NIST AI 600-1: rischi e azioni dell’IA generativa

Il NIST AI 600-1 elenca 12 rischi propri dell’IA generativa e 211 azioni suggerite per gestirli. Quasi tutte le guide in circolazione si fermano all’elenco: riassumono i dodici rischi, magari con una tabella, e passano oltre. Qui il NIST AI 600-1 viene letto in un altro modo, come una mappa delle evidenze. È così che lo usano già gli auditor che chiedono di vedere i controlli, il procuratore generale del Texas quando valuta una difesa basata sulla conformità, gli uffici acquisti che inseriscono il profilo nei questionari ai fornitori. Per un’azienda europea che vende a clienti americani o costruisce prodotti su modelli di fondazione statunitensi, la domanda utile non è “che cosa dice”, ma “che cosa devo poter dimostrare”. Vediamo lo stato del documento nel 2026, dopo la revoca dell’EO 14110, il suo peso giuridico reale e la corrispondenza con l’AI Act europeo e con ISO/IEC 42001.

NIST AI 600-1, profilo per l'IA generativa del NIST: rischi, azioni ed evidenze

In sintesi

  • Il NIST AI 600-1 è un profilo volontario dell’AI RMF 1.0 dedicato all’IA generativa: 12 rischi, 211 azioni codificate, nessuna certificazione.
  • Le azioni si distribuiscono sulle quattro funzioni Govern, Map, Measure e Manage; Measure pesa da sola circa un terzo del totale.
  • L’ordine esecutivo che lo aveva originato è stato revocato nel gennaio 2025, ma il NIST AI 600-1 resta pubblicato e citato.
  • In Texas, la conformità sostanziale al profilo è una delle vie per costruire una difesa ai sensi della legge TRAIGA.
  • Le quattro considerazioni primarie si sovrappongono agli articoli 50, 53, 55 e 73 dell’AI Act: un solo corpus di evidenze può servire entrambi i fronti.

Che cos’è il NIST AI 600-1?

Il titolo ufficiale è Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile. Il NIST ha pubblicato il NIST AI 600-1 il 26 luglio 2024 e lo tiene elencato nella pagina dell’AI Risk Management Framework, con il testo integrale in PDF. Il documento nasce dalla sezione 4.1(a)(i)(A) dell’ordine esecutivo 14110 e dal lavoro del Generative AI Public Working Group, un gruppo aperto che ha raccolto contributi di industria, università e società civile. In italiano si parla spesso di profilo per l’IA generativa del NIST. È un documento trasversale, non settoriale: vale tanto per una banca quanto per un editore o un produttore di software, e si rivolge sia a chi sviluppa modelli sia a chi li integra nei propri processi.

Un profilo, non uno standard

Il NIST AI 600-1 è un complemento dell’AI RMF 1.0 (pubblicato come NIST AI 100-1), che resta il quadro di riferimento generale. Chi conosce già il framework NIST per la gestione dei rischi dell’IA ritroverà la stessa architettura: le funzioni Govern, Map, Measure e Manage, le categorie e le sottocategorie. Il profilo aggiunge uno strato specifico per l’IA generativa sopra due livelli già esistenti, il RMF e il suo Playbook, le cui azioni generali continuano ad applicarsi. Per il NIST AI 600-1, il lavoro del gruppo pubblico si è concentrato su quattro considerazioni primarie: governance, provenienza dei contenuti, test prima del rilascio, divulgazione degli incidenti. Sono il filo conduttore dell’intero documento. Punto da chiarire subito: non esiste alcuna certificazione NIST AI 600-1. Nessun ente accreditato rilascia attestati. La domanda che vi verrà posta è un’altra: per ciascuna azione pertinente, l’avete adottata o scartata, e dove sta scritto il perché? Per un inquadramento più ampio sul framework madre, si veda la nostra guida al NIST AI RMF.

I 12 rischi nel NIST AI 600-1

Il NIST AI 600-1 individua dodici rischi, che si possono raggruppare in tre famiglie: rischi tecnici, rischi da uso improprio, rischi per l’ecosistema e la società. La tabella indica chi di solito se ne fa carico e il riferimento più vicino nell’AI Act europeo. I nomi sono quelli ufficiali in inglese, così da poterli ritrovare nel testo. <table header-row=”true”> <tr> <td>Rischio</td> <td>Che cosa copre</td> <td>Di solito a carico di</td> <td>Aggancio più vicino nell’AI Act</td> </tr> <tr> <td>CBRN Information or Capabilities</td> <td>Accesso facilitato a informazioni su armi chimiche, biologiche, radiologiche o nucleari</td> <td>Sviluppatore</td> <td>Art. 55, valutazione dei rischi sistemici</td> </tr> <tr> <td>Confabulation</td> <td>Contenuti falsi presentati con sicurezza, le cosiddette allucinazioni</td> <td>Entrambi</td> <td>Art. 15, accuratezza (alto rischio)</td> </tr> <tr> <td>Dangerous, Violent, or Hateful Content</td> <td>Contenuti che incitano alla violenza, all’odio o all’autolesionismo</td> <td>Entrambi</td> <td>Art. 55 e divieti dell’art. 5</td> </tr> <tr> <td>Data Privacy</td> <td>Fuga, inferenza o ricostruzione di dati personali</td> <td>Entrambi</td> <td>GDPR e art. 10</td> </tr> <tr> <td>Environmental Impacts</td> <td>Consumo di energia e risorse per addestramento e inferenza</td> <td>Sviluppatore</td> <td>Art. 53 e documentazione dell’allegato XI</td> </tr> <tr> <td>Harmful Bias or Homogenization</td> <td>Discriminazioni e appiattimento degli output</td> <td>Entrambi</td> <td>Art. 10 e art. 15</td> </tr> <tr> <td>Human-AI Configuration</td> <td>Eccesso di fiducia, antropomorfismo, supervisione mal progettata</td> <td>Deployer</td> <td>Art. 14 e art. 50</td> </tr> <tr> <td>Information Integrity</td> <td>Contenuti ingannevoli su larga scala, erosione della fiducia nelle informazioni</td> <td>Entrambi</td> <td>Art. 50</td> </tr> <tr> <td>Information Security</td> <td>Prompt injection, furto del modello, abbassamento delle barriere agli attacchi</td> <td>Entrambi</td> <td>Art. 15 (cybersicurezza) e art. 55</td> </tr> <tr> <td>Intellectual Property</td> <td>Riproduzione di opere protette, uso di dati senza licenza</td> <td>Sviluppatore</td> <td>Art. 53(1)(c), politica sul diritto d’autore</td> </tr> <tr> <td>Obscene, Degrading, and/or Abusive Content</td> <td>Immagini intime non consensuali, contenuti degradanti</td> <td>Entrambi</td> <td>Art. 50(4), divulgazione dei deepfake</td> </tr> <tr> <td>Value Chain and Component Integration</td> <td>Componenti di terzi poco trasparenti, dati e modelli di origine incerta</td> <td>Deployer o integratore</td> <td>Art. 25 e art. 53(1)(b)</td> </tr> </table> Due righe meritano un commento. La confabulazione è il rischio che gli utenti incontrano per primo, e quello che più spesso finisce in un reclamo: ne abbiamo parlato nell’articolo sulle allucinazioni come rischio principale dell’IA generativa. Il rischio della catena del valore, invece, è quello che il deployer sottovaluta di più. Se usate un modello di un fornitore americano, la vostra esposizione non si gestisce con un test interno, ma con le clausole contrattuali: notifiche di cambio versione, sintesi delle valutazioni, obbligo di segnalare gli incidenti.

Dentro le 211 azioni suggerite

Ogni azione del NIST AI 600-1 porta un identificativo nel formato GV-1.1-001: sigla della funzione, numero della sottocategoria dell’AI RMF, numero progressivo. Questo codice è la parte più preziosa del documento, perché consente di collegare un controllo interno a una riga precisa del profilo e di ritrovarla in qualsiasi audit. Secondo il nostro conteggio sul testo pubblicato, le 211 azioni si distribuiscono così: <table header-row=”true”> <tr> <td>Funzione</td> <td>Azioni</td> <td>Quota</td> </tr> <tr> <td>Govern (GV)</td> <td>57</td> <td>27%</td> </tr> <tr> <td>Map (MP)</td> <td>39</td> <td>18%</td> </tr> <tr> <td>Measure (MS)</td> <td>72</td> <td>34%</td> </tr> <tr> <td>Manage (MG)</td> <td>43</td> <td>20%</td> </tr> </table> Ogni azione del NIST AI 600-1 è inoltre etichettata con uno o più dei dodici rischi. Le etichette più frequenti: integrità dell’informazione (circa 74 azioni), bias dannoso (circa 57), configurazione uomo-IA (circa 57), sicurezza delle informazioni (circa 51), catena del valore (circa 36). Gli impatti ambientali compaiono solo in circa 5 azioni. Attenzione: la frequenza delle etichette non misura l’importanza di un rischio, ma soltanto quante azioni lo toccano. Da questi numeri discendono tre conseguenze pratiche.

  1. Filtrare per ruolo è obbligatorio. Nessuna organizzazione applica 211 azioni. Un deployer che integra un modello di terzi scarterà gran parte delle azioni pensate per chi addestra modelli, ma dovrà documentare perché le ha scartate.
  2. Le azioni descrivono risultati, non procedure. GV-1.2-001 chiede in sostanza di stabilire politiche e processi di trasparenza per documentare l’origine e la storia dei dati di addestramento e dei dati generati. Dice che cosa deve esistere, non come costruirlo: il disegno dell’evidenza spetta a voi.
  3. Le quattro considerazioni primarie sono la spina dorsale. Con risorse limitate, si parte da governance, test prima del rilascio (compreso il red teaming dell’IA), provenienza dei contenuti e divulgazione degli incidenti: è lì che si concentrano le azioni.

Il NIST AI 600-1 nel 2026: orfano, in revisione, sempre citato

Il NIST AI 600-1 era stato richiesto dalla sezione 4.1 dell’EO 14110. Il 20 gennaio 2025 l’ordine esecutivo 14148 ha revocato l’EO 14110. Il NIST AI 600-1 però non è stato ritirato: resta sul sito del NIST, con il suo numero e il suo PDF. Il 23 luglio 2025 l’America’s AI Action Plan ha chiesto al NIST di rivedere l’AI RMF eliminando i riferimenti a disinformazione, diversità, equità e inclusione, e cambiamento climatico. La pagina del NIST indica oggi che l’AI RMF 1.0 è in corso di revisione. Una versione rivista del profilo per l’IA generativa del NIST, a oggi, non esiste. Il dettaglio che conta: l’integrità dell’informazione è il rischio più etichettato del profilo ed è proprio quello toccato dall’istruzione di revisione. È possibile che una futura versione ne riduca il peso. Per un’azienda europea cambia poco: gli obblighi di marcatura e trasparenza dell’articolo 50 dell’AI Act restano, e i controlli costruiti su quelle azioni continueranno a servire. Nel frattempo il NIST ha continuato a pubblicare materiale collegato:

  • NIST IR 8596, Cyber AI Profile: bozza preliminare del 16 dicembre 2025, commenti aperti fino al 30 gennaio 2026 (pagina CSRC). Utile a chi ha già costruito i controlli sul NIST CSF.
  • AI Agent Standards Initiative: lanciata il 17 febbraio 2026 dal CAISI (pagina del NIST), un segnale chiaro per chi sta passando dall’IA generativa all’IA agentica.
  • Profilo per le infrastrutture critiche: nota concettuale per un profilo AI RMF sull’IA affidabile nelle infrastrutture critiche, pubblicata il 7 aprile 2026.

Sul versante degli acquisti federali, il memorandum OMB M-25-21 dell’aprile 2025 ha sostituito il M-24-10 e fissa pratiche minime per l’IA ad alto impatto usata dalle agenzie (sintesi di Hunton). Chi vende a quel mercato si vedrà chiedere evidenze che somigliano molto alle azioni del NIST AI 600-1.

Dove il NIST AI 600-1 ha un peso giuridico

Il caso più concreto è il Texas. La legge TRAIGA (HB 149), in vigore dal 1° gennaio 2026, prevede alla sezione 552.105(e) diverse vie per una difesa affermativa. Una di queste: aver scoperto la violazione tramite un processo di revisione interno, mentre si è in conformità sostanziale con la versione più recente del Generative AI Profile del NIST (o di un altro framework riconosciuto). Le altre vie passano dai feedback raccolti, dai test avversariali o di red teaming, dalle linee guida delle agenzie statali. Per il quadro completo si veda la nostra analisi della legge TRAIGA del Texas. Due osservazioni per chi vuole contarci:

  • “Conformità sostanziale” è un’affermazione di fatto. Va provata con registri: azioni selezionate, responsabili, risultati dei test, decisioni sugli incidenti. Senza documenti non c’è difesa.
  • “Versione più recente” è un bersaglio mobile. Se il NIST pubblica una revisione, il riferimento cambia, e con esso il perimetro dei controlli da dimostrare.

Il NIST AI 600-1 circola anche fuori dagli Stati Uniti. Nel maggio 2025 il NIST ha pubblicato un crosswalk tra il NIST AI 600-1 e AI Verify di Singapore. Il CLTC della UC Berkeley, con il suo profilo GPAI v1.1, estende il RMF ai modelli di fondazione con riferimenti espliciti all’AI Act.

Mappare il NIST AI 600-1 sull’AI Act e su ISO/IEC 42001

Le quattro considerazioni primarie trovano un corrispettivo diretto nel diritto europeo e nella norma sui sistemi di gestione. La tabella è il punto di partenza per un insieme unico di controlli. <table header-row=”true”> <tr> <td>Considerazione NIST</td> <td>AI Act</td> <td>ISO/IEC 42001</td> </tr> <tr> <td>Governance</td> <td>Art. 17 (sistema di gestione della qualità), art. 53(1)(a) (documentazione tecnica)</td> <td>Clausole 5 e 6, controlli dell’allegato A su politiche e ruoli</td> </tr> <tr> <td>Test prima del rilascio</td> <td>Art. 55(1)(a) (valutazione, compresi i test avversariali), artt. 9 e 15 per l’alto rischio</td> <td>Clausola 8, controlli dell’allegato A su verifica e validazione</td> </tr> <tr> <td>Provenienza dei contenuti</td> <td>Art. 50 (marcatura e divulgazione dei deepfake)</td> <td>Controlli dell’allegato A sulle informazioni alle parti interessate</td> </tr> <tr> <td>Divulgazione degli incidenti</td> <td>Art. 55(1)(c), art. 73</td> <td>Clausola 10</td> </tr> </table> Le date europee sono il vero motore. Gli obblighi dei fornitori di IA per finalità generali si applicano dal 2 agosto 2025, e nel luglio 2025 la Commissione ha pubblicato il codice di buone pratiche GPAI. I poteri sanzionatori della Commissione verso i fornitori GPAI scattano dal 2 agosto 2026. L’articolo 50 si applica dal 2 agosto 2026, con transizione fino al 2 dicembre 2026 per la marcatura leggibile dalle macchine sui sistemi già sul mercato. Per i sistemi ad alto rischio dell’allegato III la data è il 2 dicembre 2027, dopo il Digital Omnibus (regolamento (UE) 2026/1744). In Italia, la legge 132/2025 affida ad AgID e ACN i ruoli di autorità nazionali per l’IA: sono gli interlocutori con cui un’azienda italiana dovrà confrontarsi. Quanto a ISO/IEC 42001, il testo è soggetto a licenza: qui ci limitiamo a indicare le clausole pertinenti. Chi ha già avviato un sistema di gestione secondo la norma ISO 42001 può agganciare le azioni del NIST AI 600-1 ai controlli esistenti, invece di aprire un secondo cantiere.

Trasformare il NIST AI 600-1 in evidenze: un metodo in sei passi

  1. Fate l’inventario. Censite ogni sistema di IA generativa in uso, interno o acquistato, con modello, fornitore e finalità. Senza un inventario dei sistemi di IA (o un registro dedicato), il resto non ha una base.
  2. Filtrate le 211 azioni per ruolo. Sviluppatore, deployer o entrambi: tenete le azioni pertinenti e registrate quelle scartate con la motivazione. Anche il rifiuto è un’evidenza.
  3. Assegnate un responsabile e un artefatto a ogni azione. GV-1.2-001 diventa un registro sulla provenienza dei dati; le azioni MS diventano piani e risultati di test; le azioni MG diventano procedure operative. L’artefatto si nomina prima di iniziare il lavoro.
  4. Testate prima del rilascio e dopo ogni cambio di versione del modello. Valutazioni su confabulazione, contenuti dannosi e prompt injection, su un insieme di prova fisso, da ripetere ogni volta che il fornitore aggiorna il modello.
  5. Mettete la catena del valore sotto contratto. Notifiche di modifica, sintesi delle valutazioni, segnalazione degli incidenti: sono clausole da inserire nella due diligence sui fornitori di IA. Senza evidenze del fornitore, il rischio della catena del valore si accetta, non si gestisce.
  6. Definite la divulgazione degli incidenti prima di averne bisogno. Soglie, responsabili, destinatari e tempi, allineati alle scadenze europee. La nostra guida alla segnalazione degli incidenti di IA riporta i termini dell’articolo 73.

Ogni passo del metodo applicato al NIST AI 600-1 produce un documento. Messi insieme, quei documenti sono esattamente ciò che si intende per conformità sostanziale.

Domande frequenti

Che cos’è il NIST AI 600-1, in parole semplici? È il profilo del NIST dedicato all’IA generativa, pubblicato nel luglio 2024 come complemento dell’AI RMF 1.0. Elenca 12 rischi specifici di questi sistemi, dalla confabulazione alla catena del valore, e propone 211 azioni codificate per governarli, misurarli e gestirli. Non è una norma certificabile e non impone nulla: offre un vocabolario comune e una griglia di controlli con cui un’organizzazione può mostrare, azione per azione, che cosa ha fatto e che cosa ha deciso di non fare, con le relative ragioni. Il NIST AI 600-1 è ancora valido dopo la revoca dell’EO 14110? Sì. L’ordine esecutivo che ne aveva chiesto la redazione è stato revocato il 20 gennaio 2025, ma il documento non è stato ritirato e resta pubblicato sul sito del NIST. L’AI Action Plan del luglio 2025 ha chiesto di rivedere l’AI RMF, e il NIST indica che la revisione è in corso. Fino all’uscita di una nuova versione, il NIST AI 600-1 resta il riferimento, ed è quello richiamato dalla legge texana TRAIGA come versione più recente del profilo. Il NIST AI 600-1 è obbligatorio? No, è un documento volontario. Diventa però rilevante per altre vie: in Texas la conformità sostanziale al profilo è una delle strade per una difesa affermativa ai sensi di TRAIGA; i committenti pubblici e privati americani lo inseriscono nei questionari di acquisto; gli auditor lo usano come griglia di lettura. Per un’azienda europea, l’obbligo vero resta l’AI Act, ma il profilo aiuta a strutturare evidenze che servono anche lì. Che rapporto c’è tra il NIST AI 600-1 e l’AI Act? Nessun rapporto formale: il NIST AI 600-1 e il regolamento europeo sono testi indipendenti. Nei fatti si sovrappongono molto. Le quattro considerazioni primarie del profilo corrispondono a obblighi precisi del regolamento: documentazione tecnica e sistema qualità (artt. 17 e 53), valutazione e test avversariali (art. 55), marcatura dei contenuti (art. 50), segnalazione degli incidenti (artt. 55 e 73). Un’organizzazione può quindi costruire un solo corpus di controlli e ricondurlo a entrambi i testi. Qual è la differenza tra AI RMF e profilo per l’IA generativa? L’AI RMF 1.0 (NIST AI 100-1) è il quadro generale, valido per qualsiasi sistema di IA, organizzato nelle funzioni Govern, Map, Measure e Manage. Il profilo per l’IA generativa del NIST applica quel quadro ai modelli generativi: individua rischi propri, come confabulazione o contenuti sintetici ingannevoli, e aggiunge azioni specifiche sopra quelle del Playbook generale. Si usano insieme, non in alternativa. Quanti rischi e quante azioni contiene il NIST AI 600-1? Dodici rischi e 211 azioni suggerite. Secondo il nostro conteggio, le azioni si ripartiscono in 57 Govern, 39 Map, 72 Measure e 43 Manage. Ogni azione ha un identificativo univoco, per esempio GV-1.1-001, ed è etichettata con uno o più rischi. Il rischio più ricorrente nelle etichette è l’integrità dell’informazione, con circa 74 azioni.

Conclusione

Il valore del NIST AI 600-1 non sta nella lista dei dodici rischi, che qualunque team di governance saprebbe stilare da solo. Sta nelle 211 azioni codificate: un riferimento stabile contro cui mostrare che cosa avete fatto, chi l’ha fatto e con quale risultato. Nel 2026 questo conta più di prima, non meno. L’ordine esecutivo non c’è più, ma il Texas ha agganciato al profilo una difesa legale, i committenti federali chiedono pratiche minime per l’IA ad alto impatto e in Europa le sanzioni sui modelli GPAI diventano esigibili. Conviene seguire da vicino la revisione annunciata dal NIST, perché cambierà la “versione più recente”. Il lavoro, però, resta lo stesso con qualsiasi versione: inventario, selezione, test, contratti, incidenti. AI Sigil collega ogni sistema di IA generativa del registro ai controlli selezionati, ai risultati dei test e alle decisioni sugli incidenti, così la risposta a un auditor è un report, non una ricostruzione.

NIST AI 600-1: rischi e azioni dell’IA generativa

NIST AI 600-1 spiegato: 12 rischi, 211 azioni, stato nel 2026 dopo la revoca dell'EO 14110, peso legale in Texas e mappatura su AI Act e ISO 42001.

Deriva del modello: rilevarla e governarla con l’AI Act

Deriva del modello: come rilevarla (PSI, test, LLM), cosa chiedono AI Act, GDPR e NIST, quando riaddestrare senza modifica sostanziale e il piano per l'audit.

Software di conformità HIPAA: la guida all’acquisto 2026

Un software di conformità HIPAA governa il programma, non i modelli. Che cosa deve coprire nel 2026 e le dodici domande da porre in demo.

Inventario dei sistemi di IA: campi, norme e metodo

Inventario dei sistemi di IA: che cos'è, quali norme lo impongono (AI Act, NIST, ISO 42001, SR 26-2), i campi indispensabili e come mantenerlo nel tempo.

Regolamentazione dell’IA in Cina: guida alla conformità 2026

Regolamentazione dell'IA in Cina nel 2026: deposito CAC, etichettatura, IA di compagnia, revisione etica, sanzioni e confronto con l'AI Act per gruppi europei.

Chatbot di compagnia: cosa impone ora la California

Chatbot di compagnia: la legge SB 243 si applica da gennaio 2026 e Adam's Law aggiunge valutazione del rischio, controlli parentali e audit indipendenti.