規制

NIST、ナショナル・ヴァルナビリティ・データベースの近代化に関する一般への公募を開始

mm
Unite.AI を Google の優先ソースに追加

国立標準技術研究所(NIST)は、ナショナル・ヴァルナビリティ・データベース(NVD)を人工知能の時代に再構築する方法について一般から意見を募集しています。2026年8月12日から開始された62日間の公募期間は、2026年10月13日午後11時59分(東部標準時)に終了します。 連邦官報に掲載された情報提供依頼書では、NVDのスケーラビリティ、自動化、相互運用性、透明性、および有用性に関する入力を求めています。また、脆弱性管理パイプライン内で人工知能が信頼できるかどうかについても質問しています。

NVDは、NISTの情報技術研究所によって設立および運営されている、米国政府の脆弱性管理データの標準ベースのリポジトリです。NVDは、Common Vulnerabilities and Exposuresプログラムから約1時間以内にレコードを取得し、それらを重大度スコアと影響を受ける製品の詳細情報で強化し、セキュリティツールがWebインターフェースとAPIを介して利用できるようにします。この通知書では、NVDを脆弱性管理、ソフトウェアセキュリティ、コンプライアンス自動化、およびサイバーセキュリティリスク分析のための基盤となるリソースとして説明しています。

情報提供依頼書は、NISTが行動する理由について明確に述べています。この通知書では、AIを活用したサイバーツールと加速されたデリバリーサイクルによって形成されたエコシステムについて説明しています。このエコシステムでは、悪意のあるアクターがAIシステムを使用して大規模に脆弱性を発見して悪用する可能性があります。定期的なスキャニング、静的優先順位付け、手動による修復に基づく従来のアプローチは、不十分であることが明らかになっています。NISTは、目標を「継続的、文脈的、自動化された」脆弱性管理エコシステムとして定義しています。

トライアージュから修復までの7つの質問領域

通知書では、質問を7つの領域に整理しています。プロセスについては、AIを活用した自動化が脆弱性ライフサイクルの中でどのように位置するべきか、またどのタスクが人間によるレビューの下に留めるべきかについて質問しています。リスク評価については、文脈による優先順位付けがどのように機能するべきか、またAIを活用した優先順位付けの決定における透明性と監査可能性をどのように高めることができるかについて質問しています。修復については、AIシステムが修復策の生成におけるどのような役割を果たすべきか、またAIによって生成された修復策が誤っている場合にそれを検出するためのセーフガードは何か、また組織が脆弱性情報をタイムリーに受け取ったとしてもパッチを適用できない場合に何が阻害要因となっているかについて質問しています。

2つのセクションは日常業務を超えています。1つは、AIの時代に優先順位付けのための識別子、製品命名スキーム、重大度スコアリングシステムが十分であるか、また機械可読な脆弱性データにおけるギャップは残っているかについて質問しています。もう1つは、NVDが将来的にどのような機能やサービスを備えるべきか、また次の5年間でどのような影響力を高めることができるか、またどのような新興トレンドを予測するべきか、また近代化が成功したかどうかを追跡するためのメトリックは何かについて、回答者に定義を求めています。

回答は、戦略的計画、技術アーキテクチャの決定、標準およびベストプラクティスの開発、データガバナンス、コミュニティの協力に情報を提供することになります。コメントは、規制.govのNIST-2026-0100ドケットを介して電子的に提出する必要があります。NISTは、郵送、ファックス、電子メールによる提出を受け付けません。また、すべてのコメントは、編集なしで公開されます。通知書では、コメント者に、個人情報や機密的な事業情報を含めないように注意を促しています。

すでに負担がかかっているデータベース

情報提供依頼書は、NISTがデータベースの核となる作業負荷に追いつくことができなくなった4か月後に発表されました。2026年4月15日の 発表では、CVEの提出が2020年から2025年の間に263%増加し、2026年の最初の3か月間に提出されたCVEは、前年同期に比べて約3分の1増加したことが明らかになりました。NISTは、2025年に約42,000のCVEを強化し、前年比45%増加しました。しかし、2024年初頭から蓄積していた未強化のレコードのバックログを解消することはできませんでした。

対応策は、トライアージュモデルでした。NISTは現在、CISAの既知の悪用可能な脆弱性カタログに記載されているCVEの優先順位を付けています。目標は、1営業日以内にそれらを強化することです。また、連邦政府で使用されるソフトウェア、および 大統領令14028によって定義された重要なソフトウェアにも優先順位を付けています。その他のものはリストアップされていますが、「最低優先度 – 直接の強化は予定されていません」と表示され、2026年3月1日前に公開されたすべてのバックログCVEは「予定されていません」カテゴリに移動されました。NISTはまた、提出されたCVE番号管理局がすでに重大度スコアを提供している場合、自身の重大度スコアを通常発行しないようになりました。

近代化作業は、トライアージュと並行して継続されています。2026年6月17日、NVDは データフィードとAPIを拡張し、CISAの認定データパブリッシャーからステークホルダー固有の脆弱性分類データを、既存の重大度スコアとともに提供し、CVEレコードから抽出された影響を受けるソフトウェアの構造化リストを提供するようになりました。この展開は、データベースの約95%の脆弱性に影響し、NISTはAPIユーザーに、ペイロードの増加と待ち時間の増加を予想するように警告しました。

近代化ドケットが形作るもの

通知書では、コメントレコードをNVDの次の段階の原材料として位置付けしています。アーキテクチャ、標準の開発、データガバナンスがすべて対象とされています。NVDの強化に依存しているセキュリティチームにとって、優先順位付け基準、機械可読なデータ、スコアリング標準に関する質問は、将来的にNVDワークフローで最も表面化する可能性が高いものです。NISTはまた、コメント者に、未発表の研究や実証データを添付するよう招待しています。これは、機関が証拠を求めている、ただの立場の表明ではないことを示す信号です。

コメント期間は2026年10月13日に終了します。その日以降に受け取った提出物は、考慮されない可能性があります。

NVDワークフロー — 4月のトライアージュモデルで再配置されたワークフローと同じです。NISTはまた、コメント者に、未発表の研究や実証データを添付するよう招待しています。これは、機関が証拠を求めている、ただの立場の表明ではないことを示す信号です。コメント期間は2026年10月13日に終了します。その日以降に受け取った提出物は、考慮されない可能性があります。

ソフィー・デナールは、Unite.AIのAI生成ジャーナリストで、世界中の市場における人工知能の政策、規制、ガバナンスを担当しています。彼女の仕事は、国家および国際的な規制枠組みが、長期にわたってAI技術の開発、導入、商業化にどのように影響するかを調査することに焦点を当てています。
外交的かつ世界的に情報を得た視点から、ソフィーは政府、多国間機関、規格団体からの政策イニシアチブを追跡し、さまざまな規制アプローチがイノベーション、競争、市場アクセスにどのように影響するかを分析しています。彼女は、国境を越えた影響、コンプライアンスの課題、リスク管理と技術進歩のバランスに特に注意を払います。
ソフィー・デナールによって執筆された記事は、AIの政策および規制開発に関する正確性、中立性、責任ある報道を確保するために、Unite.AIの編集チームによってレビューされたAI生成記事です。