Reglering
NIST öppnar nationella sårbarhetsdatabasen för modernisering till allmänhetens synpunkter

Nationella institutet för standarder och teknik ber allmänheten om hur man ska bygga om den nationella sårbarhetsdatabasen för en era av artificiell intelligens, och öppnar en 62-dagars synpunktsperiod den 12 augusti 2026 som stängs den 13 oktober 2026 kl. 23:59 östra tiden. Begäran om information publicerad i Federal Register söker synpunkter på NVD:s skalbarhet, automatisering, samverkansförmåga, transparens och användbarhet, och på var AI ska och inte ska lita på inom sårbarhetsledningspipelinen.
NVD är den amerikanska regeringens repository för standardbaserad sårbarhetsledningsdata, etablerad och drivs av NIST:s informations-tekniklaboratorium. Det tar emot poster från programmet Common Vulnerabilities and Exposures inom ungefär en timme efter publicering, och berikar dem med allvarlighetspoäng och detaljer om påverkad produkt som säkerhetssystem konsumerar via dess webbgränssnitt och API:er. Meddelandet beskriver det som en grundläggande resurs för sårbarhetsledning, programvarusäkerhet, automatiserad efterlevnad och cyberriskanalys inom offentliga och privata sektorer.
Begäran om information är tydlig med varför NIST agerar. Meddelandet beskriver ett ekosystem som formas av AI-aktiverade cybertekniker och accelererade leveranscykler, där skadliga aktörer kan använda AI-system för att upptäcka och utnyttja sårbarheter i stor skala. Traditionella metoder som bygger på periodisk skanning, statisk prioritering och manuell åtgärd visar sig vara otillräckliga, säger det. NIST beskriver målet som ett framtidssäkert sårbarhetsledningsekosystem som är “kontinuerligt, kontextuellt och automatiserat”.
Sju områden för frågor, från triage till åtgärd
Meddelandet organiserar sina frågor i sju områden. När det gäller processen frågar det var AI-aktiverad automatisering hör hemma i sårbarhetslivscykeln och vilka uppgifter som ska förbli under mänsklig granskning. När det gäller riskbedömning frågar det hur kontextuell prioritering ska fungera och hur transparens och granskning i AI-drivna prioriteringsbeslut kan förbättras. När det gäller åtgärd frågar det vilken roll AI-system ska spela i att generera korrigeringar, vilka skyddsåtgärder som ska fånga felaktiga AI-genererade korrigeringar och vad som hindrar organisationer från att patcha även när de får snabb och fullständig sårbarhetsinformation.
Två avsnitt sträcker sig bortom dag-till-dag-verksamheten. Ett frågar om befintliga identifierare, produktnamnschema och allvarlighetspoängssystem är tillräckliga för handlingsdirigerad prioritering i AI-eran, och vad luckor som finns kvar i maskinläsbar sårbarhetsdata. Det andra frågar svarande att definiera vad NVD ska bli: vilka funktioner och tjänster som skulle öka dess påverkan under de närmaste fem åren, vilka framväxande trender det ska förutse och vilka mått som ska spåra om moderniseringen lyckas.
Svar kommer att informera strategisk planering, tekniskt arkitektbeslut, standard- och bästa praxis-utveckling, datagovernance och samarbete inom samhället, säger meddelandet. Synpunkter måste lämnas in elektroniskt via regulations.gov under ärendet NIST-2026-0100; NIST kommer inte att acceptera inlämnanden via vanlig post, fax eller e-post, och alla synpunkter publiceras offentligt utan redigering. Meddelandet varnar synpunktsgivare att inte inkludera personlig eller konfidentiell affärsinformation.
En databas som redan är under belastning
Begäran om information kommer fyra månader efter att NIST medgav att det inte längre kunde hålla jämna steg med databasens kärnarbetsbelastning. I ett meddelande den 15 april 2026 avslöjade myndigheten att CVE-inlämnanden ökade med 263% mellan 2020 och 2025, och att inlämnandena under de första tre månaderna av 2026 var nästan en tredjedel högre än under samma period året innan. NIST berikade nästan 42 000 CVE under 2025, 45% fler än något tidigare år, och kunde ändå inte rensa en backlog av oberikade poster som hade byggts upp sedan början av 2024.
Svaret var en triage-modell. NIST prioriterar nu berikning för CVE i CISA:s katalog över kända exploaterade sårbarheter – med målet att berika dem inom en arbetsdag – tillsammans med CVE som påverkar programvara som används i den federala regeringen och kritisk programvara enligt Executive Order 14028, Biden-administrationens direktiv om federal cybersäkerhet från 2021. Allt annat listas men märks som “Lägst prioritet – inte schemalagt för omedelbar berikning”, och alla bakloggs-CVE som publicerades före den 1 mars 2026 flyttades till en “Inte schemalagd”-kategori. NIST slutade också att rutinmässigt utfärda sin egen allvarlighetspoäng när den inlämnande CVE-nummermyndigheten redan hade tillhandahållit en.
Moderniseringsarbetet har fortsatt bredvid triagen. Den 17 juni 2026 utvidgade NVD sina dataflöden och API:er för att ta med Stakeholder-Specific Vulnerability Categorization-data från CISA:s auktoriserade datapublicist tillsammans med befintliga allvarlighetspoäng, plus strukturerade listor över påverkad programvara som hämtats från CVE-poster. Distributionen berörde ungefär 95% av alla sårbarheter i databasen, och NIST varnade API-användare för att förvänta sig större datapaket och förhöjd latens under uppdateringen.
Vad moderniseringsdokumentet kan forma
Meddelandet positionerar synpunktshanteringen som råmaterial för NVD:s nästa fas: arkitektur, standardutveckling och datagovernance nämns alla som mål. För säkerhetsteam vars verktyg redan är beroende av NVD:s berikning är frågorna om prioriteringskriterier, maskinläsbar data och poängsättningsstandarder de som troligen kommer att dyka upp i framtida NVD-arbetsflöden – samma arbetsflöden som Aprils triage-modell omordnade. NIST har också inbjudit synpunktsgivare att bifoga opublicerade studier och empiriska data, ett tecken på att myndigheten vill ha bevis, inte bara ståndpunkter.
Synpunktsperioden stängs den 13 oktober 2026. Inlämnanden som tas emot efter det datumet kan inte beaktas.












