GUIDA della Società

Quadro di gestione del rischio AI del NIST

Il NIST AI Risk Management Framework (AI RMF) è un manuale volontario del governo statunitense per creare un’IA affidabile identificando e gestendo i rischi durante tutto il ciclo di vita.

Panoramica

Il NIST AI Risk Management Framework (AI RMF) è un manuale volontario del governo statunitense per creare un’IA affidabile identificando e gestendo i rischi durante tutto il ciclo di vita. È importante perché offre alle organizzazioni una struttura pratica e flessibile per rendere operativa l’IA responsabile senza essere una legge vincolante.

Il NIST AI Risk Management Framework si trova all’intersezione tra capacità, potere e scelta pubblica, dove sicurezza, governance e legittimità decidono se l’intelligenza artificiale avanzata aiuta o danneggia su larga scala.

Immersione profonda

Rilasciato dal National Institute of Standards and Technology degli Stati Uniti nel gennaio 2023, l’AI RMF 1.0 è volontario e indipendente dal settore. È organizzato attorno a quattro funzioni principali: Governare (costruire una cultura e politiche per il rischio dell’intelligenza artificiale), Mappare (comprendere il contesto e identificare i rischi), Misurare (analizzare e monitorare i rischi con parametri) e Gestire (dare priorità e agire su tali rischi). Il quadro definisce le caratteristiche di un’intelligenza artificiale affidabile: valida e affidabile, sicura e resiliente, responsabile e trasparente, spiegabile e interpretabile, tutelata dalla privacy ed equa con la gestione di pregiudizi dannosi. Il NIST pubblica anche un Playbook complementare con azioni concrete suggerite e nel 2024 ha aggiunto un profilo di intelligenza artificiale generativa che affronta i rischi specifici dei modelli linguistici di grandi dimensioni come confabulazione, fuga di dati e contenuti dannosi.

Approfondimento tecnico

A differenza di una lista di controllo, l’RMF tratta l’affidabilità come un insieme di compromessi da bilanciare, poiché il miglioramento di una proprietà (ad esempio, l’accuratezza) può degradarne un’altra (ad esempio, la privacy o l’equità). La funzione Govern è trasversale e alimenta le altre tre. La misurazione enfatizza l’utilizzo sia di parametri quantitativi che di metodi qualitativi, tra cui il red-teaming e la valutazione umana, perché molti danni derivanti dall’IA resistono alla cattura puramente numerica. Ciò che il quadro specifica sono i risultati, non gli strumenti specifici.

Padroneggiare il quadro di gestione del rischio AI del NIST

Per creare una comprensione approfondita, tratta il NIST AI Risk Management Framework come un modello operativo, non come una singola funzionalità. Definire i risultati desiderati, chiarire le ipotesi e separare ciò che il sistema può fare in modo affidabile da ciò che richiede ancora il giudizio di esperti.

In pratica, team forti che utilizzano il NIST AI Risk Management Framework abbinano la crescita delle capacità a strutture di governance, sicurezza e chiare responsabilità. Documentano criteri di successo espliciti, effettuano test rispetto a dati e flussi di lavoro realistici e ripetono in base a modelli di fallimento osservati piuttosto che a successi benchmark una tantum. È qui che la comprensione teorica si trasforma in capacità duratura in termini di prodotto, politica e operazioni.

I danni catastrofici e quotidiani dell’IA dipendono entrambi da chi comprende i rischi e da chi può agire. Allo stesso tempo, trattare il rischio esistenziale come fantascienza mentre le capacità si aggravano. L’approccio più resiliente consiste nel combinare la velocità di sperimentazione con la disciplina della governance: eseguire progetti pilota, acquisire prove, pubblicare registri decisionali e aggiornare continuamente le misure di salvaguardia man mano che il comportamento del modello, le aspettative degli utenti e i requisiti normativi evolvono.

Impatto strategico

I danni catastrofici e quotidiani dell’IA dipendono entrambi da chi comprende i rischi e da chi può agire.

I danni catastrofici e quotidiani dell’IA dipendono entrambi da chi comprende i rischi e da chi può agire. Nelle implementazioni di alta qualità, ciò si traduce in regole operative misurabili, limiti di proprietà e rituali di revisione ricorrenti in modo che i team possano aumentare la fiducia invece di aumentare l’ambiguità.

L’alfabetizzazione pubblica e professionale determina la possibilità politica di una forte politica di sicurezza.

L’alfabetizzazione pubblica e professionale determina la possibilità politica di una forte politica di sicurezza. Nelle implementazioni di alta qualità, ciò si traduce in regole operative misurabili, limiti di proprietà e rituali di revisione ricorrenti in modo che i team possano aumentare la fiducia invece di aumentare l’ambiguità.

Spiegazioni chiare riducono la cattura da parte di montature pubblicitarie, PR di laboratorio e vaghi teatrini etici.

Spiegazioni chiare riducono la cattura da parte di montature pubblicitarie, PR di laboratorio e vaghi teatrini etici. Nelle implementazioni di alta qualità, ciò si traduce in regole operative misurabili, limiti di proprietà e rituali di revisione ricorrenti in modo che i team possano aumentare la fiducia invece di aumentare l’ambiguità.

Il futuro del quadro di gestione del rischio IA del NIST

Ci si aspetta che il RMF diventi una linea di base di riferimento comune che si adatti a regimi vincolanti come l’EU AI Act e le leggi statali emergenti degli Stati Uniti, facilitando la conformità multi-giurisdizione. Il NIST continua a rilasciare profili per contesti e tecnologie specifici, con l’intelligenza artificiale generativa al centro dell’attenzione. Gli appalti federali e le linee guida delle agenzie puntano sempre più verso l’RMF, e i passaggi verso standard come ISO/IEC 42001 stanno crescendo, rendendolo un tessuto connettivo per la governance globale dell’IA anche se rimane volontario.

Implementazione nel mondo reale

Un'azienda tecnologica mappa il contesto di una nuova IA che assume, elencando i gruppi interessati e i potenziali danni prima che venga inviato qualsiasi codice, adempiendo alla funzione Mappa.

Una banca istituisce un comitato di governance dell’intelligenza artificiale e politiche di rischio scritte per soddisfare la funzione di governance in tutti i suoi modelli.

Un team utilizza metriche di red-teaming e bias per quantificare le modalità di fallimento di un chatbot nella funzione Misura.

Un assicuratore sanitario segue il profilo di intelligenza artificiale generativa per affrontare i rischi di confabulazione e perdita di dati in un LLM rivolto al cliente.

Modelli di implementazione

Il quadro di gestione del rischio AI del NIST nella pratica

Un'azienda tecnologica mappa il contesto di una nuova IA che assume, elencando i gruppi interessati e i potenziali danni prima che venga inviato qualsiasi codice, adempiendo alla funzione Mappa.

I team di solito ottengono risultati migliori quando definiscono in anticipo le soglie di qualità, mantengono un percorso di escalation umana per i casi limite e monitorano sia i guadagni di produttività che i costi di errore nel tempo.

Il quadro di gestione del rischio AI del NIST nella pratica

Una banca istituisce un comitato di governance dell’intelligenza artificiale e politiche di rischio scritte per soddisfare la funzione di governance in tutti i suoi modelli.

I team di solito ottengono risultati migliori quando definiscono in anticipo le soglie di qualità, mantengono un percorso di escalation umana per i casi limite e monitorano sia i guadagni di produttività che i costi di errore nel tempo.

Il quadro di gestione del rischio AI del NIST nella pratica

Un team utilizza metriche di red-teaming e bias per quantificare le modalità di fallimento di un chatbot nella funzione Misura.

I team di solito ottengono risultati migliori quando definiscono in anticipo le soglie di qualità, mantengono un percorso di escalation umana per i casi limite e monitorano sia i guadagni di produttività che i costi di errore nel tempo.

Il quadro di gestione del rischio AI del NIST nella pratica

Un assicuratore sanitario segue il profilo di intelligenza artificiale generativa per affrontare i rischi di confabulazione e perdita di dati in un LLM rivolto al cliente.

I team di solito ottengono risultati migliori quando definiscono in anticipo le soglie di qualità, mantengono un percorso di escalation umana per i casi limite e monitorano sia i guadagni di produttività che i costi di errore nel tempo.

Rischi e guardrail

!

Trattare il rischio esistenziale come fantascienza mentre le capacità si aggravano.

!

Confondere la sicurezza del prodotto superficiale con l'allineamento in condizioni di elevata autonomia.

!

Lasciando il pubblico non inglese e non esperto solo con fonti di bassa qualità.

Tabella di marcia per l'implementazione

1

Separare i rischi di danni al prodotto, uso improprio e perdita di controllo/disallineamento.

Trattatelo come una prova: se i criteri non vengono soddisfatti, sospendete l’implementazione, colmate il divario e solo allora espandete l’utilizzo.

2

Chiedi quali prove cambierebbero la tua opinione sulle tempistiche e sulla gravità.

Trattatelo come una prova: se i criteri non vengono soddisfatti, sospendete l’implementazione, colmate il divario e solo allora espandete l’utilizzo.

3

Preferire fonti primarie e valutazioni concrete alle affermazioni di marketing.

Trattatelo come una prova: se i criteri non vengono soddisfatti, sospendete l’implementazione, colmate il divario e solo allora espandete l’utilizzo.

4

Identifica un percorso d’azione: carriera, politica, finanziamenti o competenze, non solo consapevolezza.

Trattatelo come una prova: se i criteri non vengono soddisfatti, sospendete l’implementazione, colmate il divario e solo allora espandete l’utilizzo.

Continua a esplorare

Check your understanding

Test yourself: take the NIST AI Risk Management Framework quiz

Start quiz