Classé sous — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Du NIST AI RMF au règlement européen sur l'IA : correspondance de conformité point par point
Faites correspondre les contrôles du NIST AI RMF aux exigences du règlement européen sur l'IA. Découvrez quelles fonctions NIST satisfont quels articles et où subsistent des écarts, selon le calendrier d'application par phases du règlement.
Mis à jour le 4 août 2026 — les échéances ont changé. Le règlement européen sur l'IA s'applique par phases, et le Digital Omnibus (adopté les 16 et 29 juin 2026) en a déplacé deux. Les obligations relatives aux modèles d'IA à usage général s'appliquent depuis le 2 août 2025 ; la transparence de l'article 50 depuis le 2 août 2026 (non reportée) ; les obligations à haut risque de l'annexe III à partir du 2 décembre 2027 ; l'annexe I à partir du 2 août 2028. Cet article a été corrigé en conséquence.
Si vous développez des systèmes d'IA pour des marchés mondiaux, vous êtes confronté à deux cadres majeurs : le NIST AI RMF (volontaire aux États-Unis, de plus en plus cité dans les marchés publics fédéraux) et le règlement européen sur l'IA (obligatoire dans l'UE, applicable par phases jusqu'en 2028). Bonne nouvelle : ils se recoupent largement. Mauvaise nouvelle : recoupement n'est pas équivalence. Vous ne pouvez pas supposer que la conformité au NIST satisfait automatiquement les obligations du règlement européen sur l'IA.
Ce guide propose une correspondance point par point entre les fonctions du NIST AI RMF et les articles du règlement européen sur l'IA, identifie les cas où les contrôles NIST satisfont les exigences européennes et signale les écarts à combler avant chaque phase d'application. Les amendes atteignent 35 M€ ou 7 % pour les pratiques interdites de l'article 5, et 15 M€ ou 3 % pour les obligations des opérateurs auxquelles la plupart des entreprises sont soumises — les PME étant plafonnées au montant le plus faible des deux. Bien établir la correspondance n'est pas optionnel.
Vue d'ensemble des cadres : NIST AI RMF et règlement européen sur l'IA
| Dimension | NIST AI RMF | Règlement européen sur l'IA |
|---|---|---|
| Statut juridique | Volontaire (États-Unis) ; cité dans les marchés publics fédéraux | Obligatoire (UE) ; règlement juridiquement contraignant |
| Champ d'application | Tous les systèmes d'IA (orientations fondées sur le risque) | IA à haut risque (annexe III) + IA interdite (article 5) + modèles d'IA à usage général |
| Structure | 4 fonctions (Govern, Map, Measure, Manage) + 23 catégories | 85 articles + 13 annexes (exigences techniques, conformité) |
| Application | Aucune (volontaire) ; contractuelle dans les marchés publics | Autorités des États membres de l'UE ; 35 M€/7 % (interdictions de l'art. 5), 15 M€/3 % (obligations des opérateurs), 7,5 M€/1 % (informations trompeuses) |
| Objet | Processus de gestion des risques | Conformité juridique (documentation, conformité, surveillance du marché) |
| Calendrier | Publié en janvier 2023 ; mises à jour continues | Par phases : interdictions février 2025 ; IA à usage général août 2025 ; transparence art. 50 août 2026 ; haut risque annexe III décembre 2027 ; annexe I août 2028 |
Point clé : le NIST AI RMF est un cadre de processus (comment gérer le risque lié à l'IA). Le règlement européen sur l'IA est un cadre de conformité (ce que vous devez documenter et prouver). Le NIST vous aide à instaurer de bonnes pratiques ; le règlement européen vous dit ce qui est juridiquement exigé.
Correspondance de haut niveau : fonctions NIST et titres du règlement européen sur l'IA
| Fonction du NIST AI RMF | Correspondance principale dans le règlement européen sur l'IA | Couverture |
|---|---|---|
| Govern (gouverner) | Titre III, chapitre 2 (articles 8 à 15 : gouvernance, gestion des risques, transparence, contrôle) | recoupement d'environ 70 % |
| Map (cartographier) | Article 9 (gestion des risques), article 10 (gouvernance des données), annexe IV (documentation technique) | recoupement d'environ 60 % |
| Measure (mesurer) | Article 9 (gestion des risques), article 15 (exactitude, robustesse, cybersécurité), article 10 (qualité des données) | recoupement d'environ 65 % |
| Manage (gérer) | Article 9 (gestion des risques), article 61 (surveillance après commercialisation), article 72 (signalement des incidents) | recoupement d'environ 50 % |
Écart critique : le NIST AI RMF ne traite ni l'évaluation de la conformité (article 43), ni le marquage CE (article 49), ni l'enregistrement dans la base de données de l'UE (article 71), ni la notice d'utilisation (article 13). Ce sont des obligations juridiques propres à l'UE, sans équivalent NIST.
Correspondance détaillée : catégories NIST et articles du règlement européen sur l'IA
Fonction Govern du NIST → exigences de gouvernance du règlement européen sur l'IA
| Catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| GOVERN 1.1 : politique de gestion des risques liés à l'IA | Article 9 (système de gestion des risques) | Élevé | Le NIST est volontaire ; l'UE exige un système de gestion des risques documenté et auditable |
| GOVERN 1.2 : rôles et responsabilités | Article 16 (obligations des fournisseurs), article 26 (mandataires) | Moyen | L'UE exige une responsabilité juridique (personnes physiques/morales nommément désignées) ; le NIST raisonne par rôles |
| GOVERN 1.3 : tolérance au risque de l'organisation | Article 9.2 (gestion des risques tout au long du cycle de vie) | Moyen | L'UE exige des seuils de risque spécifiques pour l'IA à haut risque ; le NIST reste général |
| GOVERN 2.1 : structures de responsabilité | Article 16 (obligations des fournisseurs), article 29 (obligations des déployeurs) | Moyen | L'UE attribue une responsabilité juridique ; le NIST attribue la propriété d'un processus |
| GOVERN 3.1 : conformité juridique et réglementaire | Articles 8 à 51 (tout le titre III) | Faible | Le NIST évoque la conformité en général ; l'UE précise les exigences exactes |
| GOVERN 4.1 : culture organisationnelle | Aucune correspondance directe | Aucune | L'UE ne réglemente pas la culture ; elle se concentre sur des processus documentés |
À retenir : Govern du NIST établit une gouvernance de processus. Le règlement européen sur l'IA exige une responsabilité juridique avec des responsables nommément désignés, des politiques documentées et des preuves de conformité. Si vous avez mis en œuvre Govern, vous disposez d'une base — mais vous devez y ajouter la responsabilité juridique, la documentation et les procédures de conformité pour satisfaire le règlement européen sur l'IA.
Fonction Map du NIST → exigences du règlement européen sur l'IA en matière de risque et de données
| Catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MAP 1.1 : contexte d'utilisation | Article 9.2(a) (destination, mauvaise utilisation raisonnablement prévisible) | Élevé | L'UE exige que la destination soit documentée dans la documentation technique (annexe IV) |
| MAP 1.2 : catégoriser le système d'IA | Annexe III (liste des systèmes d'IA à haut risque) | Moyen | Le NIST utilise des paliers de risque ; l'UE fonctionne en binaire (à haut risque ou non) + IA interdite (article 5) |
| MAP 1.3 : analyse d'impact | Article 27 (analyse d'impact sur les droits fondamentaux pour l'IA à haut risque) | Moyen | L'UE exige un format FRIA précis pour certains déployeurs ; le NIST reste général |
| MAP 2.1 : qualité des données | Article 10 (gouvernance des données : pertinence, représentativité, biais) | Élevé | Fort recoupement ; l'UE ajoute des exigences juridiques (audits de biais documentés, provenance) |
| MAP 2.2 : sources de données | Article 10.3 (provenance des données, licences) | Élevé | L'UE exige que les sources de données soient documentées dans la documentation technique (annexe IV.2(d)) |
| MAP 3.1 : capacités et limites | Article 13 (transparence : capacités, limites, exactitude) | Élevé | L'UE exige la divulgation dans la notice d'utilisation ; le NIST relève de l'évaluation interne |
À retenir : Map du NIST vous aide à comprendre votre système d'IA. Le règlement européen sur l'IA vous impose de documenter et de divulguer cette compréhension dans la documentation technique (annexe IV) et la notice d'utilisation (article 13). Si vous avez achevé Map, vous avez le contenu — mais vous devez le mettre au format de la conformité européenne.
Fonction Measure du NIST → essais et validation selon le règlement européen sur l'IA
| Catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MEASURE 1.1 : méthodologie de validation | Article 9.4 (procédures d'essai), article 15 (exactitude, robustesse) | Élevé | L'UE exige une validation documentée dans la documentation technique (annexe IV.4) |
| MEASURE 1.2 : jeux de données de test | Article 10.3 (qualité des données de validation/test) | Élevé | L'UE exige l'indépendance statistique des données de test par rapport aux données d'entraînement |
| MEASURE 1.3 : métriques | Article 15 (métriques d'exactitude appropriées), article 13 (divulgation de l'exactitude) | Élevé | L'UE exige la divulgation des métriques dans la notice d'utilisation |
| MEASURE 2.1 : évaluation des biais | Article 10.2(g) (détection et atténuation des biais) | Élevé | L'UE exige des audits de biais documentés dans la documentation technique |
| MEASURE 2.2 : métriques d'équité | Article 10.2(g) (biais), article 9.2(d) (éliminer/réduire les résultats discriminatoires) | Moyen | L'UE ne précise pas de métriques d'équité ; elle exige des preuves d'atténuation des biais |
| MEASURE 3.1 : suivi des performances | Article 61 (surveillance après commercialisation), article 72 (signalement des incidents graves) | Moyen | L'UE exige un plan de suivi continu et le signalement des incidents aux autorités |
| MEASURE 4.1 : essais de robustesse | Article 15 (robustesse, cybersécurité) | Élevé | L'UE exige des essais de robustesse documentés dans la documentation technique |
À retenir : Measure du NIST fournit une méthodologie d'essai. Le règlement européen sur l'IA exige des résultats d'essai documentés dans la documentation technique (annexe IV) et un suivi continu (article 61). Si vous avez mis en œuvre Measure, vous avez les essais — mais vous devez en documenter les résultats et établir une surveillance après commercialisation.
Fonction Manage du NIST → gestion du cycle de vie selon le règlement européen sur l'IA
| Catégorie NIST | Article du règlement européen sur l'IA | Recoupement | Écart |
|---|---|---|---|
| MANAGE 1.1 : réponse au risque | Article 9.2 (mesures de gestion des risques), article 9.4 (essais, validation) | Élevé | L'UE exige une atténuation des risques documentée dans la documentation technique (annexe IV.3(c)) |
| MANAGE 1.2 : suivi des risques | Article 9.5 (mises à jour du système de gestion des risques) | Moyen | L'UE exige une documentation de gestion des risques soumise à un contrôle de version |
| MANAGE 2.1 : réponse aux incidents | Article 73 (mesures correctives), article 20 (correction automatique, retrait) | Moyen | L'UE exige une notification aux autorités dans des délais précis |
| MANAGE 2.2 : gestion des changements | Article 43.4 (une modification substantielle déclenche une nouvelle évaluation de la conformité) | Faible | L'UE définit juridiquement la « modification substantielle » ; le NIST raisonne par processus |
| MANAGE 3.1 : plan de suivi | Article 61 (plan de surveillance après commercialisation) | Élevé | L'UE exige un plan documenté versé à la documentation technique |
| MANAGE 4.1 : amélioration continue | Article 9.5 (mises à jour du système de gestion des risques tout au long du cycle de vie) | Moyen | L'UE exige des procédures de mise à jour documentées et un contrôle de version |
À retenir : Manage du NIST établit des processus d'amélioration continue. Le règlement européen sur l'IA exige une gestion documentée du cycle de vie assortie de déclencheurs juridiques (modification substantielle, signalement d'incidents, mesures correctives). Si vous avez mis en œuvre Manage, vous avez le processus — mais vous devez y ajouter les déclencheurs juridiques et les procédures de notification aux autorités.
Écarts critiques : ce que le NIST AI RMF ne couvre PAS
Même si vous avez pleinement mis en œuvre le NIST AI RMF, il vous reste des écarts au regard du règlement européen sur l'IA :
| Exigence du règlement européen sur l'IA | Couverture par le NIST AI RMF | Ce que vous devez ajouter |
|---|---|---|
| Article 11 : documentation technique (annexe IV) | Partielle (le contenu existe, pas le format) | Compiler les productions NIST au format de l'annexe IV (document en 16 sections) |
| Article 13 : notice d'utilisation | Aucune | Rédiger un manuel utilisateur couvrant exactitude, limites et procédures de contrôle |
| Article 14 : dispositifs de contrôle humain | Partielle (GOVERN mentionne le contrôle) | Mettre en place des commandes de neutralisation, des boutons d'arrêt, une journalisation d'audit |
| Article 43 : évaluation de la conformité | Aucune | Faire appel à un organisme notifié ou procéder à une auto-évaluation (selon la catégorie de l'annexe III) |
| Article 49 : marquage CE | Aucune | Apposer le marquage CE après l'évaluation de la conformité |
| Article 51 : enregistrement dans la base de données de l'UE | Aucune | Enregistrer le système d'IA à haut risque dans la base de données de l'UE avant sa mise sur le marché |
| Article 61 : plan de surveillance après commercialisation | Partielle (MEASURE/MANAGE couvrent le suivi) | Documenter le plan au format de l'annexe IV ; le déposer auprès des autorités |
| Article 72 : signalement des incidents graves | Partielle (MANAGE couvre les incidents) | Mettre en place un signalement sous 15 jours aux autorités nationales |
En résumé : le NIST AI RMF vous donne la substance de la conformité (gestion des risques, essais, suivi). Le règlement européen sur l'IA y ajoute les formalités juridiques (format de la documentation, évaluation de la conformité, enregistrement, marquage CE). Ces formalités ne peuvent pas être contournées.
Exemple pratique : correspondance NIST/règlement européen sur l'IA pour une IA de recrutement
Système : outil de présélection de CV assisté par IA (à haut risque au titre de l'annexe III.4)
Mise en œuvre existante du NIST AI RMF :
- Govern : politique de risque IA, rôles (responsable produit IA, data scientist, responsable RH), tolérance au risque définie
- Map : destination documentée, classification à haut risque confirmée, analyse d'impact sur les biais réalisée, sources de données d'entraînement consignées
- Measure : validation sur 10 000 CV, exactitude de 88 %, audit de biais sur le genre et l'âge, métriques d'équité (écart de parité démographique inférieur à 5 %)
- Manage : suivi mensuel des performances, plan de réponse aux incidents, réentraînement trimestriel du modèle
Écarts identifiés au regard du règlement européen sur l'IA :
-
Article 11 (documentation technique) : les productions NIST existent mais pas au format de l'annexe IV.
Action : les compiler en un document annexe IV en 16 sections (32 pages). Charge : 24 heures. -
Article 13 (notice d'utilisation) : pas de manuel utilisateur.
Action : rédiger un manuel utilisateur de 20 pages couvrant exactitude, limites, procédures de contrôle et exigences relatives aux entrées. Charge : 16 heures. -
Article 14 (contrôle humain) : un processus de revue informel existe ; aucun dispositif documenté.
Action : ajouter des boutons de neutralisation dans l'interface, mettre en place une journalisation d'audit, rédiger un protocole de contrôle. Charge : 40 heures (ingénierie + documentation). -
Article 43 (évaluation de la conformité) : non entamée.
Action : auto-évaluation (liste de contrôle de l'annexe VI), rédaction de la déclaration UE de conformité. Charge : 12 heures. -
Article 49 (marquage CE) : sans objet tant que l'évaluation de la conformité n'est pas achevée.
Action : apposer le marquage CE sur la page produit et la documentation après la conformité. Charge : 2 heures. -
Article 51 (enregistrement dans la base de données de l'UE) : non entamé.
Action : enregistrer le système dans la base de données de l'UE (formulaire en ligne, joindre le résumé de la documentation technique). Charge : 4 heures. -
Article 61 (plan de surveillance après commercialisation) : le suivi existe ; le plan n'est pas documenté au format européen.
Action : rédiger un plan de surveillance après commercialisation (6 pages) et le verser à la documentation technique. Charge : 8 heures. -
Article 72 (signalement des incidents) : un plan de réponse aux incidents existe ; aucune procédure de notification aux autorités.
Action : ajouter une procédure de signalement sous 15 jours au plan de réponse aux incidents, identifier le contact de l'autorité nationale. Charge : 4 heures.
Charge totale pour combler les écarts : 110 heures (3 semaines pour une petite équipe).
Coût : main-d'œuvre interne uniquement.
Alternative : un audit classique du règlement européen sur l'IA coûterait 15 000 à 30 000 € et prendrait 10 à 14 semaines.
Comment Vigilia automatise la correspondance NIST/UE
L'audit du règlement européen sur l'IA proposé par Vigilia comprend une analyse des écarts au regard du NIST AI RMF :
- Questionnaire automatisé qui reconnaît les productions du NIST AI RMF et les fait correspondre aux articles du règlement européen sur l'IA
- Détection des écarts pour les exigences propres à l'UE (format de la documentation technique, évaluation de la conformité, marquage CE, enregistrement)
- Feuille de route de remédiation avec une estimation de charge pour chaque écart
- Notation explicable — indique quels contrôles NIST satisfont quels articles européens et où subsistent des écarts
L'audit prend 20 minutes et coûte 499 € — contre 5 000 à 40 000 € pour une revue de conformité classique.
Si vous avez mis en œuvre le NIST AI RMF, vous avez parcouru 60 à 70 % du chemin vers la conformité au règlement européen sur l'IA. Vigilia vous dit précisément ce qu'il reste à faire et comment combler les écarts avant chaque phase d'application — la transparence de l'article 50 est déjà en vigueur, et le haut risque de l'annexe III arrive le 2 décembre 2027.
Générez dès maintenant votre analyse des écarts NIST/UE : www.aivigilia.com
Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un avocat qualifié en matière de règlement européen sur l'IA pour un avis contraignant sur votre système.