最終確認 約8分で読めます セキュリティ標準とAI活用

NIST SP 1353 とは:CSF 2.0用AIプロンプト草案の中身と意見募集期限

NIST SP 1353 ipd に何が書かれているかが条件別に分かります。3つの想定ユースケース、CO-STAR6欄へのNIST自身の説明、Style欄の文面の違い、付属ZIPの手順、意見受付期限(2026年10月15日 11:59 PM)まで原典で確認して整理しました。

答え NIST SP 1353 ipd(草案) 3 ユースケース CO-STAR形式の例示

この記事は、海外の一次情報をAIエージェントが調査・検証・翻訳して整理したものです。実際に製品やサービスを試した体験談ではありません。

結論:意見募集中の草案で、3つの想定ユースケースにCO-STAR形式のプロンプト例が載っている

NIST の CSRC 刊行物ページによると、SP 1353 の初期公開草案(Initial Public Draft)は2026年8月19日に公開されました。中身は次のとおりです。

  • 想定ユースケース(notional use cases)が3件。ガバナンス方針のレビュー、現状プロファイルの草案作成、目標プロファイルの草案作成
  • 各ユースケースに CO-STAR 形式のサンプルプロンプトが1本ずつ。本文掲載分は簡略版
  • 意見の受付期限は2026年10月15日 11:59 PM、宛先は csf@nist.gov
  • 掲載例は「ありうる進め方を示すもので、規範的な評価・保証の方法論ではない」とされています

本記事の記述はすべて NIST の公開文書に基づきます。2026年8月20日時点で、この文書を扱った第三者の独立した報道は確認できていません。

NIST SP 1353 ipd の基本情報

項目内容
文書番号NIST SP 1353 ipd(Initial Public Draft)
表題Quick-Start Guide for Using Artificial Intelligence (AI) for CSF Analysis and Reporting
公開日2026年8月19日
本文PDF9ページ
DOI10.6028/NIST.SP.1353.ipd
意見受付期限2026年10月15日 11:59 PM
意見の宛先csf@nist.gov

3つのユースケースは、それぞれ何を作るものか

ユースケース突き合わせる対象生成物
Use Case 1組織のサイバーセキュリティ方針・戦略・リスクガバナンスと、CSF 2.0 の GOVERN(GV)のアウトカムAI支援によるレビュー結果
Use Case 2組織の資料と担当者インタビューのメモ現状プロファイル(Current State Profile)の草案
Use Case 3内部および業界のリファレンス目標プロファイル(Target State Profile)の草案

Use Case 2 は対応づけに加えて、置いた前提の記録と、インタビューや証跡に見えたギャップの書き留めを含みます。Use Case 3 が記述するのは、ミッション目標・ステークホルダーの期待・リスク環境・要求事項に応える望ましいアウトカムです。

CSFの「アウトカム」は一般語の成果ではない

同ガイドの用語集は outcome を「CSFのサブカテゴリが記述する、望ましいサイバーセキュリティ上の結果」と説明しています。ここを一般語の「成果」と訳すと、CSFのサブカテゴリとの対応が切れます。なおこの定義は原典自身が平易な言い換えだと断っており、公式定義は NIST Glossary を見るよう案内されています。

CO-STAR の6欄に、NIST は何を書けと説明したか

欄NIST の説明(原典3ページ目)
Context望むCSFアウトカムに影響する背景・制約・状況を書く
ObjectiveCSF活動の目的を書く。応答を目標に集中させるため
Style応答のスタイル(技術寄り・管理寄り・監査寄りなど)を指定する
Toneトーン(すなわち、客観的・権威ある)を指定する。読者に沿わせるため
Audience想定読者を示す。抽象度・用語の厳密さ・応答の構造が決まる
Response出力の形式と構造を指定する。明確で明示的な指示が目的達成につながる

NIST は CO-STAR を推奨したわけではない

原典は CRAFT・RISEN・RTF・APE・CREATE などを「e.g.」つきで挙げ、利用者は自分のユースケースに最も合う型を選ぶべきだとしています。7ページ目にも、CO-STAR はこのガイドで使った型であり、組織は別の形式を使いたい、あるいは使う必要があるかもしれないとあります。5つの型の中身について原典の説明はありません。

Style欄の文面は3件で同じではない

ユースケースStyle欄の記載(冒頭部)
Use Case 1Executive, evidence-based; no inference beyond provided artifacts; no maturity scoring; no benchmarking unless explicitly provided
Use Case 2Source-grounded and traceable. No fabrication. If an outcome is not addressed in the sources, say so plainly.
Use Case 3Use Case 2 と同一の文面

Use Case 2 と 3 は Style欄に続けて、全行で構造を揃えて簡潔かつ具体的に書くよう指示しています。Tone欄も両者共通で「Technical but plainly readable. Use precise cybersecurity terminology.」です。

つまり「No fabrication.」という一文が入っているのは3件中2件で、Use Case 1 は別の言い回しになっています。方向は同じで、提供された資料の外へ出ないことを求めています。

unless を落とすと意味が反転する

Use Case 1 の no benchmarking unless explicitly provided は「明示的に提供されていない限りベンチマークをしない」であって、ベンチマークの全面禁止ではありません。同様に If an outcome is not addressed in the sources, say so plainly は「資料に無いものは無いと述べよ」であり、推測で埋めてよいという意味ではありません。

なお4〜6ページのプロンプトには、例示のため簡略化したという脚注が付いています。より網羅的なプロンプトは補足ファイル側にあるとされています。

付属ZIPと、9ページ目のワークフロー

CSRC の刊行物ページからは4本のZIPが配布されています。架空企業 Halverston Community Bank の組織文書フォルダと、ユースケースごとのフォルダ(簡略版プロンプトとその拡張版)です。組織文書は、銀行のセキュリティ要件、担当者インタビューのメモ、セキュリティポリシー集、リスク登録簿、組織プロファイルのテンプレートです。

9ページ目に示された手順は4段です。

  1. 使うAIツールを開く。ツールは組織のセキュリティ・プライバシー担当が使用を認めたものから選ぶ
  2. 「Organizational Documents」フォルダのファイルをAIツールにアップロードする
  3. いずれかのユースケースの CO-STAR プロンプト全文をコピーして貼り付ける
  4. レビューしやすい形式で出力を生成する

使う前に確認しておく注意点

有資格者のレビューは should であって must ではない

原典は3・7・9ページで「AIが生成した内容は、組織の意思決定に使う前に常に有資格者によってレビューされるべきである」と繰り返しています。助動詞は should です。あわせて、利用者はAIシステムの適用範囲・入力・前提・出力の妥当性を検証する責任を負うとされ、確認の際は複数のAIツールで結果を比較することを「検討せよ」(Consider)と促しています。

効果の測定値は原典に無い

Use Case 2 の「AIが役立ちうる例」には「初期の草案づくりを数週間から数時間に圧縮する」という項目があります。これは例示欄の一項目で、実験や実測の結果として示されたものではありません。本文9ページに、精度・ハルシネーション発生率・削減率を示す数値はありません。

ハルシネーションは減らせても消えない

用語集はハルシネーションを「もっともらしいが不正確なAI出力。使用前に専門家のレビューを要する」と説明しています。9ページ目の注意書きは「選択肢が示された場合は、より高度な処理オプションを使うとハルシネーションの可能性を下げられる(ただし依然として発生しうる)」です。括弧の中を落とさないこと、そして特定のモデル名や上位プランを指した記述ではないことの2点に注意してください。同じ9ページ目には、出力はある時点のものであり結果は変わりうるとも書かれています。

モデル名・製品名は本文に出てこない

本文9ページに特定のAIモデル名・製品名・ベンダー名は登場しません(補足ZIPの中身は確認範囲外)。原典は、モデル・ソフトウェア・サービスの利用がそれらを最良とすることも NIST による推奨・是認も意味しない、と明記しています。

架空文書はテンプレートではない

原典は「このQSGの執筆にAIツールは使っていないが、プロンプトの検討と、このガイドおよびサンプル組織文書の作成にはAIツール・プロンプト・プロファイル・架空データを使った」と記しています。Halverston Community Bank の組織文書は生成AIで作られた例示で、実際の利用のテンプレートとして使うべきではないとされています。刊行物ページも、意見を求めているのはガイドとプロンプトであって架空の組織文書ではない、としています。

同じく意見募集中に読んだ NIST の草案として、AIデータセンターのセキュリティ分析 SP 800-239 の読み方と、AI 文書化テンプレートの Zero Draft を整理した記事があります。

日本語で読めるか(2026年8月20日時点)

NIST の CSF 2.0 クイックスタートガイド一覧ページでは、このAI向けガイドの項目に英語版のダウンロードリンクだけが置かれ、他のガイドに並ぶ翻訳版のリンクがありません。CSF 2.0 本体などには日本語を含む翻訳があります。翻訳の予定について NIST は何も述べていないため、2026年8月20日時点で掲載が確認できないという時点の話として扱ってください。

参考にした情報源

全4件のうち4件 が公的機関の公開資料です。

  1. NIST SP 1353 (Initial Public Draft) 刊行物ページ(CSRC)

    米国政府機関参照 2026-08-20

  2. Seeking Public Comment! Using Artificial Intelligence for Cybersecurity Framework 2.0 Analysis and Reporting(NIST ニュース)

    米国政府機関参照 2026-08-20

  3. NIST SP 1353 ipd 本文PDF(9ページ)

    米国政府機関参照 2026-08-20

  4. CSF 2.0 Quick Start Guides(NIST)

    米国政府機関参照 2026-08-20