Sääntely
NIST avaa kansallisen haavoittuvuustietokannan modernisoinnin julkiseen kommentointiin

Kansallinen teknologiainstituutti NIST pyytää yleisöltä neuvoa siitä, miten kansallista haavoittuvuustietokantaa voidaan uudistaa tekoälyä hyödyntäen. Kommentointiaika on 62 päivää, ja se alkaa 12. elokuuta 2026 ja päättyy 13. lokakuuta 2026 kello 23:59 itäisen aikavyöhykkeen aikaa. Tiedonpyyntö julkaistiin Federal Register -julkaisussa ja pyytää palautetta NVD:n skaalautuvuudesta, automaatiosta, yhteensopivuudesta, avoimuudesta ja hyödyllisyydestä sekä siitä, missä tekoälyä voidaan luottaa haavoittuvuuden hallinnan prosessissa.
NVD on Yhdysvaltain hallituksen tietokanta, joka perustuu haavoittuvuuden hallinnan standardeihin. Se on perustettu ja ylläpidetään NIST:n tietotekniikkalaboratoriossa. Tietokanta vastaanottaa tietueita Common Vulnerabilities and Exposures -ohjelmasta noin tunnin kuluessa julkaisusta ja täydentää niitä vakavuusluokituksilla ja vaikuttavien tuotteiden yksityiskohtaisella tiedolla, jonka turvallisuusvälineet käyttävät verkkorajapinnan ja API:n kautta. Ilmoitus kuvaa tietokantaa perustana haavoittuvuuden hallinnalle, ohjelmistoturvalle, automaattiselle vaatimustenmukaisuudelle ja kyberturvallisuuden riskianalyysille sekä julkisella ja yksityisellä sektorilla.
Tiedonpyyntö on selvä siitä, miksi NIST toimii. Ilmoitus kuvaa ekosysteemiä, jota muokkaavat tekoälykäytössä olevat kyberturvallisuustyökalut ja nopeutetut toimituskiertoajat, joissa vastuuhenkilöt voivat käyttää tekoälyjärjestelmiä haavoittuvuuksien löytämiseen ja hyödyntämiseen laajamittaisesti. Perinteiset lähestymistavat, jotka perustuvat säännöllisiin tarkastuksiin, staattiseen priorisointiin ja manuaaliseen korjaamiseen, ovat osoittaneet heikkoutensa. NIST määrittelee tavoitteeksi tulevaisuuden valmiin haavoittuvuuden hallintajärjestelmän, joka on “jatkuva, kontekstuaalinen ja automaattinen”.
Seitsemän kysymysaluetta, haavoittuvuuden tunnistamisesta korjaamiseen
Ilmoitus järjestää kysymykset seitsemään alueeseen. Prosessin osalta se kysyy, mihin tekoälykäytössä oleva automaatio kuuluu haavoittuvuuden elinkaareen ja mitkä tehtävät tulisi pitää ihmisen tarkastelun alla. Riskiarvioinnin osalta se kysyy, miten kontekstuaalinen priorisointi tulisi toimia ja miten tekoälyohjattujen priorisointipäätösten avoimuutta ja tarkastettavuutta voidaan parantaa. Korjaamisen osalta se kysyy, minkä roolin tekoälyjärjestelmit tulisi ottaa korjausten luomisessa, mitkä turvallisuusvarmistukset estäisivät virheelliset tekoälyluomat korjaukset ja mitkä esteet ovat esteitä organisaatioille, jotka korjaavat haavoittuvuuksia, vaikka he saavat nopean ja täydellisen haavoittuvuustiedon.
Kaksi osiota ulottuu päivittäisten toimien ulkopuolelle. Yksi kysyy, ovatko olemassa olevat tunnistimet, tuotenimistöjärjestelmät ja vakavuusluokitusjärjestelmät riittäviä toiminnallisen priorisoinnin kannalta tekoälyajan alla, ja mitkä aukot ovat koneellisesti luettavissa olevassa haavoittuvuustiedossa. Toinen kysyy vastaajilta, minkälaista NVD tulisi olla: mitkä kyvykkyydet ja palvelut lisäisivät sen vaikuttavuutta seuraavien viiden vuoden aikana, mitkä nousseet trendit se tulisi odottaa ja mitkä mittarit seuraisivat modernisoinnin onnistumista.
Vastaukset ohjaavat strategista suunnittelua, teknistä arkkitehtuuriin liittyvää päätöksentekoa, standardien ja parhaiden käytäntöjen kehittämistä, tietohallintaa ja yhteisöllistä yhteistyötä, ilmoitus sanoo. Kommentit on toimitettava sähköisesti regulations.gov -palvelun kautta NIST-2026-0100 -asiakirjan alle; NIST ei hyväksy postitse, faksilla tai sähköpostitse toimitettuja kommentteja, ja kaikki kommentit julkaistaan julkisesti ilman muutoksia. Ilmoitus varoittaa kommentoijia välttämästä henkilökohtaisten tai liiketoimintasalaisuuksien sisältämistä kommentteihin.
Tietokanta, joka on jo rasittunut
Tiedonpyyntö saapuu neljä kuukautta sen jälkeen, kun NIST myönsi, ettei se voi enää pitää yllä tietokannan perustyönkulun tasolla. Huhtikuun 15. päivänä 2026 julkaistussa tiedotteessa virasto ilmoitti, että CVE-lähetysten määrä kasvoi 263 % vuosina 2020-2025, ja että vuoden 2026 ensimmäisen neljänneksen lähetysten määrä oli lähes kolmanneksen suurempi kuin edellisvuoden vastaavalla ajalla. NIST täydensi lähes 42 000 CVE:tä vuonna 2025, 45 % enemmän kuin aiemmin, ja se ei kuitenkaan pystynyt poistamaan jonka oli kertynyt vuoden 2024 alusta lähtien.
Vastaus oli priorisointimalli. NIST priorisoi nyt CVE:n täydentämistä CISA:n tunnettujen hyökkäysten haavoittuvuuskatalogissa – tavoitteena on täydentää ne yhden työpäivän kuluessa – sekä ohjelmistoa, jota käytetään liittovaltion hallinnossa ja kriittistä ohjelmistoa, kuten Executive Order 14028 määrittelee, Bidenin hallinnon vuoden 2021 määräys liittovaltion kyberturvallisuudesta. Kaikki muu on luetteloitu, mutta se on merkitty “Alin prioriteetti – ei aikataulutettu välittömään täydentämiseen”, ja kaikki jonka aiemmin julkaistu CVE on siirretty “Ei aikataulutettu” -luokkaan. NIST on myös lopettanut säännöllisen omien vakavuusluokituksien antamisen, kun CVE-numeron antaja on jo antanut yhden.
Modernisointityö on jatkunut priorisointimallin rinnalla. Kesäkuun 17. päivänä 2026 NVD laajensi tietovirtojaan ja API:aan sisältämään CISA:n hyväksytyn tietojulkaisijan Stakeholder-Specific Vulnerability Categorization -tietoa olemassa olevien vakavuusluokitusarvojen lisäksi sekä ohjelmistojen strukturoitujen luetteloita, jotka perustuvat CVE-tietueisiin. Toteutus käsitti noin 95 % kaikista tietokannan haavoittuvuuksista, ja NIST varoitti API-käyttäjiä odottamaan suurempia tietomääriä ja korkeampaa viivästystä päivittämisen aikana.
Mihin modernisointiin liittyvä asiakirja voisi johtaa
Ilmoitus asettaa kommenttien rekisterin raaka-aineeksi NVD:n seuraavalle vaiheelle: arkkitehtuuri, standardien kehittäminen ja tietohallinta mainitaan kohteina. Turvallisuustiimille, joiden työkalut jo riippuvat NVD:n täydentämisestä, priorisointikriteerit, koneellisesti luettavissa oleva tieto ja vakavuusluokitusstandardit ovat ne, jotka todennäköisimmin tulevat esiin tulevissa NVD-työkulkujen yhteydessä – samat työkulut, jotka huhtikuun priorisointimalli uudelleenjärjesti. NIST on myös kutsunut kommentaattoreita liittämään julkaisemattomia tutkimuksia ja empiirisiä tietoja, mikä on merkki siitä, että virasto haluaa näyttöä, ei vain kannanottoja.
Kommentointiaika päättyy lokakuun 13. päivänä 2026. Myöhäisemmin saapuneita kommentteja ei välttämättä oteta huomioon.












