NIST AI 600-1 ist das Generative-KI-Profil des NIST-Rahmenwerks für KI-Risikomanagement: 12 Risiken, die generative KI erzeugt oder verschärft, und 211 vorgeschlagene Maßnahmen, um sie zu steuern, zu erfassen, zu messen und zu behandeln. Die meisten Erklärtexte hören bei der Risikoliste auf. Dieser Beitrag liest NIST AI 600-1 so, wie Prüfer, der Generalstaatsanwalt von Texas und Einkaufsabteilungen es inzwischen nutzen: als Landkarte der Nachweise, die ein Unternehmen zu jedem generativen KI-System vorlegen können sollte, das es entwickelt oder einsetzt. Wir klären, wo das Profil 2026 steht, nachdem die Executive Order, die es in Auftrag gab, aufgehoben wurde, wo es rechtliches Gewicht hat und wie sich seine Maßnahmen auf den EU AI Act und ISO/IEC 42001 abbilden lassen.

Auf einen Blick
- NIST AI 600-1 erschien am 26. Juli 2024 als freiwilliges, branchenübergreifendes Profil des AI RMF 1.0 für generative KI.
- Es benennt 12 Risiken und 211 Maßnahmen, jede mit einer Kennung, die auf eine Unterkategorie des AI RMF verweist (etwa GV-1.1-001).
- Die zugrunde liegende Executive Order wurde im Januar 2025 aufgehoben, das Profil steht aber weiter auf nist.gov, während das AI RMF 1.0 überarbeitet wird.
- Das texanische TRAIGA knüpft eine Verteidigungsmöglichkeit an die wesentliche Einhaltung des Profils und macht so freiwillige Leitlinien zu prozessrelevanten Belegen.
- Die Maßnahmen passen zu den Pflichten des EU AI Act für KI-Modelle mit allgemeinem Verwendungszweck und zu Artikel 50: Ein Nachweissatz kann beide Regime bedienen.
Was ist NIST AI 600-1?
NIST AI 600-1, offiziell Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, ist ein Begleitdokument zum NIST-Rahmenwerk für KI-Risikomanagement (AI RMF 1.0, auch als NIST AI 100-1 katalogisiert). Das NIST veröffentlichte es am 26. Juli 2024, und es ist bis heute auf der offiziellen AI-RMF-Seite gelistet. Das vollständige PDF ist frei abrufbar. Das Dokument versteht sich als sektorübergreifendes Profil. Es gilt für generative Modelle und Anwendungen unabhängig von der Branche, ob Bank, Versicherer, Industrie oder Behörde. Es ist ausdrücklich zur freiwilligen Anwendung gedacht. Generative KI umfasst dabei Modelle, die Struktur und Merkmale ihrer Eingabedaten nachbilden, um daraus synthetische Inhalte abzuleiten: Text, Bild, Audio, Video und Code. Entstanden ist das Generative-KI-Profil des NIST in der Generative AI Public Working Group, einer offenen Arbeitsgruppe. Sie hat ihren Fokus bewusst auf vier Schwerpunkte gelegt: Governance, Content Provenance (Herkunftsnachweis von Inhalten), Pre-deployment Testing (Tests vor der Inbetriebnahme) und Incident Disclosure (Offenlegung von Vorfällen). Diese vier Themen erklären, warum NIST AI 600-1 bei Tests, Herkunft und Offenlegung stark ist und bei Fragen wie Auswirkungen auf Beschäftigte eher knapp bleibt.
Ein Profil, keine Norm
NIST AI 600-1 ersetzt das AI RMF nicht und führt auch keine neuen Funktionen ein. Es nimmt die vier bekannten Funktionen (Govern, Map, Measure, Manage) und hängt an ausgewählte Unterkategorien Maßnahmen, die speziell für generative KI gelten. Der NIST-Text sagt offen, dass nicht jede Unterkategorie abgedeckt ist und die allgemeinen Maßnahmen des AI RMF Playbook weiterhin gelten. Praktisch bedeutet das zwei Ebenen. Unten liegt das Basisrahmenwerk, das Sie für prädiktive Systeme womöglich schon betreiben (dazu unser Leitfaden zur Umsetzung des NIST AI RMF). Darüber liegt die generative Schicht mit Kontrollen für Konfabulation, Herkunftsnachweise, promptbasierte Angriffe und zugekaufte Modellkomponenten. Eine Zertifizierung gibt es nicht. Niemand ist „NIST AI 600-1 zertifiziert“. Entscheidend ist, ob ein Unternehmen Maßnahme für Maßnahme belegen kann, was es übernommen hat, was es mit welcher Begründung verworfen hat und welche Nachweise dahinterstehen.
Die 12 Risiken in NIST AI 600-1
Das Profil ordnet seine Risiken drei Familien zu: technische Risiken, Missbrauchsrisiken sowie Ökosystem- und gesellschaftliche Risiken. Einige Risiken gehören zu mehreren Familien. Die Tabelle zeigt, was jedes Risiko umfasst, wer es typischerweise trägt und wo der nächstliegende Anknüpfungspunkt im EU AI Act liegt. Die englischen Originalbezeichnungen stehen in Klammern, weil Prüfer und US-Kunden sie so zitieren. <table header-row=“true“> <tr> <td>Risiko</td> <td>Worum es geht</td> <td>Typischerweise getragen von</td> <td>Nächster Anknüpfungspunkt im EU AI Act</td> </tr> <tr> <td>CBRN-Informationen oder -Fähigkeiten (CBRN Information or Capabilities)</td> <td>Leichterer Zugang zu Wissen über chemische, biologische, radiologische oder nukleare Waffen</td> <td>Modellentwickler</td> <td>Art. 55, Bewertung systemischer Risiken</td> </tr> <tr> <td>Konfabulation (Confabulation)</td> <td>Überzeugt vorgetragene, aber falsche Ausgaben</td> <td>Entwickler und Betreiber</td> <td>Art. 15, Genauigkeit (Hochrisiko-Einsatz)</td> </tr> <tr> <td>Gefährliche, gewalttätige oder hasserfüllte Inhalte (Dangerous, Violent, or Hateful Content)</td> <td>Aufstachelung, Anleitungen zur Selbstverletzung, illegale Aktivitäten</td> <td>Entwickler und Betreiber</td> <td>Art. 55, Verbote nach Art. 5</td> </tr> <tr> <td>Datenschutz (Data Privacy)</td> <td>Abfluss, Memorisierung, De-Anonymisierung personenbezogener Daten</td> <td>Beide</td> <td>DSGVO, Art. 10 Daten-Governance</td> </tr> <tr> <td>Umweltauswirkungen (Environmental Impacts)</td> <td>Rechen- und Energieverbrauch in Training und Inferenz</td> <td>Entwickler</td> <td>Art. 53 und Dokumentation nach Anhang XI</td> </tr> <tr> <td>Schädliche Verzerrung oder Homogenisierung (Harmful Bias or Homogenization)</td> <td>Verstärkte Verzerrungen, Leistungsunterschiede zwischen Gruppen oder Sprachen</td> <td>Beide</td> <td>Art. 10, Art. 15</td> </tr> <tr> <td>Mensch-KI-Konfiguration (Human-AI Configuration)</td> <td>Übermäßiges Vertrauen, Automatisierungsbias, emotionale Bindung</td> <td>Betreiber</td> <td>Art. 14 menschliche Aufsicht, Art. 50</td> </tr> <tr> <td>Informationsintegrität (Information Integrity)</td> <td>Inhalte, die Fakt und Fiktion verwischen, Desinformation in großem Maßstab</td> <td>Beide</td> <td>Art. 50, Transparenz und Kennzeichnung</td> </tr> <tr> <td>Informationssicherheit (Information Security)</td> <td>Niedrigere Hürden für Cyberangriffe, Angriffe auf das Modell selbst</td> <td>Beide</td> <td>Art. 15 Cybersicherheit, Art. 55</td> </tr> <tr> <td>Geistiges Eigentum (Intellectual Property)</td> <td>Wiedergabe geschützter Inhalte, Training damit</td> <td>Entwickler</td> <td>Art. 53 Abs. 1 lit. c, Urheberrechtsstrategie</td> </tr> <tr> <td>Obszöne, erniedrigende oder missbräuchliche Inhalte (Obscene, Degrading, and/or Abusive Content)</td> <td>Synthetische sexuelle Inhalte, auch mit Minderjährigen</td> <td>Entwickler und Betreiber</td> <td>Art. 50 Abs. 4, Offenlegung von Deepfakes</td> </tr> <tr> <td>Wertschöpfungskette und Komponentenintegration (Value Chain and Component Integration)</td> <td>Intransparente Modelle, Daten und Komponenten Dritter</td> <td>Betreiber und Integratoren</td> <td>Art. 25 Wertschöpfungskette, Art. 53 Abs. 1 lit. b</td> </tr> </table> Zwei dieser Risiken verdienen mehr Aufmerksamkeit, als sie meist bekommen. Konfabulation ist das Risiko, dem die meisten Unternehmen zuerst begegnen; wie man es steuert, beschreiben wir in Das größte Risiko generativer KI: Halluzinationen. Wertschöpfungskette und Komponentenintegration wird von Betreibern am häufigsten unterschätzt. Wer auf einem gehosteten Foundation Model aufbaut, trägt den größten Teil seiner NIST-AI-600-1-Exponierung nicht im eigenen Code, sondern in Verträgen und Lieferantennachweisen.
Die 211 Maßnahmen von NIST AI 600-1 im Detail
Jede Maßnahme in NIST AI 600-1 trägt eine Action ID, die auf ihre AI-RMF-Unterkategorie verweist. GV-1.1-001 ist die erste vorgeschlagene Maßnahme zu Govern 1.1, MS-2.5-003 wäre die dritte zu Measure 2.5. Zu jeder Maßnahme ist vermerkt, welche GAI-Risiken sie adressiert und welche Akteursaufgaben sie betrifft. Nach unserer Zählung des veröffentlichten Textes enthält das Profil 211 Action IDs, die sich so verteilen: <table header-row=“true“> <tr> <td>Funktion</td> <td>Maßnahmen</td> <td>Anteil</td> </tr> <tr> <td>Govern (GV)</td> <td>57</td> <td>27 %</td> </tr> <tr> <td>Map (MP)</td> <td>39</td> <td>18 %</td> </tr> <tr> <td>Measure (MS)</td> <td>72</td> <td>34 %</td> </tr> <tr> <td>Manage (MG)</td> <td>43</td> <td>20 %</td> </tr> </table> Measure dominiert, was den Testschwerpunkt der Arbeitsgruppe widerspiegelt. Die Risiko-Tags erzählen eine zweite Geschichte. Zählt man, wie oft jedes Risiko als Tag auftaucht, führt Informationsintegrität mit rund 74 Maßnahmen, gefolgt von schädlicher Verzerrung und Mensch-KI-Konfiguration (jeweils etwa 57) sowie Informationssicherheit (etwa 51). Die Wertschöpfungskette kommt auf etwa 36, Umweltauswirkungen erscheinen nur bei rund fünf Maßnahmen. Das sind Tag-Zählungen, keine Rangfolge der Wichtigkeit. Sie zeigen aber, wo NIST AI 600-1 den Großteil der Arbeit erwartet. Daraus folgen drei praktische Konsequenzen.
- Nicht jede Maßnahme betrifft Sie. Das Profil sagt es selbst: Was für Entwickler relevant ist, muss es für Betreiber nicht sein. Der erste Arbeitsschritt ist deshalb ein Filter nach Rolle.
- Maßnahmen beschreiben Ergebnisse, keine Verfahren. GV-1.2-001 verlangt sinngemäß Transparenzrichtlinien und Prozesse, die Herkunft und Historie von Trainingsdaten und generierten Daten dokumentieren. Das sagt Ihnen, was existieren muss, nicht wie Sie es bauen. Das Nachweisdesign liegt bei Ihnen.
- Die vier Schwerpunkte bilden das Rückgrat. Wer nur einen Teil des Profils mit Ressourcen hinterlegen kann, beginnt mit Governance, Tests vor der Inbetriebnahme (einschließlich KI-Red-Teaming), Herkunftsnachweisen und Vorfalloffenlegung. Dort ist die Maßnahmendichte am höchsten.
NIST AI 600-1 im Jahr 2026: verwaist, in Überarbeitung, weiter zitiert
NIST AI 600-1 entstand auf Grundlage von Section 4.1 der Executive Order 14110. Am 20. Januar 2025 hob die Executive Order 14148 die EO 14110 auf. Zurückgezogen wurde das Profil nicht: Das NIST veröffentlicht es weiterhin und führt es neben dem AI RMF 1.0. Geändert hat sich die Richtung. Der AI Action Plan des Weißen Hauses vom 23. Juli 2025 wies das NIST an, das AI RMF zu überarbeiten und Verweise auf Fehlinformation, Diversität, Gleichstellung und Inklusion sowie Klimawandel zu streichen. Die NIST-Seite selbst vermerkt inzwischen, dass das AI RMF 1.0 überarbeitet wird. Eine revidierte Fassung von NIST AI 600-1 lag zum Zeitpunkt dieses Beitrags nicht vor. Für das Profil wiegt das schwerer als für das Basisrahmenwerk. Informationsintegrität, also die Kategorie für Fehlinformation, ist das am häufigsten getaggte Risiko im gesamten Dokument, und genau sie berührt die Überarbeitungsanweisung, ebenso die Umweltauswirkungen. Wer um diese Tags herum Kontrollen aufgebaut hat, sollte sie behalten, denn europäisches und einzelstaatliches Recht verlangt sie weiterhin. Man sollte aber damit rechnen, dass sich der zitierte US-Text ändert. Parallel hat das NIST rund um das Profil weiter veröffentlicht:
- Den Vorentwurf von NIST IR 8596, das Cyber AI Profile, das CSF 2.0 auf KI anwendet, veröffentlicht am 16. Dezember 2025 mit Kommentarfrist bis 30. Januar 2026 (Hintergrund in unserem Beitrag zum NIST Cybersecurity Framework).
- Die AI Agent Standards Initiative, am 17. Februar 2026 vom Center for AI Standards and Innovation (CAISI) angekündigt. Sie adressiert agentische Systeme, die NIST AI 600-1 noch nicht kannte (die Governance-Unterschiede erläutert agentische KI vs. generative KI).
- Eine Konzeptnotiz für ein AI-RMF-Profil zu vertrauenswürdiger KI in kritischen Infrastrukturen, veröffentlicht am 7. April 2026.
Auf Bundesebene hat das OMB-Memorandum M-25-21 (April 2025) das Memorandum M-24-10 ersetzt. Es verlangt Mindestpraktiken im Risikomanagement für High-Impact-KI, darunter Tests vor dem Einsatz, Folgenabschätzung und laufende Überwachung, und empfiehlt die Ausrichtung an NIST-Leitlinien (Zusammenfassung von Hunton). Wer an US-Bundesbehörden liefert, begegnet dem Vokabular von NIST AI 600-1 also weiterhin in Verträgen, unabhängig vom Status der Executive Order.
Wo NIST AI 600-1 rechtliches Gewicht hat
Das Profil ist freiwillig, aber mindestens ein Gesetz verleiht ihm Biss. Der Texas Responsible Artificial Intelligence Governance Act (HB 149), seit 1. Januar 2026 in Kraft, zählt in Section 552.105(e) die Wege zu einer sogenannten Affirmative Defense auf, einer Einrede, die die Haftung ausschließen kann. Einer davon: Ein Verstoß wird durch einen internen Prüfprozess entdeckt, während das Unternehmen die jeweils aktuelle Fassung des NIST Generative AI Profile, so nennt das Gesetz NIST AI 600-1, oder ein anderes national oder international anerkanntes KI-Risikomanagement-Rahmenwerk im Wesentlichen einhält. Andere Wege betreffen Verstöße, die durch Feedback, durch adversariale Tests oder Red-Team-Tests oder anhand von Leitlinien staatlicher Behörden aufgedeckt werden. Unser Überblick zum texanischen KI-Gesetz TRAIGA beschreibt das Durchsetzungsmodell im Einzelnen. Zwei Details machen diese Einrede schwerer nutzbar, als es scheint.
- „Im Wesentlichen einhalten“ ist eine Tatsachenbehauptung. Eine Richtlinie, die NIST AI 600-1 bloß zitiert, wird der Generalstaatsanwalt nicht gelten lassen. Die Einrede steht und fällt mit Aufzeichnungen: welche Maßnahmen übernommen wurden, von wem, und welche Tests und Überwachung tatsächlich liefen.
- „Aktuelle Fassung“ ist ein bewegliches Ziel. Veröffentlicht das NIST ein überarbeitetes Profil, verschiebt sich der Maßstab für die Einrede mit. Ein Kontrollsatz, der auf dem Text vom Juli 2024 eingefroren ist, passt dann womöglich nicht mehr.
NIST AI 600-1 dient zudem als Übersetzungsschicht zwischen Regimen. Im Mai 2025 veröffentlichte das NIST ein Crosswalk zwischen NIST AI 600-1 und dem singapurischen AI Verify. Das GPAI-Risikomanagementprofil des UC Berkeley CLTC in Version 1.1 überträgt dieselbe RMF-Struktur auf Foundation Models und verweist ausdrücklich auf den EU AI Act.
NIST AI 600-1 auf EU AI Act und ISO/IEC 42001 abbilden
Für Unternehmen, die auf beiden Seiten des Atlantiks tätig sind, lautet die sinnvolle Frage nicht, welchem Rahmenwerk man folgt, sondern welcher Nachweis mehrere gleichzeitig bedient. Die Tabelle ordnet die vier Schwerpunkte von NIST AI 600-1 ihren nächsten europäischen und ISO-Gegenstücken zu. <table header-row=“true“> <tr> <td>Schwerpunkt in NIST AI 600-1</td> <td>EU AI Act</td> <td>ISO/IEC 42001</td> </tr> <tr> <td>Governance (GV-Maßnahmen)</td> <td>Art. 17 Qualitätsmanagementsystem, Art. 53 Abs. 1 lit. a technische Dokumentation für GPAI-Anbieter</td> <td>Abschnitte 5 und 6, Anhang-A-Kontrollen zu Richtlinien und Rollen</td> </tr> <tr> <td>Tests vor der Inbetriebnahme (MS-Maßnahmen)</td> <td>Art. 55 Abs. 1 lit. a Modellbewertung einschließlich adversarialer Tests für GPAI mit systemischem Risiko, Art. 9 und 15 für Hochrisiko-Systeme</td> <td>Abschnitt 8 Betrieb, Anhang-A-Kontrollen zu Verifizierung und Validierung</td> </tr> <tr> <td>Herkunftsnachweis von Inhalten</td> <td>Art. 50: maschinenlesbare Kennzeichnung und Offenlegung von Deepfakes (siehe KI-Kennzeichnungspflicht)</td> <td>Anhang-A-Kontrollen zu Informationen für interessierte Parteien</td> </tr> <tr> <td>Offenlegung von Vorfällen</td> <td>Art. 55 Abs. 1 lit. c Meldung schwerwiegender Vorfälle für GPAI mit systemischem Risiko, Art. 73 für Hochrisiko-Systeme (Leitfaden zur KI-Vorfallmeldung)</td> <td>Abschnitt 10 Nichtkonformität und Korrekturmaßnahmen</td> </tr> </table> Die europäischen Fristen machen diese Zuordnung dringlich. Die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025, flankiert vom im Juli 2025 veröffentlichten GPAI-Verhaltenskodex. Die Befugnis der Kommission, gegen GPAI-Anbieter Geldbußen zu verhängen, greift ab dem 2. August 2026. Ab demselben Datum gelten die Transparenzpflichten nach Artikel 50, mit einer Übergangsfrist bis 2. Dezember 2026 für die maschinenlesbare Kennzeichnung bei Systemen, die bereits auf dem Markt sind. Die Hochrisiko-Pflichten nach Anhang III gelten infolge des Digital Omnibus, Verordnung (EU) 2026/1744, ab dem 2. Dezember 2027. In Deutschland ist die Bundesnetzagentur als Marktüberwachungsbehörde vorgesehen; für Sicherheitsfragen bleibt das BSI der naheliegende Ansprechpartner. ISO/IEC 42001 ist eine lizenzpflichtige Norm, deshalb nennen wir ihre Abschnitte, ohne sie zu zitieren. Ihre Managementsystem-Struktur ist der natürliche Behälter für die Maßnahmen aus NIST AI 600-1: Das Profil liefert die generativ-spezifischen Kontrollen, die Norm den Kreislauf aus Richtlinie, Risikobehandlung, internem Audit und Verbesserung, der daraus ein System macht (ISO 42001 erklärt).
NIST AI 600-1 in Nachweise übersetzen: eine Methode in sechs Schritten
Die Lücke in den meisten Programmen ist nicht fehlendes Wissen über die 12 Risiken. Es fehlt ein Datensatz, der jedes generative KI-System mit den dafür gewählten Maßnahmen verknüpft. Diese Abfolge schließt die Lücke.
- Jedes generative KI-System und jede Komponente erfassen. Dazu gehören gehostete Modelle, eingebettete Copilots und interne Assistenten. Halten Sie Modellversion, Anbieter, Zweck und Ihre Rolle fest (Entwickler, Betreiber oder beides). Ein zentrales KI-Register ist die Voraussetzung für alles Weitere.
- Die 211 Maßnahmen nach Rolle und Anwendungsfall filtern. Wer ein gehostetes Modell betreibt, legt die meisten CBRN- und Trainingsdaten-Maßnahmen beiseite und behält die zu Wertschöpfungskette, Mensch-KI-Konfiguration, Konfabulation und Informationsintegrität. Verworfene Maßnahmen dokumentieren Sie mit Begründung, denn ein belegtes „nicht anwendbar“ ist ebenfalls ein Nachweis.
- Jeder behaltenen Maßnahme einen Verantwortlichen und ein Artefakt zuordnen. Aus GV-1.2-001 wird ein Herkunftsnachweis für Daten, aus MS-Maßnahmen werden Testpläne und Testergebnisse, aus MG-Maßnahmen Runbooks. Benennen Sie das Artefakt, bevor die Arbeit beginnt.
- Vor der Inbetriebnahme und nach jedem Modellwechsel testen. Prüfen Sie Konfabulation, schädliche Inhalte und Prompt Injection gegen einen festen Testsatz und wiederholen Sie die Prüfung, sobald der Anbieter die Modellversion ändert. Das ist der Kern der Funktion Measure.
- Die Wertschöpfungskette vertraglich absichern. Verlangen Sie von Modellanbietern Änderungsmitteilungen, Zusammenfassungen von Evaluierungen und Vorfallbenachrichtigungen, als Teil Ihrer Lieferanten-Due-Diligence für KI. Ohne Lieferantennachweise lässt sich das Risiko der Wertschöpfungskette nicht steuern, nur hinnehmen.
- Vorfalloffenlegung festlegen, bevor sie gebraucht wird. Definieren Sie Schwellenwerte, interne Eskalation und externe Meldewege, einschließlich der Fristen des EU AI Act, wo sie greifen, und führen Sie ein Entscheidungsprotokoll.
Jeder Schritt erzeugt einen Datensatz. Zusammen ergeben diese Datensätze das, was „wesentliche Einhaltung“ von NIST AI 600-1 gegenüber einer Aufsichtsbehörde, dem Sicherheitsteam eines Kunden oder einem Gericht bedeutet.
Häufige Fragen
Was ist NIST AI 600-1, einfach erklärt? NIST AI 600-1 ist ein kostenloses Dokument des NIST aus dem Juli 2024, das das KI-Risikomanagement-Rahmenwerk auf generative KI zuschneidet. Es beschreibt 12 Risiken, die generative KI erzeugt oder verstärkt, etwa Konfabulation, Datenschutzlecks und Informationsintegrität, und schlägt 211 Maßnahmen vor, geordnet nach den Funktionen Govern, Map, Measure und Manage. Das Profil ist freiwillig und branchenübergreifend: Jedes Unternehmen, das generative KI entwickelt oder einsetzt, kann es nutzen. Es ist weder an eine Branche noch an ein Zertifizierungsschema gebunden. Gilt NIST AI 600-1 noch, nachdem EO 14110 aufgehoben wurde? Ja. Die Executive Order 14148 hob die EO 14110 am 20. Januar 2025 auf, das NIST hat das Profil jedoch nicht zurückgezogen, und es ist weiterhin auf der AI-RMF-Seite gelistet. Der AI Action Plan vom Juli 2025 wies das NIST an, das AI RMF zu überarbeiten, und das NIST bestätigt, dass diese Überarbeitung läuft. Eine neue Fassung des Generative-KI-Profils ist also möglich. Bis dahin ist der Text vom Juli 2024 die aktuelle Fassung, auf die sich auch das texanische Gesetz bezieht. Ist NIST AI 600-1 verpflichtend? Grundsätzlich nicht, es handelt sich um freiwillige Leitlinien. Faktisch bindend wird NIST AI 600-1 in drei Situationen: wenn ein Vertrag oder eine Klausel in der US-Bundesbeschaffung darauf verweist, wenn ein Gesetz wie das texanische TRAIGA es in eine Einrede einbaut, und wenn ein Prüfer oder Kunde es als Maßstab für seine Due Diligence nutzt. In allen drei Fällen zählt die dokumentierte Umsetzung, nicht eine Grundsatzerklärung in einer Richtlinie. Wie verhält sich NIST AI 600-1 zum EU AI Act? Es sind unterschiedliche Instrumente: NIST AI 600-1 ist eine freiwillige Leitlinie, der EU AI Act verbindliches Recht mit Bußgeldern. Inhaltlich überschneiden sie sich jedoch stark. Tests vor der Inbetriebnahme, Herkunftsnachweise und Vorfalloffenlegung im Profil entsprechen der Modellbewertung und Vorfallmeldung für GPAI mit systemischem Risiko nach Artikel 55, den Transparenzpflichten nach Artikel 50 und der Meldepflicht nach Artikel 73 für Hochrisiko-Systeme. Eine gut strukturierte Nachweisbasis kann beide Anforderungen gleichzeitig tragen. Was unterscheidet NIST AI 600-1 vom AI RMF? Das AI RMF (NIST AI 100-1) ist das allgemeine Rahmenwerk für alle KI-Systeme, mit vier Funktionen samt Kategorien und Unterkategorien. Das Generative-KI-Profil ist eine Ausprägung dieses Rahmenwerks für generative KI: Es behält die Struktur bei, ergänzt generativ-spezifische Risiken und hängt vorgeschlagene Maßnahmen an ausgewählte Unterkategorien. In der Praxis wenden Sie zuerst das RMF und das Playbook an und legen für generative Systeme das Profil darüber. Wie viele Risiken und Maßnahmen enthält NIST AI 600-1? Es definiert 12 Risiken, von CBRN-Informationen und Konfabulation bis zu Wertschöpfungskette und Komponentenintegration. Nach unserer Zählung des veröffentlichten Textes enthält es 211 Action IDs: 57 unter Govern, 39 unter Map, 72 unter Measure und 43 unter Manage. Informationsintegrität ist das am häufigsten getaggte Risiko, Umweltauswirkungen das am seltensten getaggte. Die Kennungen folgen dem Muster GV-1.1-001 und verweisen jeweils auf eine Unterkategorie des AI RMF.
Fazit
NIST AI 600-1 wird oft als Liste von 12 Risiken zusammengefasst. Sein eigentlicher Wert ist enger gefasst und nützlicher: Es gibt jedem generativen KI-System einen Satz kodierter Maßnahmen, an denen ein Unternehmen zeigen kann, was es getan hat. 2026 gewinnt dieser Nachweis an Bedeutung. Die Executive Order hinter dem Profil ist Geschichte, doch Texas hat es in eine Einrede geschrieben, US-Bundesbehörden nutzen sein Vokabular im Einkauf, und seine Maßnahmen decken sich mit Pflichten des EU AI Act, die inzwischen bußgeldbewehrt sind. Behalten Sie die Überarbeitung beim NIST im Blick, denn der Maßstab wird sich verschieben. Die Arbeit bleibt unter jeder Fassung dieselbe: Systeme erfassen, Maßnahmen nach Rolle auswählen, jeder Maßnahme Nachweise zuordnen und Entscheidungen festhalten. AI Sigil verknüpft jedes generative KI-System im Register mit seinen ausgewählten Kontrollen, Testergebnissen und Vorfallentscheidungen, sodass die Antwort auf „Zeigen Sie uns Ihre Umsetzung von NIST AI 600-1“ ein Bericht ist und keine Rekonstruktion.