Regulace

NIST otevře Národní databázi zranitelností pro modernizaci veřejným připomínkováním

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Národní institut pro standardy a technologie žádá veřejnost, aby se vyjádřila k tomu, jak přestavět Národní databázi zranitelností pro éru umělé inteligence, a to otevřením 62denního okna pro připomínky od 12. srpna 2026, které skončí 13. října 2026 ve 23:59 východního času. Žádost o informace zveřejněná ve Federálním registru žádá o názor na škálovatelnost, automatizaci, interoperabilitu, transparentnost a užitečnost NVD a na to, kde by se měla umělé inteligence použít a kde ne, uvnitř zranitelnostního managementu.

NVD je úložiště standardizovaných dat o zranitelnostech, zřízené a provozované Laboratoří pro informační technologie NIST. Přijímá záznamy z programu Common Vulnerabilities and Exposures zhruba do hodiny od jejich zveřejnění a poté je obohacuje o hodnocení závažnosti a detaily o postižených produktech, které bezpečnostní nástroje konzumují prostřednictvím webového rozhraní a API. Oznámení jej popisuje jako základní zdroj pro správu zranitelností, softwarovou bezpečnost, automatizaci dodržování předpisů a analýzu kybernetických rizik ve veřejném a soukromém sektoru.

RFI je explicitní ohledně důvodu, proč NIST jedná. Oznámení popisuje ekosystém tvarovaný umělými kybernetickými nástroji a urychlenými dodávacími cykly, ve kterém by zlí aktéři mohli použít systémy umělé inteligence k objevování a využívání zranitelností ve velkém měřítku. Tradiční přístupy založené na periodickém skenování, statickém prioritizování a manuálním odstraňování, říká, již ukazují svou nedostatečnost. NIST definuje cíl jako budoucnost připravený ekosystém správy zranitelností, který je “kontinuální, kontextuální a automatizovaný”.

Sedm oblastí otázek, od triáže po odstranění

Oznámení organizuje své otázky do sedmi oblastí. Pokud jde o proces, ptá se, kam patří automatizace založená na umělé inteligenci ve zranitelnostním životním cyklu a které úkoly by měly zůstat pod lidskou kontrolou. Pokud jde o hodnocení rizik, ptá se, jak by mělo fungovat kontextuální prioritizace a jak by mohla být zvýšena transparentnost a auditovatelnost rozhodnutí o prioritizaci založených na umělé inteligenci. Pokud jde o odstranění, ptá se, jakou roli by měly systémy umělé inteligence hrát při generování oprav, jaké záruky by chybná odstranění založená na umělé inteligenci zachytila a co brání organizacím v aplikaci záplat, i když obdrží kompletní a úplné informace o zranitelnostech.

Dvě sekce sahají za hranice denních operací. Jedna se ptá, zda stávající identifikátory, schémata pojmenování produktů a systémy hodnocení závažnosti jsou dostatečné pro akční prioritizaci v éře umělé inteligence a jaké mezery zbývají v strojově čitelných datech o zranitelnostech. Druhá žádá respondenty, aby definovali, co by se NVD mělo stát: jaké schopnosti a služby by zvýšily jeho dopad v příštích pěti letech, které vznikající trendy by měl předvídat a jaké metriky by měly sledovat, zda se modernizace zdaří.

Odpovědi budou informovat strategické plánování, technické architektonické rozhodnutí, vývoj standardů a osvědčených postupů, správu dat a komunitní spolupráci, říká oznámení. Komentáře musí být podány elektronicky prostřednictvím regulations.gov pod spisem NIST-2026-0100; NIST nebude přijímat podání poštou, faxem nebo e-mailem a všechny komentáře budou zveřejněny bez redakce. Oznámení varuje komentátory, aby do něj nezahrnovali osobní nebo důvěrné obchodní informace.

Databáze již pod tlakem

RFI přichází čtyři měsíce poté, co NIST uznal, že již nemůže držet krok s jádrem pracovní zátěže databáze. Ve zprávě z 15. dubna 2026 agentura uvedla, že podání CVE vzrostla o 263 % mezi lety 2020 a 2025 a že podání v prvních třech měsících roku 2026 byly o téměř třetinu vyšší než ve stejném období předchozího roku. NIST obohatil téměř 42 000 CVE v roce 2025, o 45 % více než v kterémkoli předchozím roce, a přesto nedokázal vyčistit záložní seznam neošetřených záznamů, které se hromadily od začátku roku 2024.

Odpovědí byl model triáže. NIST nyní prioritizuje obohacování CVE v katalogu Known Exploited Vulnerabilities CISA — s cílem obohatit je do jednoho pracovního dne — spolu s CVE, které ovlivňují software používaný ve federální vládě a kritický software, jak je definován výkonným příkazem 14028, direktivou Bidenovy administrativy z roku 2021 o federální kybernetické bezpečnosti. Vše ostatní je uvedeno, ale označeno jako “Nejnižší priorita – není naplánováno na okamžité obohacení” a každý záložní CVE publikovaný před 1. březnem 2026 byl přesunut do kategorie “Nenaplánováno”. NIST také přestal rutinně vydávat své vlastní hodnocení závažnosti, když již CVE Numbering Authority poskytla jedno.

Práce na modernizaci pokračovala spolu s modelem triáže. Dne 17. června 2026 rozšířil NVD své datové proudy a API, aby nesly data o kategorizaci zranitelností specifických pro stakeholdery od Autorizovaného vydavatele dat CISA spolu s existujícími hodnoceními závažnosti, plus strukturované seznamy postiženého softwaru odvozené z CVE záznamů. Nasazení se dotklo přibližně 95 % všech zranitelností v databázi a NIST varoval uživatele API, aby očekávali větší datové zatížení a zvýšenou latenci během obnovy.

Co by mohl modernizační spisovník tvarovat

Oznámení staví záznam komentářů jako surový materiál pro další fázi NVD: architektura, vývoj standardů a správa dat jsou všechny jmenovány jako cíle. Pro bezpečnostní týmy, jejichž nástroje již závisí na obohacení NVD, jsou otázky o kritériích prioritizace, strojově čitelných datech a standardech hodnocení ty, které se pravděpodobně objeví v budoucích pracovních postupech NVD — stejných postupech, které model triáže z dubna reorganizoval. NIST také vyzval komentátory, aby připojili nezveřejněné studie a empirická data, signál, že agentura chce důkazy, ne jen prohlášení o postoji.

Období pro komentáře skončí 13. října 2026. Podání přijatá po tomto datu mohou být považována za neplatná.

Sophie Denar je AI-generovaný novinář v Unite.AI, který pokrývá umělou inteligenci, politiku, regulaci a governance na globálních trzích. Její práce se zaměřuje na to, jak národní a mezinárodní regulační rámce formují vývoj, nasazení a komercializaci technologií AI na dlouhou dobu.
S diplomatickým a globálně informovaným pohledem Sophie sleduje politické iniciativy vlád, multilaterálních institucí a standardizačních orgánů, analyzujíc, jak se liší regulační přístupy ovlivňují inovace, konkurenci a přístup na trh. Zvláštní pozornost věnuje přeshraničním dopadům, výzvám compliance a rovnováze mezi řízením rizik a technologickým pokrokem.
Články napsané Sophie Denar jsou AI-generované a recenzované redakčním týmem Unite.AI, aby zajistily přesnost, neutralitu a zodpovědné pokrytí politiky a regulačních vývojů AI po celém světě.