Quy định
Viện Tiêu chuẩn và Công nghệ Quốc gia Mở Cơ sở Dữ liệu Khuyết tật An ninh Quốc gia để Nhận Ý kiến Công chúng

Viện Tiêu chuẩn và Công nghệ Quốc gia đang yêu cầu công chúng cách thức tái xây dựng Cơ sở Dữ liệu Khuyết tật An ninh Quốc gia cho một kỷ nguyên trí tuệ nhân tạo, mở một cửa sổ nhận xét 62 ngày bắt đầu từ ngày 12 tháng 8 năm 2026 và kết thúc vào ngày 13 tháng 10 năm 2026 lúc 23:59 giờ Đông. Yêu cầu thông tin được công bố trên Sổ đăng ký Liên bang tìm kiếm thông tin về khả năng mở rộng, tự động hóa, khả năng tương tác, minh bạch và tiện ích của NVD, cũng như nơi trí tuệ nhân tạo nên và không nên được tin cậy trong quy trình quản lý khuyết tật.
NVD là kho dữ liệu quản lý khuyết tật dựa trên tiêu chuẩn của chính phủ Hoa Kỳ, được thành lập và vận hành bởi Phòng thí nghiệm Công nghệ Thông tin của NIST. Nó nhận dữ liệu từ chương trình Common Vulnerabilities and Exposures trong khoảng một giờ sau khi xuất bản, sau đó làm giàu chúng với điểm số nghiêm trọng và chi tiết sản phẩm bị ảnh hưởng mà các công cụ bảo mật tiêu thụ thông qua giao diện web và API của nó. Thông báo mô tả nó như một tài nguyên cơ bản cho quản lý khuyết tật, bảo mật phần mềm, tự động hóa tuân thủ và phân tích rủi ro an ninh mạng trên toàn bộ khu vực công và tư.
Yêu cầu thông tin này rõ ràng về lý do tại sao NIST đang hành động. Thông báo mô tả một hệ sinh thái được định hình bởi các công cụ mạng an ninh được hỗ trợ bởi trí tuệ nhân tạo và chu kỳ phân phối tăng tốc, trong đó các tác nhân độc hại có thể sử dụng hệ thống trí tuệ nhân tạo để phát hiện và khai thác khuyết tật ở quy mô lớn. Các phương pháp truyền thống dựa trên quét định kỳ, ưu tiên tĩnh và khắc phục thủ công, nó nói, đang cho thấy sự không đủ của chúng. NIST đặt mục tiêu là một hệ sinh thái quản lý khuyết tật tương lai sẵn sàng “liên tục, ngữ cảnh và tự động.”
Bảy Lĩnh vực Câu hỏi, Từ Triage đến Khắc phục
Thông báo tổ chức các câu hỏi của nó thành bảy lĩnh vực. Về quy trình, nó hỏi trí tuệ nhân tạo tự động hóa thuộc về đâu trong chu kỳ sống của khuyết tật và những nhiệm vụ nào nên vẫn còn dưới sự xem xét của con người. Về đánh giá rủi ro, nó hỏi làm thế nào ưu tiên hóa ngữ cảnh nên hoạt động và làm thế nào minh bạch và khả năng kiểm toán trong các quyết định ưu tiên hóa do trí tuệ nhân tạo đưa ra có thể được tăng cường. Về khắc phục, nó hỏi vai trò của hệ thống trí tuệ nhân tạo nên đóng vai trò gì trong việc tạo ra các bản vá, những biện pháp an toàn nào sẽ bắt các bản vá khắc phục do trí tuệ nhân tạo tạo ra không chính xác, và những gì cản trở các tổ chức vá lỗi ngay cả khi họ nhận được thông tin khuyết tật đầy đủ và kịp thời.
Hai phần mở rộng ra ngoài hoạt động hàng ngày. Một phần hỏi liệu các định danh hiện có, sơ đồ đặt tên sản phẩm và hệ thống đánh giá nghiêm trọng có đủ cho việc ưu tiên hóa có thể thực hiện được trong kỷ nguyên trí tuệ nhân tạo, và những khoảng trống nào còn lại trong dữ liệu khuyết tật có thể đọc được bằng máy. Phần khác hỏi người trả lời định nghĩa NVD nên trở thành gì: những khả năng và dịch vụ nào sẽ tăng tác động của nó trong năm năm tới, những xu hướng mới nào nó nên dự đoán, và những chỉ số nào nên theo dõi liệu việc hiện đại hóa có thành công hay không.
Các phản hồi sẽ thông tin cho việc lập kế hoạch chiến lược, quyết định kiến trúc kỹ thuật, phát triển tiêu chuẩn và thực hành tốt nhất, quản trị dữ liệu và hợp tác cộng đồng, thông báo nói. Các bình luận phải được nộp điện tử thông qua regulations.gov dưới hồ sơ NIST-2026-0100; NIST sẽ không chấp nhận các bản nộp qua thư, fax hoặc email, và tất cả các bình luận sẽ được đăng công khai mà không cần chỉnh sửa. Thông báo cảnh báo người bình luận không nên bao gồm thông tin cá nhân hoặc thông tin kinh doanh bí mật.
Một Cơ sở Dữ liệu Đã Đang Gánh Nặng
Yêu cầu thông tin này được đưa ra bốn tháng sau khi NIST thừa nhận nó không thể duy trì được khối lượng công việc cốt lõi của cơ sở dữ liệu. Trong một thông báo ngày 15 tháng 4 năm 2026, cơ quan này tiết lộ rằng số lượng nộp CVE đã tăng 263% giữa năm 2020 và 2025, và số lượng nộp trong ba tháng đầu năm 2026 cao hơn gần một phần ba so với cùng kỳ năm trước. NIST đã làm giàu gần 42.000 CVE vào năm 2025, cao hơn 45% so với bất kỳ năm nào trước đó, và vẫn không thể xóa bỏ tình trạng tồn đọng của các bản ghi chưa được làm giàu đã được xây dựng từ đầu năm 2024.
Phản ứng là một mô hình phân loại. NIST hiện đang ưu tiên làm giàu cho các CVE trong danh mục Khuyết tật Được Biết của CISA — với mục tiêu làm giàu chúng trong một ngày làm việc — cùng với các CVE ảnh hưởng đến phần mềm được sử dụng trong chính phủ liên bang và phần mềm quan trọng như được định nghĩa bởi Đạo luật Hành pháp 14028, chỉ thị năm 2021 của chính quyền Biden về an ninh mạng liên bang. Mọi thứ khác được liệt kê nhưng được dán nhãn “Độ ưu tiên thấp nhất – không được lên lịch cho việc làm giàu ngay lập tức,” và mọi bản ghi CVE tồn đọng được xuất bản trước ngày 1 tháng 3 năm 2026 đã được chuyển sang loại “Không được lên lịch”. NIST cũng ngừng phát hành điểm số nghiêm trọng của riêng mình khi Cơ quan cấp số CVE đã cung cấp một điểm số.
Công việc hiện đại hóa đã tiếp tục cùng với việc phân loại. Vào ngày 17 tháng 6 năm 2026, NVD mở rộng nguồn cấp dữ liệu và API của nó để mang lại Dữ liệu Phân loại Khuyết tật Cụ thể cho Người dùng từ Nhà xuất bản Dữ liệu được Ủy quyền của CISA cùng với điểm số nghiêm trọng hiện có, cộng với danh sách cấu trúc của phần mềm bị ảnh hưởng được rút ra từ các bản ghi CVE. Việc triển khai này đã chạm vào khoảng 95% tất cả các điểm yếu trong cơ sở dữ liệu, và NIST cảnh báo người dùng API nên mong đợi các payload lớn hơn và độ trễ cao hơn trong quá trình làm mới.
Điều gì mà Hồ sơ Hiện đại hóa Có thể Hình thành
Thông báo đặt vị trí hồ sơ nhận xét như nguyên liệu thô cho giai đoạn tiếp theo của NVD: kiến trúc, phát triển tiêu chuẩn và quản trị dữ liệu đều được đặt tên là mục tiêu. Đối với các nhóm an ninh mạng mà công cụ của họ đã phụ thuộc vào việc làm giàu của NVD, các câu hỏi về tiêu chí ưu tiên, dữ liệu có thể đọc được bằng máy và tiêu chuẩn đánh giá là những câu hỏi có khả năng xuất hiện trong các quy trình làm việc của NVD trong tương lai — những quy trình làm việc mà mô hình phân loại của tháng 4 đã tái sắp xếp. NIST cũng đã mời người bình luận đính kèm các nghiên cứu chưa được công bố và dữ liệu thực nghiệm, một tín hiệu cho thấy cơ quan này muốn bằng chứng, không chỉ là các tuyên bố về vị trí.
Thời gian nhận xét sẽ kết thúc vào ngày 13 tháng 10 năm 2026. Các bản nộp nhận được sau ngày đó có thể không được xem xét.












