Prendre rendez-vous

NIST AI RMF & Cyber AI Profile

La gestion des risques de l'IA selon le NIST : l'AI Risk Management Framework et le nouveau Cyber AI Profile (NIST IR 8596) offrent aux organisations un cadre structuré et priorisé pour sécuriser les systèmes d'IA, mettre l'IA au service de la défense et contrer les attaques assistées par IA.

L'intelligence artificielle modifie le profil de risque cyber des organisations dans les deux sens : elle étend la surface d'attaque aux modèles, agents, prompts et données d'entraînement — tout en ouvrant de nouvelles possibilités pour la défense. Le NIST traite les deux aspects avec deux publications coordonnées : l'AI Risk Management Framework (AI RMF 1.0, NIST AI 100-1) couvre de manière transversale l'utilisation responsable des systèmes d'IA et renvoie, pour les risques de cybersécurité, au Cybersecurity Framework (CSF) et au Risk Management Framework. Avec le Cyber AI Profile (NIST IR 8596), un Community Profile est disponible pour la première fois depuis décembre 2025 : il applique de manière ciblée la structure du CSF 2.0 au contexte de l'IA et priorise les Subcategories par domaine d'application. Pour les entreprises européennes, le profil est particulièrement intéressant parce qu'il peut être combiné avec les exigences contraignantes de l'EU AI Act, de NIS 2 et de l'ISO/IEC 42001.

L'essentiel en un coup d'œil

01

NIST AI RMF : le cadre transversal

L'Artificial Intelligence Risk Management Framework (AI RMF 1.0, NIST AI 100-1, 2023) traite l'utilisation responsable des systèmes d'IA dans toute son étendue et renvoie, pour le traitement des risques de cybersécurité, au NIST CSF et au Risk Management Framework. Il est actuellement en cours de révision par le NIST. Le Cyber AI Profile s'y rattache et concrétise la dimension cybersécurité de la gestion des risques de l'IA.

02

Cyber AI Profile : Community Profile du CSF 2.0

Le Cybersecurity Framework Profile for Artificial Intelligence (NIST IR 8596) est un Community Profile qui applique les Functions, Categories et Subcategories du NIST CSF 2.0 au contexte de l'IA — en complément, et non en remplacement, des frameworks existants. L'Initial Preliminary Draft est paru en décembre 2025, élaboré par le NIST avec le concours de MITRE ; la phase de commentaires publics s'est déroulée du 16 décembre 2025 au 30 janvier 2026 et débouchera sur l'Initial Public Draft.

03

Trois Focus Areas : Secure, Defend, Thwart

Le profil structure la cybersécurité de l'IA en trois Focus Areas : Securing AI System Components (Secure) traite de la sécurisation des composants d'IA tels que les modèles, agents, algorithmes, prompts et données. Conducting AI-Enabled Cyber Defense (Defend) identifie les opportunités d'utiliser l'IA pour améliorer les processus de cybersécurité. Thwarting AI-Enabled Cyber Attacks (Thwart) développe la résilience face aux nouveaux vecteurs d'attaque assistés par IA — les trois domaines se complètent et se renforcent mutuellement.

04

Structure : six Functions, des Subcategories priorisées

Le profil organise ses recommandations selon les six Functions du CSF 2.0 : GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND et RECOVER. Chaque Subcategory reçoit, pour chaque Focus Area, une Proposed Priority — 1 (High), 2 (Moderate) ou 3 (Foundational), Foundational ne signifiant expressément pas « priorité faible ». S'y ajoutent des Considerations spécifiques à l'IA et des Informative References, renvoyant par exemple à NIST SP 800-53, aux ressources OWASP et à MITRE ATLAS.

05

Articulation avec l'EU AI Act et l'ISO/IEC 42001

Le Cyber AI Profile est une ligne directrice volontaire et technologiquement neutre — et c'est précisément pour cela qu'il constitue un outil utile pour mettre en œuvre les exigences contraignantes de l'UE. Les exigences de cybersécurité applicables aux systèmes d'IA à haut risque issues de l'Art. 15 de l'AI Act, les obligations de gestion des risques de NIS 2 ainsi qu'un système de management de l'IA selon l'ISO/IEC 42001 peuvent être étayés de manière structurée par les Subcategories priorisées du profil.

06

Premiers pas concrets et perspectives : COSAiS

Le profil présuppose un programme de cybersécurité existant : l'entrée en matière passe par un gap assessment de l'ISMS en place par rapport aux Subcategories étendues à l'IA et par une pondération des trois Focus Areas propre à l'organisation. En complément, le NIST développe les Control Overlays for Securing AI Systems (COSAiS) sur la base de la SP 800-53 — avec des cas d'usage pour la Generative AI, la Predictive AI et l'Agentic AI (single-agent et multi-agent).

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

NIST · 2025

NIST IR 8596 iprd — Cybersecurity Framework Profile for Artificial Intelligence (Cyber AI Profile), Initial Preliminary Draft

Premier Community Profile CSF 2.0 pour la cybersécurité de l'IA, avec les trois Focus Areas Secure, Defend et Thwart ; phase de commentaires jusqu'au 30 janvier 2026.

NIST · 2023

Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1

Cadre transversal pour l'utilisation responsable des systèmes d'IA ; renvoie au CSF et au RMF pour les risques de cybersécurité et fait actuellement l'objet d'une révision.

NIST · 2024

The NIST Cybersecurity Framework (CSF) 2.0, NIST CSWP 29

Framework de base comportant les six Functions GOVERN à RECOVER, dont le Cyber AI Profile transpose la structure au contexte de l'IA.

NIST · 2025

Control Overlays for Securing AI Systems (COSAiS) — NIST-Projekt

Control Overlays SP 800-53 en cours de développement pour la Generative AI, la Predictive AI et l'Agentic AI, en tant que complément du Cyber AI Profile proche de l'implémentation.

VamiSec GmbH · 2026

Webinar „NIST Cyber AI Profile — Cybersecurity Framework 2.0 trifft KI“

Webinaire VamiSec consacré au NIST IR 8596, aux trois Focus Areas et aux synergies avec l'EU AI Act, NIS 2 et l'ISO/IEC 42001.

Construire une gestion des risques de l'IA structurée selon le NIST

VamiSec vous accompagne avec des analyses d'écarts par rapport au Cyber AI Profile, du conseil pour l'intégration dans votre ISMS, un accompagnement d'audit et des formations — en tant que cabinet de conseil lui-même certifié ISO/IEC 27001, avec un Lead Auditor ISO 27001 & 42001.