Le NIST AI RMF, l'EU AI Act et l'ISO/IEC 42001 répondent à des questions de gouvernance différentes. Le NIST fournit des résultats de gestion des risques à adoption volontaire. L'EU AI Act crée des obligations juridiques selon le rôle, la classification du système et la date d'application. L'ISO/IEC 42001 spécifie un système de management de l'IA à l'échelle de l'organisation. La plupart des organisations exploitant l'IA sur plusieurs marchés ont besoin d'une combinaison documentée. Les systèmes d'agents ajoutent une couche d'exécution que chaque référentiel laisse aux organisations qui les mettent en œuvre le soin de définir : identité, autorité déléguée, périmètres d'outils, points d'approbation, intervention et preuves au niveau de l'événement.
Comparaison des référentiels en un coup d'œil
Commencez par l'autorité et le champ d'application. Ces deux éléments déterminent si un référentiel est obligatoire, utile pour l'assurance, ou les deux.
| Dimension | NIST AI RMF 1.0 | EU AI Act | ISO/IEC 42001:2023 |
|---|---|---|---|
| Autorité | Référentiel volontaire du gouvernement américain | Règlement de l'UE contraignant pour les acteurs qui entrent dans son champ d'application, à compter de ses dates d'application | Norme internationale volontaire de système de management |
| Unité d'analyse principale | Le risque lié à l'IA à l'échelle de l'organisation et du cycle de vie des systèmes | Les acteurs réglementés, les systèmes d'IA et les modèles d'IA à usage général | L'organisation et le périmètre déclaré de son système de management de l'IA |
| Méthode centrale | Govern, Map, Measure, Manage (gouverner, cartographier, mesurer, gérer) | Classification, obligations, conformité, supervision, surveillance et mise en application | Cycle PDCA du système de management : Plan, Do, Check, Act (planifier, réaliser, vérifier, agir) |
| Résultat d'assurance | Un profil adapté, un processus de gestion des risques et des preuves à l'appui | Une conformité documentée aux obligations légales applicables | Un système de management pouvant être évalué dans un périmètre déclaré |
| Statut spécifique aux agents | Les normes d'agents, les travaux sur l'identité et les surcouches de contrôles de sécurité sont en cours d'élaboration | Le comportement des agents est évalué à l'aide des rôles, des règles de risque et des obligations système déjà prévus | Les contrôles d'agents doivent être conçus au sein du système de management de l'organisation |
NIST AI RMF : un modèle opérationnel volontaire de gestion des risques
Le NIST AI Risk Management Framework 1.0 est volontaire, préserve les droits, n'est pas propre à un secteur et reste indépendant des cas d'usage. Ses quatre fonctions organisent le travail sur les risques liés à l'IA : Govern établit les politiques et les responsabilités, Map définit le contexte, Measure évalue le risque et Manage priorise et traite le risque.
Le NIST procède à la révision de l'AI RMF 1.0. Le référentiel actuel reste un langage commun solide pour les responsables des risques, les équipes d'ingénierie et les fonctions d'assurance. Chaque organisation choisit les résultats, les profils, les métriques et les preuves adaptés à son contexte.
- Utilisez-le pour établir un vocabulaire commun du risque IA entre les unités métier
- Créez des profils pour des systèmes, des secteurs ou des contextes de déploiement spécifiques
- Reliez les décisions de risque à des résultats mesurables et à une surveillance
- Documentez la manière dont la gouvernance s'applique tout au long du cycle de vie de l'IA
EU AI Act : les obligations découlent du rôle et de la classification
L'EU AI Act a force de loi. Ses obligations dépendent d'éléments factuels : le rôle de l'organisation (fournisseur, déployeur, importateur, distributeur ou fournisseur de modèles d'IA à usage général), la classification du système et les dispositions applicables à la date pertinente.
Les fournisseurs de systèmes à haut risque ont des obligations au niveau du système couvrant la gestion des risques, la gouvernance des données, la documentation technique, l'enregistrement (journalisation), la transparence, le contrôle humain, l'exactitude, la robustesse, la cybersécurité, le management de la qualité, la surveillance après commercialisation et le traitement des incidents. Un référentiel réutilisable peut soutenir ce travail. La couverture juridique doit néanmoins être mise en correspondance avec le rôle réel de l'organisation et ses systèmes.
- Classez chaque système et consignez la base juridique du résultat
- Rattachez les obligations à des responsables désignés, des contrôles et des preuves
- Tenez des registres techniques et opérationnels au niveau du système
- Réévaluez le rôle, la classification et l'impact sur la conformité lorsque les systèmes évoluent
ISO/IEC 42001 : un système de management de l'IA à l'échelle de l'organisation
L'ISO/IEC 42001:2023 spécifie les exigences relatives à l'établissement, la mise en œuvre, la tenue à jour et l'amélioration continue d'un système de management de l'IA. Elle s'applique aux organisations qui développent, fournissent ou utilisent des systèmes d'IA, tous secteurs et types de systèmes confondus.
La norme donne au leadership, à la planification, au support, à la réalisation des activités opérationnelles, à l'évaluation des performances et à l'amélioration une structure de management reproductible. L'ISO définit la certification comme une assurance écrite indépendante. Une certification par tierce partie peut évaluer le système de management dans le périmètre déclaré du certificat. Le périmètre, les sites, les exclusions, l'organisme de certification, l'accréditation et la validité déterminent ce que le certificat couvre réellement.
- Utilisez-la pour inscrire la gouvernance de l'IA dans un cycle de système de management reproductible
- Intégrez les politiques, les objectifs, les processus de gestion des risques, l'évaluation d'impact et la revue
- Définissez un périmètre clair pour l'audit interne ou la certification par tierce partie
- Mettez en correspondance les lois applicables et les normes techniques avec le système de management
L'EN 18286:2026 ajoute une couche SMQ pour l'AI Act
Le projet européen de système de management de la qualité a franchi une nouvelle étape en juillet 2026. Le DIN indique que l'EN 18286 a été approuvée au vote formel. Le BSI annonce la publication nationale de la BS EN 18286:2026 le 24 juillet. La page de la Commission, mise à jour pour la dernière fois le 27 juillet, décrit encore le document CEN/CENELEC comme en attente de publication finale. Ces sources publiques laissent incertain le jalon de la publication européenne. Vérifiez la fiche actuelle du catalogue des normes CEN/CENELEC avant de vous appuyer sur ce statut. L'EN 18286 constitue le travail de normalisation dédié au système de management de la qualité à des fins réglementaires au titre de l'AI Act et aide les fournisseurs qui travaillent sur l'article 17.
La publication européenne et la citation au Journal officiel de l'Union européenne sont des jalons distincts. Le processus de normalisation de la Commission place l'évaluation par la Commission entre la publication CEN/CENELEC et la citation au JOUE. La revue des sources officielles du 28 juillet 2026 n'a localisé aucune référence de l'EN 18286 au JOUE. L'article 40, paragraphe 1 traite de la présomption de conformité pour les exigences du chapitre III, section 2, figurant aux articles 8 à 15, tandis que l'obligation de SMQ de l'article 17 relève de la section 3. Toute citation future devra être lue au regard de son effet juridique précis avant d'invoquer une présomption concernant l'article 17.
Les organisations disposant de l'ISO/IEC 42001 peuvent réutiliser la structure du système de management, les routines de gouvernance, l'audit interne et l'amélioration continue. L'EN 18286 ajoute un modèle de SMQ centré sur le fournisseur, lié aux exigences réglementaires de l'AI Act. La comparaison détaillée figure dans EN 18286 vs ISO 9001 et ISO/IEC 42001.
La lacune du contrôle des agents
Un agent IA peut sélectionner des outils, appeler des systèmes externes, modifier des enregistrements, se coordonner avec d'autres agents et poursuivre une tâche sur de nombreuses étapes. La gouvernance doit atteindre chaque action ayant des conséquences. La version finale du NIST AI RMF, l'EU AI Act et l'ISO/IEC 42001 fournissent des critères de gouvernance utiles tout en laissant l'architecture détaillée des contrôles à l'exécution à l'organisation qui les met en œuvre.
Le NIST a lancé son AI Agent Standards Initiative le 17 février 2026. Le programme élabore des lignes directrices volontaires, des travaux sur les protocoles, des recherches sur l'identité et des évaluations de sécurité. Le NIST recense également des cas d'usage mono-agent et multi-agents dans son projet SP 800-53 Control Overlays for Securing AI Systems. Ce sont des chantiers actifs. L'initiative publiée par le NIST indique que d'autres recherches, lignes directrices et livrables suivront.
| Question à l'exécution | Contrôle à définir | Preuves à conserver |
|---|---|---|
| Qui ou quoi agit ? | Identité de charge de travail, principal mandant et session authentifiée | Contexte d'agent, d'utilisateur, de tenant, d'environnement et d'identifiants |
| Quelle autorité s'applique ? | Délégation liée à une finalité, moindre privilège et périmètre d'outils et de ressources | Droits effectifs, version de la politique et résultat de l'autorisation |
| Quelles actions exigent une revue ? | Résultats de politique, conditions d'approbation, rôle de l'examinateur et expiration | Demande, décision, autorité de l'examinateur, horodatage et justification |
| Un humain peut-il intervenir ? | Chemins de pause, de révocation, de reprise en main, de repli et d'arrêt sûr | Événement d'intervention, état résultant et action de suivi |
| L'action peut-elle être reconstituée ? | Lignage d'exécution ordonné avec contrôles d'intégrité et de rétention | Entrées, appel d'outil, résultat, décision de politique, approbation et effet externe |
Une pile de contrôles combinée et pragmatique
Un programme combiné peut préserver l'autorité de chaque source. Le registre juridique identifie les obligations contraignantes de l'EU AI Act. L'ISO/IEC 42001 fournit le cycle de management organisationnel. Le NIST AI RMF fournit les résultats de risque et les profils. L'EN 18286 fournit la structure de SMQ fournisseur pour l'article 17. Les contrôles d'exécution des agents traduisent les critères combinés en décisions exécutoires et en preuves vérifiables.
- Couche 1 : consignez les juridictions, les rôles des acteurs, les classifications des systèmes et les dates d'application
- Couche 2 : exploitez un système de management de l'IA avec périmètre, politique, objectifs, audit et amélioration
- Couche 3 : tenez à jour les profils de risque des systèmes, les mesures, les décisions de traitement et la surveillance
- Couche 4 : mettez en correspondance les exigences article par article et celles de l'EN 18286 avec des contrôles et des preuves
- Couche 5 : appliquez à l'exécution l'identité, l'autorité, la politique, l'approbation, l'intervention et le lignage des agents
Parcours de sélection selon l'organisation
La bonne séquence dépend du marché, du rôle et des besoins d'assurance. Chaque parcours doit aboutir à une bibliothèque de contrôles unique et réconciliée, où l'autorité source, le responsable, la méthode de test et l'emplacement des preuves sont consignés pour chaque contrôle.
| Situation | Point de départ | Ajouts suivants |
|---|---|---|
| Organisation américaine souhaitant un programme étendu de gestion des risques liés à l'IA | Profil NIST AI RMF | ISO/IEC 42001 pour un système de management ; droit applicable selon le marché |
| Fournisseur de systèmes d'IA à haut risque dans l'UE | Cartographie du rôle et de la classification au titre de l'EU AI Act | Mise en correspondance avec le SMQ EN 18286, résultats de risque NIST et structure ISO lorsque c'est utile |
| Organisation visant la certification ISO/IEC 42001 | Périmètre déclaré du système de management de l'IA et analyse des écarts | Registre juridique, correspondances de contrôles au niveau des systèmes et contrôles d'exécution des agents |
| Entreprise déployant des agents qui exécutent des actions | Inventaire des agents et modèle d'autorité | Profil de risque, obligations légales applicables, responsabilité au titre du système de management et preuves au niveau de l'événement |
Sources primaires et date de vérification
Cette comparaison a été vérifiée le 28 juillet 2026. Les stades d'avancement des normes, les évaluations de la Commission et les projets de documents du NIST peuvent évoluer. Vérifiez la source en ligne avant de vous appuyer sur un statut dans une décision d'achat, d'audit ou juridique.
- NIST AI Risk Management Framework 1.0
- NIST AI RMF Core et état de la révision
- NIST AI Agent Standards Initiative
- NIST SP 800-53 Control Overlays for Securing AI Systems
- Règlement (UE) 2024/1689
- Commission européenne : normalisation de l'AI Act
- Catalogue des normes CEN/CENELEC
- ISO/IEC 42001:2023
- ISO : certification et évaluation de la conformité
- BSI : publication nationale de la BS EN 18286:2026
- DIN : résultat du vote formel sur l'EN 18286
Foire aux questions
Le NIST AI RMF est-il obligatoire ?
Le NIST AI RMF 1.0 est un référentiel volontaire. Des contrats, des règles d'achat, des politiques internes ou des attentes sectorielles peuvent intégrer certains de ses résultats aux critères propres d'une organisation.
La certification ISO/IEC 42001 prouve-t-elle la conformité à l'EU AI Act ?
Un certificat évalue un système de management de l'IA dans un périmètre déclaré. La conformité à l'EU AI Act dépend du rôle de l'organisation, de la classification des systèmes, des obligations applicables, de la mise en œuvre et des preuves.
L'EN 18286 est-elle obligatoire pour les fournisseurs de systèmes d'IA à haut risque ?
Le recours aux normes européennes est volontaire. L'article 17 crée l'obligation de système de management de la qualité pour les fournisseurs de systèmes à haut risque, et l'EN 18286 fournit un cadre de mise en œuvre dédié à cette obligation.
L'EN 18286 confère-t-elle actuellement une présomption de conformité ?
La revue des sources officielles du 28 juillet 2026 n'a localisé aucune référence de l'EN 18286 au JOUE. L'article 40, paragraphe 1, traite de la présomption de conformité pour les exigences du chapitre III, section 2, figurant aux articles 8 à 15, tandis que l'article 17 relève de la section 3. Vérifiez l'effet juridique précis de toute référence qui serait publiée.
Quel référentiel une organisation devrait-elle mettre en œuvre en premier ?
Commencez par les obligations légales contraignantes et l'inventaire réel des systèmes d'IA de l'organisation. Ajoutez ensuite les couches de système de management et de référentiel de risque qui rendent ces obligations reproductibles, testables et vérifiables.
Ces référentiels spécifient-ils entièrement les contrôles des agents IA ?
Ils fournissent des critères de gouvernance et un contexte de risque. Les organisations ont encore besoin d'une conception opérationnelle pour l'identité des agents, l'autorité déléguée, les limites d'outils, les approbations, l'intervention et les preuves au niveau de l'événement.
Points clés à retenir
Utilisez chaque source pour la tâche pour laquelle elle a été rédigée. L'EU AI Act fixe les obligations légales applicables. L'ISO/IEC 42001 organise le système de management. Le NIST AI RMF structure les décisions de risque. L'EN 18286 structure le SMQ fournisseur de l'article 17. Les programmes d'agents nécessitent une couche supplémentaire : des contrôles à l'exécution et des preuves pour chaque action ayant des conséquences.
