K0-Cyber/grc-nist-ai-rmf-project
GitHub: K0-Cyber/grc-nist-ai-rmf-project
该项目将 NIST AI RMF 1.0 应用于模拟 AI 聊天机器人,通过治理、风险识别、度量和管理四大职能产出一整套 GRC 文档与跨框架合规映射。
Stars: 0 | Forks: 0
# NIST AI RMF 1.0 作品集项目
## 项目概述
本项目将 NIST AI 风险管理框架 1.0 应用于一个名为 EugAI 的模拟 AI 系统,该系统是 EugTech Solutions Ltd. 使用的一款客户服务 chatbot。
本项目演示了如何使用 NIST AI RMF 的四项功能来识别、评估、衡量、管理 AI 风险,并将其追溯到特定的控制措施和证据:
- GOVERN
- MAP
- MEASURE
- MANAGE
## AI 系统
| 字段 | 详情 |
|---|---|
| 系统名称 | EugAI 客户服务 Chatbot |
| 组织 | EugTech Solutions Ltd. |
| 系统类型 | 大语言模型 Chatbot |
| 使用场景 | 一线客户服务支持 |
| 风险背景 | 具有安全、隐私、可靠性、公平性、透明度和治理考量的有限风险 AI 系统 |
## 项目目标
本项目的目标是:
- 记录 AI 系统的背景、目的、用户、限制和责任
- 识别和评估 AI 特定风险,如 hallucination、prompt injection、bias、隐私泄露、过度依赖和 model drift
- 创建一个需求可追溯性矩阵,将 NIST AI RMF 需求与控制措施和证据关联起来
- 通过政策、角色、职责和风险偏好展示 AI 治理
- 评估 bias、公平性、hallucination 率和 AI 红队测试结果
- 将 AI 风险映射到 OWASP LLM Top 10、ISO 27001 和欧盟 AI 法案要求
## 仓库结构
```
grc-nist-ai-rmf-project/
├── README.md
├── 01-govern/
│ ├── ai-system-card.md
│ ├── ai-security-policy.md
│ ├── ai-governance-raci.md
│ ├── model-card.md
│ └── ai-risk-appetite-statement.md
├── 02-map/
│ ├── ai-risk-identification.md
│ ├── ai-system-context.md
│ └── eu-ai-act-classification.md
├── 03-measure/
│ ├── bias-assessment-methodology.md
│ ├── bias-assessment-results.md
│ ├── hallucination-rate-tracking.md
│ └── red-team-exercise-report.md
├── 04-manage/
│ ├── ai-risk-register.md
│ ├── risk-treatment-plan.md
│ ├── ai-incident-response-procedure.md
│ └── ai-decommission-procedure.md
├── 05-rtm/
│ └── requirements-traceability-matrix.md
├── 06-cross-framework/
│ ├── owasp-llm-top10-mapping.md
│ ├── iso27001-mapping.md
│ └── eu-ai-act-mapping.md
└── screenshots/
└── .gitkeep
```
## 关键交付物
| 交付物 | 目的 |
|---|---|
| AI 系统卡片 | 记录 AI 系统的目的、用户、数据、监督和限制 |
| Model Card | 记录模型特征、训练数据、评估结果和已知限制 |
| AI 安全政策 | 定义组织在可信赖和安全 AI 方面的方法 |
| AI 治理 RACI | 分配 AI 风险和治理职责 |
| AI 风险登记册 | 记录 12 项 AI 特定风险及其可能性、影响、残余风险和状态 |
| 需求可追溯性矩阵 | 将 NIST AI RMF 需求映射到控制措施、实施证据和状态 |
| 红队演练报告 | 记录 AI 安全测试结果和修复措施 |
| Bias 评估 | 评估 AI 回复中潜在的人口统计学 bias |
| OWASP LLM Top 10 映射 | 将 LLM 安全风险映射到 NIST AI RMF 和 AI 风险登记册 |
| AI 事件响应程序 | 定义如何处理 hallucination、隐私、bias、安全和透明度事件 |
| 跨框架映射 | 将 NIST AI RMF 与 OWASP LLM Top 10、ISO 27001 和欧盟 AI 法案关联起来 |
## 框架覆盖范围
### 治理
GOVERN 功能确立了 AI 治理、问责制、政策、角色和风险偏好。
交付物包括:
- AI 系统卡片
- AI 安全政策
- AI 治理 RACI
- Model Card
- AI 风险偏好声明
### 映射
MAP 功能用于识别 AI 系统背景、受影响用户、潜在危害、监管考量以及 AI 特定风险类别。
交付物包括:
- AI 风险识别
- AI 系统背景
- 欧盟 AI 法案分类
### 度量
MEASURE 功能用于评估和测试 AI 风险,包括 bias、hallucination、可靠性、鲁棒性和红队测试结果。
交付物包括:
- Bias 评估方法论
- Bias 评估结果
- Hallucination 率追踪
- 红队演练报告
### 管理
MANAGE 功能用于确定优先级、处理、监控和改进 AI 风险管理活动。
交付物包括:
- AI 风险登记册
- 风险处理计划
- AI 事件响应程序
- AI 退役程序
## 需求可追溯性矩阵
需求可追溯性矩阵是本项目的核心。它将 NIST AI RMF 子类别关联到:
- 控制措施实施
- 证据
- 状态
- 负责的治理领域
这展示了如何将 AI 治理需求转化为实际的、可审计的控制措施。
## 展示的技能
- AI 风险管理
- GRC 文档
- 需求可追溯性
- AI 治理与问责
- Bias 与公平性评估
- AI 红队测试
- AI 事件响应
- OWASP LLM Top 10 映射
- ISO 27001 跨框架映射
- 欧盟 AI 法案意识
## 截图
screenshots 文件夹将包含主要项目交付物的视觉证据。
| 截图 | 文件名 |
|---|---|
| AI 系统卡片 | 01-ai-system-card.png |
| AI 治理 RACI | 02-ai-governance-raci.png |
| Bias 评估结果 | 03-bias-assessment-results.png |
| Hallucination 率追踪 | 04-hallucination-rate-tracking.png |
| 红队测试结果 | 05-red-team-findings.png |
| 需求可追溯性矩阵 | 06-rtm-complete.png |
| Model Card | 07-model-card.png |
| OWASP LLM Top 10 映射 | 08-owasp-llm-mapping.png |
## 免责声明
这是一个出于教育和职业发展目的而创建的模拟作品集项目。EugTech Solutions Ltd. 和 EugAI 是用于演示 AI 治理、风险管理和合规文档的虚构示例。
标签:AI红队, NIST AI RMF, 人工智能, 偏见评估, 合规治理, 用户模式Hook绕过, 防御加固