Vigilia.
← Dépêches
14 juin 2026Gouvernance de l'IA16 min de lecture

Classé sous — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management

Préférer cette source sur Google →

Du NIST AI RMF au règlement européen sur l'IA : correspondance de conformité point par point

Faites correspondre les résultats du NIST AI RMF aux exigences du règlement européen sur l'IA. Découvrez quelles fonctions NIST étayent quels articles et où subsistent des écarts, selon le calendrier d'application par phases du règlement.

La dépêche en deux minutes. Avec le son ; voix et sous-titres en anglais. Réalisée par l’agent IA de Vigilia, approuvée par un humain.

Mise à jour du 2 octobre 2026 — correction. Ce guide utilisait des numéros d'articles de l'époque du projet (61, 72, 49, 51, 29 et 26 pour des obligations qui ne leur correspondaient pas), comptait 85 articles et 23 catégories NIST, attribuait à la plupart des sous-catégories NIST un numéro ou un libellé erroné, et reprenait des pourcentages de recoupement, des heures de travail et un prix d'audit sans source. Il utilise désormais la numérotation du règlement (UE) 2024/1689 tel qu'adopté (113 articles ; surveillance après commercialisation article 72, incidents graves article 73, marquage CE article 48, enregistrement article 49, déployeurs article 26, mandataires article 22) et les sous-catégories de NIST AI 100-1 (19 catégories), et les chiffres sans source ont été supprimés.

Mis à jour le 4 août 2026 — les échéances ont changé. Le règlement européen sur l'IA s'applique par phases, et le Digital Omnibus (adopté les 16 et 29 juin 2026) en a déplacé deux. Les obligations relatives aux modèles d'IA à usage général s'appliquent depuis le 2 août 2025 ; la transparence de l'article 50 depuis le 2 août 2026 (non reportée) ; les obligations à haut risque de l'annexe III à partir du 2 décembre 2027 ; l'annexe I à partir du 2 août 2028. Cet article a été corrigé en conséquence.

Si vous développez des systèmes d'IA pour des marchés mondiaux, vous êtes confronté à deux cadres majeurs : le NIST AI RMF (volontaire aux États-Unis) et le règlement européen sur l'IA (obligatoire dans l'UE, applicable par phases jusqu'en 2028). Bonne nouvelle : ils se recoupent largement. Mauvaise nouvelle : recoupement n'est pas équivalence. Vous ne pouvez pas supposer que la conformité au NIST satisfait automatiquement les obligations du règlement européen sur l'IA.

Ce guide propose une correspondance point par point entre les fonctions du NIST AI RMF et les articles du règlement européen sur l'IA, identifie les cas où les résultats NIST étayent les exigences européennes et signale les écarts à combler avant chaque phase d'application. Les maximums légaux sont de 35 M€ ou 7 % pour les pratiques interdites de l'article 5, et de 15 M€ ou 3 % pour les obligations des opérateurs auxquelles la plupart des entreprises sont soumises — les PME étant plafonnées au montant le plus faible des deux. Bien établir la correspondance n'est pas optionnel.

Vue d'ensemble des cadres : NIST AI RMF et règlement européen sur l'IA

Dimension NIST AI RMF Règlement européen sur l'IA
Statut juridique Volontaire (États-Unis) Obligatoire (UE) ; règlement juridiquement contraignant
Champ d'application Tous les systèmes d'IA (orientations fondées sur le risque) Pratiques interdites (article 5) + IA à haut risque (article 6 : annexe I et annexe III) + obligations de transparence (article 50) + modèles d'IA à usage général (chapitre V)
Structure 4 fonctions (Govern, Map, Measure, Manage) + 19 catégories + 72 sous-catégories 113 articles + 13 annexes (exigences techniques, conformité)
Application Aucune (volontaire) ; peut être exigée par contrat Autorités des États membres de l'UE ; 35 M€/7 % (interdictions de l'art. 5), 15 M€/3 % (obligations des opérateurs), 7,5 M€/1 % (informations trompeuses)
Objet Processus de gestion des risques Conformité juridique (documentation, conformité, surveillance du marché)
Calendrier Publié en janvier 2023 ; mises à jour continues Par phases : interdictions février 2025 ; IA à usage général août 2025 ; transparence art. 50 août 2026 ; haut risque annexe III décembre 2027 ; annexe I août 2028

Point clé : le NIST AI RMF est un cadre de processus (comment gérer le risque lié à l'IA). Le règlement européen sur l'IA est un cadre de conformité (ce que vous devez documenter et prouver). Le NIST vous aide à instaurer de bonnes pratiques ; le règlement européen vous dit ce qui est juridiquement exigé.

Correspondance de haut niveau : fonctions NIST et chapitres du règlement européen sur l'IA

Fonction du NIST AI RMF Correspondance principale dans le règlement européen sur l'IA
Govern (gouverner) Chapitre III, section 2 (articles 8 à 15 : exigences applicables aux systèmes d'IA à haut risque, dont la gestion des risques, la transparence et le contrôle) et système de gestion de la qualité du fournisseur (article 17)
Map (cartographier) Article 9 (gestion des risques), article 10 (gouvernance des données), annexe IV (documentation technique)
Measure (mesurer) Article 9 (gestion des risques), article 15 (exactitude, robustesse, cybersécurité), article 10 (qualité des données)
Manage (gérer) Article 9 (gestion des risques), article 72 (surveillance après commercialisation), article 73 (signalement des incidents graves)

Écart critique : le NIST AI RMF ne traite ni l'évaluation de la conformité (article 43), ni la déclaration UE de conformité (article 47), ni le marquage CE (article 48), ni l'enregistrement (article 49) dans la base de données de l'UE (article 71). Ce sont des obligations juridiques propres à l'UE, sans équivalent NIST.

Correspondance détaillée : sous-catégories NIST et articles du règlement européen sur l'IA

Fonction Govern du NIST → exigences de gouvernance du règlement européen sur l'IA

Sous-catégorie NIST Article du règlement européen sur l'IA Recoupement Écart
GOVERN 1.4 : processus de gestion des risques établi au moyen de politiques transparentes Article 9 (système de gestion des risques) Élevé Le NIST est volontaire ; l'UE exige qu'un système de gestion des risques soit établi, mis en œuvre, documenté et tenu à jour pour chaque système à haut risque (article 9, paragraphe 1)
GOVERN 2.1 : rôles et responsabilités Article 16 (obligations des fournisseurs), article 22 (mandataires des fournisseurs établis hors de l'UE) Moyen L'UE exige une responsabilité juridique (personnes physiques/morales nommément désignées) ; le NIST raisonne par rôles
GOVERN 1.3 : niveau de gestion des risques fondé sur la tolérance au risque Article 9, paragraphe 5 (risque résiduel jugé acceptable), article 9, paragraphe 8 (essais au regard de métriques et de seuils probabilistes préalablement définis) Moyen L'UE fixe le critère pour l'IA à haut risque ; le NIST laisse la tolérance à l'appréciation de l'organisation
GOVERN 2.3 : la direction assume la responsabilité Article 16 (obligations des fournisseurs), article 26 (obligations des déployeurs) Moyen L'UE attribue une responsabilité juridique ; le NIST attribue la propriété d'un processus
GOVERN 1.1 : exigences juridiques et réglementaires Chapitre III (articles 6 à 49, systèmes d'IA à haut risque) Faible Le NIST évoque la conformité en général ; l'UE précise les exigences exactes
GOVERN 4.1 : culture organisationnelle (esprit critique et priorité à la sécurité) Aucune correspondance directe Aucune L'UE ne réglemente pas la culture ; elle se concentre sur des processus documentés

À retenir : Govern du NIST établit une gouvernance de processus. Le règlement européen sur l'IA exige une responsabilité juridique avec des responsables nommément désignés, des politiques documentées et des preuves de conformité. Si vous avez mis en œuvre Govern, vous disposez d'une base — mais vous devez y ajouter la responsabilité juridique, la documentation et les procédures de conformité pour satisfaire le règlement européen sur l'IA.

Fonction Map du NIST → exigences du règlement européen sur l'IA en matière de risque et de données

Sous-catégorie NIST Article du règlement européen sur l'IA Recoupement Écart
MAP 1.1 : contexte d'utilisation Article 9, paragraphe 2, points a) et b) (destination, mauvaise utilisation raisonnablement prévisible) Élevé L'UE exige que la destination soit documentée dans la documentation technique (annexe IV)
MAP 3.3 : champ d'application fondé sur la catégorisation du système Article 6, avec l'annexe I et l'annexe III (classification) Moyen Le NIST laisse la catégorisation à l'organisation ; l'UE classe par la loi : à haut risque ou non (article 6), pratiques interdites (article 5), obligations de transparence (article 50)
MAP 5.1 : probabilité et ampleur des impacts Article 27 (analyse d'impact sur les droits fondamentaux pour l'IA à haut risque) Moyen L'UE exige une analyse d'impact sur les droits fondamentaux de certains déployeurs (organismes publics, entités privées fournissant des services publics, et déployeurs de systèmes de notation de crédit et d'assurance-vie et d'assurance maladie) ; le NIST reste général
MAP 2.3 : représentativité et adéquation des données (considérations TEVV) Article 10 (gouvernance des données : pertinence, représentativité, biais) Élevé Fort recoupement ; l'UE ajoute des exigences juridiques (examen documenté des biais, origine des données)
MAP 4.1 : données de tiers et risques juridiques des composants Article 10, paragraphe 2, point b) (processus de collecte et origine des données) Élevé L'UE exige que les sources de données soient documentées dans la documentation technique (annexe IV, point 2 d))
MAP 2.2 : limites des connaissances et contrôle humain des sorties Article 13 (transparence : capacités, limites, exactitude) Élevé L'UE exige la divulgation dans la notice d'utilisation ; le NIST relève de l'évaluation interne

À retenir : Map du NIST vous aide à comprendre votre système d'IA. Le règlement européen sur l'IA vous impose de documenter et de divulguer cette compréhension dans la documentation technique (annexe IV) et la notice d'utilisation (article 13). Si vous avez achevé Map, vous avez le contenu — mais vous devez le mettre au format de la conformité européenne.

Fonction Measure du NIST → essais et validation selon le règlement européen sur l'IA

Sous-catégorie NIST Article du règlement européen sur l'IA Recoupement Écart
MEASURE 1.1 : approches et métriques de mesure Article 9, paragraphes 6 à 8 (procédures d'essai), article 15 (exactitude, robustesse) Élevé L'UE exige une validation documentée dans la documentation technique (annexe IV, point 2 g))
MEASURE 2.1 : jeux de test, métriques et outils documentés Article 10, paragraphe 3 (qualité des données d'entraînement, de validation et de test) Élevé L'UE applique aux données de test les mêmes critères de qualité qu'aux données d'entraînement, et exige que les données de validation et de test soient décrites (annexe IV, point 2 g))
MEASURE 2.3 : critères de performance mesurés dans les conditions de déploiement Article 15 (métriques d'exactitude appropriées), article 13 (divulgation de l'exactitude) Élevé L'UE exige que les niveaux d'exactitude et les métriques d'exactitude soient déclarés dans la notice d'utilisation (article 15, paragraphe 3)
MEASURE 2.11 : équité et biais évalués Article 10, paragraphe 2, points f) et g) (examen, détection et atténuation des biais) Élevé L'UE exige un examen des biais documenté dans la documentation technique
MEASURE 2.11 : métriques d'équité Article 10, paragraphe 2, points f) et g) (biais), article 15, paragraphe 4 (boucles de rétroaction biaisées dans les systèmes qui continuent d'apprendre) Moyen L'UE ne précise pas de métriques d'équité ; elle exige des preuves d'atténuation des biais
MEASURE 3.1 : suivi des risques liés aux performances en déploiement Article 72 (surveillance après commercialisation), article 73 (signalement des incidents graves) Moyen L'UE exige un plan de suivi continu et le signalement des incidents aux autorités
MEASURE 2.5–2.7 : sûreté, robustesse, sécurité et résilience évaluées Article 15 (robustesse, cybersécurité) Élevé L'UE exige des essais de robustesse documentés dans la documentation technique

À retenir : Measure du NIST fournit une méthodologie d'essai. Le règlement européen sur l'IA exige des résultats d'essai documentés dans la documentation technique (annexe IV) et un suivi continu (article 72). Si vous avez mis en œuvre Measure, vous avez les essais — mais vous devez en documenter les résultats et établir une surveillance après commercialisation.

Fonction Manage du NIST → gestion du cycle de vie selon le règlement européen sur l'IA

Sous-catégorie NIST Article du règlement européen sur l'IA Recoupement Écart
MANAGE 1.3 : réponse au risque Article 9, paragraphe 2, point d) (mesures de gestion des risques), article 9, paragraphe 5 (risque résiduel) Élevé L'UE exige que le système de gestion des risques soit décrit dans la documentation technique (annexe IV, point 5)
MANAGE 1.2 : traitement priorisé des risques documentés Article 9, paragraphe 2 (processus itératif continu, avec réexamen et mise à jour réguliers et systématiques) Moyen L'UE exige que le système de gestion des risques soit documenté et tenu à jour (article 9, paragraphe 1)
MANAGE 4.3 : incidents communiqués et suivis Article 20 (mesures correctives, retrait, rappel), article 73 (signalement des incidents graves) Moyen L'UE exige une notification aux autorités dans des délais précis
MANAGE 4.1 : gestion des changements Article 43, paragraphe 4 (une modification substantielle déclenche une nouvelle évaluation de la conformité) Faible L'UE définit juridiquement la « modification substantielle » (article 3, point 23) ; le NIST raisonne par processus
MANAGE 4.1 : plan de suivi après déploiement Article 72 (plan de surveillance après commercialisation) Élevé L'UE exige que le plan fasse partie de la documentation technique (article 72, paragraphe 3)
MANAGE 4.2 : amélioration continue Article 9, paragraphe 2 (réexamen et mise à jour réguliers et systématiques tout au long du cycle de vie) Moyen L'UE exige des procédures de mise à jour documentées et un contrôle de version

À retenir : Manage du NIST établit des processus d'amélioration continue. Le règlement européen sur l'IA exige une gestion documentée du cycle de vie assortie de déclencheurs juridiques (modification substantielle, signalement d'incidents, mesures correctives). Si vous avez mis en œuvre Manage, vous avez le processus — mais vous devez y ajouter les déclencheurs juridiques et les procédures de notification aux autorités.

Écarts critiques : ce que le NIST AI RMF ne couvre PAS

Même si vous avez pleinement mis en œuvre le NIST AI RMF, il vous reste des écarts au regard du règlement européen sur l'IA :

Exigence du règlement européen sur l'IA Couverture par le NIST AI RMF Ce que vous devez ajouter
Article 11 : documentation technique (annexe IV) Partielle (le contenu existe, pas le format) Compiler les productions NIST selon les neuf points de l'annexe IV
Article 13 : notice d'utilisation Partielle (MAP 2.2 documente les limites des connaissances ; pas de format de notice d'utilisation) Rédiger un manuel utilisateur couvrant exactitude, limites et procédures de contrôle
Article 14 : dispositifs de contrôle humain Partielle (GOVERN 3.2, MAP 3.5 et MANAGE 2.4 couvrent les rôles de contrôle et la désactivation) Mettre en place des commandes de neutralisation, des boutons d'arrêt, une journalisation d'audit
Article 43 : évaluation de la conformité Aucune Faire appel à un organisme notifié ou procéder à une auto-évaluation (selon la catégorie de l'annexe III)
Article 48 : marquage CE Aucune Apposer le marquage CE après l'évaluation de la conformité
Article 49 : enregistrement dans la base de données de l'UE (article 71) Aucune Enregistrer le système d'IA à haut risque dans la base de données de l'UE avant sa mise sur le marché
Article 72 : plan de surveillance après commercialisation Partielle (MEASURE/MANAGE couvrent le suivi) Documenter le plan dans le cadre de la documentation technique (article 72, paragraphe 3)
Article 73 : signalement des incidents graves Partielle (MANAGE couvre les incidents) Signaler les incidents graves à l'autorité de surveillance du marché dans les délais de l'article 73 : 15 jours au plus tard, 10 jours en cas de décès, 2 jours en cas d'infraction de grande ampleur ou de perturbation grave et irréversible d'une infrastructure critique

En résumé : le NIST AI RMF vous donne la substance de la conformité (gestion des risques, essais, suivi). Le règlement européen sur l'IA y ajoute les formalités juridiques (format de la documentation, évaluation de la conformité, enregistrement, marquage CE). Ces formalités ne peuvent pas être contournées.

Exemple pratique : correspondance NIST/règlement européen sur l'IA pour une IA de recrutement

Système : outil de présélection de CV assisté par IA (à haut risque au titre de l'annexe III, point 4 a), à partir du 2 décembre 2027)

Mise en œuvre existante du NIST AI RMF :

  • Govern : politique de risque IA, rôles (responsable produit IA, data scientist, responsable RH), tolérance au risque définie
  • Map : destination documentée, classification à haut risque confirmée, analyse d'impact sur les biais réalisée, sources de données d'entraînement consignées
  • Measure : validation sur un ensemble de CV mis de côté, avec une exactitude mesurée et documentée, audit de biais sur le genre et l'âge, une métrique d'équité déclarée assortie de son seuil
  • Manage : suivi mensuel des performances, plan de réponse aux incidents, réentraînement trimestriel du modèle

Écarts identifiés au regard du règlement européen sur l'IA :

  1. Article 11 (documentation technique) : les productions NIST existent mais pas au format de l'annexe IV.
    Action : les compiler en un document annexe IV couvrant ses neuf points.

  2. Article 13 (notice d'utilisation) : pas de manuel utilisateur.
    Action : rédiger un manuel utilisateur couvrant exactitude, limites, procédures de contrôle et exigences relatives aux entrées.

  3. Article 14 (contrôle humain) : un processus de revue informel existe ; aucun dispositif documenté.
    Action : ajouter des boutons de neutralisation dans l'interface, mettre en place une journalisation d'audit, rédiger un protocole de contrôle.

  4. Article 43 (évaluation de la conformité) : non entamée.
    Action : auto-évaluation (contrôle interne de l'annexe VI), rédaction de la déclaration UE de conformité (article 47).

  5. Article 48 (marquage CE) : sans objet tant que l'évaluation de la conformité n'est pas achevée.
    Action : apposer un marquage CE numérique accessible depuis l'interface du système, ou sur la documentation (article 48), après la conformité.

  6. Article 49 (enregistrement dans la base de données de l'UE) : non entamé.
    Action : enregistrer le fournisseur et le système dans la base de données de l'UE (article 71) avec les informations énumérées à l'annexe VIII, section A.

  7. Article 72 (plan de surveillance après commercialisation) : le suivi existe ; le plan n'est pas documenté au format européen.
    Action : rédiger un plan de surveillance après commercialisation et le conserver dans le cadre de la documentation technique.

  8. Article 73 (signalement des incidents graves) : un plan de réponse aux incidents existe ; aucune procédure de notification aux autorités.
    Action : ajouter au plan de réponse aux incidents la procédure de signalement et les délais de l'article 73, et identifier l'autorité de surveillance du marché de chaque État membre où un incident peut survenir (article 73, paragraphe 1).

Charge et coût : ils dépendent du système et de l'équipe ; ce guide ne donne aucune estimation, car aucune n'aurait de source.


Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un avocat qualifié en matière de règlement européen sur l'IA pour un avis contraignant sur votre système.

Dépêches liées

Faites-le suivre

Envoyez cette dépêche à quelqu’un qui devrait la lire.

Un rédacteur en chef, un collègue qui travaille sur la politique de l’IA, ou toute personne qui vous demande où va l’IA. Chaque affirmation y porte sa source.

Envoyer cette dépêche