Regulação
O NIST Abre a Modernização do Banco de Dados de Vulnerabilidades Nacional para Comentários Públicos

O Instituto Nacional de Padrões e Tecnologia está pedindo ao público como reconstruir o Banco de Dados de Vulnerabilidades Nacional para uma era de inteligência artificial, abrindo uma janela de comentários de 62 dias em 12 de agosto de 2026, que fecha em 13 de outubro de 2026, às 23h59, horário de Washington. O pedido de informações publicado no Registro Federal busca comentários sobre a escalabilidade, automação, interoperabilidade, transparência e utilidade do NVD, e sobre onde a IA deve e não deve ser confiada dentro do pipeline de gerenciamento de vulnerabilidades.
O NVD é o repositório do governo dos EUA de dados de gerenciamento de vulnerabilidades baseados em padrões, estabelecido e operado pelo Laboratório de Tecnologia da Informação do NIST. Ele ingere registros do programa Common Vulnerabilities and Exposures dentro de aproximadamente uma hora após a publicação, e os enriquece com pontuações de gravidade e detalhes de produtos afetados que as ferramentas de segurança consomem por meio de sua interface web e APIs. O aviso descreve-o como um recurso fundamental para gerenciamento de vulnerabilidades, segurança de software, automação de conformidade e análise de risco de segurança cibernética em todo o setor público e privado.
O RFI é explícito sobre por que o NIST está agindo. O aviso descreve um ecossistema moldado por ferramentas cibernéticas habilitadas por IA e ciclos de entrega acelerados, no qual atores mal-intencionados podem usar sistemas de IA para descobrir e explorar vulnerabilidades em escala. Abordagens tradicionais baseadas em varreduras periódicas, priorização estática e remediação manual, afirma, estão mostrando sua inadequação. O NIST define o objetivo como um ecossistema de gerenciamento de vulnerabilidades pronto para o futuro, que seja “contínuo, contextual e automatizado”.
Sete Áreas de Perguntas, da Triage à Remediação
O aviso organiza suas perguntas em sete áreas. Sobre o processo, pergunta onde a automação habilitada por IA pertence ao ciclo de vida da vulnerabilidade e quais tarefas devem permanecer sob revisão humana. Sobre a avaliação de risco, pergunta como a priorização contextual deve funcionar e como a transparência e a auditoria nas decisões de priorização impulsionadas por IA podem ser aprimoradas. Sobre a remediação, pergunta qual papel os sistemas de IA devem desempenhar na geração de soluções, quais salvaguardas capturariam remediações errôneas geradas por IA e o que impede as organizações de aplicar patches, mesmo quando recebem informações de vulnerabilidade completas e oportunas.
Dois trechos vão além das operações diárias. Um pergunta se os identificadores existentes, esquemas de nomenclatura de produtos e sistemas de pontuação de gravidade são suficientes para priorização eficaz na era da IA, e quais lacunas permanecem nos dados de vulnerabilidade legíveis por máquina. O outro pede aos respondentes que definam o que o NVD deve se tornar: quais capacidades e serviços aumentariam seu impacto nos próximos cinco anos, quais tendências emergentes ele deve antecipar e quais métricas devem acompanhar se a modernização terá sucesso.
As respostas informarão o planejamento estratégico, as decisões de arquitetura técnica, o desenvolvimento de padrões e práticas recomendadas, a governança de dados e as colaborações comunitárias, afirma o aviso. Os comentários devem ser apresentados eletronicamente por meio do site regulations.gov, sob o docket NIST-2026-0100; o NIST não aceitará apresentações por correio postal, fax ou e-mail, e todos os comentários são publicados publicamente sem redação. O aviso alerta os comentaristas para não incluir informações pessoais ou confidenciais de negócios.
Um Banco de Dados Já Sob Estresse
O RFI chega quatro meses após o NIST admitir que não podia mais acompanhar a carga de trabalho central do banco de dados. Em um anúncio de 15 de abril de 2026, a agência revelou que as submissões de CVE aumentaram 263% entre 2020 e 2025, e que as submissões nos primeiros três meses de 2026 foram quase um terço maiores do que o mesmo período no ano anterior. O NIST enriqueceu quase 42.000 CVEs em 2025, 45% mais do que qualquer ano anterior, e ainda não conseguiu limpar uma fila de registros de CVE não enriquecidos que vinha se acumulando desde o início de 2024.
A resposta foi um modelo de triagem. O NIST agora prioriza o enriquecimento para CVEs no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA — com o objetivo de enriquecer esses dentro de um dia útil —, juntamente com CVEs que afetam software usado no governo federal e software crítico, conforme definido pela Ordem Executiva 14028, a diretiva de 2021 da administração Biden sobre segurança cibernética federal. Tudo o mais é listado, mas marcado como “Prioridade Mais Baixa – não agendado para enriquecimento imediato”, e todos os CVEs em atraso publicados antes de 1º de março de 2026 foram movidos para uma categoria “Não Agendado”. O NIST também parou de emitir regularmente sua própria pontuação de gravidade quando a Autoridade de Numeração de CVE que apresentou o CVE já havia fornecido uma.
O trabalho de modernização continuou ao lado da triagem. Em 17 de junho de 2026, o NVD expandiu seus feeds de dados e APIs para transportar dados de categorização de vulnerabilidade específica de partes interessadas de CISA, juntamente com pontuações de gravidade existentes, além de listas estruturadas de software afetado extraídas de registros de CVE. O deploy tocou aproximadamente 95% de todas as vulnerabilidades no banco de dados, e o NIST alertou os usuários da API para esperar payloads maiores e latência elevada durante a atualização.
O que o Docket de Modernização Pode Moldar
O aviso posiciona o registro de comentários como material bruto para a próxima fase do NVD: arquitetura, desenvolvimento de padrões e governança de dados são todos mencionados como alvos. Para as equipes de segurança cuja ferramenta já depende do enriquecimento do NVD, as perguntas sobre critérios de priorização, dados legíveis por máquina e padrões de pontuação são as mais prováveis de surgir nos fluxos de trabalho do NVD no futuro — os mesmos fluxos de trabalho que o modelo de triagem de abril reorganizou. O NIST também convidou os comentaristas a anexar estudos não publicados e dados empíricos, um sinal de que a agência quer evidências, e não apenas declarações de posição.
O período de comentários fecha em 13 de outubro de 2026. As apresentações recebidas após essa data podem não ser consideradas.












