Direction et équipe sécurité en réunion de travail

ISO/IEC 42001 : faut-il se certifier, et quand ?

Ce que la norme exige et comment l’articuler avec votre SMSI ISO 27001.

L’équipe CCDIGITAL

Lecture

Publiée fin 2023, l’ISO/IEC 42001 est la première norme de système de management de l’intelligence artificielle. Vos clients commencent à la citer. Faut-il pour autant lancer une certification ? Pas toujours — mais il faut savoir répondre à la question.

Ce qu’est — et n’est pas — l’ISO/IEC 42001

L’ISO/IEC 42001 définit les exigences d’un système de management de l’IA (SMIA) : un cadre organisationnel pour développer, fournir ou utiliser des systèmes d’IA de manière responsable. Elle ne dit pas comment coder un modèle ; elle dit comment l’organisation décide, maîtrise et améliore ses usages de l’IA.

Elle est certifiable par un organisme tiers, comme l’ISO 27001. Et comme elle, elle suit la structure commune des normes de systèmes de management.

Ce que la norme exige concrètement

  • Le contexte et le périmètre : quels systèmes d’IA, quel rôle (développeur, fournisseur, utilisateur), quelles parties intéressées.
  • Le leadership et une politique IA portés par la direction, avec des rôles et responsabilités définis.
  • L’appréciation des risques IA et leur traitement.
  • L’évaluation d’impact des systèmes d’IA sur les personnes et la société.
  • Des mesures de contrôle (annexe A) : politiques, ressources, cycle de vie des systèmes, données, information des parties intéressées, usage responsable, relations avec les tiers.
  • La surveillance, l’audit interne, la revue de direction et l’amélioration continue.

Si vous avez déjà l’ISO 27001

C’est un avantage considérable. La structure est commune : politique, analyse de risques, déclaration d’applicabilité, audits internes, revue de direction, actions correctives. Un SMIA peut être intégré au SMSI existant plutôt que construit à côté — mêmes instances, mêmes processus, périmètre étendu.

Le bon réflexe n’est pas « un projet 42001 », mais « notre SMSI étendu à l’IA ».

Ce qui change réellement : l’analyse d’impact propre à l’IA, la gestion du cycle de vie des systèmes (données, modèles, validation, surveillance), et la qualification des fournisseurs de modèles.

Structurer votre gouvernance IA

Inventaire, cartographie des risques, analyse d’écarts AI Act et ISO/IEC 42001 : l’AI Governance Assessment.

ISO/IEC 42001 et AI Act : attention au raccourci

La norme et le règlement se recouvrent largement — gestion des risques, documentation, supervision humaine, surveillance. Mais la certification ISO/IEC 42001 ne vaut pas, à elle seule, conformité à l’AI Act. La présomption de conformité prévue par le règlement repose sur des normes harmonisées spécifiques, élaborées au niveau européen.

En pratique, un SMIA bien construit fournit l’ossature — processus, preuves, responsabilités — sur laquelle s’appuie la conformité réglementaire.

Faut-il se certifier ? Une grille simple

SituationRecommandation
Vos clients l’exigent dans leurs appels d’offresCertifier, avec un calendrier aligné sur vos échéances commerciales
Vous fournissez des produits ou services fondés sur l’IACertifier, ou viser la certification à moyen terme
Vous êtes déjà certifié ISO 27001Intégrer l’IA au SMSI ; la certification devient un coût marginal
Vous utilisez l’IA en interne, sans exigence externeS’aligner sur la norme sans certifier — au moins dans un premier temps

À retenir

  • L’ISO/IEC 42001 est une norme de système de management de l’IA, certifiable.
  • Si vous avez l’ISO 27001, intégrez l’IA à votre SMSI plutôt que de créer un second système.
  • La certification ne vaut pas conformité à l’AI Act, mais elle en fournit l’ossature.
  • Certifier dépend de vos clients et de votre rôle ; s’aligner est utile dans tous les cas.

À lire ensuite

Continuer sur le même sujet

Vous utilisez l’IA. Il est temps de savoir exactement comment la sécuriser.

Exploration, déploiement ou production : commencez par une évaluation ciblée de votre exposition.

Direction et équipe sécurité en réunion de travail