GOV-003FrameworkMis à jour 2026-06-21 · Version 1.0

NIST AI Risk Management Framework

Le NIST AI RMF 1.0 est un cadre volontaire et largement adopté pour gérer les risques liés à l'IA tout au long de son cycle de vie. Il s'articule autour de quatre fonctions — Gouverner, Cartographier, Mesurer et Gérer (Govern, Map, Measure, Manage) — et d'un ensemble de caractéristiques d'une IA digne de confiance (valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable, respectueuse de la vie privée, et équitable avec gestion des biais préjudiciables). Un profil compagnon pour l'IA générative adapte ce cadre aux risques de la GenAI. Contrairement à l'EU AI Act, il ne s'agit pas d'une loi, mais il constitue un socle commun pour la gouvernance opérationnelle de l'IA.

Preuve: Observation du secteurConfiance: ÉlevéSource: Publication scientifiqueSource: Observation du secteur
NIST AI RMF

Définition

Le NIST AI Risk Management Framework est un cadre volontaire qui aide les organisations à gouverner, cartographier, mesurer et gérer les risques des systèmes d'IA tout en tendant vers les caractéristiques d'une IA digne de confiance.

Portée

Toute organisation concevant, développant, déployant ou utilisant l'IA, quel que soit le secteur. Il est volontaire, axé sur les résultats, conçu pour être adapté au contexte et utilisé en parallèle des normes et réglementations.

Exigences clés

  • Quatre fonctions clés : Gouverner (culture et responsabilité), Cartographier (contexte et risques), Mesurer (évaluer et suivre), Gérer (prioriser et répondre).
  • La fonction Gouverner est transversale — elle sous-tend les trois autres.
  • Définit les caractéristiques d'une IA digne de confiance à cibler, et pas seulement les risques à éviter.
  • Un profil compagnon pour l'IA générative (NIST AI 600-1) traite des risques spécifiques à la GenAI.
  • Volontaire et flexible — conçu pour être adapté, et non pour faire l'objet d'une certification.
  • S'associe parfaitement avec la norme ISO/IEC 42001 (système de management) et l'EU AI Act (législation).

Contrôles

Gouverner
Établir les politiques, la responsabilité, la culture et les rôles qui concrétisent la gestion des risques — le socle sur lequel reposent les autres fonctions.
Cartographier
Définir le contexte : utilisation prévue, parties prenantes, ainsi que les risques et impacts du système d'IA avant sa construction.
Mesurer
Utiliser des méthodes quantitatives et qualitatives pour évaluer, comparer et surveiller les risques et la fiabilité — on ne peut gérer ce que l'on ne mesure pas.
Gérer
Prioriser, traiter et suivre les risques dans le temps, y compris la réponse aux incidents et le démantèlement.
Caractéristiques de confiance
S'orienter vers des résultats valides, sûrs, sécurisés, responsables, explicables, respectueux de la vie privée et équitables en tant qu'objectifs de conception explicites.

Liste de contrôle

  • 01Mettre en place la fonction Gouverner : politique, responsabilité et rôles.
  • 02Cartographier le contexte de chaque système, son utilisation prévue, ses parties prenantes et ses risques.
  • 03Définir des métriques et Mesurer la validité, la sécurité, la sûreté, les biais et la robustesse.
  • 04Manage : hiérarchiser les risques, planifier les réponses et en assurer le suivi dans le temps.
  • 05Appliquer le Generative AI Profile pour les systèmes d'IA générative (GenAI).
  • 06Mettre en place la réponse aux incidents et la surveillance pour les systèmes déployés.
  • 07Faire correspondre le cadre avec vos obligations au titre d'ISO 42001 et de l'EU AI Act.

Pièges courants

  • Réaliser les étapes Map et Measure tout en négligeant Govern, ce qui empêche toute responsabilisation.
  • Mesurer ce qui est facile plutôt que ce qui importe pour la fiabilité.
  • Le traiter comme une simple liste de contrôle plutôt que comme une pratique continue de gestion des risques.
  • Ignorer le Generative AI Profile pour les LLM et les systèmes d'agents autonomes.

Exemples

  • Une équipe utilisant Map pour documenter l'utilisation prévue d'un agent et ses parties prenantes avant sa construction.
  • Une étape Measure évaluant un modèle par rapport à un jeu d'évaluation pour mesurer le biais et la robustesse.
  • Un processus Manage incluant la réponse aux incidents pour un assistant de GenAI déployé.

FAQ

Le NIST AI RMF est-il obligatoire ?
Non. Il s'agit d'un cadre volontaire. Cependant, il est largement adopté comme langage commun et pilier de la gestion opérationnelle des risques liés à l'IA, et il est souvent référencé dans les politiques et les processus d'achat.
Quelles sont les quatre fonctions ?
Govern, Map, Measure et Manage. Govern est transversale et soutient les trois autres, qui s'appliquent tout au long du cycle de vie de l'IA.
Comment gère-t-il l'IA générative ?
Grâce au document d'accompagnement Generative AI Profile (NIST AI 600-1), qui identifie les risques spécifiques à la GenAI et suggère des actions associées aux quatre fonctions.

Références