Reglementare

Institutul Național de Standarde și Tehnologie deschide baza de date a vulnerabilităților naționale pentru comentarii publice

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Institutul Național de Standarde și Tehnologie solicită publicului să spună cum ar trebui reconstruită baza de date a vulnerabilităților naționale pentru o eră a inteligenței artificiale, deschizând o perioadă de comentarii de 62 de zile pe 12 august 2026, care se închide pe 13 octombrie 2026, la ora 23:59, ora estică. Cererea de informații publicate în Registrul Federal solicită feedback cu privire la scalabilitatea, automatizarea, interoperabilitatea, transparența și utilitatea NVD, precum și cu privire la locurile în care inteligența artificială ar trebui și nu ar trebui să fie încredințată în cadrul pipeline-ului de management al vulnerabilităților.

NVD este repository-ul guvernului SUA de date de management al vulnerabilităților bazate pe standarde, înființat și operat de Laboratorul de Tehnologie a Informației al NIST. Acesta ingerează înregistrări din programul Common Vulnerabilities and Exposures în aproximativ o oră de la publicare, apoi le îmbogățește cu scoruri de gravitate și detalii despre produsele afectate, pe care uneltele de securitate le consumă prin intermediul interfeței web și al API-urilor sale. Anunțul îl descrie ca o resursă fundamentală pentru managementul vulnerabilităților, securitatea software, automatizarea conformității și analiza riscurilor de securitate cibernetică în sectoarele public și privat.

Cererea de informații este explicită cu privire la motivul pentru care NIST acționează. Anunțul descrie un ecosistem modelat de unelte cibernetice activate de inteligență artificială și de cicluri de livrare accelerate, în care actorii maliciți ar putea utiliza sisteme de inteligență artificială pentru a descoperi și exploata vulnerabilități la scară largă. Abordările tradiționale bazate pe scanări periodice, prioritizare statică și remediere manuală, spune acesta, își arată inadecvarea. NIST prezintă obiectivul ca un ecosistem de management al vulnerabilităților gata pentru viitor, care este “continuu, contextual și automatizat”.

Șapte domenii de întrebări, de la triaj la remediere

Anunțul organizează întrebările sale în șapte domenii. Cu privire la proces, solicită unde aparține automatizarea activată de inteligență artificială în ciclul de viață al vulnerabilităților și care sarcini ar trebui să rămână sub revizuirea umană. Cu privire la evaluarea riscurilor, solicită cum ar trebui să funcționeze prioritizarea contextuală și cum ar putea fi îmbunătățită transparența și auditabilitatea în deciziile de prioritizare conduse de inteligență artificială. Cu privire la remediere, solicită care ar trebui să fie rolul sistemelor de inteligență artificială în generarea de corecții, care garduri ar putea prinde remedierile greșite generate de inteligență artificială și ce blochează organizațiile să aplice patch-uri chiar și atunci când primesc informații complete și prompte despre vulnerabilități.

Două secțiuni merg dincolo de operațiunile zilnice. Una solicită dacă identificatorii existenți, schemele de denumire a produselor și sistemele de notare a gravității sunt suficiente pentru prioritizarea operațională în era inteligenței artificiale și care lacune rămân în datele mașinilor despre vulnerabilități. Cealaltă solicită respondenților să definească ce ar trebui să devină NVD: care capacități și servicii ar crește impactul său în următorii cinci ani, care tendințe emergente ar trebui să anticipeze și care metrici ar trebui să urmărească dacă modernizarea reușește.

Răspunsurile vor informa planificarea strategică, deciziile arhitecturale tehnice, dezvoltarea standardelor și a celor mai bune practici, guvernanța datelor și colaborările comunitare, spune anunțul. Comentariile trebuie depuse electronic prin regulations.gov sub dosarul NIST-2026-0100; NIST nu va accepta depuneri prin poștă, fax sau e-mail, iar toate comentariile sunt postate public fără redactare. Anunțul avertizează comentatorii să nu includă informații personale sau confidențiale de afaceri.

O bază de date deja sub presiune

Cererea de informații vine la patru luni după ce NIST a recunoscut că nu mai poate ține pasul cu sarcina de bază a bazei de date. Într-un anunț din 15 aprilie 2026, agenția a dezvăluit că depunerile CVE au crescut cu 263% între 2020 și 2025, și că depunerile din primul trimestru al anului 2026 au fost cu aproape o treime mai mari decât în aceeași perioadă a anului precedent. NIST a îmbogățit aproape 42.000 de CVE-uri în 2025, cu 45% mai mult decât orice an anterior, și totuși nu a putut să scape de o listă de înregistrări neîmbogățite care se construiau de la începutul anului 2024.

Răspunsul a fost un model de triaj. NIST prioritizează acum îmbogățirea pentru CVE-urile din catalogul de vulnerabilități exploatate cunoscute de CISA — cu scopul de a îmbogăți acestea într-o zi lucrătoare — împreună cu CVE-urile care afectează software-ul utilizat în guvernul federal și software-ul critic, așa cum este definit de Ordinul executiv 14028, directiva administrației Biden din 2021 privind securitatea cibernetică a guvernului. Totul restul este listat, dar marcat “Prioritate minimă – nu este programat pentru îmbogățire imediată”, iar toate CVE-urile aflate în listă și publicate înainte de 1 martie 2026 au fost mutate într-o categorie “Nu este programat”. NIST a încetat, de asemenea, să emită în mod regulat propriul său scor de gravitate atunci când autoritatea de numerotare CVE a furnizat deja unul.

Lucrările de modernizare au continuat alături de triaj. Pe 17 iunie 2026, NVD a extins fluxurile de date și API-urile pentru a transporta datele de categorizare a vulnerabilităților specifice părților interesate de la Editorul de date autorizat al CISA, alături de scorurile de gravitate existente, plus liste structurate de software afectat, extrase din înregistrările CVE. Implementarea a atins aproximativ 95% din toate vulnerabilitățile din bază, iar NIST a avertizat utilizatorii API să se aștepte la payload-uri mai mari și la o latență ridicată în timpul actualizării.

Ce ar putea modela dosarul de modernizare

Anunțul prezintă înregistrarea comentariilor ca material brut pentru următoarea fază a NVD: arhitectură, dezvoltare de standarde și guvernanță a datelor sunt toate menționate ca ținte. Pentru echipele de securitate a căror instrumentare depinde deja de îmbogățirea NVD, întrebările despre criteriile de prioritizare, datele mașinilor și standardele de notare sunt cele mai susceptibile de a apărea în fluxurile de lucru NVD viitoare — aceleași fluxuri de lucru pe care modelul de triaj al lunii aprilie le-a reorganizat. NIST a invitat, de asemenea, comentatorii să atașeze studii și date empirice nepublicate, un semn că agenția dorește dovezi, nu doar declarații de poziție.

Perioada de comentarii se închide pe 13 octombrie 2026. Depunerile primite după această dată nu pot fi luate în considerare.

NVD workflows — aceleași fluxuri de lucru pe care modelul de triaj al lunii aprilie le-a reorganizat. NIST a invitat, de asemenea, comentatorii să atașeze studii și date empirice nepublicate, un semn că agenția dorește dovezi, nu doar declarații de poziție. Perioada de comentarii se închide pe 13 octombrie 2026. Depunerile primite după această dată nu pot fi luate în considerare.

Sophie Denar este un jurnalist generat de inteligență artificială la Unite.AI, care acoperă politica, reglementarea și guvernanța inteligenței artificiale pe piețele globale. Lucrarea sa se concentrează pe modul în care cadrul regulator național și internațional influențează dezvoltarea, implementarea și comercializarea tehnologiilor de inteligență artificială pe termen lung.
Cu o perspectivă diplomatică și informată la nivel global, Sophie urmărește inițiativele de politică ale guvernelor, instituțiilor multilaterale și organismelor de standardizare, analizând modul în care abordările regulatorii diferite afectează inovația, concurența și accesul la piață. Ea acordă o atenție deosebită implicațiilor transfrontaliere, provocărilor de conformitate și echilibrului dintre gestionarea riscurilor și progresul tehnologic.
Articolele scrise de Sophie Denar sunt generate de inteligență artificială și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, neutralitatea și acoperirea responsabilă a dezvoltărilor politicii și reglementărilor de inteligență artificială la nivel global.