NIST SP 1353
A NIST új, egyelőre nyilvános tervezetként kiadott SP 1353 útmutatója azt mutatja be, hogyan használható generatív AI a Cybersecurity Framework 2.0 szerinti elemzés és jelentéskészítés gyorsítására. Három konkrét munkafolyamatot tárgyal, a biztonsági szabályzatok és kockázatirányítás összevetését a CSF Govern követelményeivel, a szervezet jelenlegi CSF-profiljának elkészítését meglévő dokumentumokból, auditokból, sérülékenységvizsgálatokból és interjúkból, valamint egy kockázatalapú célállapot meghatározását.
A NIST ehhez CO-STAR struktúrájú promptokat ad, amelyekben külön meghatározható a kontextus, cél, stílus, hangnem, célközönség és a válasz formátuma. Az AI feladata nem önálló megfelelőségi minősítés, hanem nagy dokumentumhalmazok feldolgozása, CSF-alpontokhoz rendelése, eltérések és bizonyítékhiányok feltárása, valamint forrásokra visszavezethető első elemzési változat készítése. A dokumentum kifejezetten tiltja a nem alátámasztott következtetéseket a mintapromptokban, és szakértői ellenőrzést ír elő az AI által készített eredmények használata előtt. Érzékeny adatok bevitele előtt ellenőrizni kell az adott AI-szolgáltatás adatmegőrzési, modelltréning-, hozzáférési és titoktartási feltételeit. A NIST szerint az AI-val készített framework-mappingeknél az eredeti azonosítókat, forráskontextust és származást is meg kell őrizni, hogy egy hibás vagy hallucinált megfeleltetés ne váljon ellenőrzés nélkül GRC-döntés alapjává.