NIST AI RMF vs EU AI Act vs ISO 42001 映射對照
NIST AI RMF、EU AI Act 與 ISO 42001 各自的要求、三者重疊之處,以及如何用一套合規計劃同時滿足三個框架。
如果您在全球運營,您可能同時受到三個主要AI治理框架的約束。您的美國聯邦合同參考 NIST。您的歐洲業務面臨 EU AI Act 義務。您的企業客戶和審計師詢問 ISO/IEC 42001 認證。
建立三個獨立的合規計劃既昂貴又冗餘。建立一個映射到所 有三個的計劃是可行的,前提是您了解框架分歧的地方。
這是一個實用比較,而非政策概述。目標是一個您可以採取行動的合規地圖。
框架一:NIST AI 風險管理框架(AI RMF 1.0)
司法管轄區和執行:美國自願性指導,2023 年 1 月發布。沒有直接的執行機制。通過採購要求和 NIST 網絡安全框架先例,對聯邦承包商實際上是必須的。在美國金融監管指導中大量參考(OCC、美聯儲、FDIC AI 風險管理指導)。
核心哲學:基於風險和過程導向。NIST 描述了良好實踐和原則,而不規定具體的技術實施。框架假設組織將根據其背景調整它,而非按規定遵循它。
結構:四個核心功能(治理、映射、測量、管理)組織成類別和子類別。治理功能建立組織政策和問責。映射在背景下識別AI風險。測量分析和監控這些風險。管理響應並改善它們。
主要優勢:技術中立且全面。因為它不指定技術要求,它適用於各種AI類型和使用案例。它也與現有企業風險管理框架(ISO 31000、COSO)清晰映射,這意味著具有成熟 ERM 計劃的組織可以 擴展其現有結構,而非構建並行的AI特定結構。
主要限制:自願意味著外部無法驗證。客戶、合作夥伴和監管機構無法獲得您的組織遵循 NIST AI RMF 的獨立保證。沒有認證。框架在內部有用,但不能滿足第三方保證要求。
框架二:EU AI Act
司法管轄區和執行:歐盟法規,2024 年生效,通過 2026 年分階段實施。適用於在歐盟市場上市或以影響歐盟個人的方式使用的任何AI系統,無論提供商或部署商的總部在哪裡。不合規的罰款:對最嚴重的違規行為,最高 3,500 萬歐元或全球年收入的 7%。
核心哲學:風險分層和權利導向。EU AI Act 按風險級別對AI系統進行分類,並對更高風險系統施加日益嚴格的要求。受AI決策影響的個人權利是框架設計的核心。
結構:
- 禁止做法(第 5 條):完全禁止的AI系統,包括社會評分、公共場所的實時生物特徵監控,以及利用漏洞操縱人類行為。
- 高風險系統(第 6 條 + 附件三):包括關鍵基礎 設施、教育、就業、基本服務(信貸、保險)、執法、移民和司法管理等行業的AI系統。高風險系統面臨廣泛的合規義務。
- 通用AI模型(第八章):對發布供通用使用的大型AI模型的具體義務,包括關於訓練數據和模型能力的透明度。
- 有限和最低風險:透明度義務(您必須在有人與AI互動時披露),但沒有實質性治理要求。
主要優勢:法律約束力強,有具體的文件要求。第 10 條規定了高風險系統的訓練數據治理必須是什麼樣子。第 14 條規定了人工監督要求。第 12 條規定了記錄保存和日誌記錄要求。附件四和七規定了所需的技術文件。剩下的歧義在於什麼算作合規,實施指導仍在解決這一點。
主要限制:複雜的適用性分析。確定您的AI系統是否根據附件三符合「高風險」資格需要仔細的法律分析。EU AI Act 也為提供商(開發和銷售AI系統的人)和部署商(在其業務中使用AI系統的人)都創建了義務,這些義務有所不同。合規時間表是交錯的,許多條款的指導仍在制定中。
框架三:ISO/IEC 42001:2023
司法管轄區和執行