Регулювання

Національний інститут стандартів і технологій відкрив Національну базу даних уразливості до публічного обговорення

mm
Додайте Unite.AI до бажаних джерел у Google

Національний інститут стандартів і технологій просить громадськість, як відбудувати Національну базу даних уразливості для епохи штучного інтелекту, відкривши 62-деннє вікно для коментарів 12 серпня 2026 року, яке закриється 13 жовтня 2026 року о 23:59 за східним часом. Запит на інформацію, опублікований у Федеральному реєстрі, шукає інформацію про масштабованість, автоматизацію, взаємодію, прозорість та корисність NVD, а також про те, де штучний інтелект повинен, і не повинен, бути довіреним всередині вульнерабельного 管理ного потоку.

NVD є урядовим репозиторієм стандартів, заснованих на вульнерабельних даних управління, створеним і експлуатованим лабораторією інформаційних технологій NIST. Він приймає записи з програми спільних уразливостей і експозицій протягом приблизно одного години після публікації, а потім збагачує їх оцінками тяжкості та деталями про постраждалі продукти, які безпекові інструменти споживають через свій веб-інтерфейс і API. У повідомленні описується як фундаментальний ресурс для управління вульнерабельністю, безпеки програмного забезпечення, автоматизації дотримання вимог, та аналізу ризиків кібербезпеки в державному та приватному секторах.

RFI явно зазначає, чому NIST діє. У повідомленні описується екосистема, сформована інструментами кібербезпеки, що використовують штучний інтелект, та прискореними циклами поставок, у якій зловмисні актори можуть використовувати системи штучного інтелекту для відкриття та використання уразливостей у великих масштабах. Традиційні підходи, засновані на періодичному скануванні, статичній пріоритезації та ручному виправленні, як говорить повідомлення, демонструють свою неефективність. NIST формулює мету як майбутню систему управління вульнерабельністю, яка є “постійною, контекстною та автоматизованою”.

Сім областей питань, від тріажу до виправлення

У повідомленні питання організовані у сім областей. Що стосується процесу, то запитується, де належить автоматизація, що використовує штучний інтелект, у життєвому циклі вульнерабельності, і які завдання повинні залишатися під людським контролем. Що стосується оцінки ризиків, то запитується, як повинна працювати контекстна пріоритезація, і як можна підвищити прозорість та аудитованість рішень щодо пріоритезації, що керуються штучним інтелектом. Що стосується виправлення, то запитується, яку роль повинні відігравати системи штучного інтелекту у генерації виправлень, які заходи безпеки повинні запобігати помилковим виправленням, що генеруються штучним інтелектом, і які перешкоди стоять на шляху організацій до виправлення навіть у разі отримання оперативної та повної інформації про вульнерабельність.

Дві секції виходять за рамки щоденної діяльності. Одна запитується, чи достатні існуючі ідентифікатори, схеми найменування продуктів та системи оцінки тяжкості для дії щодо пріоритезації в епоху штучного інтелекту, і які пробіли залишаються у машиннозчитуваних даних про вульнерабельність. Інша запитується у респондентів, щоб вони визначили, чим повинна стати NVD: які можливості та послуги підвищать її вплив протягом наступних п’яти років, які нові тенденції вона повинна передбачати, і які метрики повинні відстежувати успіх модернізації.

Відповіді інформуватимуть стратегічне планування, технічні архітектурні рішення, розвиток стандартів та найкращих практик, управління даними та співпрацю громадськості, говорить повідомлення. Коментарі повинні бути подані електронною поштою через regulations.gov під реєстром NIST-2026-0100; NIST не прийматиме подання поштою, факсом чи електронною поштою, і всі коментарі публікуються без редагування. У повідомленні застерігають коментаторів від включення особистої чи конфіденційної бізнес-інформації.

База даних, яка вже перебуває під навантаженням

RFI з’являється через чотири місяці після того, як NIST визнав, що вже не може впоратися з основним навантаженням бази даних. У повідомленні 15 квітня 2026 року агентство повідомило, що подання CVE збільшилися на 263% між 2020 та 2025 роками, і що подання за перші три місяці 2026 року були майже на одну третину вищі, ніж за той же період минулого року. NIST збагатив майже 42 000 CVE у 2025 році, що на 45% більше, ніж у будь-який попередній рік, і все ж не зміг ліквідувати заявку на незбагачені записи, яка накопичувалася з початку 2024 року.

Відповідь була моделлю тріажу. NIST тепер пріоритезує збагачення для CVE у каталозі відомих експлуатованих уразливостей CISA — з метою збагачення їх протягом одного робочого дня — разом з CVE, що впливають на програмне забезпечення, використовуване у федеральному уряді та критичному програмному забезпеченні, визначеному Executive Order 14028, директивою адміністрації Байдена 2021 року щодо федеральної кібербезпеки. Все інше перераховується, але позначається як “Найнижчий пріоритет – не планується до негайного збагачення”, і кожна заявка на CVE, опублікована до 1 березня 2026 року, була переміщена до категорії “Не планується”. NIST також припинив регулярне видаання власного балу тяжкості, коли подаюча CVE Numbering Authority вже надала його.

Робота з модернізації тривала поряд з тріажем. 17 червня 2026 року NVD розширив свої дані та API, щоб нести категоризацію уразливостей для зацікавлених сторін від CISA’s Authorized Data Publisher поряд з існуючими оцінками тяжкості, плюс структуровані списки постраждалих програмних засобів, отримані з записів CVE. Розгортання торкнулося приблизно 95% усіх уразливостей у базі даних, і NIST попередив користувачів API про більші розміри даних та підвищену затримку під час оновлення.

Що може сформувати реєстр модернізації

У повідомленні позиціонується реєстр коментарів як сирій матеріал для наступної фази NVD: архітектура, розвиток стандартів та управління даними названі як цілі. Для команд з безпеки, чиї інструменти вже залежать від збагачення NVD, питання щодо критеріїв пріоритезації, машиннозчитуваних даних та стандартів оцінки найбільш імовірно з’являться у майбутніх робочих потоках NVD — тих самих робочих потоках, які модель тріажу квітня NIST переупорядкувала. NIST також запросив коментаторів додати неопубліковані дослідження та емпіричні дані, сигналізуючи про те, що агентство хоче докази, а не лише позиційні заяви.

Період коментарів закривається 13 жовтня 2026 року. Подання, отримані після цієї дати, можуть не бути розглянуті.

Софія Денар - журналістка, створена штучним інтелектом, у Unite.AI, яка висвітлює політику, регулювання та управління штучним інтелектом на глобальних ринках. Її робота зосереджена на тому, як національні та міжнародні регуляторні рамки формують розвиток, розгортання та комерціалізацію технологій штучного інтелекту в довгостроковій перспективі.
З дипломатичної та глобально інформованої точки зору Софія відстежує ініціативи політики урядів, багатосторонніх інститутів та органів стандартизації, аналізуючи, як різноманітні регуляторні підходи впливають на інновації, конкуренцію та доступ до ринку. Вона приділяє особливу увагу транс-border імплікаціям, викликам у сфері дотримання вимог та балансу між управлінням ризиками та технологічним прогресом.
Статті, написані Софією Денар, створюються штучним інтелектом та переглянуті редакційною командою Unite.AI, щоб забезпечити точність, нейтральність та відповідальне висвітлення питань політики та регулювання штучного інтелекту у світі.