Dictionary · ความปลอดภัยและสังคม · 235 / 291

NIST AI RMF

กรอบบริหารความเสี่ยง AI แบบสมัครใจจากหน่วยงานมาตรฐานสหรัฐฯ มี 4 ฟังก์ชันคือ Govern Map Measure Manage ไม่มีระบบออกใบรับรอง

NIST AI RMF ย่อมาจาก AI Risk Management Framework เป็นกรอบบริหารความเสี่ยงด้าน AI ที่จัดทำโดย National Institute of Standards and Technology (NIST) หน่วยงานมาตรฐานของรัฐบาลสหรัฐฯ เป้าหมายคือช่วยให้องค์กรที่ออกแบบ พัฒนา หรือใช้งานระบบ AI นำเรื่อง "ความน่าเชื่อถือ" (trustworthiness) เข้าไปพิจารณาตั้งแต่ขั้นออกแบบจนถึงขั้นใช้งานจริง เอกสารหลักมีรหัส NIST AI 100-1 เผยแพร่ครั้งแรกวันที่ 26 มกราคม 2023 ในชื่อเวอร์ชัน 1.0 และ NIST ระบุไว้ชัดเจนว่านี่คือกรอบแบบสมัครใจ (voluntary) ไม่ใช่ข้อบังคับทางกฎหมาย

โครงสร้างของ RMF แบ่งเป็น 4 ฟังก์ชันคือ Govern (วางโครงสร้างการกำกับดูแลและวัฒนธรรมองค์กรเรื่องความเสี่ยง AI) Map (ทำความเข้าใจบริบทและระบุความเสี่ยงของระบบ AI ที่ใช้งาน) Measure (วัดและวิเคราะห์ความเสี่ยงที่ระบุไว้ รวมถึงหัวข้อ MEASURE 2.4 ที่ให้เฝ้าดูระบบต่อเนื่องหลังเปิดใช้จริงเพื่อจับอาการ model-drift เมื่อสภาพแวดล้อมเปลี่ยนไปจากตอนออกแบบ) และ Manage (จัดสรรทรัพยากรเพื่อรับมือความเสี่ยงที่จัดลำดับความสำคัญแล้ว) กระบวนการพัฒนากรอบนี้ใช้เวลาราวปีครึ่ง เริ่มจากการเปิดรับ Request for Information ในเดือนกรกฎาคม 2021 ผ่านเวิร์กชอปสาธารณะสามรอบ จนประกาศเวอร์ชัน 1.0 ในเดือนมกราคม 2023 และตามด้วย NIST AI RMF Playbook ฉบับสมบูรณ์ในเดือนมีนาคม 2023 ปีเดียวกัน ต่อมาวันที่ 26 กรกฎาคม 2024 NIST ออกเอกสารเสริมเฉพาะทางชื่อ NIST AI 600-1 หรือ Generative AI Profile ซึ่งขยายกรอบ Govern-Map-Measure-Manage ให้จับความเสี่ยงเฉพาะของ generative AI เช่น การสร้างข้อมูลเท็จ (confabulation) การรั่วไหลของข้อมูลส่วนตัว และความเสี่ยงด้าน supply chain โดยระบุความเสี่ยงเฉพาะทางไว้ 12 ประเภท

คนทำงานมักเจอคำนี้ตอนที่องค์กรกำลังวาง AI governance policy หรือตอบแบบสอบถามความเสี่ยงจากลูกค้าองค์กรใหญ่ ข้อควรระวังคือ NIST AI RMF ไม่มีระบบออกใบรับรองอย่างเป็นทางการ องค์กรจึงประกาศเองได้ว่า "align กับ NIST AI RMF" ในลักษณะ self-attestation และถึงจะจ้างผู้ตรวจสอบภายนอกมาประเมินความสอดคล้องเพิ่มได้จริง สิ่งที่ได้กลับมาก็เป็นรายงานการประเมิน ไม่ใช่ใบรับรองที่ออกโดยหน่วยงานรับรองระบบ ต่างจาก iso-42001 ที่เป็นมาตรฐานระบบบริหารจัดการซึ่งมีกระบวนการขอใบรับรองจากหน่วยงาน certification body จริง อีกจุดที่ต้องติดตามคือ ณ ปัจจุบัน AI RMF 1.0 อยู่ระหว่างการปรับปรุงเนื้อหา โดย NIST ระบุว่าที่มาของการแก้ไขรอบนี้มาจาก White House AI Action Plan ที่ประกาศเมื่อวันที่ 23 กรกฎาคม 2025 ซึ่งมอบหมายให้ NIST ปรับปรุง AI RMF 1.0 เพื่อตัดเนื้อหาที่อ้างอิงเรื่อง misinformation ความหลากหลาย-เท่าเทียม-ครอบคลุม (DEI) และการเปลี่ยนแปลงสภาพภูมิอากาศออกจากกรอบเดิม ทำให้เนื้อหาเวอร์ชันถัดไปอาจต่างจากที่หลายองค์กรอ้างอิงอยู่ในปัจจุบัน

ตัวอย่างจากบทสนทนาจริง

ฝ่ายจัดซื้อ: "ลูกค้าถามว่าเรา comply กับ NIST AI RMF ไหม เราต้องไปสอบใบรับรองที่ไหน" ทีม AI governance: "ไม่ต้องสอบครับ NIST AI RMF เป็นกรอบสมัครใจ ไม่มีระบบออกใบรับรอง เราแค่ทำเอกสารแสดงว่าเราทำตามฟังก์ชัน Govern Map Measure Manage ยังไงบ้าง ถ้าลูกค้าต้องการใบรับรองจริงจังต้องไปทาง iso-42001 แทน ซึ่งมี audit body ตรวจให้"

ผู้บริหาร: "แล้วเรื่อง Generative AI Profile ที่ทีมพูดถึงคืออะไร ต่างจาก RMF หลักยังไง" ทีม AI governance: "เป็นเอกสารเสริมที่ NIST ออกปี 2024 เจาะความเสี่ยงเฉพาะของ llm และเครื่องมือ generative AI อย่างการสร้างข้อมูลเท็จหรือ deepfake โดยยังใช้โครงฟังก์ชันเดิมสี่ตัว แต่ลงรายละเอียดมากกว่า RMF ตัวหลักที่เขียนไว้กว้างๆ ครอบคลุมทุกระบบ AI"

ระวังสับสนกับ

  • iso-42001 : NIST AI RMF เป็นกรอบสมัครใจของหน่วยงานรัฐบาลสหรัฐฯ ไม่มีระบบออกใบรับรอง ส่วน ISO/IEC 42001 เป็นมาตรฐานสากลที่องค์กรขอ certification จริงจากหน่วยงานตรวจสอบภายนอกได้
  • eu-ai-act : NIST AI RMF เป็นแนวทางสมัครใจ ไม่ใช่กฎหมาย ส่วน EU AI Act เป็นกฎหมายบังคับของสหภาพยุโรปที่มีบทลงโทษทางปกครองหากไม่ปฏิบัติตาม
  • ai-governance : NIST AI RMF เป็นกรอบเฉพาะเรื่องบริหารความเสี่ยง AI ระดับปฏิบัติการ ส่วน ai-governance เป็นแนวคิดกว้างกว่าครอบคลุมทั้งนโยบาย โครงสร้างการกำกับดูแล และกรอบอย่าง RMF เองก็เป็นเครื่องมือหนึ่งภายใต้ร่มนี้

ดูคำนี้ใน Knowledge Atlas →

■ ไม่อยากพลาดของใหม่

อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย

เพิ่มเพื่อนใน LINE →
QR เพิ่มเพื่อน LINE ของ TRAINIAC AIคอมพิวเตอร์สแกนด้วยมือถือได้เลย

Model CardRecursive self-improvement