Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Aller au contenu Aller au quiz
Lu

Pourquoi ISO 42001

En route — chaque ligne compte.

~30 min
Programme complet

Pourquoi ISO 42001

Comprendre ce qu'ISO/IEC 42001 change concrètement pour une organisation qui déploie de l'IA, comment ce référentiel se positionne face à ISO 27001 et au règlement européen sur l'IA, et pourquoi la certification dépasse la simple case à cocher.

Ch. 1/9 Intermédiaire
Table des matières

    Pourquoi ce chapitre est le point de départ obligé

    Avant de parler de clauses, de contrôles ou d'audits, il faut répondre à une question simple : que certifie-t-on exactement avec ISO/IEC 42001 ? La confusion la plus fréquente consiste à croire qu'on certifie un modèle — sa précisionprécisionIAProportion des alertes émises par un modèle qui sont justifiées. Elle s'oppose au rappel : améliorer l'une dégrade l'autre.Voir dans le glossaire, son absence de biaisbiaisIARégularité correctement apprise dans des données qui ne représentent pas la réalité visée, ou qui enregistrent des décisions passées avec leurs préjugés. Changer d'algorithme ne le corrige pas.Voir dans le glossaire, sa robustesse technique. Ce n'est pas le cas. ISO/IEC 42001 certifie un système de management, c'est-à-dire la façon dont une organisation gouverne la conception, le déploiement, l'exploitation et le retrait de ses systèmes d'IAintelligence artificielleIAEnsemble des techniques permettant à un programme d'accomplir une tâche qui demanderait de l'intelligence humaine. Le terme couvre aussi bien les systèmes à règles écrites que ceux qui apprennent de données.Voir dans le glossaire. Un modèle médiocre géré par un système de management rigoureux peut être certifié ; un modèle excellent géré sans aucune traçabilité ne le sera jamais.

    Cette distinction structure tout le reste. Publiée en décembre 2023, ISO/IEC 42001 est la première norme internationale de ce type consacrée spécifiquement à l'intelligence artificielle. Elle s'adresse à toute organisation qui conçoit, fournit ou utilise des systèmes d'IA — un cabinet qui déploie un assistant juridique, une banque qui automatise le scoring crédit, un éditeur qui vend un moteur de recommandation. Ce chapitre pose le cadre général : ce que couvre la norme, comment elle se positionne par rapport à ISO 27001 et au règlement européen sur l'IA, et pourquoi une organisation a intérêt à s'y engager au-delà de la simple logique de conformité.

    ISO/IEC 42001 certifie un système de gouvernance, pas un modèle. Un auditeur ne testera pas la performance de votre IA : il vérifiera que vous savez identifier ses risques, documenter ses décisions de conception et réagir à ses défaillances de façon organisée.

    Ce que couvre — et ne couvre pas — la norme

    Le périmètre de la norme est le cycle de vie complet d'un système d'IA : conception, développement, validation, déploiement, exploitation et mise hors service. À chaque étape, l'organisation doit démontrer qu'elle a identifié les risques pertinents (biais, dérivedériveIADégradation progressive des performances d'un modèle après son déploiement, causée par l'évolution des comportements ou du contexte. Elle impose surveillance et réentraînement.Voir dans le glossaire de performance, usage détourné, impact sur les droits des personnes) et mis en place des contrôles proportionnés.

    Ce que la norme ne fait pas :

    • Elle ne fixe pas de seuils de performance technique à atteindre (pas de score minimal d'exactitude, pas de taux de faux positifs imposé).
    • Elle ne remplace aucune obligation légale — ni le RGPDRGPDConformitéRèglement européen sur la protection des données personnelles. Il s'applique dès qu'un système d'IA traite de telles données, et se cumule avec l'AI Act.Voir dans le glossaire, ni le règlement européen sur l'IA, ni les réglementations sectorielles.
    • Elle ne garantit pas l'absence de biais ou d'erreur : elle garantit que l'organisation a un processus pour les détecter et les traiter.

    Cette dernière nuance surprend souvent les équipes techniques, habituées à des benchmarks chiffrés. ISO 42001 raisonne en termes de processus documentés et vérifiables, pas de performance intrinsèque du système.

    AIMS versus SMSI : deux référentiels, une même architecture

    Si vous connaissez ISO/IEC 27001, vous êtes en terrain familier. ISO/IEC 42001 reprend la structure harmonisée des normes de système de management (la "High Level Structure" de l'ISO) : les mêmes dix clauses, de la clause 4 (contextefenêtre de contexteIAQuantité de texte qu'un modèle peut prendre en compte simultanément : question, documents fournis et historique. Au-delà, les éléments les plus anciens sortent du champ.Voir dans le glossaire de l'organisation) à la clause 10 (amélioration), le même cycle Planifier-Déployer-Contrôler-Agir (PDCA), la même logique d'audit interne et de revue de direction. Un SMSI (Système de Management de la Sécurité de l'Information, ISO 27001) protège la confidentialité, l'intégrité et la disponibilité de l'information. Un AIMS (AI Management System, ISO 42001) gouverne les risques propres à l'IA : équité, explicabilité, robustesse, impact sociétal, traçabilité des décisions automatisées.

    ISO 27001 SMSI confidentialité intégrité, disponibilité ISO 42001 AIMS équité, explicabilité robustesse, impact clauses 4-10 communes (HLS) audit, PDCA
    Les deux normes partagent la même architecture de management ; leurs contrôles spécifiques (Annexe A) divergent selon la nature du risque couvert.

    Le tableau suivant résume les points de convergence et de divergence :

    Dimension ISO 27001 (SMSI) ISO 42001 (AIMS)
    Objet protégé L'information Le système d'IA et ses effets
    Risque central Fuite, altération, indisponibilité Biais, dérive, opacité, usage détourné
    Unité d'analyse Actifs informationnels Systèmes d'IA sur tout leur cycle de vie
    Annexe de contrôles Annexe A, 93 contrôles (édition 2022) Annexe A, 38 contrôles répartis en 9 thèmes
    Parties prenantes typiques RSSI, DSI DPO, équipes data science, métiers, juridique
    Combinable Oui, souvent adossé à un SMSI existant

    Dans la pratique, une organisation déjà certifiée ISO 27001 dispose d'un avantage réel : la gouvernance documentaire, les mécanismes d'audit interne et la revue de direction existent déjà. Il "suffit" (le mot est trompeur, on y reviendra) d'étendre le système pour couvrir les risques spécifiques à l'IA plutôt que de partir d'une feuille blanche.

    Si votre organisation possède déjà un SMSI ISO 27001, envisagez un système de management intégré plutôt que deux systèmes parallèles. Vous réutilisez la structure documentaire, les rôles d'audit interne et le calendrier de revue de direction — le gain de charge est significatif.

    Le lien avec le règlement européen sur l'IA

    Le règlement européen sur l'IA (AI ActAI ActConformitéRèglement européen sur l'intelligence artificielle, adopté en 2024. Il classe les systèmes en quatre niveaux de risque selon leur usage — jamais selon leur technologie.Voir dans le glossaire), entré en application progressive depuis 2024, est un texte légal contraignant. ISO/IEC 42001 est une norme volontaire. Les deux ne se confondent pas, mais ils s'articulent étroitement, en particulier pour les systèmes classés à haut risquehaut risqueConformitéCatégorie de l'AI Act regroupant les usages soumis à conditions strictes : recrutement, crédit, éducation, infrastructures critiques. Elle impose documentation, examen des biais et contrôle humain effectif.Voir dans le glossaire au sens du règlement.

    Le règlement impose, pour ces systèmes, un ensemble d'obligations : système de gestion des risques, gouvernance des données d'entraînementdonnéesIAEnsemble d'informations structurées ou non utilisées pour entraîner, évaluer ou alimenter un modèle. La qualité, la quantité et la représentativité des données sont les facteurs décisifs pour les performances en apprentissage automatique.Voir dans le glossaire, documentation technique, journalisation, supervision humaine, robustesse et cybersécurité. Ces exigences recoupent largement les contrôles de l'Annexe A d'ISO 42001. C'est pourquoi la Commission européenne et les organismes de normalisation travaillent à des normes harmonisées qui, une fois publiées au Journal officiel, offriront une présomption de conformité aux fournisseurs qui les appliquent.

    La certification ISO/IEC 42001 ne dispense d'aucune obligation légale de l'AI Act, tant que les normes harmonisées correspondantes n'ont pas été formellement publiées et référencées. Présenter une certification ISO 42001 comme une "conformité AI Act" à un client ou à un régulateur est un raccourci risqué, potentiellement trompeur.

    Ce qu'apporte concrètement la norme en attendant : un langage commun avec les auditeurs et les autorités, une structure documentaire déjà alignée sur les attentes réglementaires, et une preuve de diligence organisationnelle en cas de contrôle ou d'incident. Pour une entreprise qui opère aussi hors Union européenne, c'est également un référentiel reconnu internationalement, contrairement à un texte de loi propre à une seule juridiction.

    Le règlement européen sur l'IA classe les systèmes selon quatre niveaux de risque — inacceptable, élevé, limité, minimal. Seuls les systèmes à risque élevé (recrutement, crédit, dispositifs médicaux, justice, etc.) sont soumis aux obligations les plus lourdes que recoupe ISO 42001. Un chatbot de support client generique reste, dans l'immense majorité des cas, à risque limité.

    La valeur business, au-delà de la case à cocher

    Réduire ISO 42001 à un exercice de conformité serait une erreur d'appréciation, et probablement la meilleure façon de rater l'exercice. Trois bénéfices concrets se dégagent d'un déploiement sérieux.

    Accélération commerciale. Dans les appels d'offres B2B, en particulier auprès de grands comptes ou d'administrations, la certification devient un critère de présélection au même titre que ISO 27001 l'est devenu pour la cybersécurité il y a une dizaine d'années. Elle raccourcit les cycles de due diligence : au lieu de répondre à cent questionnaires de sécurité IA différents, on présente un certificat.

    Réduction du risque opérationnel. La discipline imposée par la norme — cartographie des cas d'usage, évaluation d'impact avant mise en production, plan de réponse aux incidents liés à l'IA — détecte des angles morts avant qu'ils ne deviennent des incidents publics. Un modèle de scoring qui dérive silencieusement, un jeu de données d'entraînement mal documenté, une absence de recours humain sur une décision automatisée : ce sont exactement les points que l'AIMS force à documenter et à surveiller.

    Cohérence organisationnelle. Dans beaucoup d'entreprises, l'IA se déploie en ordre dispersé — chaque équipe métier expérimente de son côté, sans inventaire centralisé, sans politique d'usage commune. La mise en place d'un AIMS oblige à répondre à une question que peu d'organisations peuvent formuler clairement aujourd'hui : quels systèmes d'IA utilisons-nous, pour quoi faire, avec quel niveau de risque ?

    Une compagnie d'assurance découvre, lors de la cartographie exigée par la clause 6 (planification), que trois directions différentes utilisent des outilstool callingIACapacité d'un agent ou d'un LLM à invoquer des outils externes (API, calcul, recherche) pendant le raisonnement.Voir dans le glossaire de scoring basés sur des modèles de langage pour trier les dossiers de sinistres — sans qu'aucune des trois ne le sache des deux autres, ni qu'aucune évaluation d'impact n'ait été menée. L'exercice de certification révèle un risque de cohérence et de biais croisé qui existait bien avant l'audit, mais restait invisible faute d'inventaire centralisé.

    Anatomie de la norme : clauses et Annexe A

    La structure se divise en deux blocs. Les clauses 4 à 10 définissent les exigences du système de management lui-même : contexte de l'organisation et de ses parties intéressées (clause 4), leadership et politique IA (clause 5), planification et gestion des risques (clause 6), ressources et compétences (clause 7), fonctionnement opérationnel (clause 8), évaluation de la performance (clause 9), amélioration continue (clause 10). Ce sont ces clauses qui font l'objet d'un audit de certification proprement dit.

    L'Annexe A regroupe 38 contrôles organisés en 9 thèmes : politiques liées à l'IA, rôles et responsabilités internes, ressources pour les systèmes d'IA, évaluation d'impact, cycle de vie du système d'IA, données, information destinée aux parties prenantes, usage des systèmes d'IA par des tiers, et enfin relations avec les fournisseurs. Contrairement à ISO 27001, où l'Annexe A liste des contrôles très techniques (chiffrementchiffrementCybersécuritéTransformation d'une donnée lisible en une forme inintelligible à l'aide d'une clé. Le destinataire disposant de la clé peut retrouver le message original. C'est le socle de la confidentialité sur Internet.Voir dans le glossaire, contrôle d'accès), l'Annexe A d'ISO 42001 est davantage orientée gouvernance et documentation — reflet du fait que les risques de l'IA se logent autant dans les choix organisationnels que dans le code.

    Ces clauses et contrôles feront l'objet de chapitres dédiés dans cette formation ; l'essentiel à retenir ici est que la norme articule un noyau de management générique (proche de toute norme ISO de ce type) et une couche de contrôles spécifiques à l'IA, applicable selon la nature réelle des systèmes déployés — pas tous les contrôles ne sont pertinents pour toutes les organisations, et la norme le prévoit explicitement via une déclaration d'applicabilité.

    Pièges fréquents au démarrage

    Quelques erreurs reviennent systématiquement dans les premiers mois d'un projet de certification :

    • Sous-estimer l'inventaire initial. Beaucoup d'organisations découvrent, en clause 4, qu'elles ne savent pas précisément combien de systèmes d'IA elles opèrent, y compris des outils "shadow IT" adoptés par des équipes métier sans validation centrale.
    • Traiter la norme comme un projet IT. L'AIMS engage la direction, le juridique, les ressources humaines et les métiers autant que la technique. Un projet porté uniquement par la DSI stagne généralement à l'étape de l'évaluation d'impact.
    • Copier-coller la documentation ISO 27001. La structure documentaire peut être réutilisée, le contenu non — les risques évalués, les critères d'impact et les parties intéressées ne sont pas les mêmes.
    • Viser la certification avant la maturité opérationnelle. Un audit de certification prématuré, sur un système à peine mis en place, produit souvent des non-conformités majeures évitables avec six mois de rodage supplémentaires.

    Checklist avant de se lancer

    Avant d'entamer un projet ISO/IEC 42001, une organisation devrait pouvoir répondre à ces questions :

    1. Disposons-nous d'un inventaire à jour de tous les systèmes d'IA utilisés ou fournis, y compris ceux intégrés dans des outils tiers ?
    2. La direction a-t-elle formellement porté et communiqué une politique IA ?
    3. Existe-t-il déjà un système de management (ISO 27001, ISO 9001) sur lequel s'appuyer ?
    4. Les équipes métier savent-elles à qui remonter un doute sur un usage d'IA ?
    5. Une méthodologie d'évaluation d'impact est-elle définie, même de façon embryonnaire ?

    Les chapitres suivants de cette formation détaillent chacune de ces briques : cartographie et contexte organisationnel, politique et gouvernance, gestion des risques, évaluation d'impact, et contrôles de l'Annexe A un par un.

    L'essentiel à retenir

    ISO/IEC 42001 est le premier référentiel international de management dédié spécifiquement à l'intelligence artificielle, construit sur la même architecture de clauses que ISO 27001 mais appliqué au cycle de vie des systèmes d'IA. La norme ne certifie pas un modèle mais un système de gouvernance : politiques, évaluation d'impact, gestion des risques et amélioration continue. Elle s'articule avec le règlement européen sur l'IA sans s'y substituer : la certification donne une présomption organisationnelle de sérieux, pas une conformité légale automatique. Ce chapitre pose les bases nécessaires avant d'entrer dans le détail des clauses et des contrôles de l'Annexe A traités dans les chapitres suivants.

    Questions fréquentes

    ISO/IEC 42001 est-elle obligatoire pour utiliser de l'IA en entreprise ?
    Non, la norme est volontaire. Aucune loi n'impose la certification ISO/IEC 42001 en elle-même. Ce sont des textes comme le règlement européen sur l'IA qui imposent des obligations légales, et la norme aide à s'y conformer sans s'y substituer juridiquement.
    Peut-on certifier un seul produit ou système d'IA, plutôt que toute l'organisation ?
    Le périmètre de certification est défini par l'organisation elle-même dans sa déclaration d'applicabilité. Il est possible de limiter la portée à une business unit, une gamme de produits ou un ensemble défini de systèmes d'IA, à condition que ce périmètre soit clairement documenté et cohérent.
    Combien de temps prend typiquement un projet de certification ISO/IEC 42001 ?
    Cela dépend fortement de la maturité de départ. Une organisation déjà certifiée ISO 27001 et disposant d'un inventaire IA à jour peut viser six à neuf mois. Une organisation partant de zéro, sans gouvernance IA formalisée, compte plus réalistement douze à dix-huit mois avant l'audit de certification.
    La certification garantit-elle qu'un système d'IA est exempt de biais ?
    Non. Elle garantit que l'organisation dispose d'un processus documenté pour identifier, évaluer et traiter les risques de biais, pas que ces risques soient éliminés. C'est une garantie de gouvernance, pas de résultat technique parfait.
    Quelle différence concrète entre un audit ISO 27001 et un audit ISO 42001 ?
    L'auditeur ISO 27001 vérifie la protection des actifs informationnels (accès, chiffrement, continuité). L'auditeur ISO 42001 vérifie la gouvernance des systèmes d'IA : cartographie des usages, évaluations d'impact, traçabilité des décisions automatisées, gestion du cycle de vie des modèles. Les entretiens impliquent davantage les équipes métier et data science que la seule DSI.
    Si mon entreprise n'opère qu'en Europe, dois-je quand même envisager ISO/IEC 42001 en plus de me conformer à l'AI Act ?
    Cela reste pertinent même en Europe : les normes harmonisées qui donneront une présomption de conformité légale à l'AI Act ne sont pas encore toutes finalisées, et la certification ISO 42001 offre dès maintenant un cadre de gouvernance structuré ainsi qu'un avantage commercial reconnu au-delà des frontières de l'UE.
    Un petit éditeur logiciel avec une seule fonctionnalité d'IA a-t-il intérêt à se lancer dans cette démarche ?
    Cela dépend du niveau de risque de cette fonctionnalité et du contexte commercial. Si elle touche des décisions à fort impact (crédit, recrutement, santé) ou si des clients grands comptes l'exigent en due diligence, la démarche se justifie même à petite échelle, avec un périmètre de certification volontairement restreint à cette fonctionnalité.

    Progression sauvegardée dans votre navigateur.

    Quiz de validation

    Quiz de validation

    Quiz indisponible (données invalides).

    De la formation à l'action Nos experts peuvent auditer, tester ou certifier votre organisation.
    Devis gratuit
    Ch. 1/9 Pourquoi ISO 42001 11% ~30 min Mode lecture v2.7.9