Le NIST AI 600-1 recense 12 risques propres à l’IA générative et propose 211 actions suggérées pour les gouverner, les cartographier, les mesurer et les traiter. La plupart des présentations s’arrêtent à cette liste. Nous prenons ici un autre angle : lire le document comme une carte des preuves, c’est-à-dire ce que les auditeurs, le procureur général du Texas et les équipes achats d’un client américain s’attendent désormais à trouver dans votre dossier. Vous y verrez où en est le profil en 2026, après l’abrogation du décret qui l’avait commandé, quel poids juridique il conserve, et comment ses actions se raccordent à l’AI Act et à l’ISO/IEC 42001.

L’essentiel
- Le NIST AI 600-1 a été publié le 26 juillet 2024 : c’est un profil volontaire et transsectoriel de l’AI RMF 1.0, dédié à l’IA générative.
- Il décrit 12 risques et 211 actions suggérées, chacune codée sur une sous-catégorie de l’AI RMF (par exemple GV-1.1-001).
- Le décret qui l’a fait naître a été abrogé en janvier 2025, mais le profil reste en ligne sur nist.gov pendant la révision de l’AI RMF 1.0.
- La loi texane TRAIGA adosse l’un de ses moyens de défense à une conformité substantielle au profil : un guide volontaire devient une pièce de contentieux.
- Ses actions recoupent les obligations de l’AI Act sur les modèles d’IA à usage général et sur la transparence de l’article 50.
Qu’est-ce que le NIST AI 600-1 ?
Le NIST AI 600-1, de son titre officiel Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, est le profil IA générative du NIST. Il complète le cadre de gestion des risques IA du NIST, l’AI RMF 1.0, référencé par ailleurs sous le code NIST AI 100-1. Le NIST l’a publié le 26 juillet 2024 et il figure toujours sur la page officielle de l’AI RMF, avec un PDF en accès libre. Le texte se présente comme un profil transsectoriel, à usage volontaire : il vise les modèles et applications génératifs quel que soit le secteur. L’IA générative y est définie par renvoi aux modèles qui imitent la structure et les caractéristiques des données d’entrée pour produire des contenus synthétiques dérivés : texte, image, audio, vidéo, code. Le document est l’œuvre du Generative AI Public Working Group du NIST, qui a volontairement resserré son périmètre autour de quatre considérations principales : la gouvernance, la provenance des contenus, les tests avant déploiement et la divulgation des incidents. D’où la physionomie du NIST AI 600-1 : très dense sur les tests, la traçabilité et le signalement, discret sur l’impact sur l’emploi.
Un profil, pas une norme
Le profil ne remplace pas l’AI RMF et n’ajoute aucune fonction. Il reprend les quatre fonctions du cadre (Govern, Map, Measure, Manage) et greffe des actions propres à l’IA générative sur une sélection de sous-catégories. Le NIST précise que toutes les sous-catégories ne sont pas couvertes et que les actions générales du Playbook de l’AI RMF restent applicables. Concrètement, vous travaillez sur deux couches. La première est le cadre de base, que vous appliquez peut-être déjà à vos systèmes prédictifs (voir notre guide de mise en œuvre du NIST AI RMF). La seconde est la couche générative, qui ajoute des contrôles sur la confabulation, la provenance, les attaques par prompt et les composants de modèles tiers. Ce n’est pas davantage un référentiel de certification. Aucun organisme ne délivre de label « certifié NIST AI 600-1 ». La vraie question est ailleurs : pouvez-vous montrer, action par action, ce que vous avez retenu, ce que vous avez écarté et pourquoi, et sur quelles preuves repose chacune de ces affirmations ?
Les 12 risques du NIST AI 600-1
Le profil range ses risques en trois familles : risques techniques, risques de mésusage, risques pour l’écosystème et la société. Le tableau indique pour chacun l’acteur qui le porte le plus souvent et son point d’accroche dans l’AI Act. <table header-row= »true »> <tr> <td>Risque</td> <td>Ce qu’il recouvre</td> <td>Porté en général par</td> <td>Point d’accroche AI Act</td> </tr> <tr> <td>Informations ou capacités NRBC (CBRN)</td> <td>Accès facilité à des savoirs sur les armes chimiques, biologiques, radiologiques ou nucléaires</td> <td>Développeur du modèle</td> <td>Art. 55, évaluation des risques systémiques</td> </tr> <tr> <td>Confabulation</td> <td>Réponses fausses énoncées avec assurance (« hallucinations »)</td> <td>Développeur et déployeur</td> <td>Art. 15, exactitude (usages à haut risque)</td> </tr> <tr> <td>Contenus dangereux, violents ou haineux</td> <td>Incitation, conseils d’automutilation, activités illicites</td> <td>Développeur et déployeur</td> <td>Art. 55, interdictions de l’art. 5</td> </tr> <tr> <td>Protection des données</td> <td>Fuites, mémorisation, réidentification de données personnelles</td> <td>Les deux</td> <td>RGPD, art. 10 gouvernance des données</td> </tr> <tr> <td>Impacts environnementaux</td> <td>Calcul et énergie consommés à l’entraînement et à l’inférence</td> <td>Développeur</td> <td>Art. 53 et documentation de l’annexe XI</td> </tr> <tr> <td>Biais préjudiciables ou homogénéisation</td> <td>Biais amplifiés, écarts de performance entre groupes ou langues</td> <td>Les deux</td> <td>Art. 10, art. 15</td> </tr> <tr> <td>Configuration humain-IA</td> <td>Dépendance excessive, biais d’automatisation, attachement émotionnel</td> <td>Déployeur</td> <td>Art. 14 contrôle humain, art. 50</td> </tr> <tr> <td>Intégrité de l’information</td> <td>Contenus qui brouillent fait et fiction, désinformation à grande échelle</td> <td>Les deux</td> <td>Art. 50, transparence et marquage</td> </tr> <tr> <td>Sécurité de l’information</td> <td>Cyberattaques plus accessibles, attaques contre le modèle lui-même</td> <td>Les deux</td> <td>Art. 15 cybersécurité, art. 55</td> </tr> <tr> <td>Propriété intellectuelle</td> <td>Reproduction de contenus protégés, entraînement sur ces contenus</td> <td>Développeur</td> <td>Art. 53(1)(c), politique en matière de droit d’auteur</td> </tr> <tr> <td>Contenus obscènes, dégradants ou abusifs</td> <td>Contenus sexuels synthétiques, y compris impliquant des mineurs</td> <td>Développeur et déployeur</td> <td>Art. 50(4), divulgation des hypertrucages</td> </tr> <tr> <td>Chaîne de valeur et intégration de composants</td> <td>Modèles, données et composants tiers opaques</td> <td>Déployeur et intégrateur</td> <td>Art. 25 chaîne de valeur, art. 53(1)(b)</td> </tr> </table> Deux lignes méritent un arrêt. La confabulation est le risque que les organisations rencontrent en premier ; nous détaillons sa gouvernance dans notre article sur l’hallucination, risque majeur de l’IA générative. La chaîne de valeur est au contraire le risque que les déployeurs sous-estiment le plus. Si vous construisez sur un modèle de fondation hébergé, l’essentiel de votre exposition au titre du NIST AI 600-1 se loge dans vos contrats et les preuves de votre prestataire, pas dans votre code.
Au cœur des 211 actions suggérées
Chaque action du NIST AI 600-1 porte un identifiant qui renvoie à sa sous-catégorie de l’AI RMF. GV-1.1-001 désigne la première action suggérée pour Govern 1.1 ; MS-2.5-003 serait la troisième pour Measure 2.5. Chaque action est aussi étiquetée avec les risques qu’elle traite et les acteurs concernés. Selon notre décompte du texte publié, le profil contient 211 identifiants d’action, répartis ainsi : <table header-row= »true »> <tr> <td>Fonction</td> <td>Actions</td> <td>Part</td> </tr> <tr> <td>Govern (GV)</td> <td>57</td> <td>27 %</td> </tr> <tr> <td>Map (MP)</td> <td>39</td> <td>18 %</td> </tr> <tr> <td>Measure (MS)</td> <td>72</td> <td>34 %</td> </tr> <tr> <td>Manage (MG)</td> <td>43</td> <td>20 %</td> </tr> </table> La fonction Measure domine, ce qui reflète la priorité donnée par le groupe de travail aux tests avant déploiement. Les étiquettes de risque racontent une seconde histoire. En comptant la fréquence de chaque risque dans les étiquettes, l’intégrité de l’information arrive en tête avec environ 74 actions, suivie des biais préjudiciables et de la configuration humain-IA (autour de 57 chacun), puis de la sécurité de l’information (environ 51). Les impacts environnementaux n’apparaissent que sur cinq actions environ. Ce sont des fréquences d’étiquetage, pas un classement par importance, mais elles montrent où se situe l’essentiel du travail. Trois conséquences pratiques en découlent.
- Toutes les actions ne vous concernent pas. Une action pertinente pour un développeur peut ne pas l’être pour un déployeur : filtrez d’abord selon votre rôle.
- Les actions décrivent des résultats, pas des procédures. GV-1.2-001 demande d’établir des politiques et processus de transparence pour documenter l’origine et l’historique des données d’entraînement et des données générées. Le texte dit ce qui doit exister, pas comment le construire : la conception des preuves vous revient.
- Les quatre considérations principales forment l’ossature. Si vous ne pouvez couvrir qu’une partie du profil, commencez par la gouvernance, les tests avant déploiement (y compris le red teaming IA), la provenance des contenus et la divulgation des incidents : c’est là que se concentrent les actions.
Le NIST AI 600-1 en 2026 : orphelin, en révision, toujours cité
Le NIST AI 600-1 a été élaboré en application de la section 4.1 de l’Executive Order 14110. Le 20 janvier 2025, l’Executive Order 14148 a abrogé l’EO 14110. Le profil, lui, n’a pas été retiré : le NIST le publie toujours et le liste toujours aux côtés de l’AI RMF 1.0. Ce qui a changé, c’est le cap. Le plan d’action américain pour l’IA du 23 juillet 2025 a demandé au NIST de réviser l’AI RMF pour en retirer les références à la désinformation, à la diversité, l’équité et l’inclusion, ainsi qu’au changement climatique. La page du NIST indique désormais que l’AI RMF 1.0 est en cours de révision. À la date de rédaction, aucune version révisée du profil génératif n’a été publiée. Selon notre décompte, l’intégrité de l’information (la catégorie qui traite de la désinformation) et les impacts environnementaux sont tous deux visés par la consigne de révision, et l’intégrité de l’information est le risque le plus étiqueté de tout le document. Gardez les contrôles bâtis autour de ces étiquettes, car le droit européen les exige toujours, mais attendez-vous à ce que le texte américain évolue. Entre-temps, le NIST a continué de publier autour du profil :
- le projet préliminaire du NIST IR 8596, le Cyber AI Profile, qui applique le CSF 2.0 à l’IA, publié le 16 décembre 2025 avec des commentaires attendus jusqu’au 30 janvier 2026 (voir notre guide du NIST CSF) ;
- l’AI Agent Standards Initiative, lancée le 17 février 2026 par le Center for AI Standards and Innovation (CAISI), consacrée aux systèmes agentiques que le NIST AI 600-1 n’anticipait pas (voir IA agentique vs IA générative) ;
- une note de cadrage pour un profil de l’AI RMF consacré à l’IA digne de confiance dans les infrastructures critiques, publiée le 7 avril 2026.
Côté fédéral, le mémorandum M-25-21 de l’OMB (avril 2025) a remplacé le M-24-10. Il impose des pratiques minimales pour l’IA à fort impact (tests avant déploiement, analyse d’impact, suivi continu) et encourage l’alignement sur le NIST (synthèse du cabinet Hunton). Les fournisseurs fédéraux retrouvent donc le vocabulaire du NIST AI 600-1 dans leurs contrats.
Où le NIST AI 600-1 pèse juridiquement
Le profil est volontaire, mais une loi au moins lui donne du mordant. Le Texas Responsible Artificial Intelligence Governance Act (HB 149), en vigueur depuis le 1er janvier 2026, énumère à la section 552.105(e) les voies ouvrant droit à une défense affirmative (affirmative defense). L’une d’elles consiste à découvrir une violation grâce à un processus de revue interne tout en se conformant substantiellement à la version la plus récente du « NIST Generative AI Profile », le nom que la loi donne au NIST AI 600-1, ou à un autre cadre de gestion des risques IA reconnu au niveau national ou international. Les autres voies passent par les retours d’utilisateurs, les tests adverses ou de red teaming, ou les lignes directrices d’une agence de l’État. Notre guide de la loi TRAIGA détaille l’ensemble du dispositif de contrôle. Deux détails rendent cette défense plus exigeante qu’il n’y paraît.
- « Se conformer substantiellement » est une affirmation factuelle. Une politique qui cite le NIST AI 600-1 ne suffira pas au procureur général. La défense tient ou tombe sur les registres : quelles actions ont été adoptées, par qui, quels tests et quelle surveillance ont réellement été menés.
- « La version la plus récente » bouge. Si le NIST publie un profil révisé, la référence de la défense se déplace avec lui. Un jeu de contrôles figé sur le texte de juillet 2024 risque de ne plus correspondre.
Le profil sert aussi de langue commune entre régimes. Le NIST a publié en mai 2025 une table de correspondance entre le NIST AI 600-1 et AI Verify, le dispositif de test de l’autorité singapourienne IMDA. De son côté, le CLTC de l’université de Berkeley a publié un profil de gestion des risques pour l’IA à usage général (version 1.1) qui étend la même structure aux modèles de fondation, avec des renvois explicites à l’AI Act.
Relier le NIST AI 600-1 à l’AI Act et à l’ISO/IEC 42001
Pour une entreprise européenne qui vend aux États-Unis ou s’appuie sur des modèles américains, la question utile n’est pas de choisir un cadre, mais d’identifier les preuves qui en satisfont plusieurs. Voici les quatre considérations principales face à leurs équivalents européens et ISO. <table header-row= »true »> <tr> <td>Considération du NIST AI 600-1</td> <td>AI Act</td> <td>ISO/IEC 42001</td> </tr> <tr> <td>Gouvernance (actions GV)</td> <td>Art. 17 système de gestion de la qualité, art. 53(1)(a) documentation technique des fournisseurs de modèles GPAI</td> <td>Articles 5 et 6, mesures de l’annexe A sur la politique et les rôles</td> </tr> <tr> <td>Tests avant déploiement (actions MS)</td> <td>Art. 55(1)(a) évaluation des modèles, y compris tests adverses, pour les GPAI à risque systémique ; art. 9 et 15 pour les systèmes à haut risque</td> <td>Article 8 (fonctionnement), mesures de l’annexe A sur la vérification et la validation</td> </tr> <tr> <td>Provenance des contenus</td> <td>Art. 50, marquage lisible par machine et divulgation des hypertrucages</td> <td>Mesures de l’annexe A sur l’information des parties intéressées</td> </tr> <tr> <td>Divulgation des incidents</td> <td>Art. 55(1)(c) signalement des incidents graves pour les GPAI à risque systémique, art. 73 pour le haut risque (guide du signalement des incidents)</td> <td>Article 10, non-conformité et action corrective</td> </tr> </table> Le calendrier européen rend ce rapprochement urgent. Les obligations des fournisseurs de modèles d’IA à usage général s’appliquent depuis le 2 août 2025, avec l’appui du code de bonnes pratiques GPAI publié en juillet 2025, et la Commission peut infliger des amendes à ces fournisseurs à partir du 2 août 2026. Les obligations de transparence de l’article 50 s’appliquent elles aussi à partir du 2 août 2026, avec une transition jusqu’au 2 décembre 2026 pour le marquage lisible par machine des systèmes déjà sur le marché. Les obligations relatives aux systèmes à haut risque de l’annexe III s’appliquent désormais à partir du 2 décembre 2027, à la suite de l’omnibus numérique, le règlement (UE) 2026/1744. Voir aussi les articles 53 et 55. En France, la surveillance du marché au titre de l’AI Act s’organise autour de la DGCCRF pour la coordination, aux côtés de la CNIL et de l’ANSSI selon les sujets. L’ISO/IEC 42001 est une norme sous licence, nous citons donc ses articles sans en reproduire le texte. Son système de management est le contenant naturel des actions du NIST AI 600-1 : le profil apporte les contrôles propres au génératif, la norme le cycle politique, traitement des risques, audit interne et amélioration (voir notre article ISO 42001 expliquée).
Transformer le NIST AI 600-1 en preuves : une méthode en six étapes
Ce qui manque à la plupart des programmes, ce n’est pas la connaissance des 12 risques, mais un registre qui relie chaque système d’IA générative aux actions choisies pour lui.
- Inventoriez chaque système et composant d’IA générative. Modèles hébergés, copilotes intégrés, assistants internes compris. Notez la version du modèle, le fournisseur, la finalité et votre rôle (développeur, déployeur ou les deux). Un inventaire des systèmes d’IA, tenu par exemple dans un registre dédié, est le préalable à tout le reste.
- Filtrez les 211 actions selon votre rôle et vos cas d’usage. Le déployeur d’un modèle hébergé écartera la plupart des actions NRBC et celles portant sur les données d’entraînement, et conservera celles qui touchent à la chaîne de valeur, à la configuration humain-IA, à la confabulation et à l’intégrité de l’information. Consignez chaque action écartée avec sa justification : un « non applicable » documenté est aussi une preuve.
- Attribuez un responsable et un livrable à chaque action retenue. GV-1.2-001 devient un registre de provenance des données ; les actions MS deviennent des plans et des résultats de tests ; les actions MG deviennent des procédures d’exploitation. Nommez le livrable avant de lancer le travail.
- Testez avant le déploiement et après chaque changement de version du modèle. Évaluez confabulation, contenus préjudiciables et injection de prompt sur un jeu de tests stable, relancé à chaque nouvelle version. C’est le cœur de la fonction Measure.
- Contractualisez la chaîne de valeur. Exigez de vos fournisseurs de modèles des préavis de changement, des synthèses d’évaluation et une notification des incidents, dans le cadre de votre due diligence fournisseurs IA. Sans preuves venant du fournisseur, le risque de chaîne de valeur ne se gère pas : il se subit.
- Définissez la divulgation des incidents avant d’en avoir besoin. Fixez les seuils, l’escalade interne et les canaux de signalement externes, y compris les délais de l’AI Act lorsqu’ils s’appliquent, et conservez le journal des décisions.
Chaque étape produit un enregistrement. Ensemble, ces enregistrements dessinent ce qu’est une conformité substantielle au NIST AI 600-1 face à un régulateur, à l’équipe sécurité d’un client ou à un juge.
Questions fréquentes
Qu’est-ce que le NIST AI 600-1, en termes simples ? Le NIST AI 600-1 est un document gratuit du NIST, publié en juillet 2024, qui adapte le cadre de gestion des risques IA à l’IA générative. Il recense 12 risques que l’IA générative crée ou aggrave, comme la confabulation, les fuites de données personnelles ou l’atteinte à l’intégrité de l’information, et propose 211 actions suggérées réparties entre les fonctions Govern, Map, Measure et Manage. Il est volontaire et transsectoriel : toute organisation qui développe ou déploie de l’IA générative peut s’en servir, sans lien avec un secteur particulier ni avec un dispositif de certification. Le NIST AI 600-1 est-il encore valable depuis l’abrogation de l’EO 14110 ? Oui. L’Executive Order 14148 a abrogé l’EO 14110 le 20 janvier 2025, mais le NIST n’a pas retiré le profil, qui figure toujours sur la page de l’AI RMF. Le plan d’action de juillet 2025 a demandé au NIST de réviser l’AI RMF et le NIST indique que ce travail est engagé ; une nouvelle version du profil génératif est donc possible. En attendant, le texte de juillet 2024 reste la version en vigueur. Le NIST AI 600-1 est-il obligatoire ? Pas de manière générale : c’est un guide volontaire. Il devient contraignant en pratique dans trois situations. D’abord lorsqu’un contrat ou une clause de marché public fédéral y fait référence. Ensuite lorsqu’une loi, comme la TRAIGA au Texas, l’intègre dans un moyen de défense. Enfin lorsqu’un auditeur ou un client l’utilise comme référence pour sa due diligence. Dans chaque cas, seule compte la mise en œuvre documentée. Quel lien entre le NIST AI 600-1 et l’AI Act ? Ce sont des instruments de nature différente : le NIST AI 600-1 est un guide volontaire, l’AI Act un règlement contraignant. Leurs contenus se recoupent pourtant largement. Les tests avant déploiement, la provenance des contenus et la divulgation des incidents du profil correspondent à l’évaluation des modèles et au signalement des incidents pour les GPAI à risque systémique (article 55), aux obligations de transparence de l’article 50 et à l’article 73 pour les systèmes à haut risque. Une base de preuves bien structurée peut servir les deux. Quelle différence entre le NIST AI 600-1 et l’AI RMF ? L’AI RMF (NIST AI 100-1) est le cadre général applicable à tous les systèmes d’IA, avec quatre fonctions déclinées en catégories et sous-catégories. Le NIST AI 600-1 en est un profil consacré à l’IA générative : il conserve la même structure, ajoute des risques propres au génératif et rattache des actions suggérées à une sélection de sous-catégories. On applique d’abord l’AI RMF et son Playbook, puis on superpose le profil pour les systèmes génératifs. Combien de risques et d’actions compte le NIST AI 600-1 ? Il définit 12 risques, des informations NRBC et de la confabulation jusqu’à la chaîne de valeur et à l’intégration de composants. Selon notre décompte du texte publié, il contient 211 identifiants d’action suggérée : 57 pour Govern, 39 pour Map, 72 pour Measure et 43 pour Manage. L’intégrité de l’information est le risque le plus souvent étiqueté, les impacts environnementaux le moins souvent, avec cinq actions environ.
Conclusion
On résume souvent le NIST AI 600-1 à une liste de 12 risques. Sa vraie valeur est plus étroite et plus utile : il donne à chaque système d’IA générative un ensemble d’actions codées au regard desquelles une organisation peut démontrer ce qu’elle a fait. En 2026, cette traçabilité compte davantage, pas moins. Le décret qui a fait naître le profil a disparu, mais le Texas l’a inscrit dans un moyen de défense, les acheteurs fédéraux continuent d’employer son vocabulaire, et ses actions rejoignent des obligations de l’AI Act désormais assorties d’amendes. Surveillez la révision engagée par le NIST, car la référence va bouger. D’ici là, le travail reste le même quelle que soit la version : inventorier les systèmes, choisir les actions selon son rôle, rattacher une preuve à chacune et conserver les décisions. AI Sigil relie chaque système d’IA générative du registre à ses contrôles retenus, à ses résultats de tests et à ses décisions sur les incidents : face à un auditeur qui demande de prouver votre conformité au NIST AI 600-1, la réponse est un rapport, pas une reconstitution.