Loading…
A Modern AI Risk Management Framework
Databricks Staff
- Source
- Databricks
- Published
- Added to Yomu
Summary
AI systems introduce probabilistic behavior, model drift, adversarial manipulation, bias, and auditability challenges that traditional IT risk practices may not address. The framework described combines NIST AI RMF, EU AI Act, and ISO/IEC 23894:2023, using Govern, Map, Measure, and Manage as its operational structure while recognizing regulatory and societal context. It recommends cross-functional governance, clear risk ownership, an AI-BOM covering systems, data flows, dependencies, and accountability, plus continuous measurement of fairness, explainability, data quality, security vulnerabilities, and harm likelihood and severity. Across the AI lifecycle, the text identifies risks including data poisoning, model drift, malicious library injection, prompt injection, hallucinations, and platform vulnerabilities, and points to the AI RMF Playbook for checklists, timelines, and governance artifacts.
Context
Organizations deploying AI systems face risks that differ from traditional IT, including probabilistic outputs, model drift, adversarial manipulation, algorithmic bias, societal impacts, and changing regulatory requirements. Existing risk management and security practices may not adequately address these issues across the AI lifecycle.
Approach / What changed
The approach centers on the NIST AI Risk Management Framework's Govern, Map, Measure, and Manage functions, complemented by the EU AI Act and ISO/IEC 23894:2023. It proposes cross-functional governance, named risk owners, AI-BOM inventories, lifecycle mapping, continuous metrics, security testing, monitoring, and AI RMF Playbook artifacts.
Takeaways
- The NIST AI RMF organizes AI risk work into Govern, Map, Measure, and Manage, providing a shared structure for governance, system context, evaluation, and mitigation.
- An AI-BOM should inventory AI systems, data flows, model dependencies, risk or impact categories, and stakeholder accountability across data, model, deployment, and platform operations.
- The EU AI Act establishes mandatory risk-based requirements in European markets, while NIST AI RMF supplies governance and documentation structure; ISO/IEC 23894:2023 complements both.