米国国立標準技術研究所による自発的なガイダンスであり、AIシステムのライフサイクルにおけるリスクを軽減するためのベストプラクティス概要です。
法的拘束力を持たない原則および実践の体系であり、コア機能(Govern、Map、Measure、Manage)とティア(組織成熟度レベル)によって構成されています。これにより、組織はAIリスク(バイアス、安全性、セキュリティ)を特定し、統制の優先順位を定め、時間の経過に伴う進捗を測定できます。ガバナンスは、NIST AI RMFをポリシーに統合し、内部のリスク評価ツールをそのカテゴリに整合させ、成熟度モデルを活用して同業他社に対する能力のベンチマークを行います。
ある金融機関はNIST AI RMFを導入し、すべてのAI資産をRMFのリスクカテゴリにマッピングし、それぞれに成熟度ティアを割り当て、リスクプロファイルを更新するために四半期ごとに「Map」セッションを実施しています。1年を通じて、リスク評価テンプレートを標準化し、プロジェクトのワークフローに統合することで、Tier 2(Repeatable)からTier 3(Defined)へと進展しました。




