Regulacje
NIST Otwiera Modernizację Bazy Danych Narodowego Rejestru Podatności na Komentarze Publiczne

Narodowy Instytut Standardów i Technologii prosi opinię publiczną na temat odbudowy Narodowego Rejestru Podatności w erze sztucznej inteligencji, otwierając 62-dniowe okno komentarzy od 12 sierpnia 2026 r., które zakończy się 13 października 2026 r. o godz. 23:59 czasu wschodniego. Wniosek o informacje opublikowany w Federalnym Rejestrze szuka informacji o skalowalności, automatyzacji, interoperacyjności, przejrzystości i użyteczności NVD, a także o tym, gdzie sztuczna inteligencja powinna być ufała w procesie zarządzania podatnościami.
NVD jest repozytorium standardów opartych na zarządzaniu podatnościami, utworzonym i prowadzonym przez Laboratorium Technologii Informacyjnych NIST. Pobiera rekordy z programu Common Vulnerabilities and Exposures w ciągu około godziny od opublikowania, a następnie wzbogaca je o oceny ciężkości i szczegóły dotyczące dotkniętych produktów, które są wykorzystywane przez narzędzia bezpieczeństwa za pośrednictwem interfejsu sieciowego i API. Ogłoszenie opisuje je jako podstawowy zasób dla zarządzania podatnościami, bezpieczeństwa oprogramowania, automatyzacji zgodności i analizy ryzyka cybernetycznego w sektorach publicznym i prywatnym.
Wnioskiem jest wyraźne powodem, dla którego NIST podejmuje działania. Ogłoszenie opisuje ekosystem kształtowany przez narzędzia cybernetyczne z wykorzystaniem sztucznej inteligencji i przyspieszone cykle dostarczania, w którym złe podmioty mogą wykorzystywać systemy sztucznej inteligencji do odkrywania i wykorzystywania podatności na dużą skalę. Tradycyjne podejścia oparte na okresowym skanowaniu, statycznej priorytyzacji i ręcznym usuwaniu, mówi, okazują się niewystarczające. NIST definiuje cel jako przyszłościowy ekosystem zarządzania podatnościami, który jest “ciągły, kontekstowy i zautomatyzowany”.
Siedem Obszarów Pytań, Od Triage do Usunięcia
Ogłoszenie organizuje swoje pytania w siedmiu obszarach. W procesie pyta, gdzie należy umieścić zautomatyzowaną automatyzację z wykorzystaniem sztucznej inteligencji w cyklu życia podatności i które zadania powinny pozostać pod kontrolą ludzką. W ocenie ryzyka pyta, jak powinna działać priorytyzacja kontekstowa i jak można poprawić przejrzystość i audytowalność decyzji dotyczących priorytyzacji opartych na sztucznej inteligencji. W odniesieniu do usunięcia pyta, jaka rola systemów sztucznej inteligencji powinna odegrać w generowaniu poprawek, jakie zabezpieczenia powinny złapać błędne poprawki wygenerowane przez sztuczną inteligencję i co blokuje organizacje przed poprawianiem nawet wtedy, gdy otrzymują szybkie i kompletne informacje o podatnościach.
Dwa rozdziały wykraczają poza bieżące operacje. Jeden pyta, czy istniejące identyfikatory, schematy nazewnictwa produktów i systemy oceny ciężkości są wystarczające do aktywnej priorytyzacji w erze sztucznej inteligencji, i jakie luki pozostają w danych o podatnościach w postaci maszynowej. Inny pyta respondentów, aby zdefiniowali, czym powinien być NVD: jakie możliwości i usługi powinny zwiększyć jego wpływ w ciągu najbliższych pięciu lat, jakie tendencje powinny być przewidziane i jakie wskaźniki powinny śledzić, czy modernizacja się powiedzie.
Odpowiedzi będą informować planowanie strategiczne, decyzje architektoniczne, rozwój standardów i najlepszych praktyk, zarządzanie danymi i współpracę społeczności, mówi ogłoszenie. Komentarze muszą być składane elektronicznie za pośrednictwem regulations.gov pod numerem NIST-2026-0100; NIST nie przyjmie wniosków pocztą, faksami ani e-mailem, a wszystkie komentarze są publikowane publicznie bez redakcji. Ogłoszenie ostrzega komentatorów, aby nie zawierali informacji osobistych ani poufnych danych biznesowych.
Baza Danych Już Obciążona
Wnioskiem jest cztery miesiące po tym, jak NIST przyznał, że nie jest w stanie nadążyć za podstawowym obciążeniem bazy danych. W ogłoszeniu z 15 kwietnia 2026 r. agencja ujawniła, że wpisy CVE wzrosły o 263% między 2020 a 2025 r., a wpisy w pierwszych trzech miesiącach 2026 r. były o prawie jedną trzecią wyższe niż w tym samym okresie rok wcześniej. NIST wzbogacił prawie 42 000 CVE w 2025 r., o 45% więcej niż w jakimkolwiek poprzednim roku, i nadal nie mógł usunąć zaległości nieuwzględnionych rekordów, które gromadziły się od wczesnego 2024 r.
Odpowiedzią było model triage. NIST obecnie priorytyzuje wzbogacanie dla CVE w katalogu Known Exploited Vulnerabilities CISA — z celem wzbogacenia ich w ciągu jednego dnia roboczego — wraz z CVE dotykającymi oprogramowania używanego przez rząd federalny i oprogramowania krytycznego zdefiniowanego przez Rozporządzenie Wykonawcze 14028, dyrektywę administracji Bidena z 2021 r. dotyczącą bezpieczeństwa cybernetycznego. Wszystko inne jest wymienione, ale oznaczone jako “Najniższy Priorytet – nieplanowane do natychmiastowego wzbogacania”, a każdy zaległy CVE opublikowany przed 1 marca 2026 r. został przeniesiony do kategorii “Nieplanowane”. NIST również przestał rutynowo wydawać własne oceny ciężkości, gdy władza numerowania CVE już dostarczyła jedną.
Prace modernizacyjne trwały równolegle z triage. 17 czerwca 2026 r. NVD rozszerzył swoje strumienie danych i API, aby przenosić dane o klasyfikacji podatności specyficznej dla interesariuszy od Autoryzowanego Wydawcy Danych CISA, obok istniejących ocen ciężkości, oraz strukturalne listy dotkniętego oprogramowania pochodzące z rekordów CVE. Wdrożenie dotknęło około 95% wszystkich podatności w bazie danych, a NIST ostrzegał użytkowników API, aby spodziewali się większych ładunków i zwiększonej opóźnienia podczas odświeżania.
Czego Modernizacja Mogłaby Ukształtować
Ogłoszenie przedstawia zapis komentarzy jako surowy materiał dla następnego etapu NVD: architektura, rozwój standardów i zarządzanie danymi są wymienione jako cele. Dla zespołów bezpieczeństwa, których narzędzia już zależą od wzbogacania NVD, pytania dotyczące kryteriów priorytyzacji, danych maszynowych i standardów oceny ciężkości są tymi, które najprawdopodobniej pojawią się w przyszłych przepływach pracy NVD — tych samych przepływach pracy, które model triage z kwietnia ponownie uporządkował. NIST również zaprosił komentatorów do dołączenia nieopublikowanych badań i danych empirycznych, co jest sygnałem, że agencja chce dowodów, a nie tylko oświadczeń stanowiskowych.
Okres komentarzy zakończy się 13 października 2026 r. Wnioski otrzymane po tej dacie mogą nie być brane pod uwagę.












