Vigilia.
← Dépêches
13 mai 2026NIST AI RMF15 min de lecture

Classé sous — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance

Préférer cette source sur Google →

Fonction Govern du NIST AI RMF : guide de mise en œuvre pratique

La fonction Govern du NIST AI RMF instaure la responsabilité et le contrôle des systèmes d'IA. Découvrez comment mettre en œuvre six de ses résultats (GOVERN 1.1, 1.2, 1.6, 2.1, 4.2 et 5.1) avec des exemples pratiques et des modèles.

La dépêche en deux minutes. Avec le son ; voix et sous-titres en anglais. Réalisée par l’agent IA de Vigilia, approuvée par un humain.

Vérification gratuite · sans compte

Vérifiez votre propre système au regard de ce que décrit cet article.

Fonction Govern du NIST AI RMF : guide de mise en œuvre pratique

Une visite automatisée du site public, telle qu'un premier visiteur la verrait : l'interface de dialogue indique-t-elle qu'il s'agit d'une IA, et le dit-elle quand on le lui demande ? Rien n'est analysé ici et maintenant.

Cette analyse est générée par Vigilia, un système d'IA.

Mise à jour du 2 octobre 2026 — correction. Ce guide présentait GOVERN 1.1 à 1.6 comme les six catégories de la fonction Govern, donnait un libellé erroné pour GOVERN 1.3, 1.4 et 1.5, fixait au 2 août 2026 les obligations relatives à la présélection de CV, citait l'article 29 pour les déployeurs et présentait un cadre volontaire comme contraignant. Il reprend désormais la numérotation et le libellé des sous-catégories de NIST AI 100-1 (la documentation des impacts relève de GOVERN 4.2, les rôles de GOVERN 2.1, les retours externes de GOVERN 5.1), date au 2 décembre 2027 les obligations des systèmes de l'annexe III, cite le règlement (UE) 2024/1689 tel qu'adopté et met à jour la ligne relative au Colorado.

Le NIST AI Risk Management Framework (AI RMF, cadre de gestion des risques liés à l'IA) organise la gestion des risques de l'IA en quatre fonctions : Govern (gouverner), Map (cartographier), Measure (mesurer) et Manage (gérer). Parmi elles, Govern est le socle. Le NIST la décrit comme une fonction transversale, présente tout au long de la gestion des risques liés à l'IA, qui rend possibles les trois autres : elle instaure les structures organisationnelles, les politiques et les mécanismes de responsabilité sur lesquels reposent toutes les autres activités de gestion des risques.

Si vous mettez en œuvre le NIST AI RMF — pour satisfaire des exigences clients, préparer une conformité réglementaire ou établir une gouvernance de l'IA défendable —, commencez par Govern. Ce guide explique ce que demande la fonction Govern, propose des étapes de mise en œuvre concrètes et fournit des modèles utilisables immédiatement.

Ce que dit réellement la fonction Govern du NIST AI RMF

La fonction Govern est organisée en six catégories, de GOVERN 1 à GOVERN 6, qui comptent ensemble 19 sous-catégories. Ce guide passe en revue six de ces sous-catégories :

  • GOVERN 1.1 : les exigences juridiques et réglementaires relatives à l'IA sont comprises, gérées et documentées
  • GOVERN 1.2 : les caractéristiques d'une IA digne de confiance sont intégrées aux politiques, processus, procédures et pratiques de l'organisation
  • GOVERN 4.2 : les équipes de l'organisation documentent les risques et les impacts potentiels de la technologie d'IA qu'elles conçoivent, développent, déploient, évaluent et utilisent, et communiquent plus largement sur ces impacts
  • GOVERN 2.1 : les rôles, les responsabilités et les circuits de communication liés à la cartographie, à la mesure et à la gestion des risques liés à l'IA sont documentés et clairs pour les personnes et les équipes de toute l'organisation
  • GOVERN 5.1 : des politiques et pratiques organisationnelles existent pour recueillir, examiner, hiérarchiser et intégrer les retours de personnes extérieures à l'équipe qui a développé ou déployé le système d'IA, concernant les impacts individuels et sociétaux potentiels liés aux risques de l'IA
  • GOVERN 1.6 : des mécanismes existent pour inventorier les systèmes d'IA et sont dotés de ressources en fonction des priorités de l'organisation en matière de risques

GOVERN 1.3 à 1.5 portent sur autre chose : déterminer le niveau de gestion des risques nécessaire à partir de la tolérance au risque de l'organisation (1.3), établir le processus de gestion des risques et ses résultats au moyen de politiques transparentes (1.4), et surveiller et réexaminer périodiquement ce processus (1.5).

Le cadre est volontaire. Ces résultats ne sont pas des obligations juridiques, mais ce sont des capacités organisationnelles concrètes que vous construisez et documentez si vous l'adoptez.

Pourquoi Govern est plus difficile qu'il n'y paraît

La plupart des organisations supposent qu'elles ont déjà une « gouvernance » parce qu'elles disposent d'une charte éthique de l'IA ou d'un comité d'IA responsable. Mais le NIST AI RMF demande quelque chose de plus rigoureux : des processus documentés, une responsabilité attribuée et un suivi continu des risques.

Voici ce qui achoppe en pratique :

  • Aucun suivi juridique/réglementaire : vous savez que le règlement européen sur l'IA existe, mais vous n'avez chargé personne de suivre les nouvelles réglementations sur l'IA ni d'évaluer leur incidence sur vos systèmes.
  • Aucune définition de l'IA digne de confiance : vous parlez d'« IA responsable », mais vous n'avez pas défini ce que cela signifie pour votre organisation ni intégré cette définition aux processus de développement produit.
  • Aucun processus d'analyse d'impact : vous déployez des systèmes d'IA, mais vous n'avez jamais documenté leur incidence sur les utilisateurs, les communautés ou la société.
  • Aucune équipe dédiée au risque IA : la gestion des risques liés à l'IA est « l'affaire de tous », ce qui signifie que personne n'en est réellement responsable.
  • Aucun mécanisme de retour externe : vous n'avez pas de processus pour recueillir les retours des communautés affectées, de la société civile ou d'experts du domaine.
  • Aucun inventaire des systèmes d'IA : vous n'avez pas de liste centralisée de tous les systèmes d'IA en production, de leur niveau de risque ou de leur état de conformité.

La fonction Govern du NIST AI RMF vous demande de combler tous ces écarts — et d'être en mesure de montrer que vous les avez comblés.

GOVERN 1.1 : exigences juridiques et réglementaires

Ce qui est demandé :

Votre organisation recense, comprend et suit les exigences juridiques et réglementaires applicables à vos systèmes d'IA. Cela inclut les réglementations sectorielles (par exemple santé, finance) et les réglementations horizontales sur l'IA (par exemple le règlement européen sur l'IA, les lois d'États américains sur l'IA).

Mise en œuvre pratique :

  1. Attribuer la responsabilité : désignez un responsable juridique/conformité chargé du suivi des réglementations sur l'IA.
  2. Créer un tableau de suivi réglementaire : tenez un document vivant recensant les réglementations applicables, leurs dates d'application et leur incidence sur vos systèmes d'IA.
  3. Réaliser des revues trimestrielles : passez le tableau en revue chaque trimestre et mettez-le à jour avec les nouvelles réglementations ou orientations.
  4. Intégrer au développement produit : exigez que tout nouveau système d'IA fasse l'objet d'un contrôle de conformité réglementaire avant déploiement.

Exemple de tableau de suivi réglementaire :

Réglementation Juridiction Date d'application Systèmes concernés État de conformité
Règlement européen sur l'IA, article 50 UE 2 août 2026 Agent conversationnel client (transparence) En cours
Règlement européen sur l'IA, annexe III UE 2 décembre 2027 IA de présélection de CV (à haut risque) En cours
Colorado SB26-189 (abroge et réédicte SB24-205) Colorado, États-Unis 1er janvier 2027 (premières obligations des développeurs) Prise de décision automatisée dans des décisions à conséquences importantes Non entamé
NYC Local Law 144 New York 5 juillet 2023 Outils d'IA RH Conforme
Article 22 du RGPD UE 25 mai 2018 Toute décision automatisée Conforme

Livrable : un tableau de suivi de la conformité réglementaire, mis à jour chaque trimestre, avec une responsabilité attribuée.

GOVERN 1.2 : caractéristiques d'une IA digne de confiance

Ce qui est demandé :

Votre organisation définit ce que signifie une « IA digne de confiance » et intègre ces caractéristiques à ses politiques, procédures et pratiques.

Le NIST AI RMF identifie sept caractéristiques d'une IA digne de confiance :

  1. Valide et fiable : le système fonctionne comme prévu.
  2. Sûr : le système ne cause pas de préjudice inacceptable.
  3. Sécurisé et résilient : le système résiste aux attaques et se rétablit après des événements indésirables.
  4. Responsable et transparent : les informations sur le système et ses résultats sont accessibles aux personnes qui interagissent avec lui, et quelqu'un en répond.
  5. Explicable et interprétable : les parties prenantes peuvent comprendre le fonctionnement du système et la signification de ses résultats.
  6. Respectueux de la vie privée : le système protège les données personnelles.
  7. Équitable – avec gestion des biais préjudiciables : le système ne produit pas de résultats discriminatoires.

Mise en œuvre pratique :

  1. Adopter ou adapter les caractéristiques du NIST : partez des sept caractéristiques du NIST, ou adaptez-les à votre organisation.
  2. Documenter dans une politique IA : créez ou mettez à jour votre politique de gouvernance de l'IA pour y référencer explicitement ces caractéristiques.
  3. Intégrer au développement produit : exigez que chaque document de conception d'un système d'IA explique comment il satisfait chaque caractéristique.
  4. Définir des critères d'acceptation : définissez des critères d'acceptation mesurables pour chaque caractéristique (par exemple, pour « équitable », un écart maximal déclaré de résultats entre groupes, avec le seuil et sa justification consignés par écrit).

Exemple de formulation de politique :

Tous les systèmes d'IA développés ou déployés par [Nom de l'entreprise] doivent satisfaire les caractéristiques suivantes d'une IA digne de confiance : validité, sûreté, sécurité, responsabilité, explicabilité, respect de la vie privée et équité. Chaque document de conception d'un système d'IA doit comporter une section intitulée « Évaluation de l'IA digne de confiance » expliquant comment le système satisfait chaque caractéristique.

Livrable : une politique de gouvernance de l'IA qui définit les caractéristiques d'une IA digne de confiance et les intègre au développement produit.

GOVERN 4.2 : processus d'analyse d'impact

Ce qui est demandé :

Vos équipes documentent les risques et les impacts potentiels des systèmes d'IA qu'elles conçoivent, développent, déploient, évaluent et utilisent, et communiquent sur ces impacts. (La fonction MAP demande ensuite que la probabilité et l'ampleur de chaque impact soient identifiées et documentées, dans MAP 5.1.)

Mise en œuvre pratique :

  1. Créer un modèle d'analyse d'impact : élaborez un modèle structuré qui invite les équipes à examiner les incidences selon plusieurs dimensions (individuelle, collective, sociétale).
  2. Exiger des analyses d'impact pour les systèmes à haut risque : imposez que tous les systèmes d'IA à haut risque (par exemple ceux touchant à l'emploi, au crédit ou aux services essentiels) fassent l'objet d'une analyse d'impact avant déploiement.
  3. Associer des parties prenantes diverses : incluez des experts juridiques, éthiques, produit et métier dans le processus d'analyse.
  4. Documenter et réexaminer : conservez les analyses d'impact achevées dans un référentiel centralisé et réexaminez-les chaque année.

Exemple de modèle d'analyse d'impact :

Dimension d'impact Questions à examiner Évaluation Atténuation
Individuelle Ce système pourrait-il nuire à des utilisateurs individuels ? Pourrait-il affecter leurs droits ou leurs opportunités ? Risque moyen : le système peut refuser des demandes de prêt Revue humaine pour tous les refus
Collective Ce système pourrait-il affecter de manière disproportionnée un groupe protégé (origine, genre, âge, handicap) ? Risque faible : les tests de biais ne montrent pas d'impact disparate Suivi continu des biais
Communautaire Ce système pourrait-il affecter la cohésion, la confiance ou l'accès aux ressources d'une communauté ? Risque faible : système utilisé uniquement pour la notation de crédit interne Sans objet
Organisationnelle Ce système pourrait-il créer un risque de réputation, juridique ou opérationnel pour l'organisation ? Risque moyen : contrôle réglementaire probable Audit de conformité avant déploiement
Sociétale Ce système pourrait-il contribuer à des préjudices sociétaux plus larges (par exemple surveillance, inégalités) ? Risque faible : système non utilisé à des fins de surveillance Sans objet

Livrable : un modèle d'analyse d'impact et un référentiel d'analyses achevées.

GOVERN 2.1 : équipes de gestion des risques liés à l'IA

Ce qui est demandé :

Votre organisation documente les rôles, les responsabilités et les circuits de communication de la gestion des risques liés à l'IA, de sorte qu'ils soient clairs pour les personnes et les équipes. (GOVERN 2.3 ajoute que la direction assume la responsabilité des décisions relatives aux risques liés à l'IA.)

Mise en œuvre pratique :

  1. Définir les rôles : identifiez qui est responsable des activités de gestion des risques liés à l'IA (par exemple responsable des risques IA, responsable juridique/conformité, responsables produit, data scientists).
  2. Créer une matrice RACI : documentez qui est Réalisateur, Approbateur, Consulté et Informé pour chaque activité de gestion des risques liés à l'IA.
  3. Établir un comité de gouvernance de l'IA transverse : réunissez un comité trimestriel chargé d'examiner les risques liés à l'IA, l'état de conformité et les mises à jour de politique.
  4. Attribuer la responsabilité : assurez-vous que chaque système d'IA a un propriétaire nommément désigné, responsable de sa gestion des risques.

Exemple de matrice RACI :

Activité Responsable des risques IA Juridique/Conformité Responsable produit Data scientist
Suivi réglementaire I A/R I I
Analyse d'impact C C A/R C
Tests de biais C I C A/R
Réponse aux incidents A/R C C C
Mises à jour de politique A/R C I I

Légende : A = Approbateur, R = Réalisateur, C = Consulté, I = Informé

Livrable : une matrice RACI et une charte pour le comité de gouvernance de l'IA.

GOVERN 5.1 : mécanismes de retour externe

Ce qui est demandé :

Votre organisation dispose de politiques et de pratiques pour recueillir, examiner, hiérarchiser et intégrer les retours de personnes extérieures à l'équipe qui a développé ou déployé le système d'IA (utilisateurs, communautés affectées, société civile, experts du domaine).

Mise en œuvre pratique :

  1. Ouvrir des canaux de retour : créez des mécanismes permettant aux parties prenantes externes de s'exprimer (par exemple une adresse e-mail dédiée, un formulaire, des consultations publiques).
  2. Documenter les retours : consignez tous les retours externes dans un tableau de suivi centralisé.
  3. Examiner et hiérarchiser : passez les retours en revue chaque trimestre et hiérarchisez les points à traiter.
  4. Boucler la boucle : indiquez aux parties prenantes comment leur retour a été pris en compte et quelles actions ont été menées.

Exemple de tableau de suivi des retours :

Date Source Résumé du retour Priorité Action menée État
15 janvier 2026 E-mail d'un utilisateur L'IA de présélection de CV a écarté un candidat qualifié Élevée Cas réexaminé ; données d'entraînement mises à jour Clos
3 février 2026 Organisation de la société civile Demande des résultats des tests de biais Moyenne Publication d'un résumé de la méthodologie des tests de biais Clos
10 mars 2026 Expert du domaine Amélioration suggérée de l'explicabilité Faible Ajouté à la feuille de route produit pour le T3 Ouvert

Livrable : un tableau de suivi des retours et un processus documenté de collecte et d'examen des retours externes.

GOVERN 1.6 : inventaire des systèmes d'IA

Ce qui est demandé :

Votre organisation dispose de mécanismes pour inventorier ses systèmes d'IA, dotés de ressources en fonction de ses priorités en matière de risques.

Mise en œuvre pratique :

  1. Créer un registre des systèmes d'IA : constituez une base de données ou un tableur centralisé recensant tous les systèmes d'IA en développement ou en production.
  2. Consigner les métadonnées clés : pour chaque système, documentez le nom, le propriétaire, la destination, le niveau de risque, l'état de conformité et la date de déploiement.
  3. Mettre à jour régulièrement : exigez que le registre soit mis à jour à chaque déploiement d'un nouveau système d'IA ou modification d'un système existant.
  4. Relier aux évaluations de risque : assurez-vous que chaque système du registre renvoie à son analyse d'impact, à ses résultats de tests de biais et à sa documentation de conformité.

Exemple d'inventaire des systèmes d'IA :

Nom du système Propriétaire Destination Niveau de risque État de conformité Date de déploiement
IA de présélection de CV Responsable technique RH Automatiser la présélection des candidats À haut risque (annexe III du règlement européen sur l'IA, à partir du 2 décembre 2027) En cours T3 2026
IA de détection de fraude Responsable paiements Détecter les transactions frauduleuses Non à haut risque (l'annexe III, point 5 b), exclut la détection de la fraude) Aucune obligation au titre de l'article 50 identifiée janvier 2024
Agent conversationnel Responsable support client Répondre aux questions des clients Non à haut risque Information sur l'IA au titre de l'article 50, paragraphe 1, en place depuis le 2 août 2026 mars 2025

Livrable : un inventaire des systèmes d'IA relié aux évaluations de risque et à la documentation de conformité.

Comment la fonction Govern se relie à la conformité au règlement européen sur l'IA

Si vous préparez la conformité au règlement européen sur l'IA, la fonction Govern du NIST AI RMF offre une approche structurée qui étaye nombre des exigences du texte :

  • GOVERN 1.1 → suit le règlement européen sur l'IA et les autres réglementations
  • GOVERN 1.2 → intègre des caractéristiques d'IA digne de confiance qui correspondent aux exigences applicables aux systèmes à haut risque (articles 9, 10, 13, 14, 15)
  • GOVERN 4.2 → étaye le système de gestion des risques (article 9) et l'analyse d'impact sur les droits fondamentaux que certains déployeurs doivent réaliser (article 27)
  • GOVERN 2.1 → établit la responsabilité des obligations des fournisseurs (article 16) et des déployeurs (article 26)
  • GOVERN 5.1 → recueille les retours des communautés affectées ; le règlement ne prévoit pas d'obligation générale de les consulter, mais la surveillance après commercialisation des fournisseurs collecte et analyse des données sur les performances du système (article 72), et toute personne peut introduire une réclamation auprès d'une autorité de surveillance du marché (article 85)
  • GOVERN 1.6 → tient un inventaire des systèmes d'IA (ce n'est pas une exigence du règlement en tant que telle, mais classer chaque système au titre de l'article 6 suppose de savoir quels systèmes vous avez)

Mettre en œuvre la fonction Govern du NIST AI RMF ne remplace pas la conformité au règlement européen sur l'IA, mais elle fournit le socle organisationnel dont vous avez besoin.


Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un expert ou un avocat qualifié en gouvernance de l'IA pour un avis adapté à votre organisation.

Dépêches liées

Faites-le suivre

Envoyez cette dépêche à quelqu’un qui devrait la lire.

Un rédacteur en chef, un collègue qui travaille sur la politique de l’IA, ou toute personne qui vous demande où va l’IA. Chaque affirmation y porte sa source.

Envoyer cette dépêche