ISO 42001

Certification

Certification ISO 42001, dimensionnée à l'IA que vous exploitez vraiment.

Mise en œuvre ISO/IEC 42001, pilotage de l'audit interne et accompagnement aux audits de certification Stage 1 / Stage 2 — conduit par un Lead Auditor ISO/IEC 42001 certifié PECB, bâti sur le socle Gouvernance & Sécurité de l'IA. Indépendants des organismes certificateurs à travers l'UE.

Vue d'ensemble

Un système de management pour l'IA — pas un raccourci au Règlement IA.

ISO/IEC 42001:2023 est la première norme internationale certifiable pour un Système de Management de l'Intelligence Artificielle (SMIA). Elle spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un SMIA — quelle que soit la taille de l'organisation, son secteur, ou le rôle qu'elle joue (déployeur, fournisseur, intégrateur GPAI).

La norme a deux composantes. Le cadre de management — 10 clauses bâties sur le squelette Annexe SL (le même que celui utilisé par ISO 27001), couvrant la planification, la mise en œuvre, la surveillance et l'amélioration du SMIA. L'Annexe A — un référentiel de 38 contrôles spécifiques à l'IA sur 9 catégories (politiques, organisation interne, ressources, évaluation d'impact des systèmes d'IA, cycle de vie des systèmes d'IA, données pour les systèmes d'IA, information des parties intéressées, usage des systèmes d'IA, et relations tiers et clients). Vous sélectionnez, mettez en œuvre et documentez l'applicabilité des contrôles selon votre évaluation des risques IA dans une Déclaration d'Applicabilité.

ISO 42001 se place à côté — pas par-dessus — de la conformité au Règlement IA. La norme traite le Règlement IA comme un intrant d'exigence de partie intéressée : le SMIA doit fonctionner dans l'environnement réglementaire, mais la certification ISO 42001 elle-même ne constitue pas une évaluation de conformité au Règlement IA. Le service Gouvernance & Sécurité de l'IA produit le dossier de preuves spécifique au Règlement ; la Certification ISO 42001 transforme la même base de gouvernance en SMIA certifiable et le mène jusqu'à l'audit.

À qui ISO 42001 s'adresse

Volontaire aujourd'hui — mais de plus en plus un différenciateur d'achat et d'assurance pour les organisations dont l'empreinte IA est désormais matérielle.

  • Entreprises SaaS et éditeurs de produits IA

    Les processus d'achat grands comptes commencent à demander aux fournisseurs des preuves de gouvernance IA. ISO 42001 est la réponse unique la plus défendable. Le SMIA enveloppe aussi proprement le SMQ Article 17 que le Règlement IA exige des Fournisseurs.

  • Déployeurs d'IA réglementée

    Scoring de crédit des services financiers, tri des patients aux urgences, plateformes de recrutement et présélection RH, évaluation pédagogique, opérations d'infrastructure critique, systèmes de décision du secteur public. Le SMIA structure la gouvernance que leurs obligations Article 26 exigent désormais.

  • Entreprises qui embarquent des fonctionnalités IA sur des modèles de fondation

    Copilotes internes, chatbots clients, agents IA, applications à génération augmentée par récupération. Un SMIA cadré sur l'intégration GPAI produit les pratiques documentées de sélection de modèles, d'évaluation et de surveillance que les acheteurs et assureurs demandent.

  • Fournisseurs des grands comptes à exigences d'assurance IA

    Les grands comptes européens étendent désormais les exigences de gouvernance IA à leur chaîne d'approvisionnement. ISO 42001 est une façon reconnue de répondre à cette exigence sans audits sur mesure par client.

  • Soumissionnaires IA du secteur public

    Les cadres d'achat européens et nationaux commencent à lister les preuves de management de l'IA comme qualification pour les contrats IT et de traitement de données liés à l'IA. ISO 42001 s'y mappe directement.

  • Toute entreprise cherchant une assurance cyber IA

    Les assureurs tarifient désormais le risque cyber lié à l'IA séparément. Un SMIA certifié est un signal clair de gouvernance IA maîtrisée pour les assureurs.

Les 10 clauses de management

Ce que tout SMIA doit démontrer.

  1. 01Clause 4

    Contexte de l'organisation

    Environnement métier, systèmes d'IA dans le périmètre, parties intéressées (le Règlement européen sur l'IA s'inscrit ici comme exigence réglementaire de partie intéressée), énoncé du périmètre du SMIA.

  2. 02Clause 5

    Leadership

    Engagement de la direction, politique IA, rôles et responsabilités et autorités IA.

  3. 03Clause 6

    Planification

    Évaluation des risques IA (alignée ISO/IEC 23894), évaluation d'impact des systèmes d'IA, plan de traitement des risques, objectifs IA.

  4. 04Clause 7

    Support

    Ressources, compétences spécifiques à l'IA, sensibilisation, communication, information documentée.

  5. 05Clause 8

    Fonctionnement

    Planification et maîtrise opérationnelles, cycle de vie des systèmes d'IA (conception, données, validation, déploiement, surveillance), relations tiers IA.

  6. 06Clause 9

    Évaluation des performances

    Surveillance, mesure, analyse, audit interne (obligatoire), revue de direction.

  7. 07Clause 10

    Amélioration

    Non-conformités, actions correctives, amélioration continue du SMIA.

  8. 08Annexe A

    38 contrôles sur 9 catégories

    Politiques (A.2), organisation interne (A.3), ressources (A.4), évaluation d'impact des systèmes d'IA (A.5), cycle de vie des systèmes d'IA (A.6), données pour les systèmes d'IA (A.7), information des parties intéressées des systèmes d'IA (A.8), usage des systèmes d'IA (A.9), et relations tiers et clients (A.10). Sélectionnés et justifiés dans la Déclaration d'Applicabilité.

Conséquences (hors amendes)

Pas de sanctions légales — mais le coût commercial s'accumule.

ISO/IEC 42001 est volontaire, donc pas d'amendes légales pour absence de certification. Le coût de l'absence de certification, en revanche, s'accumule : disqualification des appels d'offres qui exigent de plus en plus des preuves de gouvernance IA, incapacité à satisfaire les exigences d'assurance fournisseur IA des grands comptes, exposition aux trous de couverture d'assurance cyber IA, et friction avec les cadres d'achat publics européens et nationaux qui commencent à exiger des preuves de management de l'IA.

Les organisations certifiées utilisent aussi ISO 42001 pour satisfaire une part substantielle des obligations du Règlement IA — la structure du SMIA se mappe directement au SMQ Article 17 pour les Fournisseurs, à la gestion des risques Article 9, à la gouvernance des données Article 10, à la documentation technique annexe IV, et aux exigences système de management plus larges qui sous-tendent à la fois le Chapitre III (Fournisseur) et les devoirs de l'Article 26 (Déployeur). Le SMIA est le socle unique le plus rentable pour la préparation au Règlement IA.

  • Art. 17 Règlement IA

    Recouvrement large

    la structure du SMIA couvre l'essentiel des obligations SMQ du fournisseur.

  • Chapitre III Règlement IA

    Substantiel

    des obligations fournisseur soutenues par un SMIA bien cadré.

  • Art. 26 Règlement IA

    Partiel

    devoirs déployeur soutenus ; le reste est propre au Règlement IA.

Notre approche

Certification SMIA, conçue à l'échelle PME.

Ce que nous livrons

  • Analyse d'écarts par rapport aux 10 clauses de management et à l'Annexe A — feuille de route chiffrée vers la certification
  • Périmètre et contexte du SMIA — dimensionné à votre parc IA, pas surcouché grand compte
  • Évaluation des risques IA (ISO/IEC 23894), évaluation d'impact des systèmes d'IA, plan de traitement et Déclaration d'Applicabilité
  • Bibliothèque de politiques SMIA — politique IA, rôles IA, cadre de compétences et de sensibilisation
  • Kit de conception des contrôles Annexe A — 38 contrôles cadrés via la Déclaration d'Applicabilité, mis en œuvre par vos équipes et fournisseurs
  • Audit interne obligatoire (clause 9.2) — aligné ISO/IEC 19011, conduit par un Lead Auditor PECB ISO/IEC 42001
  • Revue de direction (clause 9.3) et revue de pré-certification
  • Conseil dans le choix de l'organisme certificateur — indépendants à travers l'UE
  • Accompagnement aux audits Stage 1 / Stage 2 et forfait de surveillance Phase 6

Calendrier type

8 à 12 mois pour la plupart des PME partant d'un faible niveau initial. Les clients ayant un historique Gouvernance & Sécurité de l'IA finissent significativement plus vite — le socle est déjà en place.

  1. Semaines 1–4

    Analyse d'écarts et périmètre SMIA

    État actuel vs exigences ISO 42001, définition du périmètre du SMIA, analyse des parties intéressées, plan d'action priorisé et chiffré.

  2. Mois 2–6

    Construction du SMIA

    Évaluation et traitement des risques IA, évaluation d'impact des systèmes d'IA, bibliothèque de politiques IA, conception des contrôles Annexe A avec vos équipes, Déclaration d'Applicabilité, déploiement du programme de sensibilisation.

  3. Mois 7

    Audit interne et revue de direction

    Audit interne indépendant sur toutes les clauses et les contrôles Annexe A sélectionnés, conduit par un Lead Auditor PECB ISO/IEC 42001. Revue de direction. Actions correctives résolues avant que l'auditeur externe ne voie le SMIA.

  4. Mois 8–11

    Audit de certification

    Stage 1 (revue documentaire) puis Stage 2 (évaluation sur site) avec l'organisme certificateur accrédité de votre choix.

FAQ

Questions fréquentes.

Quelle est la différence entre ISO/IEC 42001 et ISO/IEC 27001 ?
ISO 27001 est la norme du Système de Management de la Sécurité de l'Information (SMSI) — elle certifie que vous gérez systématiquement la confidentialité, l'intégrité et la disponibilité de l'information. ISO 42001 est la norme du Système de Management de l'Intelligence Artificielle (SMIA) — elle certifie que vous gérez systématiquement la conception, le déploiement et le cycle de vie des systèmes d'IA. Les deux sont complémentaires et bâties sur le même squelette Annexe SL, donc les clauses de management 4–10 se lisent très similairement. Les différences sont dans les contrôles : l'Annexe A d'ISO 27001 couvre 93 contrôles de sécurité de l'information ; celle d'ISO 42001 couvre 38 contrôles spécifiques à l'IA. ISO 42001 utilise aussi ISO/IEC 23894 comme méthodologie de risque spécifique à l'IA, à côté du socle ISO 31000 que ISO 27001 référence également.
Devons-nous faire d'abord du travail Gouvernance & Sécurité de l'IA ?
Pas strictement — mais c'est presque toujours ainsi que ça se passe. ISO 42001 a besoin d'un véritable parc IA à certifier : systèmes d'IA dans le périmètre, risques IA évalués, contrôles IA mis en œuvre, preuves IA collectées. La plupart des clients nous rejoignent avant que ce socle n'existe. Le service Gouvernance & Sécurité de l'IA le construit — chaque livrable de Phase 3 est cartographié aux clauses et contrôles annexe A d'ISO 42001, donc la mission de certification devient du travail d'assemblage plutôt que de la reprise. Les clients avec un historique Gouvernance & Sécurité de l'IA bénéficient d'un coefficient d'antériorité qui reflète le chevauchement, jusqu'à 40 % de réduction pour les clients ayant déjà mené le parcours Fournisseur de Systèmes d'IA.
Comment ISO/IEC 42001 se relie-t-elle au Règlement européen sur l'IA ?
ISO 42001 traite le Règlement IA comme un *intrant d'exigence de partie intéressée* — le SMIA doit fonctionner dans l'environnement réglementaire, mais la certification ISO 42001 elle-même ne constitue pas une évaluation de conformité au Règlement IA. En pratique, un SMIA bien cadré couvre une grande partie des obligations de système qualité de l'article 17 pour les fournisseurs et soutient une partie des obligations du chapitre III et de l'article 26. ISO 42001 seule ne constitue pas la conformité au Règlement IA — celle-ci exige le dossier de preuves spécifique au Règlement (documentation technique annexe IV, AIDF Article 27, supports de transparence Article 13, etc.) que le service Gouvernance & Sécurité de l'IA produit. Ensemble, ils vous préparent à la certification par un organisme de certification accrédité et rassemblent les preuves exigées par le Règlement IA dans un seul ensemble de mission.
Une entreprise qui ne conçoit pas d'IA peut-elle quand même obtenir la certification ISO 42001 ?
Oui — la norme s'applique aux déployeurs comme aux fournisseurs. Une PME qui utilise de l'IA tiers pour la productivité (Copilot, ChatGPT Enterprise, fonctionnalités IA intégrées dans des SaaS) peut certifier un SMIA cadré sur ses devoirs déployeur : maîtrise de l'IA (Art. 4), charte d'usage, diligence raisonnable fournisseurs, évaluation des risques, surveillance. Le SMIA dimensionné pour un déployeur est plus léger que celui dimensionné pour un Fournisseur de Systèmes d'IA — l'applicabilité des contrôles Annexe A se rétrécit dans la Déclaration d'Applicabilité selon le rôle joué par l'organisation. L'effort de certification pour un SMIA cadré déployeur est sensiblement plus modeste.
Quel organisme certificateur devons-nous utiliser ?
ISO/IEC 42001 a été publiée en décembre 2023, donc le paysage des organismes certificateurs accrédités est plus jeune et plus étroit que pour ISO 27001. Les grands organismes opérant à travers l'UE construisent activement leur accréditation 42001 ; la couverture mûrit de mois en mois. Nous sommes indépendants des organismes certificateurs — nous vous aidons à choisir un organisme accrédité adapté à votre juridiction, votre secteur et votre empreinte IA, et nous ne recommandons, ne nous associons ni ne prenons de commission auprès d'aucun organisme particulier. Nous suivons quels organismes ont une accréditation 42001 active dans chaque État membre de l'UE.
Que se passe-t-il si nous échouons à l'audit Stage 2 ?
Un échec pur est rare quand on est correctement préparé. Plus couramment, le Stage 2 identifie des non-conformités majeures qui doivent être résolues dans un délai défini (typiquement 90 jours) avant que la certification ne soit délivrée. Les non-conformités mineures sont notées dans le rapport d'audit mais n'empêchent pas la certification — elles sont traitées lors du premier audit de surveillance. Notre audit interne de pré-certification est conçu pour faire émerger et résoudre les problèmes avant que l'auditeur externe ne les voie.
ISO 42001 peut-elle être combinée avec ISO 27001 ?
Oui — et de nombreuses PME le font dès le départ. Les deux normes partagent le squelette système de management Annexe SL, donc les clauses 4–10 sont essentiellement les mêmes. Les éléments partagés (engagement de la direction, méthodologie de risque, audit interne, revue de direction, maîtrise de l'information documentée) sont construits une fois et servent à la fois le SMIA et le SMSI. Nous menons régulièrement des missions ISO 27001 + ISO 42001 combinées pour des entreprises SaaS et éditeurs de produits IA dont les périmètres SMSI et SMIA se chevauchent : le travail commun n'est fait qu'une fois.
ISO/IEC 42001 couvre-t-elle le RGPD ?
Partiellement. L'Annexe A.7 d'ISO 42001 (Données pour les systèmes d'IA) traite des pratiques de gouvernance des données qui se mappent à plusieurs principes du RGPD (qualité des données, limitation des finalités, traçabilité des données d'entraînement, conservation), et l'Annexe A.5 (évaluation d'impact des systèmes d'IA) s'intègre proprement au processus AIPD. Mais ISO 42001 n'est pas une norme de conformité RGPD — elle ne couvre pas la base légale, les droits des personnes, la notification de violation, les exigences DPO ou les transferts internationaux de données. La plupart des clients associent leur SMIA à leur programme RGPD existant (ou à notre service Conformité RGPD) plutôt que d'essayer d'utiliser 42001 comme substitut RGPD. L'avis 28/2024 du CEPD sur les modèles d'IA et les données personnelles se situe entre les deux et fait partie de la façon dont nous cadrons l'intégration.