Tous les référentiels
Norme certifiableMondial

ISO 42001

ISO/IEC 42001:2023

ISO/IEC 42001 fixe les exigences d’un système de management de l’IA (SMIA) : gouvernance, appréciation des risques et des impacts, mesures sur le cycle de vie et gouvernance des données pour les organisations qui développent, fournissent ou utilisent l’IA. Publiée en décembre 2023 ; certifiable par des organismes accrédités.

Qui il concerne

  • Les fournisseurs de systèmes d’IA qui seront à haut risque au titre de l’AI Act et qui ont besoin des preuves de système de management que le règlement exige.
  • Les entreprises qui vendent des produits dotés d’IA à des grands comptes dont les achats demandent comment l’IA est gouvernée.
  • Les titulaires d’un certificat ISO 27001 qui utilisent l’IA d’une façon qui touche des personnes, où le travail supplémentaire reste borné.

Ce que l'audit vérifie

  1. 01Étape 1 : revue de préparation du périmètre, de la politique IA, des méthodes d’appréciation des risques et des impacts, de la déclaration d’applicabilité.
  2. 02Étape 2 : l’auditeur suit les systèmes d’IA du périmètre à travers les enregistrements : analyses d’impact, provenance des données, contrôle humain, incidents.
  3. 03Cycle de trois ans avec surveillance annuelle, souvent intégré à ISO 27001.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Inventaire de l’IA, périmètre et politique2 à 4
Méthode d’appréciation des risques et des impacts et premières exécutions4 à 8
Mesures sur le cycle de vie et les données, documentation8 à 20
Audit interne, revue de direction, certification4 à 10

Preuves à avoir sous la main

  • Politique IA et rôles
  • Inventaire des systèmes d’IA avec responsables et étape du cycle de vie
  • Appréciation des risques IA et analyses d’impact des systèmes d’IA
  • Déclaration d’applicabilité face aux 38 mesures de l’annexe A
  • Enregistrements de provenance, de qualité et d’étiquetage des données
  • Preuves de contrôle humain en fonctionnement
  • Informations sur les fournisseurs et les fournisseurs de modèles
  • Gestion des incidents et des réclamations
  • Rapport d’audit interne et compte rendu de revue de direction

Questions fréquentes

Quel lien entre ISO 42001 et ISO 27001 ?
Même structure harmonisée, donc elles s’intègrent en un seul système de management et peuvent être auditées ensemble. 42001 ajoute l’analyse d’impact des systèmes d’IA, les mesures sur le cycle de vie et les mesures sur les données pour l’IA que 27001 n’a pas.
Qui audite ISO 42001 ?
Des organismes de certification accrédités pour la norme. ISO/IEC 42006, publiée en 2025, fixe les exigences de compétence des organismes et des auditeurs ; demandez qui fera partie de l’équipe d’audit.

Aller plus loin