通过反向查询检测孤立条目和错误的一对一关系;对外报告同时显示源版本与目标版本。技术控制仍需用测试证据验证,Crosswalk 本身不是控制有效性证据。

局限与待验证问题 ​

官方页面会持续增加和更新文档,且外部 Crosswalk 可能使用不同解释。AI RMF 1.0 正在修订,现有映射在新版本发布后需要显式迁移审查。

参考链接 ​