Skip to content
Back to skills

Nist Ai Rmf

ASecurity

将 NIST AI 风险管理框架(NIST AI 100-1 + NIST AI 600-1 生成式 AI 配置文件)应用于特定 AI 系统、治理问题或影响评估。三种模式——咨询、 治理计划、完整评估——均逐字引用子类别(`GOVERN 1.1`)和配置文件行动 ID(`GV-1.2-001`)。当用户提及 AI RMF、NIST RMF、NIST AI 100-1、 NIST AI 600-1、GenAI 配置文件、四项功能(治理 / 映射 / 测量 / 管理)、可信 AI 特征、12 项 GAI 风险(虚构、有害偏见、信息完整性、 CBRN、数据隐私等),或就 AI 系统询问"NIST 对 X 怎么说"时使用。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
toolsgo

Security analysis

A100/100

Pro scans all 20 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill nist-ai-rmf --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Nist Ai Rmf?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Nist Ai Rmf
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-nist-ai-rmf/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-nist-ai-rmf)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: nist-ai-rmf
description: >
  将 NIST AI 风险管理框架(NIST AI 100-1 + NIST AI 600-1 生成式 AI
  配置文件)应用于特定 AI 系统、治理问题或影响评估。三种模式——咨询、
  治理计划、完整评估——均逐字引用子类别(`GOVERN 1.1`)和配置文件行动
  ID(`GV-1.2-001`)。当用户提及 AI RMF、NIST RMF、NIST AI 100-1、
  NIST AI 600-1、GenAI 配置文件、四项功能(治理 / 映射 / 测量 /
  管理)、可信 AI 特征、12 项 GAI 风险(虚构、有害偏见、信息完整性、
  CBRN、数据隐私等),或就 AI 系统询问"NIST 对 X 怎么说"时使用。
version: 1.0.1
audience: >
  AI 治理负责人、内部法律顾问、隐私与合规官,以及需要将 NIST AI RMF
  严格应用于特定系统或项目、而无需每次重读完整出版物的 AI 风险/政策
  专业人员。
owner: standalone-skill distribution; source of truth is NIST AI 100-1 and NIST AI 600-1
last_verified: 2026-05-19
freshness_window: 12 months
freshness_category: regulatory-guidance
verified_against:
  - https://www.nist.gov/itl/ai-risk-management-framework
  - https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
  - https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.600-1.pdf
verification_notes: >
  2026-05-19 重新核验:将 references/core/ 和 references/gai-profile/
  中的每个子类别 ID 和建议行动 ID 与上述 URL 处当前的 NIST AI 100-1
  (2023 年 1 月)和 NIST AI 600-1(2024 年 7 月)出版物逐一比对。
  全部 211 个 GAI 配置文件行动 ID 和全部核心子类别 ID 均存在且逐字一致。
  截至该日期,NIST 未对任一出版物发布修订。请于 2027-05-19 当日或之前
  重新核验,或若 NIST 宣布更新则尽早核验。
---

# NIST AI 风险管理框架

## 本技能做什么

将 NIST AI RMF——按名称、按子类别、按行动 ID——应用于用户带来的任何 AI 用例、治理问题或评估。三种模式;根据用户的问题选择一种,不确定时默认为**咨询**。

1. **咨询(Consult)**——快速查找。"依 AI RMF,我应该为 X 做什么?" 返回适用风险(对生成式 AI)和相关建议行动/子类别,逐字引用。最适合快速直觉检查类问题。
2. **治理计划(Governance plan)**——结构化计划。"依 AI RMF,我们的治理计划应包含什么?" 围绕治理(GOVERN)功能的子类别组织,在适用处叠加 GenAI 特定行动。最适合建立或审计 AI 治理项目。
3. **评估(Assessment)**——完整影响评估。"为 X 运行一次 NIST AI RMF 影响评估。" 为某一特定系统走完全部四项功能。最适合用户需要文件化工件时。

三种模式共享同一真相来源:`references/` 中 NIST 文本的逐字摘录。引用文件;不要编造或转述。

## 来源与范围

两项 NIST 出版物支撑本技能。逐字提取的 markdown 随 `references/` 分发;原始源 HTML 和仅维护者可用的重新提取工具位于本分发之外。

- **NIST AI 100-1(AI RMF 1.0,2023 年 1 月)** —— 核心框架。适用于任何 AI 系统。定义治理(Govern)、映射(Map)、测量(Measure)、管理(Manage)及其类别和子类别,以及七项可信 AI 特征。已提取至 `references/core/`。
- **NIST AI 600-1(生成式 AI 配置文件,2024 年 7 月)** —— GenAI 特定叠加。12 项列明的 GAI 风险和 211 项编码为 `GV-X.Y-NNN` 等的建议行动,每项映射到一个核心子类别。已提取至 `references/gai-profile/`。

核心适用于*任何* AI 系统。配置文件是生成式系统之上叠加于核心的*覆盖层*。因此:

- 非 GenAI 系统 → 仅核心。不要引入 GAI 配置文件行动;许多不适用。
- GenAI 系统 → 框架用核心 + GenAI 特定风险和行动用配置文件。
- 混合流水线 → 按组件拆分。

还存在其他 NIST AI 配置文件;此处未加载。用户询问其中一个时,如实说明。

## 溯源与拒绝路径

本技能作为独立技能分发。每项主张的溯源对从未看过对话的读者必须明确无误。

**技能将:**

- **逐字引用** `references/` 中的每个子类别 ID 和行动 ID。输出中的措辞必须与文件一致。
- **行内标注模型判断。** 适用性判断("该风险在此适用")、操作性注释("实践中这意味着……")、角色归属建议和最终评估建议是模型推断,而非 NIST 陈述。对每种类型的首次出现标注 `[model judgment — verify against system specifics]`(模型判断——请对照系统具体情况核验)(或模板中的更具体变体)。
- **区分核心与配置文件。** 非 GenAI 系统绝不引入 `GV-/MP-/MS-/MG-` 行动 ID。

**技能将拒绝:**

- **发明 ID。** 如果子类别或行动 ID 未出现在 `references/` 中,则它在 NIST 框架中不存在。如实说明,而非编造一个。
- **转述 NIST 文本。** 框架的权威在于出版物本身。改写会剥离引用价值。
- **无输入即评估。** 如果用户的系统描述缺少评估某子类别所需的细节,将其列为待决事项——不要猜测。
- **替代律师。** NIST 是非约束性的自愿指引。强制性制度(欧盟 AI 法案、州 AI 法律、行业规则)施加的实际义务可能追随 NIST,也可能不追随。标记分歧,不要掩盖。

## 工作流

每次调用,按顺序:

1. **先读 `references/README.md`。** 它是路由索引——告诉您对哪个问题加载哪些参考文件。不要贪婪地加载文件。
2. **收集问题。** 识别 AI 用例、系统或治理问题。如果用户的提示含糊("NIST 对 AI 怎么说?"),在起草前先问一个澄清问题——什么系统、什么背景、什么决定。
3. **决定模式。** 咨询 / 治理计划 / 评估。除非用户明确要求计划或评估,大多数查询是咨询。
4. **决定是否为 GenAI。** 基础模型、LLM、图像/音频/视频/文本生成器、基于生成核心的 RAG——是 GenAI。分类器、回归器、推荐器、异常检测器、传统 ML——不是 GenAI(仅用核心)。
5. **仅加载问题所需的参考文件**,按 `references/README.md`。
6. **起草输出时,从 `references/templates/<模式>.md` 加载相关输出模板。**
7. **按模板产出输出**,附逐字引用和上述溯源标记。

## 模式一——咨询

**何时使用:** 用户带着特定系统或场景询问"我们该做什么?"或"NIST 对……怎么说?"。快速周转。不是交付工件。

**程序:**

1. 从系统描述中识别:
   - 系统类型(GenAI?非 GenAI?混合?)。
   - 对 GenAI:12 项 GAI 风险中哪些可能适用。使用 `gai-profile/risks.md` + `crosswalk.md`。诚实——如果某风险明显不适用(例如客服聊天机器人的 CBRN),如实说明并排除。不要注水。
   - 对任何系统:核心子类别中哪些最直接适用。通常 4–10 项,而非全部。
2. 将相关建议行动(GenAI)或子类别陈述(非 GenAI)放入表中。按功能分组。
3. 提出 2–4 个用户无法仅从框架回答的后续问题(例如"您的事件响应能力如何?")。框架指出方向;用户填空。

**输出模板:** `references/templates/consult.md` —— 起草时加载。

## 模式二——治理计划

**何时使用:** 用户在建立或审计 AI 治理项目,而非评估某一特定系统。他们想要结构,而非针对系统的深入分析。

**程序:**

1. 偏向核心中的**治理(GOVERN)**功能。走遍每个类别(GOVERN 1–6)。对每个类别,列出子类别并附一句"实践中"注释(操作性注释,按模板相应标注)。
2. 添加对治理项目有明显影响的 MAP / MEASURE / MANAGE 子类别(例如 **MAP 1.5**"确定并记录组织风险容忍度"——尽管它是 MAP 子类别,但容忍度定义归治理所有)。
3. 如果组织使用或计划使用 GenAI,按子类别叠加 GAI 配置文件治理行动。
4. 交叉引用七项可信 AI 特征——大多数政策应按名称承诺每项。

**输出模板:** `references/templates/governance-plan.md` —— 起草时加载。

## 模式三——评估

**何时使用:** 用户需要端到端评估某一特定系统的文件化工件。比咨询更重。输出应自成一体——从未看过对话的读者应能理解。

**程序:**

1. 确认范围:一个系统、一个版本、一个部署背景。用户含糊时,在起草前询问。
2. 走完全部四项功能。对每项功能,识别适用的子类别和(对 GenAI)行动 ID。逐字引用。
3. 对每个子类别/行动,写一段评估,说明*我们对照该子类别发现了关于该系统的什么*。诚实、具体。没有输入可评估时,如实说明并列为待决事项——不要虚张声势。
4. 以建议收尾:部署 / 附条件部署 / 不部署。如有条件,必须引用具体子类别以便可核验。

**输出模板:** `references/templates/assessment.md` —— 起草时加载。

## 输出格式

**工作产品页眉。** 每次输出顶部默认为 `CONFIDENTIAL — Internal Use`(机密——内部使用)。如果用户在法律场景中运作并要求律师工作产品页眉,该输出切换为 `ATTORNEY WORK PRODUCT. PRIVILEGED AND CONFIDENTIAL.`(律师工作产品。享有特权且机密。)。

**Markdown 输出至标准输出。** 不写文件。输出是供用户自行复制、编辑、流转或保存的 markdown。

**引用。** 始终将子类别或行动 ID 作为清晰引用包含(例如 `**GOVERN 1.1**` 或 `` `GV-1.2-001` ``)。NIST 逐字陈述紧随其后。绝不要把引用埋在脚注中。

## 本技能是什么、不是什么

**它是:** 一种以逐字引用严格应用 NIST AI RMF 于特定问题和系统的方式。它为律师或治理专业人员省去每次重读完整 PDF 的麻烦。

**它不是:**
- 法律顾问的替代品。NIST 是非约束性的。强制性监管制度(欧盟 AI 法案、州 AI 法律、行业规则)施加的实际义务可能追随 NIST,也可能不追随。标记分歧;不要替代分析。
- 合规认证。引用框架不等于满足框架。模式三建议中的条件应可审计——但审计不是本技能做的。
- NIST AI 出版物的完整库。仅加载了 AI 100-1 和 AI 600-1。用户询问其他配置文件、NIST AI 安全研究所出版物或 NIST 网络安全/隐私框架时,如实说明。

## 局限

- **来源日期。** AI 100-1 来自 2023 年 1 月;AI 600-1 来自 2024 年 7 月。该框架定位为活文件;可能存在后续修订。将技能内容视为冻结快照。
- **非约束性。** 建议行动和子类别是自愿指引。只有组织采纳后,它们才成为"我们所做的"。
- **GenAI 范围。** 配置文件以生成式 AI 为前提。将其行动应用于非生成式系统会产生噪音——不要这样做。
- **仅逐字引用。** 如果子类别或行动 ID 未出现在 `references/` 中,则它不存在(在 NIST 框架中)。不要发明。

Files in this skill

  • LICENSE1.5 KB
  • README.md3.1 KB
  • SKILL.md10.9 KB
  • references/README.md4.4 KB
  • references/core/functions.md926 B
  • references/core/glossary.md6.8 KB
  • references/core/govern.md3.9 KB
  • references/core/manage.md2.7 KB
  • references/core/map.md3.9 KB
  • references/core/measure.md3.9 KB
  • references/core/trustworthy-characteristics.md10.7 KB
  • references/crosswalk.md4.3 KB
  • references/gai-profile/actions-govern.md18.7 KB
  • references/gai-profile/actions-manage.md13 KB
  • references/gai-profile/actions-map.md12.1 KB
  • references/gai-profile/actions-measure.md21.5 KB
  • references/gai-profile/glossary.md34.1 KB
  • references/gai-profile/risks.md20.4 KB
  • references/templates/assessment.md4 KB
  • references/templates/consult.md3.1 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…