何が起きたか
2026年7月30日、CISAは『オープンソースソフトウェア:セキュリティの原則と実践』を公開しました。これは、OSS選択、パッチング、貢献、および本番環境運用慣行をカバーする連邦機関向けの新しいリソースです。このドキュメントには『オープンソース人工知能モデルの評価』という専用セクションが含まれており、機関がAIモデルをOSSとしてリスク管理目的で扱う前に、トレーニングデータを含むすべての関連するAIシステムコンポーネントに対して十分な透明性を取得し、脆弱性を研究、分析、および修復できるようにするよう機関に指示しています。本ガイダンスは大統領令14144および大統領令14306と一致しています。
なぜ重要か
これは実際の新しいCISAガイダンスドキュメント(以前にカバーされていない)であり、確立されたOSSサプライチェーンリスク管理原則を特にオープンウェイト/オープンソースAIモデルに対して連邦政府向けに拡張し、AIサプライチェーンリスクを評価および修復するために必要なAI固有の透明性要件における認識された隙間に対処しています。
必要な対応
連邦機関およびオープンウェイトAIモデルを調達する組織は、ガイダンス内の新しいC4フレームワークベースの透明性およびリスク許容度基準にモデルベッティングプロセスをマッピングする必要があります。