Partager
🤍 12
Gouvernance et conformité · Normes IA

NIST AI Risk Management Framework

Guide exécutif pour gouverner le risque IA

Ce qu’est le NIST AI RMF, ce que Govern, Map, Measure et Manage signifient réellement, s’il est obligatoire, qui devrait l’utiliser, et en quoi il diffère d’ISO 42001.

Auteur
Équipe éditoriale World AI University
World AI University
Publié le
Mis à jour
Temps de lecture
12 min
La réponse courte

Le NIST AI Risk Management Framework (AI RMF) est un cadre américain volontaire, publié par le National Institute of Standards and Technology en janvier 2023, qui donne aux organisations une méthode et un vocabulaire communs pour gérer le risque IA. Il s’organise autour de quatre fonctions — Govern, Map, Measure, Manage — et ne certifie rien : il n’y a ni audit, ni certificat, ni régulateur pour le faire respecter. Ce qu’il apporte aux dirigeants, c’est une structure partagée pour un programme de gouvernance de l’IA, qui s’articule proprement avec ISO/IEC 42001 pour les organisations qui veulent aussi un système de management certifiable.

Janv. 2023
AI RMF 1.0 (NIST AI 100-1) publié — NIST
4
fonctions clés : Govern, Map, Measure, Manage
12
catégories de risque nommées dans le Generative AI Profile de 2024 — NIST AI 600-1
0
certificats délivrés — le cadre est volontaire et non certifiable
01 — Définition

Qu’est-ce que le NIST AI Risk Management Framework ?

Le NIST AI RMF est un cadre volontaire, élaboré par le National Institute of Standards and Technology au terme d’un processus public et consensuel, pour aider les organisations à gérer les risques de la conception, du développement, du déploiement et de l’usage des systèmes d’IA. Le NIST a publié la version 1.0 (NIST AI 100-1) le 26 janvier 2023, suite à un mandat du National AI Initiative Act de 2020.

Il se compose de deux parties. Le cadre lui-même est un document compact, d’une quarantaine de pages, qui expose les quatre fonctions clés et les principes qui les sous-tendent. Le complément, AI RMF Playbook est la moitié opérationnelle — plus de 140 pages d’actions suggérées, de questions de transparence et de matériel de référence rattachés à chaque sous-catégorie du cadre. Lisez le cadre seul et vous obtenez la structure ; le Playbook est l’endroit où se trouve la véritable liste de tâches.

Le NIST a construit le cadre autour de sept caractéristiques d’une IA digne de confiance : valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable et interprétable, respectueuse de la vie privée, et équitable avec les biais nuisibles maîtrisés. Chaque fonction et sous-catégorie se rattache au renforcement d’un système d’IA sur l’une ou plusieurs de ces caractéristiques.

02 — Le cadre

Que sont Govern, Map, Measure et Manage ?

Govern se distingue des trois autres : c’est la fonction transverse qui doit être en place avant que le reste puisse fonctionner, pas une étape que l’on termine avant de passer à la suite. Map, Measure et Manage tournent ensuite en boucle continue, répétée pour chaque système ou cas d’usage IA du portefeuille de l’organisation.

GOVERNPolitiques, processus et responsabilité pour le risque IA — la fonction transverse sous-jacente à tout le reste
MAP

Établir le contexte : ce que fait le système, qui il touche, ce qui pourrait mal tourner, avant le déploiement.

MEASURE

Analyser, comparer et surveiller les risques identifiés par Map, avec des méthodes quantitatives et qualitatives.

MANAGE

Allouer des ressources aux risques mesurés — atténuer, transférer, éviter ou accepter — et suivre la décision.

Chaque fonction se décline en catégories et sous-catégories avec des actions suggérées précises dans le Playbook. Quelques-unes, à titre d’illustration : GOVERN 1.1 appelle à un inventaire de chaque système d’IA utilisé, y compris les outils que les employés ont adoptés d’eux-mêmes, pas seulement ceux autorisés. MAP 2.2 demande à l’organisation d’identifier les préjudices potentiels pour les personnes et la société avant la livraison du système. MEASURE 2.1 appelle à documenter les résultats de tests, les résultats d’évaluation et tout matériel d’évaluation fourni par les fournisseurs. MANAGE 2.2 appelle à documenter la décision de traitement du risque et le raisonnement qui sous-tend l’acceptation de tout risque résiduel.

03 — Statut

Le NIST AI RMF est-il obligatoire ?

Non, pas pour le secteur privé. Il est volontaire. Aucune loi américaine n’impose à une entreprise privée de l’adopter, aucun régulateur ne l’audite, et il n’existe aucune sanction pour l’ignorer.

Le seul endroit où il fonctionne plus proche d’une exigence est au sein du gouvernement fédéral américain. Le mémorandum OMB M-25-21, émis en 2025, demande aux agences fédérales de gérer le risque de leur propre usage de l’IA de façon cohérente avec le cadre du NIST, en particulier pour les usages d’IA classés à fort impact. Cela fait de l’AI RMF la pratique de référence pour les agences fédérales spécifiquement — l’exigence ne s’étend pas à l’industrie privée. Hors du gouvernement, l’adoption est portée par l’attente plutôt que par la loi : clients d’entreprise, assureurs et conseils demandent de plus en plus si un programme IA suit une structure de gestion des risques reconnue, et l’AI RMF est la réponse américaine la plus courante à cette question.

04 — Applicabilité

Qui devrait l’utiliser ?

Le NIST a écrit le cadre pour qu’il soit indépendant du secteur et de la technologie, à dessein, si bien qu’il s’applique largement plutôt qu’à une seule catégorie d’entreprises.

  • Toute organisation qui construit des systèmes d’IA — les fonctions Map et Measure sont écrites du point de vue de quelqu’un qui conçoit et teste un système avant sa livraison.
  • Toute organisation qui déploie de l’IA dans ses propres opérations — Govern et Manage s’appliquent tout aussi directement à une entreprise qui utilise un modèle tiers dans un processus métier.
  • Toute organisation qui achète de l’IA auprès de fournisseurs — le cadre fournit un vocabulaire de diligence pour les questions à poser à un fournisseur sur la façon dont il gère le risque de son côté.
  • Les agences fédérales américaines, où les orientations de l’OMB en font la pratique de référence plutôt qu’une option.

Parce qu’il est volontaire et non certifiable, il est devenu l’ossature commune des conversations sur la gouvernance de l’IA en entreprise en général, aux États-Unis et de plus en plus ailleurs, précisément parce qu’il ne demande à personne de prouver quoi que ce soit à un tiers — il donne simplement à tous les mêmes quatre mots autour desquels organiser le travail.

05 — Extensions

Le Generative AI Profile

Le NIST étend le cadre de base par des « profils » plutôt que par de nouveaux numéros de version — les quatre fonctions n’ont pas changé depuis 2023. Le plus important aujourd’hui est le Generative AI Profile (NIST AI 600-1), publié le 26 juillet 2024 en réponse au décret de 2023 sur une IA sûre, sécurisée et digne de confiance. Il applique Govern, Map, Measure et Manage spécifiquement aux grands modèles de langage, aux systèmes texte-image et aux autres applications fondées sur des modèles de fondation, et nomme douze catégories de risque propres à l’IA générative ou renforcées par elle, dont la confabulation (ce que l’on appelle couramment l’hallucination), les fuites de données personnelles, les biais nuisibles et l’homogénéisation, et l’usage à double emploi ou malveillant.

Pour toute organisation qui déploie des chatbots LLM, des assistants de code, des systèmes augmentés par récupération ou des workflows agentiques, ce profil — et pas seulement le cadre de base — est le document pertinent. Une note conceptuelle distincte pour un profil Trustworthy AI in Critical Infrastructure a suivi en avril 2026, étendant les mêmes quatre fonctions aux opérateurs d’infrastructures critiques.

06 — Comparaison

En quoi le NIST AI RMF diffère d’ISO/IEC 42001

Ces deux-là sont constamment confondus, et la confusion est compréhensible — ils couvrent un terrain qui se recoupe. La différence tient à ce que chacun est réellement.

NIST AI RMFISO/IEC 42001
Ce que c’estUne méthode de gestion des risques volontaire et un vocabulaire partagéUne norme internationale de système de management certifiable
OrigineGouvernement américain (NIST), janvier 2023International (ISO/IEC JTC 1/SC 42), décembre 2023
Certifiable ?Non — auto-attestation uniquementOui — audité par des organismes de certification accrédités
Structure4 fonctions : Govern, Map, Measure, ManageClauses 4–10 plus 38 contrôles d’annexe A répartis en 9 objectifs
À lire commeUne méthode d’ingénierie et de gouvernanceUn système auditable, construit sur une méthode sous-jacente similaire

En pratique, ils sont complémentaires plutôt que concurrents. Les quatre fonctions du NIST correspondent assez étroitement aux clauses et contrôles d’ISO 42001 pour que le travail de gestion des risques réalisé pour l’un se reporte directement dans l’autre — une organisation qui a construit un vrai programme de gouvernance fondé sur l’AI RMF a déjà fait l’essentiel du travail de fond que recherchera un auditeur ISO 42001. Pour le détail complet de ce qu’exige ISO 42001 elle-même et du fonctionnement de la certification, voir ISO/IEC 42001 expliquée.

07 — Mise en œuvre

Comment les dirigeants doivent le mettre en œuvre

Le cadre est volontairement abstrait ; le transformer en programme opérationnel est là où intervient le jugement du dirigeant. Une séquence praticable :

  • Inventorier chaque système d’IA utilisé — y compris les outils que les équipes ont adoptés d’elles-mêmes, pas seulement ceux validés par l’IT. On ne peut pas gouverner ce que l’on ne voit pas.
  • Fixer la tolérance au risque de l’organisation avant le déploiement, pas après que quelque chose a mal tourné. C’est une décision de la fonction Govern, et elle appartient à un dirigeant nommé, pas à un comité qui se réunit chaque trimestre.
  • Appliquer Map à chaque système avant sa livraison: contexte d’usage, utilisateurs visés, décisions que l’IA éclaire ou prend, préjudices potentiels.
  • Appliquer Measure avec de vraies preuves — résultats de tests, résultats d’évaluation, matériel d’évaluation fourni par les fournisseurs — pas une liste de contrôle ponctuelle.
  • Appliquer Manage comme un journal de décisions continu: atténuer, transférer, éviter ou accepter, avec le raisonnement consigné, pas seulement le résultat.
  • Fixer une cadence de revue: journal des incidents et registre des risques revus chaque trimestre ; outils, évaluations de fournisseurs et formations actualisés chaque année ; direction informée du profil de risque selon un calendrier fixe, pas seulement quand quelque chose casse.

Lisez le NIST AI RMF comme une méthode d’ingénierie, pas comme un document de conformité. Les quatre mots sont simples. Les appliquer à chaque initiative réelle du portefeuille, à cadence régulière, est le vrai travail.

C’est exactement le type de conception de gouvernance qui appartient à l’intérieur d’une initiative réelle, pas à côté — c’est pourquoi l’AI Transformation Framework™ intègre la gouvernance et le risque directement dans la même séquence que l’opportunité, le dossier métier et la mise en œuvre, plutôt que de les traiter comme un parcours de conformité séparé.

Programme Chief AI Officer
Apprenez à gouverner le risque IA dans le cadre du pilotage d’initiatives réelles, pas comme un parcours de conformité séparé.

Un accélérateur de 6 semaines. Vous apportez un véritable défi métier ; vous repartez avec une initiative IA gouvernée.

Découvrir le programme Chief AI Officer

Les consultants qui intègrent cela à des missions clients — y compris l’étape de conception de la gouvernance et des risques d’une transformation IA — devraient consulter le programme Certified AI Consultant.

08 — FAQ

Questions fréquentes

Existe-t-il un NIST AI RMF 2.0 ?

Non, en 2026. Le NIST a indiqué que le cadre est en cours de révision, mais la version actuelle reste l’AI RMF 1.0 de janvier 2023. Le NIST étend le cadre par des profils, comme le Generative AI Profile, plutôt que par de nouveaux numéros de version — les quatre fonctions clés n’ont pas changé.

Peut-on être certifié au regard du NIST AI RMF ?

Non. Il est explicitement non certifiable ; les organisations ne peuvent qu’attester elles-mêmes leur alignement. ISO/IEC 42001 est la contrepartie certifiable pour les organisations qui ont besoin d’une déclaration auditée.

Le NIST AI RMF satisfait-il les obligations de l’AI Act européen ?

Non, pas automatiquement. Les deux se recoupent largement, et le travail réalisé sous l’AI RMF appuie le travail de conformité à l’AI Act européen, mais les obligations de l’Act sont des exigences juridiques contraignantes distinctes qui doivent encore être satisfaites selon leurs propres termes.

Les petites entreprises doivent-elles s’en préoccuper ?

Le cadre ne fixe aucun seuil de taille. Une petite entreprise qui utilise une poignée d’outils d’IA tiers peut appliquer une version allégée de Govern, Map, Measure, Manage — un inventaire, une tolérance au risque énoncée et une cadence de revue de base — sans avoir besoin de tout l’appareil qu’une grande entreprise construirait.

▶Sources4 références
National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1, 26 janvier 2023.
National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, NIST AI 600-1, 26 juillet 2024.
US Office of Management and Budget. Mémorandum M-25-21, Accelerating Federal Use of AI through Innovation, Governance, and Public Trust, 2025.
ISO/IEC 42001:2023, Information technology — Artificial intelligence — Management system.
Lectures associées
Cet article vous a été utile ?
Partagez-le avec un collègue qui construit un programme de gouvernance de l’IA.
🤍 12
LinkedIn
X
Copier le lien