Référentiel · NIST AI RMF
NIST AI RMF : le cadre de risque d'une IA digne de confiance
Cadre de gestion des risques de l'IA du NIST, version 1.0 de janvier 2023 : quatre fonctions, Gouverner, Cartographier, Mesurer, Gérer, sur le cycle de vie.
Le cadre de gestion des risques de l'IA du NIST (AI RMF 1.0), publié en janvier 2023 par le National Institute of Standards and Technology des États-Unis, fournit une approche structurée et adaptable pour gérer les risques tout au long du cycle de vie de l'IA. Construit autour de quatre fonctions, Gouverner, Cartographier, Mesurer et Gérer, il s'applique à tout secteur et complète ISO 42001 et des réglementations comme le Règlement européen sur l'IA.
Repères
- 4 fonctions : Gouverner, Cartographier, Mesurer, Gérer ; interconnectées, itératives et applicables tout au long du cycle de vie.
- Janvier 2023 : publication de la version 1.0 par le NIST.
- 7 caractéristiques : valide et fiable, sûre, sécurisée et résiliente, explicable et interprétable, respectueuse de la vie privée, juste, responsable et transparente.
- Cycle de vie : conception, développement, déploiement, opération et mise hors service.
Ce que l'AI RMF couvre
L'AI RMF est fondé sur les résultats et non prescriptif. Gouverner est la fonction fondatrice qui établit la culture, la stratégie et la responsabilité pour que les trois autres fonctionnent de manière cohérente à grande échelle.
- Gouverner : cultiver la culture du risque lié à l'IA ; politiques, responsabilité, supervision et gouvernance des risques de la chaîne d'approvisionnement de l'IA
- Cartographier : établir le contexte ; catégoriser les systèmes d'IA, clarifier les capacités, identifier les risques et caractériser les impacts potentiels
- Mesurer : évaluer et suivre ; choisir les métriques, évaluer les caractéristiques de fiabilité, tester les biais et l'équité, surveiller le risque dans le temps
- Gérer : prioriser et traiter ; définir les traitements du risque, planifier les réponses, gérer le risque résiduel, surveiller les éléments d'IA tiers
- IA digne de confiance : valide et fiable, sûre, sécurisée et résiliente, explicable et interprétable, respectueuse de la vie privée, juste
- Cycle de vie de l'IA : conception, développement, déploiement, opération, mise hors service
Ce que Sentrix fournit pour l'AI RMF
Inventaire des systèmes d'IA (Cartographier)
Sentrix découvre et inventorie les systèmes d'IA de votre environnement, plateformes d'apprentissage automatique infonuagiques, API d'IA tierces, modèles internes, et les classe par niveau de risque.
Tests de biais et d'équité (Mesurer)
La fonction Mesurer exige une évaluation continue des caractéristiques de fiabilité. Sentrix s'intègre à vos pipelines d'évaluation de modèles pour collecter les métriques de biais, d'équité et de robustesse comme preuves.
Registre des risques liés à l'IA (Gérer)
Un registre dédié suit les traitements, les risques résiduels et les plans de réponse par système d'IA. La priorisation s'aligne sur les catégories de la fonction Gérer.
Risque des fournisseurs d'IA (Gouverner)
Gouverner exige la surveillance des risques de la chaîne d'approvisionnement de l'IA. Sentrix intègre vos fournisseurs d'IA, fournisseurs de grands modèles de langage, outils SaaS d'IA, API de modèles, dans votre programme de risque tiers avec des questionnaires propres à l'IA et une notation continue.
Rapports de risque pour le conseil
Sentrix génère un résumé de posture de risque lié à l'IA par fonction, avec les scores des caractéristiques de fiabilité, les risques ouverts et la progression des traitements, pour le RSSI, le conseil et les rapports réglementaires.
Correspondances
- ISO 42001 : les catégories de l'AI RMF sont cartographiées sur les clauses d'ISO 42001 ; Gouverner s'aligne sur les clauses 5 et 6.
- NIST CSF 2.0 : même approche fondée sur les résultats ; la gouvernance de la chaîne d'approvisionnement se rejoint.
Aller plus loin
Risques tiers pour la supervision des fournisseurs d'IA.
Voyez votre posture de risque lié à l'IA cartographiée sur l'AI RMF.
Questions fréquentes
- Le NIST AI RMF est-il obligatoire ?
- Non. Le cadre de gestion des risques de l'IA du NIST est volontaire, fondé sur les résultats et non prescriptif : il décrit à quoi ressemble une bonne gestion des risques de l'IA plutôt que d'imposer des contrôles, ce qui le rend adaptable à toute taille d'organisation, tout secteur et tout niveau de maturité. Il complète ISO 42001 et des réglementations comme le Règlement européen sur l'IA.
- Quelles sont les quatre fonctions de l'AI RMF ?
- Gouverner établit la culture, la stratégie et la responsabilité, et permet aux trois autres de fonctionner à grande échelle. Cartographier établit le contexte : catégoriser les systèmes d'IA, identifier les risques et caractériser les impacts. Mesurer évalue et suit : métriques, caractéristiques de fiabilité, tests de biais et d'équité. Gérer priorise et traite : traitements du risque, risque résiduel, surveillance des éléments d'IA tiers.
- Quelles sont les caractéristiques d'une IA digne de confiance selon le NIST ?
- L'AI RMF suit sept caractéristiques : valide et fiable, sûre, sécurisée et résiliente, explicable et interprétable, respectueuse de la vie privée, juste avec gestion des biais nuisibles, et responsable et transparente. La fonction Mesurer exige leur évaluation continue ; Sentrix s'intègre à vos pipelines d'évaluation de modèles pour collecter ces métriques comme preuves.
Pages liées
Référentiel · ISO 42001
ISO 42001 : la première norme de management de l'IA
ISO/IEC 42001:2023 : exigences d'un système de management de l'IA pour toute organisation qui développe, fournit ou utilise l'IA, sur la structure Annex SL.
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
