Vigilia.
Dépêches
13 mai 2026NIST AI RMF13 min de lecture

Classé sous — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance

Fonction Govern du NIST AI RMF : guide de mise en œuvre pratique

La fonction Govern du NIST AI RMF instaure la responsabilité et le contrôle des systèmes d'IA. Découvrez comment mettre en œuvre Govern 1.1 à 1.6 avec des exemples pratiques et des modèles.


Le NIST AI Risk Management Framework (AI RMF, cadre de gestion des risques liés à l'IA) organise la gestion des risques de l'IA en quatre fonctions : Govern (gouverner), Map (cartographier), Measure (mesurer) et Manage (gérer). Parmi elles, Govern est le socle. Elle instaure les structures organisationnelles, les politiques et les mécanismes de responsabilité qui rendent possibles toutes les autres activités de gestion des risques.

Si vous mettez en œuvre le NIST AI RMF — pour satisfaire des exigences clients, préparer une conformité réglementaire ou établir une gouvernance de l'IA défendable — vous devez commencer par Govern. Ce guide explique ce que la fonction Govern exige réellement, propose des étapes de mise en œuvre concrètes et fournit des modèles utilisables immédiatement.

Ce que dit réellement la fonction Govern du NIST AI RMF

La fonction Govern est organisée en six catégories, chacune assortie de sous-catégories précises. Voici la structure d'ensemble :

  • GOVERN 1.1 : les exigences juridiques et réglementaires sont comprises et gérées
  • GOVERN 1.2 : les caractéristiques d'une IA digne de confiance sont intégrées aux politiques de l'organisation
  • GOVERN 1.3 : des processus et procédures existent pour déterminer les incidences des systèmes d'IA sur les personnes, les groupes, les communautés, les organisations et la société
  • GOVERN 1.4 : des équipes sont en place pour mener régulièrement les activités de gestion des risques liés à l'IA
  • GOVERN 1.5 : des politiques et pratiques existent pour recueillir, examiner, hiérarchiser et intégrer les retours de personnes extérieures à l'équipe
  • GOVERN 1.6 : des mécanismes existent pour inventorier les systèmes d'IA et suivre leurs risques

Ce ne sont pas des objectifs aspirationnels. Ce sont des capacités organisationnelles concrètes que vous devez construire et documenter.

Pourquoi Govern est plus difficile qu'il n'y paraît

La plupart des organisations supposent qu'elles ont déjà une « gouvernance » parce qu'elles disposent d'une charte éthique de l'IA ou d'un comité d'IA responsable. Mais le NIST AI RMF exige quelque chose de plus rigoureux : des processus documentés, une responsabilité attribuée et un suivi continu des risques.

Voici ce qui achoppe en pratique :

  • Aucun suivi juridique/réglementaire : vous savez que le règlement européen sur l'IA existe, mais vous n'avez chargé personne de suivre les nouvelles réglementations sur l'IA ni d'évaluer leur incidence sur vos systèmes.
  • Aucune définition de l'IA digne de confiance : vous parlez d'« IA responsable », mais vous n'avez pas défini ce que cela signifie pour votre organisation ni intégré cette définition aux processus de développement produit.
  • Aucun processus d'analyse d'impact : vous déployez des systèmes d'IA, mais vous n'avez jamais documenté leur incidence sur les utilisateurs, les communautés ou la société.
  • Aucune équipe dédiée au risque IA : la gestion des risques liés à l'IA est « l'affaire de tous », ce qui signifie que personne n'en est réellement responsable.
  • Aucun mécanisme de retour externe : vous n'avez pas de processus pour recueillir les retours des communautés affectées, de la société civile ou d'experts du domaine.
  • Aucun inventaire des systèmes d'IA : vous n'avez pas de liste centralisée de tous les systèmes d'IA en production, de leur niveau de risque ou de leur état de conformité.

La fonction Govern du NIST AI RMF exige que vous combliez tous ces écarts — et que vous démontriez que vous les avez comblés.

GOVERN 1.1 : exigences juridiques et réglementaires

Ce qui est exigé :

Votre organisation doit recenser, comprendre et suivre les exigences juridiques et réglementaires applicables à vos systèmes d'IA. Cela inclut les réglementations sectorielles (par exemple santé, finance) et les réglementations horizontales sur l'IA (par exemple le règlement européen sur l'IA, les lois d'États américains sur l'IA).

Mise en œuvre pratique :

  1. Attribuer la responsabilité : désignez un responsable juridique/conformité chargé du suivi des réglementations sur l'IA.
  2. Créer un tableau de suivi réglementaire : tenez un document vivant recensant les réglementations applicables, leurs dates d'application et leur incidence sur vos systèmes d'IA.
  3. Réaliser des revues trimestrielles : passez le tableau en revue chaque trimestre et mettez-le à jour avec les nouvelles réglementations ou orientations.
  4. Intégrer au développement produit : exigez que tout nouveau système d'IA fasse l'objet d'un contrôle de conformité réglementaire avant déploiement.

Exemple de tableau de suivi réglementaire :

| Réglementation | Juridiction | Date d'application | Systèmes concernés | État de conformité | |---|---|---| | Règlement européen sur l'IA | UE | 2 août 2026 | IA de présélection de CV (à haut risque) | En cours | | Colorado AI Act | Colorado, États-Unis | 1er février 2026 | Tous les systèmes à haut risque | Non entamé | | NYC Local Law 144 | New York | 5 juillet 2023 | Outils d'IA RH | Conforme | | Article 22 du RGPD | UE | 25 mai 2018 | Toute décision automatisée | Conforme |

Livrable : un tableau de suivi de la conformité réglementaire, mis à jour chaque trimestre, avec une responsabilité attribuée.

GOVERN 1.2 : caractéristiques d'une IA digne de confiance

Ce qui est exigé :

Votre organisation doit définir ce que signifie une « IA digne de confiance » et intégrer ces caractéristiques à ses politiques, procédures et pratiques.

Le NIST AI RMF identifie sept caractéristiques d'une IA digne de confiance :

  1. Valide et fiable : le système fonctionne comme prévu.
  2. Sûr : le système ne cause pas de préjudice inacceptable.
  3. Sécurisé et résilient : le système est protégé contre les attaques adverses.
  4. Responsable et transparent : les décisions sont explicables et traçables.
  5. Explicable et interprétable : les parties prenantes peuvent comprendre le fonctionnement du système.
  6. Respectueux de la vie privée : le système protège les données personnelles.
  7. Équitable : le système ne produit pas de résultats discriminatoires.

Mise en œuvre pratique :

  1. Adopter ou adapter les caractéristiques du NIST : partez des sept caractéristiques du NIST, ou adaptez-les à votre organisation.
  2. Documenter dans une politique IA : créez ou mettez à jour votre politique de gouvernance de l'IA pour y référencer explicitement ces caractéristiques.
  3. Intégrer au développement produit : exigez que chaque document de conception d'un système d'IA explique comment il satisfait chaque caractéristique.
  4. Définir des critères d'acceptation : définissez des critères d'acceptation mesurables pour chaque caractéristique (par exemple, « équitable » signifie une parité démographique à 5 % près).

Exemple de formulation de politique :

Tous les systèmes d'IA développés ou déployés par [Nom de l'entreprise] doivent satisfaire les caractéristiques suivantes d'une IA digne de confiance : validité, sûreté, sécurité, responsabilité, explicabilité, respect de la vie privée et équité. Chaque document de conception d'un système d'IA doit comporter une section intitulée « Évaluation de l'IA digne de confiance » expliquant comment le système satisfait chaque caractéristique.

Livrable : une politique de gouvernance de l'IA qui définit les caractéristiques d'une IA digne de confiance et les intègre au développement produit.

GOVERN 1.3 : processus d'analyse d'impact

Ce qui est exigé :

Votre organisation doit disposer d'un processus documenté pour évaluer l'incidence des systèmes d'IA sur les personnes, les groupes, les communautés, les organisations et la société.

Mise en œuvre pratique :

  1. Créer un modèle d'analyse d'impact : élaborez un modèle structuré qui invite les équipes à examiner les incidences selon plusieurs dimensions (individuelle, collective, sociétale).
  2. Exiger des analyses d'impact pour les systèmes à haut risque : imposez que tous les systèmes d'IA à haut risque (par exemple ceux touchant à l'emploi, au crédit ou aux services essentiels) fassent l'objet d'une analyse d'impact avant déploiement.
  3. Associer des parties prenantes diverses : incluez des experts juridiques, éthiques, produit et métier dans le processus d'analyse.
  4. Documenter et réexaminer : conservez les analyses d'impact achevées dans un référentiel centralisé et réexaminez-les chaque année.

Exemple de modèle d'analyse d'impact :

Dimension d'impact Questions à examiner Évaluation Atténuation
Individuelle Ce système pourrait-il nuire à des utilisateurs individuels ? Pourrait-il affecter leurs droits ou leurs opportunités ? Risque moyen : le système peut refuser des demandes de prêt Revue humaine pour tous les refus
Collective Ce système pourrait-il affecter de manière disproportionnée un groupe protégé (origine, genre, âge, handicap) ? Risque faible : les tests de biais ne montrent pas d'impact disparate Suivi continu des biais
Communautaire Ce système pourrait-il affecter la cohésion, la confiance ou l'accès aux ressources d'une communauté ? Risque faible : système utilisé uniquement pour la notation de crédit interne Sans objet
Organisationnelle Ce système pourrait-il créer un risque de réputation, juridique ou opérationnel pour l'organisation ? Risque moyen : contrôle réglementaire probable Audit de conformité avant déploiement
Sociétale Ce système pourrait-il contribuer à des préjudices sociétaux plus larges (par exemple surveillance, inégalités) ? Risque faible : système non utilisé à des fins de surveillance Sans objet

Livrable : un modèle d'analyse d'impact et un référentiel d'analyses achevées.

GOVERN 1.4 : équipes de gestion des risques liés à l'IA

Ce qui est exigé :

Votre organisation doit constituer des équipes aux rôles et responsabilités clairs pour la gestion des risques liés à l'IA.

Mise en œuvre pratique :

  1. Définir les rôles : identifiez qui est responsable des activités de gestion des risques liés à l'IA (par exemple responsable des risques IA, responsable juridique/conformité, responsables produit, data scientists).
  2. Créer une matrice RACI : documentez qui est Réalisateur, Approbateur, Consulté et Informé pour chaque activité de gestion des risques liés à l'IA.
  3. Établir un comité de gouvernance de l'IA transverse : réunissez un comité trimestriel chargé d'examiner les risques liés à l'IA, l'état de conformité et les mises à jour de politique.
  4. Attribuer la responsabilité : assurez-vous que chaque système d'IA a un propriétaire nommément désigné, responsable de sa gestion des risques.

Exemple de matrice RACI :

| Activité | Responsable des risques IA | Juridique/Conformité | Responsable produit | Data scientist | |---|---|---| | Suivi réglementaire | I | A/R | I | I | | Analyse d'impact | C | C | A/R | C | | Tests de biais | C | I | C | A/R | | Réponse aux incidents | A/R | C | C | C | | Mises à jour de politique | A/R | C | I | I |

Légende : A = Approbateur, R = Réalisateur, C = Consulté, I = Informé

Livrable : une matrice RACI et une charte pour le comité de gouvernance de l'IA.

GOVERN 1.5 : mécanismes de retour externe

Ce qui est exigé :

Votre organisation doit disposer de processus pour recueillir, examiner, hiérarchiser et intégrer les retours des parties prenantes externes (utilisateurs, communautés affectées, société civile, experts du domaine).

Mise en œuvre pratique :

  1. Ouvrir des canaux de retour : créez des mécanismes permettant aux parties prenantes externes de s'exprimer (par exemple une adresse e-mail dédiée, un formulaire, des consultations publiques).
  2. Documenter les retours : consignez tous les retours externes dans un tableau de suivi centralisé.
  3. Examiner et hiérarchiser : passez les retours en revue chaque trimestre et hiérarchisez les points à traiter.
  4. Boucler la boucle : indiquez aux parties prenantes comment leur retour a été pris en compte et quelles actions ont été menées.

Exemple de tableau de suivi des retours :

| Date | Source | Résumé du retour | Priorité | Action menée | État | |---|---|---|---|---| | 15 janvier 2026 | E-mail d'un utilisateur | L'IA de présélection de CV a écarté un candidat qualifié | Élevée | Cas réexaminé ; données d'entraînement mises à jour | Clos | | 3 février 2026 | Organisation de la société civile | Demande des résultats des tests de biais | Moyenne | Publication d'un résumé de la méthodologie des tests de biais | Clos | | 10 mars 2026 | Expert du domaine | Amélioration suggérée de l'explicabilité | Faible | Ajouté à la feuille de route produit pour le T3 | Ouvert |

Livrable : un tableau de suivi des retours et un processus documenté de collecte et d'examen des retours externes.

GOVERN 1.6 : inventaire des systèmes d'IA

Ce qui est exigé :

Votre organisation doit tenir un inventaire des systèmes d'IA et suivre les risques associés.

Mise en œuvre pratique :

  1. Créer un registre des systèmes d'IA : constituez une base de données ou un tableur centralisé recensant tous les systèmes d'IA en développement ou en production.
  2. Consigner les métadonnées clés : pour chaque système, documentez le nom, le propriétaire, la destination, le niveau de risque, l'état de conformité et la date de déploiement.
  3. Mettre à jour régulièrement : exigez que le registre soit mis à jour à chaque déploiement d'un nouveau système d'IA ou modification d'un système existant.
  4. Relier aux évaluations de risque : assurez-vous que chaque système du registre renvoie à son analyse d'impact, à ses résultats de tests de biais et à sa documentation de conformité.

Exemple d'inventaire des systèmes d'IA :

| Nom du système | Propriétaire | Destination | Niveau de risque | État de conformité | Date de déploiement | |---|---|---|---|---| | IA de présélection de CV | Responsable technique RH | Automatiser la présélection des candidats | À haut risque (annexe III du règlement européen sur l'IA) | En cours | T3 2026 | | IA de détection de fraude | Responsable paiements | Détecter les transactions frauduleuses | Non à haut risque | Conforme (article 50) | janvier 2024 | | Agent conversationnel | Responsable support client | Répondre aux questions des clients | Non à haut risque | Conforme (article 50) | mars 2025 |

Livrable : un inventaire des systèmes d'IA relié aux évaluations de risque et à la documentation de conformité.

Comment la fonction Govern se relie à la conformité au règlement européen sur l'IA

Si vous préparez la conformité au règlement européen sur l'IA, la fonction Govern du NIST AI RMF offre une approche structurée pour satisfaire nombre des exigences du texte :

  • GOVERN 1.1 → suit le règlement européen sur l'IA et les autres réglementations
  • GOVERN 1.2 → intègre les principes d'IA digne de confiance du règlement européen sur l'IA (articles 9, 10, 13, 14, 15)
  • GOVERN 1.3 → satisfait les exigences d'analyse d'impact (implicites aux articles 9 et 27)
  • GOVERN 1.4 → établit la responsabilité (exigée aux articles 16 et 26)
  • GOVERN 1.5 → recueille les retours des communautés affectées (implicite à l'article 29)
  • GOVERN 1.6 → tient l'inventaire des systèmes d'IA (nécessaire pour démontrer la conformité)

Mettre en œuvre la fonction Govern du NIST AI RMF ne remplace pas la conformité au règlement européen sur l'IA, mais elle fournit le socle organisationnel dont vous avez besoin.

Comment devenir conforme à Govern en 20 minutes

La plupart des organisations passent 1 à 3 mois (et 5 000 à 40 000 €) à bâtir un cadre de gouvernance de zéro. Vigilia livre une évaluation prête pour la conformité en 20 minutes pour 499 €.

L'analyse NIST AI RMF de Vigilia comprend :

  • Détection des écarts : identifie les sous-catégories Govern qui vous manquent
  • Génération de modèles : fournit des modèles d'analyse d'impact, de matrice RACI et d'inventaire des systèmes d'IA
  • Feuille de route de remédiation : marche à suivre pour mettre en œuvre Govern 1.1 à 1.6

Vous répondez à un questionnaire structuré sur vos pratiques de gouvernance de l'IA. Vigilia génère un PDF prêt pour l'audit, avec analyse des écarts et étapes de remédiation.

Générez votre rapport de conformité Govern du NIST AI RMF en 20 minutes : www.aivigilia.com


Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un expert ou un avocat qualifié en gouvernance de l'IA pour un avis adapté à votre organisation.