中文

AI 安全、治理与监管合规的标准化威胁分类学

密码学与安全 2025-12-01 v1 人工智能 风险管理

摘要

人工智能系统在受监管行业的快速部署暴露了风险评估方法论中的关键碎片化问题。当前存在显著的“语言障碍”,将技术安全团队(关注算法漏洞,如 MITRE ATLAS)与法律和合规专业人员(关注监管法规,如欧盟 AI 法案、NIST AI RMF)分隔开来。这一学科性隔离阻碍了技术漏洞向财务责任的准确翻译,使实践者无法回答有关应急储备、控制投资回报率和保险暴露等基本经济问题。为弥合这一鸿沟,本研究提出 AI 系统威胁向量分类学,这是一套专为定量风险评估 (QRA) 设计的结构化本体论。该框架将 AI 特定风险划分为九大关键领域:误用 (Misuse)、投毒 (Poisoning)、隐私 (Privacy)、对抗 (Adversarial)、偏见 (Biases)、不可靠输出 (Unreliable Outputs)、漂移 (Drift)、供应链 (Supply Chain) 和知识产权威胁 (IP Threat),并整合了 53 个操作定义子威胁。每个领域都将技术向量直接映射到业务损失类别(机密性、完整性、可用性、法律、声誉),从而实现抽象威胁向可衡量财务影响的转化。该分类学通过分析 2025 年记录的 133 起 AI 事件(实现 100% 分类覆盖)进行实证验证,并与主要 AI 风险框架相一致。此外,它明确与 ISO/IEC 42001 控制和 NIST AI RMF 功能对齐,以促进审计可追溯性。

关键词

引用

@article{arxiv.2511.21901,
  title  = {Standardized Threat Taxonomy for AI Security, Governance, and Regulatory Compliance},
  author = {Hernan Huwyler},
  journal= {arXiv preprint arXiv:2511.21901},
  year   = {2025}
}

备注

10 pages, LaTeX. Preprint available on Zenodo