Certification ISO 42001, dimensionnée à l'IA que vous exploitez vraiment.
Mise en œuvre ISO/IEC 42001, pilotage de l'audit interne et accompagnement aux audits de certification Stage 1 / Stage 2 — conduit par un Lead Auditor ISO/IEC 42001 certifié PECB, bâti sur le socle Gouvernance & Sécurité de l'IA. Indépendants des organismes certificateurs à travers l'UE.
Vue d'ensemble
Un système de management pour l'IA — pas un raccourci au Règlement IA.
ISO/IEC 42001:2023 est la première norme internationale certifiable pour un Système de Management de l'Intelligence Artificielle (SMIA). Elle spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un SMIA — quelle que soit la taille de l'organisation, son secteur, ou le rôle qu'elle joue (déployeur, fournisseur, intégrateur GPAI).
La norme a deux composantes. Le cadre de management — 10 clauses bâties sur le squelette Annexe SL (le même que celui utilisé par ISO 27001), couvrant la planification, la mise en œuvre, la surveillance et l'amélioration du SMIA. L'Annexe A — un référentiel de 38 contrôles spécifiques à l'IA sur 9 catégories (politiques, organisation interne, ressources, évaluation d'impact des systèmes d'IA, cycle de vie des systèmes d'IA, données pour les systèmes d'IA, information des parties intéressées, usage des systèmes d'IA, et relations tiers et clients). Vous sélectionnez, mettez en œuvre et documentez l'applicabilité des contrôles selon votre évaluation des risques IA dans une Déclaration d'Applicabilité.
ISO 42001 se place à côté — pas par-dessus — de la conformité au Règlement IA. La norme traite le Règlement IA comme un intrant d'exigence de partie intéressée : le SMIA doit fonctionner dans l'environnement réglementaire, mais la certification ISO 42001 elle-même ne constitue pas une évaluation de conformité au Règlement IA. Le service Gouvernance & Sécurité de l'IA produit le dossier de preuves spécifique au Règlement ; la Certification ISO 42001 transforme la même base de gouvernance en SMIA certifiable et le mène jusqu'à l'audit.
À qui ISO 42001 s'adresse
Volontaire aujourd'hui — mais de plus en plus un différenciateur d'achat et d'assurance pour les organisations dont l'empreinte IA est désormais matérielle.
Entreprises SaaS et éditeurs de produits IA
Les processus d'achat grands comptes commencent à demander aux fournisseurs des preuves de gouvernance IA. ISO 42001 est la réponse unique la plus défendable. Le SMIA enveloppe aussi proprement le SMQ Article 17 que le Règlement IA exige des Fournisseurs.
Déployeurs d'IA réglementée
Scoring de crédit des services financiers, tri des patients aux urgences, plateformes de recrutement et présélection RH, évaluation pédagogique, opérations d'infrastructure critique, systèmes de décision du secteur public. Le SMIA structure la gouvernance que leurs obligations Article 26 exigent désormais.
Entreprises qui embarquent des fonctionnalités IA sur des modèles de fondation
Copilotes internes, chatbots clients, agents IA, applications à génération augmentée par récupération. Un SMIA cadré sur l'intégration GPAI produit les pratiques documentées de sélection de modèles, d'évaluation et de surveillance que les acheteurs et assureurs demandent.
Fournisseurs des grands comptes à exigences d'assurance IA
Les grands comptes européens étendent désormais les exigences de gouvernance IA à leur chaîne d'approvisionnement. ISO 42001 est une façon reconnue de répondre à cette exigence sans audits sur mesure par client.
Soumissionnaires IA du secteur public
Les cadres d'achat européens et nationaux commencent à lister les preuves de management de l'IA comme qualification pour les contrats IT et de traitement de données liés à l'IA. ISO 42001 s'y mappe directement.
Toute entreprise cherchant une assurance cyber IA
Les assureurs tarifient désormais le risque cyber lié à l'IA séparément. Un SMIA certifié est un signal clair de gouvernance IA maîtrisée pour les assureurs.
Les 10 clauses de management
Ce que tout SMIA doit démontrer.
- 01Clause 4
Contexte de l'organisation
Environnement métier, systèmes d'IA dans le périmètre, parties intéressées (le Règlement européen sur l'IA s'inscrit ici comme exigence réglementaire de partie intéressée), énoncé du périmètre du SMIA.
- 02Clause 5
Leadership
Engagement de la direction, politique IA, rôles et responsabilités et autorités IA.
- 03Clause 6
Planification
Évaluation des risques IA (alignée ISO/IEC 23894), évaluation d'impact des systèmes d'IA, plan de traitement des risques, objectifs IA.
- 04Clause 7
Support
Ressources, compétences spécifiques à l'IA, sensibilisation, communication, information documentée.
- 05Clause 8
Fonctionnement
Planification et maîtrise opérationnelles, cycle de vie des systèmes d'IA (conception, données, validation, déploiement, surveillance), relations tiers IA.
- 06Clause 9
Évaluation des performances
Surveillance, mesure, analyse, audit interne (obligatoire), revue de direction.
- 07Clause 10
Amélioration
Non-conformités, actions correctives, amélioration continue du SMIA.
- 08Annexe A
38 contrôles sur 9 catégories
Politiques (A.2), organisation interne (A.3), ressources (A.4), évaluation d'impact des systèmes d'IA (A.5), cycle de vie des systèmes d'IA (A.6), données pour les systèmes d'IA (A.7), information des parties intéressées des systèmes d'IA (A.8), usage des systèmes d'IA (A.9), et relations tiers et clients (A.10). Sélectionnés et justifiés dans la Déclaration d'Applicabilité.
Conséquences (hors amendes)
Pas de sanctions légales — mais le coût commercial s'accumule.
ISO/IEC 42001 est volontaire, donc pas d'amendes légales pour absence de certification. Le coût de l'absence de certification, en revanche, s'accumule : disqualification des appels d'offres qui exigent de plus en plus des preuves de gouvernance IA, incapacité à satisfaire les exigences d'assurance fournisseur IA des grands comptes, exposition aux trous de couverture d'assurance cyber IA, et friction avec les cadres d'achat publics européens et nationaux qui commencent à exiger des preuves de management de l'IA.
Les organisations certifiées utilisent aussi ISO 42001 pour satisfaire une part substantielle des obligations du Règlement IA — la structure du SMIA se mappe directement au SMQ Article 17 pour les Fournisseurs, à la gestion des risques Article 9, à la gouvernance des données Article 10, à la documentation technique annexe IV, et aux exigences système de management plus larges qui sous-tendent à la fois le Chapitre III (Fournisseur) et les devoirs de l'Article 26 (Déployeur). Le SMIA est le socle unique le plus rentable pour la préparation au Règlement IA.
Art. 17 Règlement IA
Recouvrement large
la structure du SMIA couvre l'essentiel des obligations SMQ du fournisseur.
Chapitre III Règlement IA
Substantiel
des obligations fournisseur soutenues par un SMIA bien cadré.
Art. 26 Règlement IA
Partiel
devoirs déployeur soutenus ; le reste est propre au Règlement IA.
Notre approche
Certification SMIA, conçue à l'échelle PME.
Ce que nous livrons
- Analyse d'écarts par rapport aux 10 clauses de management et à l'Annexe A — feuille de route chiffrée vers la certification
- Périmètre et contexte du SMIA — dimensionné à votre parc IA, pas surcouché grand compte
- Évaluation des risques IA (ISO/IEC 23894), évaluation d'impact des systèmes d'IA, plan de traitement et Déclaration d'Applicabilité
- Bibliothèque de politiques SMIA — politique IA, rôles IA, cadre de compétences et de sensibilisation
- Kit de conception des contrôles Annexe A — 38 contrôles cadrés via la Déclaration d'Applicabilité, mis en œuvre par vos équipes et fournisseurs
- Audit interne obligatoire (clause 9.2) — aligné ISO/IEC 19011, conduit par un Lead Auditor PECB ISO/IEC 42001
- Revue de direction (clause 9.3) et revue de pré-certification
- Conseil dans le choix de l'organisme certificateur — indépendants à travers l'UE
- Accompagnement aux audits Stage 1 / Stage 2 et forfait de surveillance Phase 6
Calendrier type
8 à 12 mois pour la plupart des PME partant d'un faible niveau initial. Les clients ayant un historique Gouvernance & Sécurité de l'IA finissent significativement plus vite — le socle est déjà en place.
Semaines 1–4
Analyse d'écarts et périmètre SMIA
État actuel vs exigences ISO 42001, définition du périmètre du SMIA, analyse des parties intéressées, plan d'action priorisé et chiffré.
Mois 2–6
Construction du SMIA
Évaluation et traitement des risques IA, évaluation d'impact des systèmes d'IA, bibliothèque de politiques IA, conception des contrôles Annexe A avec vos équipes, Déclaration d'Applicabilité, déploiement du programme de sensibilisation.
Mois 7
Audit interne et revue de direction
Audit interne indépendant sur toutes les clauses et les contrôles Annexe A sélectionnés, conduit par un Lead Auditor PECB ISO/IEC 42001. Revue de direction. Actions correctives résolues avant que l'auditeur externe ne voie le SMIA.
Mois 8–11
Audit de certification
Stage 1 (revue documentaire) puis Stage 2 (évaluation sur site) avec l'organisme certificateur accrédité de votre choix.
FAQ