GOV-002NormeMis à jour 2026-06-21 · Version 1.0

ISO/IEC 42001

La norme ISO/IEC 42001:2023 est la première norme internationale certifiable pour un système de management de l'IA (SMI). À l'instar de l'ISO 27001 pour la sécurité de l'information, elle définit la manière dont une organisation doit établir, implémenter, maintenir et améliorer continuellement sa gouvernance de l'IA — à travers une politique, des rôles définis, des évaluations des risques et des impacts, un ensemble de mesures de contrôle et un cycle d'amélioration Plan-Do-Check-Act (Planifier-Déployer-Contrôler-Agir). Volontaire et certifiable, elle offre aux organisations un moyen reconnu de démontrer une gestion responsable de l'IA.

Preuve: Observation du secteurConfiance: ÉlevéSource: Publication scientifiqueSource: Observation du secteur
ISO/IEC 42001

Définition

L'ISO/IEC 42001 est une norme de système de management qui spécifie les exigences pour établir et améliorer continuellement un système de management de l'intelligence artificielle (SMI) tout au long du cycle de vie de l'IA au sein d'une organisation.

Portée

Toute organisation qui fournit ou utilise de l'IA, quels que soient sa taille ou son secteur. Elle régit le système de management autour de l'IA — et non un produit spécifique — de sorte qu'elle complète les cadres spécifiques aux produits ou aux risques plutôt que de les remplacer.

Exigences clés

  • Un système de management de l'IA certifiable, structuré comme les autres normes de management ISO.
  • Exige une politique d'IA, un engagement de la direction et des rôles et responsabilités clairement attribués.
  • S'articule autour de l'évaluation des risques liés à l'IA et de l'évaluation d'impact du système d'IA.
  • Fournit un ensemble de mesures de contrôle de référence (Annexe A) et des directives de mise en œuvre (Annexe B).
  • Repose sur le cycle Plan-Do-Check-Act pour une amélioration continue.
  • Complète la réglementation (Règlement européen sur l'IA) et les cadres de gestion des risques (NIST AI RMF).

Contrôles

Politique d'IA et rôles de gouvernance
Établir une politique d'IA organisationnelle et attribuer des responsables redevables — la gouvernance commence par le leadership, pas par l'outillage.
Évaluation des risques liés à l'IA
Identifier, analyser et traiter systématiquement les risques tout au long du cycle de vie de l'IA, et maintenir l'évaluation à jour.
Évaluation d'impact du système d'IA
Évaluer les impacts sur les individus et la société (équité, sécurité, droits), et pas seulement le risque technique.
Mesures de contrôle du cycle de vie (Annexe A)
Appliquer des mesures de contrôle pour les données, la conception, le déploiement et l'exploitation, en sélectionnant celles qui sont pertinentes pour votre contexte.
Amélioration continue (PDCA)
Auditer, examiner et améliorer périodiquement le système de management, afin que la gouvernance suive le rythme des évolutions.

Liste de contrôle

  • 01Définir le périmètre du SMI et une politique d'IA organisationnelle.
  • 02Attribuer les rôles de gouvernance, les responsabilités et la redevabilité de la direction.
  • 03Réaliser des évaluations des risques liés à l'IA et des évaluations d'impact du système d'IA.
  • 04Sélectionner et implémenter les mesures de contrôle pertinentes de l'Annexe A.
  • 05Documenter les objectifs, les processus et les preuves de fonctionnement.
  • 06Établir un audit interne et une revue de direction.
  • 07Exécuter le cycle Plan-Do-Check-Act et viser la certification si souhaité.

Pièges courants

  • Le traiter comme un projet ponctuel plutôt que comme un système de management continu.
  • Documenter une politique que personne n'applique au quotidien.
  • Le confondre avec la conformité au Règlement européen sur l'IA — la certification ne constitue pas une conformité légale.
  • Faire l'impasse sur l'évaluation d'impact et la réduire au seul risque technique.

Exemples

  • Une entreprise mettant en place un SMI pour régir l'ensemble de son utilisation de l'IA sous une politique et un processus de gestion des risques uniques.
  • Une évaluation d'impact mettant en évidence un risque d'équité avant le déploiement d'un modèle.
  • Un audit interne annuel et une revue de direction comblant les lacunes de gouvernance.

FAQ

L'ISO/IEC 42001 est-elle équivalente à la conformité au Règlement européen sur l'IA ?
Non. La norme est un système de management volontaire et certifiable ; le Règlement européen sur l'IA est une loi contraignante. Un SMI bien géré facilite la conformité légale, mais ne suffit pas à lui seul à la garantir.
Est-il possible de se faire certifier ?
Oui. À l'instar de l'ISO 27001, un organisme accrédité peut auditer et certifier le système de management de l'IA d'une organisation par rapport à la norme.
Quel est le lien avec le NIST AI RMF ?
Ils sont complémentaires : le NIST AI RMF fournit un cadre de gestion des risques et des caractéristiques de fiabilité ; l'ISO/IEC 42001 apporte la structure de système de management certifiable pour faire fonctionner la gouvernance en continu.

Références