Skip to content

NIST AI RMF ↔ EU AI Act Çapraz Eşleme

  • Sahip: Simetri
  • Son Güncelleme: 2026-04-18 (SIM-178 — compliance register; GOVERN 1.2 ✅)
  • Güncelleme Tetikleyicisi: İlk ABD pazarı / enterprise RFP, NIST RMF sürüm güncellemesi, EU AI Act delegated act yayınlanması, gap kapatma (yeni dosya / ADR eklenmesi).
  • Durum: İskelet — ilk enterprise pipeline başladığında her satıra kanıt eklenecek.

1. Neden Bu Doküman?

EU AI Act yasal zorunluluk (Avrupa), NIST AI RMF operasyonel çerçeve (ABD/küresel). Bir B2B alıcı (özellikle Kuzey Amerika) RFP'sinde muhtemelen şunu sorar:

"AI governance çerçeveniz ne? NIST AI RMF ile eşleşmeniz var mı?"

Bu dosya, Humindx'in zaten yaptığı şeyleri NIST dilinde ifade eder — sıfırdan yeni iş yaratmak yerine mevcut kontrolleri mapping. Eşleşmeyen satırlar, kapanması gereken gap'lerdir.

NIST AI RMF dört fonksiyondan oluşur: GOVERN, MAP, MEASURE, MANAGE. Her biri kategorilere, kategoriler alt-kategorilere bölünür (v1.0, 2023-01).


2. GOVERN — Yönetişim Kültürü

Organizasyonel politika, sorumluluk, risk toleransı.

NIST KontrolüEU AI Act KarşılığıHumindx KanıtıDurum
GOVERN 1.1 AI risk yönetim politikası belgeliArt. 9 Risk Mgmt Systemeu-ai-act-compliance.md, threat-model.md
GOVERN 1.2 Yasal/regülatif kontrol envanteriArt. 17 Quality Mgmtcompliance-register.md (GDPR 17 + EU AI Act 12 kontrol, çeyreklik review ritmi)
GOVERN 2.1 Rol ve sorumluluklar netCODEOWNERS + bu dosyalardaki "Sahip" satırları
GOVERN 3.2 Çeşitlilik ve bias yönetişimiArt. 10 Data Governanceeu-ai-act-compliance.md §3.3, scoring-algorithms.md fairness testleri✅ kısmen
GOVERN 4.1 Şeffaflık kültürüArt. 13 Transparencyproduct/trust-architecture.md, Data X-Ray
GOVERN 6.1 Üçüncü taraf AI bileşenleriArt. 25 Supply Chainvendor-inventory.md (LLM, embedding, NER, altyapı) + ADR-001 (pgvector)

3. MAP — Bağlamı Haritala

Sistem ne yapıyor, kimin için, hangi riskle?

NIST KontrolüEU AI Act KarşılığıHumindx KanıtıDurum
MAP 1.1 AI sistem amacı belgeliArt. 11 Technical Documentationmaster-plan.md, product/features.md
MAP 1.2 Etkilenen paydaşlar listeliproduct/user-journeys.md
MAP 2.1 Bağlam ve kullanım sınırlarıArt. 13 Intended Purposeeu-ai-act-compliance.md §2 (Duygu tanıma yasağı)
MAP 3.1 Potansiyel zararlarArt. 9 Risk Analysisthreat-model.md LINDDUN kısmı
MAP 4.1 Üçüncü taraf veri kaynağı envanteriArt. 10 Data Governancevendor-inventory.md §3 (kategori bazlı vendor tabloları)
MAP 5.1 Etki ölçümü (bias/fairness)Art. 10 & Art. 15testing-strategy.md eval + golden-dataset-governance.md (slice-by-slice raporlama, disparate impact eşikleri)

4. MEASURE — Ölç ve Değerlendir

Performans, bias, güvenlik, güvenilirlik.

NIST KontrolüEU AI Act KarşılığıHumindx KanıtıDurum
MEASURE 1.1 Nicel performans metrikleriArt. 15 Accuracytesting-strategy.md Direction Accuracy >%85
MEASURE 2.3 Test verisi temsil gücüArt. 10(3)golden-dataset-governance.md §5 temsil hedefleri + §7 sürüm politikası + dataset-card şablonu
MEASURE 2.7 Güvenlik/güvenilirlik testiArt. 15 Cybersecuritythreat-model.md §4 ATLAS + adversarial-eval-suite.md (3 alt-set × 20 seed, CI regresyon, çeyreklik red-team ritmi)
MEASURE 3.2 ExplainabilityArt. 13 ExplainabilityVeri Röntgeni (product/features.md), Confidence Engine
MEASURE 4.1 Sürekli izlemeArt. 61 Post-Market Monitoringobservability.md (metrik taksonomisi, log/trace hiyerarşisi, alerting, PII redaction) + ADR-005 (Grafana Cloud Free + OpenTelemetry)

5. MANAGE — Yönet ve İyileştir

Riskleri önceliklendir, azalt, incident'a tepki ver.

NIST KontrolüEU AI Act KarşılığıHumindx KanıtıDurum
MANAGE 1.1 Risk önceliklendirme süreciArt. 9threat-model.md §5 matris (kritiklik sütunu)
MANAGE 2.2 Incident response planıArt. 62 Serious Incidentincident-response.md✅ MVP
MANAGE 3.1 Yeni riskleri geri-beslemeArt. 61Çeyreklik threat-model review✅ süreç
MANAGE 4.1 Sürekli iyileştirmeADR kültürü + docs canlı sahipleri

6. Genel Özet ve Boşluklar

FonksiyonKapalıKısmenAçık
GOVERN510
MAP600
MEASURE500
MANAGE310

Açık kalan kritik gap'ler:

Takibi Linear SIM-173 epik'i altındadır.

GapNIST KontrolüLinear IssueÖncelik
LLM / veri sağlayıcı envanteri — kapatıldı (SIM-174, 2026-04-16)GOVERN 6.1, MAP 4.1vendor-inventory.md✅ Closed
Golden dataset temsil gücü / fairness — kapatıldı (SIM-175, 2026-04-16)MEASURE 2.3, MAP 5.1golden-dataset-governance.md✅ Closed
Adversarial / red-team eval — kapatıldı (SIM-176, 2026-04-16)MEASURE 2.7 + ATLAS §4adversarial-eval-suite.md✅ Closed
Post-market monitoring / observability — kapatıldı (SIM-177, 2026-04-17)MEASURE 4.1observability.md + ADR-005✅ Closed
Compliance register — kapatıldı (SIM-178, 2026-04-18)GOVERN 1.2compliance-register.md✅ Closed

7. Ne Zaman Güncellenir?

  • Yeni gap kapandığında satır durumu değişir ve §6 özet yenilenir.
  • NIST AI RMF 1.1 veya üstü çıktığında subcategory numaraları kontrol edilir.
  • EU AI Act delegated act (Ek III güncellemesi) yayınlanınca karşılık sütunu revize.
  • Her 6 ayda bir "hala temsilî mi" kontrolü.

Not: Bu doküman NIST AI RMF 1.0 Core (2023-01) kategorilerini kullanır. Tam çapraz eşleme için NIST AI 100-1 belgesinin kendisi kanonik referanstır.

Simetri tarafından inşa ediliyor.