> ## Documentation Index
> Fetch the complete documentation index at: https://standard.aiuc-1.com/llms.txt
> Use this file to discover all available pages before exploring further.

# AIUC-1 × NIST AI RMF

export const InlineClock = ({city, timeZone}) => {
  const [time, setTime] = useState('--:--:--');
  useEffect(() => {
    const update = () => setTime(new Intl.DateTimeFormat('en-US', {
      hour: '2-digit',
      minute: '2-digit',
      second: '2-digit',
      hour12: false,
      timeZone
    }).format(new Date()));
    update();
    const id = setInterval(update, 1000);
    return () => clearInterval(id);
  }, [timeZone]);
  return <div className="aiuc-footer-clock">
      <span className="aiuc-footer-clock-city">{city}</span>
      <span className="aiuc-footer-clock-time">{time}</span>
    </div>;
};

<div className="aiuc-crosswalk-framework-intro">
  <p>The NIST AI RMF is the United States government framework for managing AI risks throughout the AI lifecycle with four core functions: Govern, Map, Measure, and Manage.</p>
  <p><strong>AIUC-1 operationalizes the NIST AI RMF.</strong> Certification against AIUC-1:</p>

  <ul>
    <li>Translates NIST's high-level actions into specific, auditable controls</li>
    <li>Provides concrete implementation guidance for key areas such as harmful output prevention, third-party testing, and risk management practices</li>
  </ul>
</div>

## NIST AI RMF crosswalks by function

<div className="aiuc-crosswalk-framework-table" />

| NIST AI RMF function                         | NIST description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Relevant AIUC-1 requirements                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| -------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| GOVERN 1.1: Legal and regulatory compliance  | Legal and regulatory requirements involving AI are understood, managed, and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| GOVERN 1.2: Trustworthy AI policies          | The characteristics of trustworthy AI are integrated into organizational policies, processes, and procedures.                                                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| GOVERN 1.3: Risk management processes        | Processes and procedures are in place to determine the needed level of risk management activities based on the organization's risk tolerance.                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| GOVERN 1.4: Risk management governance       | The risk management process and its outcomes are established through transparent policies, procedures, and other controls based on organizational risk priorities.                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| GOVERN 1.5: Risk monitoring and review       | Ongoing monitoring and periodic review of the risk management process and its outcomes are planned, organizational roles and responsibilities are clearly defined, including determining the frequency of periodic review.                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| GOVERN 1.6: AI system inventory              | Mechanisms are in place to inventory AI systems and are resourced according to organizational risk priorities.                                                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| GOVERN 1.7: AI system decommissioning        | Processes and procedures are in place for decommissioning and phasing out of AI systems safely and in a manner that does not increase risks or decrease the organization's trustworthiness.                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| GOVERN 2.1: Roles and responsibilities       | Roles and responsibilities and lines of communication related to mapping, measuring, and managing AI risks are documented and are clear to individuals and teams throughout the organization.                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 2.2: AI risk training                 | The organization's personnel and partners receive AI risk management training to enable them to perform their duties and responsibilities consistent with related policies, procedures, and agreements.                                                                                                                                                                                                                                                                                                                                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 2.3: Executive accountability         | Executive leadership of the organization takes responsibility for decisions about risks associated with AI system development and deployment.                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 3.1: Diverse decision-making          | Decision-makings related to mapping, measuring, and managing AI risks throughout the lifecycle is informed by a diverse team (e.g., diversity of demographics, disciplines, experience, expertise, and backgrounds).                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 3.2: Human-AI oversight               | Policies and procedures are in place to define and differentiate roles and responsibilities for human-AI configurations and oversight of AI systems.                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/flag-high-risk-recommendations">C007: Flag high risk outputs for human review</a><a className="aiuc-crosswalk-requirement-link" href="/safety/collect-real-time-feedback">C009: Enable real-time feedback and intervention</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| GOVERN 4.1: Safety-first mindset             | Organizational policies, and practices are in place to foster a critical thinking and safety-first mindset in the design, development, deployment, and uses of AI systems to minimize negative impacts.                                                                                                                                                                                                                                                                                                                                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 4.2: Risk documentation               | Organizational teams document the risks and potential impacts of the AI technology they design, develop, deploy, evaluate and use, and communicate about the impacts more broadly.                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| GOVERN 4.3: Testing and incident sharing     | Organizational practices are in place to enable AI testing, identification of incidents, and information sharing.                                                                                                                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div> |
| GOVERN 5.1: External feedback                | Organizational policies and practices are in place to collect, consider, prioritize, and integrate feedback from those external to the team that developed or deployed the AI system regarding the potential individual and societal impacts related to AI risks.                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| GOVERN 5.2: Feedback integration             | Mechanisms are established to enable AI actors to regularly incorporate adjudicated feedback from relevant AI actors into system design and implementation.                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| GOVERN 6.1: Third-party risk policies        | Policies and procedures are in place that address AI risks associated with third-party entities, including risks of infringement of a third party's intellectual property or other rights.                                                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GOVERN 6.2: Third-party contingency          | Contingency processes are in place to handle failures or incidents in third-party data or AI systems deemed to be high-risk.                                                                                                                                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 1.1: Purpose achievement              | A determination is made as to whether the AI system achieves its intended purpose and stated objectives and whether its development or deployment should proceed.                                                                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| MANAGE 1.2: Risk prioritization              | Treatment of documented AI risks is prioritized based on impact, likelihood, or available resources or methods.                                                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 1.3: Risk response planning           | Responses to the AI risks deemed high priority as identified by the Map function, are developed, planned, and documented. Risk response options can include mitigating, transferring, avoiding, or accepting.                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| MANAGE 1.4: Residual risk documentation      | Negative residual risks (defined as the sum of all unmitigated risks) to both downstream acquirers of AI systems and end users are documented.                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 2.1: Resource allocation              | Resources required to manage AI risks are taken into account, along with viable non-AI alternative systems, approaches, or methods – to reduce the magnitude or likelihood of potential impacts.                                                                                                                                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 2.2: Deployed system value            | Mechanisms are in place and applied to sustain the value of deployed AI systems.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MANAGE 2.3: Unknown risk response            | Procedures are followed to respond to and recover from a previously unknown risk when it is identified.                                                                                                                                                                                                                                                                                                                                                                                                                                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 2.4: System deactivation              | Mechanisms are in place and applied, responsibilities are assigned and understood to supersede, disengage, or deactivate AI systems that demonstrate performance or outcomes inconsistent with intended use.                                                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 3.1: Third-party monitoring           | AI risks and benefits from third-party resources are regularly monitored, and risk controls are applied and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| MANAGE 3.2: Pre-trained model monitoring     | Pre-trained models which are used for development are monitored as part of AI system regular monitoring and maintenance.                                                                                                                                                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MANAGE 4.1: Post-deployment monitoring       | Post-deployment AI system monitoring plans are implemented, including mechanisms for capturing and evaluating input from users and other relevant AI actors, appeal and override, decommissioning, incident response, recovery, and change management.                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MANAGE 4.2: Continual improvement            | Measurable activities for continual improvements are integrated into AI system updates and include regular engagement with interested parties, including relevant AI actors.                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MANAGE 4.3: Incident communication           | Incidents and errors are communicated to relevant AI actors including affected communities. Processes for tracking, responding to, and recovering from incidents and errors are followed and documented.                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 1.1: Context understanding               | Intended purpose, potentially beneficial uses, context-specific laws, norms and expectations, and prospective settings in which the AI system will be deployed are understood and documented. Considerations include: specific set or types of users along with their expectations; potential positive and negative impacts of system uses to individuals, communities, organizations, society, and the planet; assumptions and related limitations about AI system purposes; uses and risks across the development or product AI lifecycle; TEVV and system metrics. | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| MAP 1.2: Interdisciplinary diversity         | Inter-disciplinary AI actors, competencies, skills and capacities for establishing context reflect demographic diversity and broad domain and user experience expertise, and their participation is documented. Opportunities for interdisciplinary collaboration are prioritized.                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 1.3: Mission alignment                   | The organization's mission and relevant goals for the AI technology are understood and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 1.4: Business value                      | The business value or context of business use has been clearly defined or – in the case of assessing existing AI systems – re-evaluated.                                                                                                                                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 1.5: Risk tolerance                      | Organizational risk tolerances are determined and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 1.6: System requirements                 | System requirements (e.g., "the system shall respect the privacy of its users") are elicited from and understood by relevant AI actors. Design decisions take socio-technical implications into account to address AI risks.                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| MAP 2.1: Task definition                     | The specific task, and methods used to implement the task, that the AI system will support is defined (e.g., classifiers, generative models, recommenders).                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MAP 2.2: Knowledge limits                    | Information about the AI system's knowledge limits and how system output may be utilized and overseen by humans is documented. Documentation provides sufficient information to assist relevant AI actors when making informed decisions and taking subsequent actions.                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-ai-disclosure-mechanisms">E016: Implement AI disclosure mechanisms</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| MAP 2.3: Scientific integrity                | Scientific integrity and TEVV considerations are identified and documented, including those related to experimental design, data collection and selection (e.g., availability, representativeness, suitability), system trustworthiness, and construct validation.                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 3.1: Potential benefits                  | Potential benefits of intended AI system functionality and performance are examined and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 3.2: Potential costs                     | Potential costs, including non-monetary costs, which result from expected or realized AI errors or system functionality and trustworthiness - as connected to organizational risk tolerance - are examined and documented.                                                                                                                                                                                                                                                                                                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 3.3: Application scope                   | Targeted application scope is specified and documented based on the system's capability, established context, and AI system categorization.                                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| MAP 3.4: Operator proficiency                | Processes for operator and practitioner proficiency with AI system performance and trustworthiness – and relevant technical standards and certifications – are defined, assessed and documented.                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-ai-disclosure-mechanisms">E016: Implement AI disclosure mechanisms</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| MAP 3.5: Human oversight                     | Processes for human oversight are defined, assessed, and documented in accordance with organizational policies from GOVERN function.                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/safety/flag-high-risk-recommendations">C007: Flag high risk outputs for human review</a><a className="aiuc-crosswalk-requirement-link" href="/safety/collect-real-time-feedback">C009: Enable real-time feedback and intervention</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| MAP 4.1: Legal risk mapping                  | Approaches for mapping AI technology and legal risks of its components – including the use of third-party data or software – are in place, followed, and documented, as are risks of infringement of a third-party's intellectual property or other rights.                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| MAP 4.2: Internal risk controls              | Internal risk controls for components of the AI system including third-party AI technologies are identified and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| MAP 5.1: Impact assessment                   | Likelihood and magnitude of each identified impact (both potentially beneficial and harmful) based on expected use, past uses of AI systems in similar contexts, public incident reports, feedback from those external to the team that developed or deployed the AI system, or other data are identified and documented.                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MAP 5.2: Stakeholder engagement              | Practices and personnel for supporting regular engagement with relevant AI actors and integrating feedback about positive, negative, and unanticipated impacts are in place and documented.                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MEASURE 1.1: Risk metrics selection          | Approaches and metrics for measurement of AI risks enumerated during the Map function are selected for implementation starting with the most significant AI risks. The risks or trustworthiness characteristics that will not – or cannot – be measured are properly documented.                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MEASURE 1.2: Metric appropriateness          | Appropriateness of AI metrics and effectiveness of existing controls is regularly assessed and updated including reports of errors and impacts on affected communities.                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MEASURE 1.3: Independent assessment          | Internal experts who did not serve as front-line developers for the system and/or independent assessors are involved in regular assessments and updates. Domain experts, users, AI actors external to the team that developed or deployed the AI system, and affected communities are consulted in support of assessments as necessary per organizational risk tolerance.                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MEASURE 2.1: TEVV documentation              | Test sets, metrics, and details about the tools used during test, evaluation, validation, and verification (TEVV) are documented.                                                                                                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| MEASURE 2.2: Human subject evaluations       | Evaluations involving human subjects meet applicable requirements (including human subject protection) and are representative of the relevant population.                                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MEASURE 2.3: Performance demonstration       | AI system performance or assurance criteria are measured qualitatively or quantitatively and demonstrated for conditions similar to deployment setting(s). Measures are documented.                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| MEASURE 2.4: Production monitoring           | The functionality and behavior of the AI system and its components – as identified in the MAP function – are monitored when in production.                                                                                                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| MEASURE 2.5: Validity and reliability        | The AI system to be deployed is demonstrated to be valid and reliable. Limitations of the generalizability beyond the conditions under which the technology was developed are documented.                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MEASURE 2.6: Safety evaluation               | AI system is evaluated regularly for safety risks – as identified in the MAP function. The AI system to be deployed is demonstrated to be safe, its residual negative risk does not exceed the risk tolerance, and can fail safely, particularly if made to operate beyond its knowledge limits. Safety metrics implicate system reliability and robustness, real-time monitoring, and response times for AI system failures.                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| MEASURE 2.7: Security and resilience         | AI system security and resilience – as identified in the MAP function – are evaluated and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| MEASURE 2.8: Transparency and accountability | Risks associated with transparency and accountability – as identified in the MAP function – are examined and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-ai-disclosure-mechanisms">E016: Implement AI disclosure mechanisms</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| MEASURE 2.9: Model explanation               | The AI model is explained, validated, and documented, and AI system output is interpreted within its context – as identified in the MAP function – and to inform responsible use and governance.                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MEASURE 2.10: Privacy risk assessment        | Privacy risk of the AI system – as identified in the MAP function – is examined and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| MEASURE 2.11: Fairness and bias              | Fairness and bias – as identified in the MAP function – is evaluated and results are documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MEASURE 2.12: Environmental impact           | Environmental impact and sustainability of AI model training and management activities – as identified in the MAP function – are assessed and documented.                                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MEASURE 2.13: TEVV effectiveness             | Effectiveness of the employed TEVV metrics and processes in the MEASURE function are evaluated and documented.                                                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| MEASURE 3.1: Emergent risk tracking          | Approaches, personnel, and documentation are in place to regularly identify and track existing, unanticipated, and emergent AI risks based on factors such as intended and actual performance in deployed contexts.                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| MEASURE 3.2: Risk tracking adaptation        | Risk tracking approaches are considered for settings where AI risks are difficult to assess using currently available measurement techniques or where metrics are not yet available.                                                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| MEASURE 3.3: User feedback systems           | Feedback processes for end users and impacted communities to report problems and appeal system outcomes are established and integrated into AI system evaluation metrics.                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/collect-real-time-feedback">C009: Enable real-time feedback and intervention</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| MEASURE 4.1: Context-specific measurement    | Measurement approaches for identifying AI risks are connected to deployment context(s) and informed through consultation with domain experts and other end users. Approaches are documented.                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MEASURE 4.2: Trustworthiness validation      | Measurement results regarding AI system trustworthiness in deployment context(s) and across AI lifecycle are informed by input from domain experts and other relevant AI actors to validate whether the system is performing consistently as intended. Results are documented.                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-out-of-scope-outputs">C011: Third-party testing for out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| MEASURE 4.3: Performance tracking            | Measurable performance improvements or declines based on consultations with relevant AI actors including affected communities, and field data about context-relevant risks and trustworthiness characteristics, are identified and documented.                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |

Last updated July 22, 2025.

<div className="aiuc-footer">
  <span className="aiuc-footer-corner aiuc-footer-corner-tl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-tr">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <div className="aiuc-footer-strip">
    <span className="aiuc-footer-mono">37.782274° N -122.392147° W</span>
    <span className="aiuc-footer-strip-center">FIG. A (SITE INDEX)</span>

    <span />
  </div>

  <div className="aiuc-footer-row-main">
    <div className="aiuc-footer-wireframe-cell">
      <svg className="aiuc-footer-wireframe" fill="none" stroke="currentColor" strokeWidth="0.4" viewBox="0 0 200 150">
        <rect height="130" width="180" x="10" y="10" />

        <rect height="40" width="60" x="20" y="20" />

        <rect height="40" width="40" x="90" y="20" />

        <rect height="40" width="40" x="140" y="20" />

        <rect height="60" width="60" x="20" y="70" />

        <rect height="60" width="90" x="90" y="70" />

        <line strokeDasharray="2,2" x1="20" x2="180" y1="65" y2="65" />

        <line strokeDasharray="2,2" x1="85" x2="85" y1="20" y2="60" />

        <circle cx="50" cy="40" r="6" />

        <circle cx="110" cy="40" r="6" />

        <circle cx="160" cy="40" r="6" />
      </svg>
    </div>

    <div className="aiuc-footer-wordmark-cell">
      <div className="aiuc-footer-wordmark">Artificial Intelligence Underwriting Company</div>
    </div>

    <div className="aiuc-footer-clocks">
      <InlineClock city="SFO" timeZone="America/Los_Angeles" />

      <InlineClock city="NYC" timeZone="America/New_York" />

      <InlineClock city="LON" timeZone="Europe/London" />
    </div>
  </div>

  <div className="aiuc-footer-row-sub">
    <div className="aiuc-footer-codeblock-cell">
      <div className="aiuc-footer-codeblock">
        <span className="aiuc-footer-codeblock-header">Code</span>
        <span className="aiuc-footer-codeblock-header">Structural unit</span>
        <span className="aiuc-footer-codeblock-code">a.</span>
        <span className="aiuc-footer-codeblock-text">AIUC-1 requirements for agent data, privacy, security, safety, reliability, accountability, and societal risk.</span>
        <span className="aiuc-footer-codeblock-code">b.</span>
        <span className="aiuc-footer-codeblock-text">Evidence templates for technical implementation, legal policy, operational practice, and third-party evaluation.</span>
        <span className="aiuc-footer-codeblock-code">c.</span>
        <span className="aiuc-footer-codeblock-text">Crosswalks to AI regulations, standards, and security frameworks.</span>
        <span className="aiuc-footer-codeblock-code">d.</span>
        <span className="aiuc-footer-codeblock-text">Quarterly updates shaped by enterprise adoption, risk, regulation, and community input.</span>
      </div>
    </div>

    <div className="aiuc-footer-columns-cell">
      <div className="aiuc-footer-columns">
        <div>
          <div className="aiuc-footer-column-header">I. Standard</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/">Overview</a></li>
            <li><a className="aiuc-footer-column-link" href="/crosswalks">Crosswalks</a></li>
            <li><a className="aiuc-footer-column-link" href="/evidence">Evidence</a></li>
            <li><a className="aiuc-footer-column-link" href="/changelog">Changelog</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">II. Learn</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/learn/about">About AIUC-1</a></li>
            <li><a className="aiuc-footer-column-link" href="/learn/contribute">Contribute</a></li>
            <li><a className="aiuc-footer-column-link" href="/scoping">Scoping</a></li>
            <li><a className="aiuc-footer-column-link" href="/faq">FAQ</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">III. Office</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/consortium">Consortium</a></li>
            <li><a className="aiuc-footer-column-link" href="/contact">Contact</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/privacy">Privacy policy</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/terms">Terms of use</a></li>
          </ul>
        </div>
      </div>
    </div>
  </div>

  <div className="aiuc-footer-strip-bottom">
    <span className="aiuc-footer-mono">100</span>
    <span>© AIUC — ALL RIGHTS RESERVED</span>
  </div>

  <span className="aiuc-footer-corner aiuc-footer-corner-bl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-br">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>
</div>
