Publiée fin 2023, l’ISO/IEC 42001 est la première norme de système de management de l’intelligence artificielle. Vos clients commencent à la citer. Faut-il pour autant lancer une certification ? Pas toujours — mais il faut savoir répondre à la question.
Ce qu’est — et n’est pas — l’ISO/IEC 42001
L’ISO/IEC 42001 définit les exigences d’un système de management de l’IA (SMIA) : un cadre organisationnel pour développer, fournir ou utiliser des systèmes d’IA de manière responsable. Elle ne dit pas comment coder un modèle ; elle dit comment l’organisation décide, maîtrise et améliore ses usages de l’IA.
Elle est certifiable par un organisme tiers, comme l’ISO 27001. Et comme elle, elle suit la structure commune des normes de systèmes de management.
Ce que la norme exige concrètement
- Le contexte et le périmètre : quels systèmes d’IA, quel rôle (développeur, fournisseur, utilisateur), quelles parties intéressées.
- Le leadership et une politique IA portés par la direction, avec des rôles et responsabilités définis.
- L’appréciation des risques IA et leur traitement.
- L’évaluation d’impact des systèmes d’IA sur les personnes et la société.
- Des mesures de contrôle (annexe A) : politiques, ressources, cycle de vie des systèmes, données, information des parties intéressées, usage responsable, relations avec les tiers.
- La surveillance, l’audit interne, la revue de direction et l’amélioration continue.
Si vous avez déjà l’ISO 27001
C’est un avantage considérable. La structure est commune : politique, analyse de risques, déclaration d’applicabilité, audits internes, revue de direction, actions correctives. Un SMIA peut être intégré au SMSI existant plutôt que construit à côté — mêmes instances, mêmes processus, périmètre étendu.
Le bon réflexe n’est pas « un projet 42001 », mais « notre SMSI étendu à l’IA ».
Ce qui change réellement : l’analyse d’impact propre à l’IA, la gestion du cycle de vie des systèmes (données, modèles, validation, surveillance), et la qualification des fournisseurs de modèles.
Structurer votre gouvernance IA
Inventaire, cartographie des risques, analyse d’écarts AI Act et ISO/IEC 42001 : l’AI Governance Assessment.
ISO/IEC 42001 et AI Act : attention au raccourci
La norme et le règlement se recouvrent largement — gestion des risques, documentation, supervision humaine, surveillance. Mais la certification ISO/IEC 42001 ne vaut pas, à elle seule, conformité à l’AI Act. La présomption de conformité prévue par le règlement repose sur des normes harmonisées spécifiques, élaborées au niveau européen.
En pratique, un SMIA bien construit fournit l’ossature — processus, preuves, responsabilités — sur laquelle s’appuie la conformité réglementaire.
Faut-il se certifier ? Une grille simple
| Situation | Recommandation |
|---|---|
| Vos clients l’exigent dans leurs appels d’offres | Certifier, avec un calendrier aligné sur vos échéances commerciales |
| Vous fournissez des produits ou services fondés sur l’IA | Certifier, ou viser la certification à moyen terme |
| Vous êtes déjà certifié ISO 27001 | Intégrer l’IA au SMSI ; la certification devient un coût marginal |
| Vous utilisez l’IA en interne, sans exigence externe | S’aligner sur la norme sans certifier — au moins dans un premier temps |
À retenir
- L’ISO/IEC 42001 est une norme de système de management de l’IA, certifiable.
- Si vous avez l’ISO 27001, intégrez l’IA à votre SMSI plutôt que de créer un second système.
- La certification ne vaut pas conformité à l’AI Act, mais elle en fournit l’ossature.
- Certifier dépend de vos clients et de votre rôle ; s’aligner est utile dans tous les cas.





