Classé sous — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Préférer cette source sur Google →Du NIST AI RMF au règlement européen sur l'IA : correspondance de conformité point par point
Faites correspondre les résultats du NIST AI RMF aux exigences du règlement européen sur l'IA. Découvrez quelles fonctions NIST étayent quels articles et où subsistent des écarts, selon le calendrier d'application par phases du règlement.
Mise à jour du 2 octobre 2026 — correction. Ce guide utilisait des numéros d'articles de l'époque du projet (61, 72, 49, 51, 29 et 26 pour des obligations qui ne leur correspondaient pas), comptait 85 articles et 23 catégories NIST, attribuait à la plupart des sous-catégories NIST un numéro ou un libellé erroné, et reprenait des pourcentages de recoupement, des heures de travail et un prix d'audit sans source. Il utilise désormais la numérotation du règlement (UE) 2024/1689 tel qu'adopté (113 articles ; surveillance après commercialisation article 72, incidents graves article 73, marquage CE article 48, enregistrement article 49, déployeurs article 26, mandataires article 22) et les sous-catégories de NIST AI 100-1 (19 catégories), et les chiffres sans source ont été supprimés.
Mis à jour le 4 août 2026 — les échéances ont changé. Le règlement européen sur l'IA s'applique par phases, et le Digital Omnibus (adopté les 16 et 29 juin 2026) en a déplacé deux. Les obligations relatives aux modèles d'IA à usage général s'appliquent depuis le 2 août 2025 ; la transparence de l'article 50 depuis le 2 août 2026 (non reportée) ; les obligations à haut risque de l'annexe III à partir du 2 décembre 2027 ; l'annexe I à partir du 2 août 2028. Cet article a été corrigé en conséquence.
Si vous développez des systèmes d'IA pour des marchés mondiaux, vous êtes confronté à deux cadres majeurs : le NIST AI RMF (volontaire aux États-Unis) et le règlement européen sur l'IA (obligatoire dans l'UE, applicable par phases jusqu'en 2028). Bonne nouvelle : ils se recoupent largement. Mauvaise nouvelle : recoupement n'est pas équivalence. Vous ne pouvez pas supposer que la conformité au NIST satisfait automatiquement les obligations du règlement européen sur l'IA.
Ce guide propose une correspondance point par point entre les fonctions du NIST AI RMF et les articles du règlement européen sur l'IA, identifie les cas où les résultats NIST étayent les exigences européennes et signale les écarts à combler avant chaque phase d'application. Les maximums légaux sont de 35 M€ ou 7 % pour les pratiques interdites de l'article 5, et de 15 M€ ou 3 % pour les obligations des opérateurs auxquelles la plupart des entreprises sont soumises — les PME étant plafonnées au montant le plus faible des deux. Bien établir la correspondance n'est pas optionnel.
Vue d'ensemble des cadres : NIST AI RMF et règlement européen sur l'IA
| Dimension | NIST AI RMF | Règlement européen sur l'IA |
|---|---|---|
| Statut juridique | Volontaire (États-Unis) | Obligatoire (UE) ; règlement juridiquement contraignant |
| Champ d'application | Tous les systèmes d'IA (orientations fondées sur le risque) | Pratiques interdites (article 5) + IA à haut risque (article 6 : annexe I et annexe III) + obligations de transparence (article 50) + modèles d'IA à usage général (chapitre V) |
| Structure | 4 fonctions (Govern, Map, Measure, Manage) + 19 catégories + 72 sous-catégories | 113 articles + 13 annexes (exigences techniques, conformité) |
| Application | Aucune (volontaire) ; peut être exigée par contrat | Autorités des États membres de l'UE ; 35 M€/7 % (interdictions de l'art. 5), 15 M€/3 % (obligations des opérateurs), 7,5 M€/1 % (informations trompeuses) |
| Objet | Processus de gestion des risques | Conformité juridique (documentation, conformité, surveillance du marché) |
| Calendrier | Publié en janvier 2023 ; mises à jour continues | Par phases : interdictions février 2025 ; IA à usage général août 2025 ; transparence art. 50 août 2026 ; haut risque annexe III décembre 2027 ; annexe I août 2028 |
Point clé : le NIST AI RMF est un cadre de processus (comment gérer le risque lié à l'IA). Le règlement européen sur l'IA est un cadre de conformité (ce que vous devez documenter et prouver). Le NIST vous aide à instaurer de bonnes pratiques ; le règlement européen vous dit ce qui est juridiquement exigé.
Correspondance de haut niveau : fonctions NIST et chapitres du règlement européen sur l'IA
| Fonction du NIST AI RMF | Correspondance principale dans le règlement européen sur l'IA |
|---|---|
| Govern (gouverner) | Chapitre III, section 2 (articles 8 à 15 : exigences applicables aux systèmes d'IA à haut risque, dont la gestion des risques, la transparence et le contrôle) et système de gestion de la qualité du fournisseur (article 17) |
| Map (cartographier) | Article 9 (gestion des risques), article 10 (gouvernance des données), annexe IV (documentation technique) |
| Measure (mesurer) | Article 9 (gestion des risques), article 15 (exactitude, robustesse, cybersécurité), article 10 (qualité des données) |
| Manage (gérer) | Article 9 (gestion des risques), article 72 (surveillance après commercialisation), article 73 (signalement des incidents graves) |
Écart critique : le NIST AI RMF ne traite ni l'évaluation de la conformité (article 43), ni la déclaration UE de conformité (article 47), ni le marquage CE (article 48), ni l'enregistrement (article 49) dans la base de données de l'UE (article 71). Ce sont des obligations juridiques propres à l'UE, sans équivalent NIST.
Correspondance détaillée : sous-catégories NIST et articles du règlement européen sur l'IA
Fonction Govern du NIST → exigences de gouvernance du règlement européen sur l'IA
| Sous-catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| GOVERN 1.4 : processus de gestion des risques établi au moyen de politiques transparentes | Article 9 (système de gestion des risques) | Élevé | Le NIST est volontaire ; l'UE exige qu'un système de gestion des risques soit établi, mis en œuvre, documenté et tenu à jour pour chaque système à haut risque (article 9, paragraphe 1) |
| GOVERN 2.1 : rôles et responsabilités | Article 16 (obligations des fournisseurs), article 22 (mandataires des fournisseurs établis hors de l'UE) | Moyen | L'UE exige une responsabilité juridique (personnes physiques/morales nommément désignées) ; le NIST raisonne par rôles |
| GOVERN 1.3 : niveau de gestion des risques fondé sur la tolérance au risque | Article 9, paragraphe 5 (risque résiduel jugé acceptable), article 9, paragraphe 8 (essais au regard de métriques et de seuils probabilistes préalablement définis) | Moyen | L'UE fixe le critère pour l'IA à haut risque ; le NIST laisse la tolérance à l'appréciation de l'organisation |
| GOVERN 2.3 : la direction assume la responsabilité | Article 16 (obligations des fournisseurs), article 26 (obligations des déployeurs) | Moyen | L'UE attribue une responsabilité juridique ; le NIST attribue la propriété d'un processus |
| GOVERN 1.1 : exigences juridiques et réglementaires | Chapitre III (articles 6 à 49, systèmes d'IA à haut risque) | Faible | Le NIST évoque la conformité en général ; l'UE précise les exigences exactes |
| GOVERN 4.1 : culture organisationnelle (esprit critique et priorité à la sécurité) | Aucune correspondance directe | Aucune | L'UE ne réglemente pas la culture ; elle se concentre sur des processus documentés |
À retenir : Govern du NIST établit une gouvernance de processus. Le règlement européen sur l'IA exige une responsabilité juridique avec des responsables nommément désignés, des politiques documentées et des preuves de conformité. Si vous avez mis en œuvre Govern, vous disposez d'une base — mais vous devez y ajouter la responsabilité juridique, la documentation et les procédures de conformité pour satisfaire le règlement européen sur l'IA.
Fonction Map du NIST → exigences du règlement européen sur l'IA en matière de risque et de données
| Sous-catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MAP 1.1 : contexte d'utilisation | Article 9, paragraphe 2, points a) et b) (destination, mauvaise utilisation raisonnablement prévisible) | Élevé | L'UE exige que la destination soit documentée dans la documentation technique (annexe IV) |
| MAP 3.3 : champ d'application fondé sur la catégorisation du système | Article 6, avec l'annexe I et l'annexe III (classification) | Moyen | Le NIST laisse la catégorisation à l'organisation ; l'UE classe par la loi : à haut risque ou non (article 6), pratiques interdites (article 5), obligations de transparence (article 50) |
| MAP 5.1 : probabilité et ampleur des impacts | Article 27 (analyse d'impact sur les droits fondamentaux pour l'IA à haut risque) | Moyen | L'UE exige une analyse d'impact sur les droits fondamentaux de certains déployeurs (organismes publics, entités privées fournissant des services publics, et déployeurs de systèmes de notation de crédit et d'assurance-vie et d'assurance maladie) ; le NIST reste général |
| MAP 2.3 : représentativité et adéquation des données (considérations TEVV) | Article 10 (gouvernance des données : pertinence, représentativité, biais) | Élevé | Fort recoupement ; l'UE ajoute des exigences juridiques (examen documenté des biais, origine des données) |
| MAP 4.1 : données de tiers et risques juridiques des composants | Article 10, paragraphe 2, point b) (processus de collecte et origine des données) | Élevé | L'UE exige que les sources de données soient documentées dans la documentation technique (annexe IV, point 2 d)) |
| MAP 2.2 : limites des connaissances et contrôle humain des sorties | Article 13 (transparence : capacités, limites, exactitude) | Élevé | L'UE exige la divulgation dans la notice d'utilisation ; le NIST relève de l'évaluation interne |
À retenir : Map du NIST vous aide à comprendre votre système d'IA. Le règlement européen sur l'IA vous impose de documenter et de divulguer cette compréhension dans la documentation technique (annexe IV) et la notice d'utilisation (article 13). Si vous avez achevé Map, vous avez le contenu — mais vous devez le mettre au format de la conformité européenne.
Fonction Measure du NIST → essais et validation selon le règlement européen sur l'IA
| Sous-catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MEASURE 1.1 : approches et métriques de mesure | Article 9, paragraphes 6 à 8 (procédures d'essai), article 15 (exactitude, robustesse) | Élevé | L'UE exige une validation documentée dans la documentation technique (annexe IV, point 2 g)) |
| MEASURE 2.1 : jeux de test, métriques et outils documentés | Article 10, paragraphe 3 (qualité des données d'entraînement, de validation et de test) | Élevé | L'UE applique aux données de test les mêmes critères de qualité qu'aux données d'entraînement, et exige que les données de validation et de test soient décrites (annexe IV, point 2 g)) |
| MEASURE 2.3 : critères de performance mesurés dans les conditions de déploiement | Article 15 (métriques d'exactitude appropriées), article 13 (divulgation de l'exactitude) | Élevé | L'UE exige que les niveaux d'exactitude et les métriques d'exactitude soient déclarés dans la notice d'utilisation (article 15, paragraphe 3) |
| MEASURE 2.11 : équité et biais évalués | Article 10, paragraphe 2, points f) et g) (examen, détection et atténuation des biais) | Élevé | L'UE exige un examen des biais documenté dans la documentation technique |
| MEASURE 2.11 : métriques d'équité | Article 10, paragraphe 2, points f) et g) (biais), article 15, paragraphe 4 (boucles de rétroaction biaisées dans les systèmes qui continuent d'apprendre) | Moyen | L'UE ne précise pas de métriques d'équité ; elle exige des preuves d'atténuation des biais |
| MEASURE 3.1 : suivi des risques liés aux performances en déploiement | Article 72 (surveillance après commercialisation), article 73 (signalement des incidents graves) | Moyen | L'UE exige un plan de suivi continu et le signalement des incidents aux autorités |
| MEASURE 2.5–2.7 : sûreté, robustesse, sécurité et résilience évaluées | Article 15 (robustesse, cybersécurité) | Élevé | L'UE exige des essais de robustesse documentés dans la documentation technique |
À retenir : Measure du NIST fournit une méthodologie d'essai. Le règlement européen sur l'IA exige des résultats d'essai documentés dans la documentation technique (annexe IV) et un suivi continu (article 72). Si vous avez mis en œuvre Measure, vous avez les essais — mais vous devez en documenter les résultats et établir une surveillance après commercialisation.
Fonction Manage du NIST → gestion du cycle de vie selon le règlement européen sur l'IA
| Sous-catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MANAGE 1.3 : réponse au risque | Article 9, paragraphe 2, point d) (mesures de gestion des risques), article 9, paragraphe 5 (risque résiduel) | Élevé | L'UE exige que le système de gestion des risques soit décrit dans la documentation technique (annexe IV, point 5) |
| MANAGE 1.2 : traitement priorisé des risques documentés | Article 9, paragraphe 2 (processus itératif continu, avec réexamen et mise à jour réguliers et systématiques) | Moyen | L'UE exige que le système de gestion des risques soit documenté et tenu à jour (article 9, paragraphe 1) |
| MANAGE 4.3 : incidents communiqués et suivis | Article 20 (mesures correctives, retrait, rappel), article 73 (signalement des incidents graves) | Moyen | L'UE exige une notification aux autorités dans des délais précis |
| MANAGE 4.1 : gestion des changements | Article 43, paragraphe 4 (une modification substantielle déclenche une nouvelle évaluation de la conformité) | Faible | L'UE définit juridiquement la « modification substantielle » (article 3, point 23) ; le NIST raisonne par processus |
| MANAGE 4.1 : plan de suivi après déploiement | Article 72 (plan de surveillance après commercialisation) | Élevé | L'UE exige que le plan fasse partie de la documentation technique (article 72, paragraphe 3) |
| MANAGE 4.2 : amélioration continue | Article 9, paragraphe 2 (réexamen et mise à jour réguliers et systématiques tout au long du cycle de vie) | Moyen | L'UE exige des procédures de mise à jour documentées et un contrôle de version |
À retenir : Manage du NIST établit des processus d'amélioration continue. Le règlement européen sur l'IA exige une gestion documentée du cycle de vie assortie de déclencheurs juridiques (modification substantielle, signalement d'incidents, mesures correctives). Si vous avez mis en œuvre Manage, vous avez le processus — mais vous devez y ajouter les déclencheurs juridiques et les procédures de notification aux autorités.
Écarts critiques : ce que le NIST AI RMF ne couvre PAS
Même si vous avez pleinement mis en œuvre le NIST AI RMF, il vous reste des écarts au regard du règlement européen sur l'IA :
| Exigence du règlement européen sur l'IA | Couverture par le NIST AI RMF | Ce que vous devez ajouter |
|---|---|---|
| Article 11 : documentation technique (annexe IV) | Partielle (le contenu existe, pas le format) | Compiler les productions NIST selon les neuf points de l'annexe IV |
| Article 13 : notice d'utilisation | Partielle (MAP 2.2 documente les limites des connaissances ; pas de format de notice d'utilisation) | Rédiger un manuel utilisateur couvrant exactitude, limites et procédures de contrôle |
| Article 14 : dispositifs de contrôle humain | Partielle (GOVERN 3.2, MAP 3.5 et MANAGE 2.4 couvrent les rôles de contrôle et la désactivation) | Mettre en place des commandes de neutralisation, des boutons d'arrêt, une journalisation d'audit |
| Article 43 : évaluation de la conformité | Aucune | Faire appel à un organisme notifié ou procéder à une auto-évaluation (selon la catégorie de l'annexe III) |
| Article 48 : marquage CE | Aucune | Apposer le marquage CE après l'évaluation de la conformité |
| Article 49 : enregistrement dans la base de données de l'UE (article 71) | Aucune | Enregistrer le système d'IA à haut risque dans la base de données de l'UE avant sa mise sur le marché |
| Article 72 : plan de surveillance après commercialisation | Partielle (MEASURE/MANAGE couvrent le suivi) | Documenter le plan dans le cadre de la documentation technique (article 72, paragraphe 3) |
| Article 73 : signalement des incidents graves | Partielle (MANAGE couvre les incidents) | Signaler les incidents graves à l'autorité de surveillance du marché dans les délais de l'article 73 : 15 jours au plus tard, 10 jours en cas de décès, 2 jours en cas d'infraction de grande ampleur ou de perturbation grave et irréversible d'une infrastructure critique |
En résumé : le NIST AI RMF vous donne la substance de la conformité (gestion des risques, essais, suivi). Le règlement européen sur l'IA y ajoute les formalités juridiques (format de la documentation, évaluation de la conformité, enregistrement, marquage CE). Ces formalités ne peuvent pas être contournées.
Exemple pratique : correspondance NIST/règlement européen sur l'IA pour une IA de recrutement
Système : outil de présélection de CV assisté par IA (à haut risque au titre de l'annexe III, point 4 a), à partir du 2 décembre 2027)
Mise en œuvre existante du NIST AI RMF :
- Govern : politique de risque IA, rôles (responsable produit IA, data scientist, responsable RH), tolérance au risque définie
- Map : destination documentée, classification à haut risque confirmée, analyse d'impact sur les biais réalisée, sources de données d'entraînement consignées
- Measure : validation sur un ensemble de CV mis de côté, avec une exactitude mesurée et documentée, audit de biais sur le genre et l'âge, une métrique d'équité déclarée assortie de son seuil
- Manage : suivi mensuel des performances, plan de réponse aux incidents, réentraînement trimestriel du modèle
Écarts identifiés au regard du règlement européen sur l'IA :
-
Article 11 (documentation technique) : les productions NIST existent mais pas au format de l'annexe IV.
Action : les compiler en un document annexe IV couvrant ses neuf points. -
Article 13 (notice d'utilisation) : pas de manuel utilisateur.
Action : rédiger un manuel utilisateur couvrant exactitude, limites, procédures de contrôle et exigences relatives aux entrées. -
Article 14 (contrôle humain) : un processus de revue informel existe ; aucun dispositif documenté.
Action : ajouter des boutons de neutralisation dans l'interface, mettre en place une journalisation d'audit, rédiger un protocole de contrôle. -
Article 43 (évaluation de la conformité) : non entamée.
Action : auto-évaluation (contrôle interne de l'annexe VI), rédaction de la déclaration UE de conformité (article 47). -
Article 48 (marquage CE) : sans objet tant que l'évaluation de la conformité n'est pas achevée.
Action : apposer un marquage CE numérique accessible depuis l'interface du système, ou sur la documentation (article 48), après la conformité. -
Article 49 (enregistrement dans la base de données de l'UE) : non entamé.
Action : enregistrer le fournisseur et le système dans la base de données de l'UE (article 71) avec les informations énumérées à l'annexe VIII, section A. -
Article 72 (plan de surveillance après commercialisation) : le suivi existe ; le plan n'est pas documenté au format européen.
Action : rédiger un plan de surveillance après commercialisation et le conserver dans le cadre de la documentation technique. -
Article 73 (signalement des incidents graves) : un plan de réponse aux incidents existe ; aucune procédure de notification aux autorités.
Action : ajouter au plan de réponse aux incidents la procédure de signalement et les délais de l'article 73, et identifier l'autorité de surveillance du marché de chaque État membre où un incident peut survenir (article 73, paragraphe 1).
Charge et coût : ils dépendent du système et de l'équipe ; ce guide ne donne aucune estimation, car aucune n'aurait de source.
Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un avocat qualifié en matière de règlement européen sur l'IA pour un avis contraignant sur votre système.
Dépêches liées