Partager
🤍 14
Gouvernance et conformité · Normes IA

ISO/IEC 42001 expliquée

Ce que les dirigeants doivent savoir sur les systèmes de management de l’IA

Ce qu’est réellement ISO 42001, si elle est obligatoire, qui en a besoin, comment fonctionne la certification, qui dans l’organisation doit en être responsable, et comment elle s’articule avec l’AI Act européen et le NIST AI RMF.

Auteur
Équipe éditoriale World AI University
World AI University
Publié le
Mis à jour
Temps de lecture
13 min
La réponse courte

ISO/IEC 42001:2023 est la première norme internationale pour un système de management de l’IA (AIMS) — les politiques, rôles, processus de risque et contrôles qu’une organisation utilise pour développer, fournir ou utiliser l’IA de façon responsable. Publiée en décembre 2023, elle est volontaire, n’est pas une loi, et aucun régulateur ne l’exige purement et simplement. Mais elle devient la référence que fournisseurs, régulateurs et acheteurs d’entreprise citent lorsqu’ils demandent « comment gouvernez-vous l’IA », et les organisations peuvent être certifiées de façon indépendante à son égard. Elle ne remplace pas l’AI Act européen, et la certification ne le satisfait pas automatiquement — les deux sont liés mais distincts.

Déc. 2023
ISO/IEC 42001 publiée par l’ISO/IEC JTC 1/SC 42 — ISO
38
contrôles de l’annexe A répartis en 9 objectifs de contrôle (A.2–A.10)
3 ans
validité de la certification, avec audits de surveillance annuels
2025
ISO/IEC 42006 fixe des règles de compétence spécifiques à l’IA pour les auditeurs
01 — Définition

Qu’est-ce qu’ISO/IEC 42001 ?

ISO/IEC 42001:2023, dont le titre officiel est Technologies de l’information — Intelligence artificielle — Système de management, est la première norme internationale spécifiant les exigences d’un système de management de l’IA. Elle a été publiée en décembre 2023 par l’ISO/IEC JTC 1/SC 42, le comité technique conjoint qui élabore les normes d’IA pour l’ISO et la Commission électrotechnique internationale.

Un système de management de l’IA, selon les termes de la norme, est l’ensemble des politiques, rôles, processus, contrôles et preuves documentées qu’une organisation utilise pour gouverner la façon dont elle développe, fournit ou utilise l’IA. ISO 42001 suit la même structure harmonisée que d’autres normes de système de management bien connues de l’ISO — ISO 27001 pour la sécurité de l’information, ISO 9001 pour la qualité — avec les clauses 4 à 10 couvrant contexte, leadership, planification, support, fonctionnement, évaluation de la performance et amélioration. Les organisations qui détiennent déjà ISO 27001 trouvent généralement les clauses du système de management familières ; la différence tient aux contrôles propres à l’IA de l’annexe A et au processus d’évaluation d’impact de l’IA qu’exige la norme.

La norme s’applique à tous les secteurs et types de systèmes d’IA — apprentissage automatique prédictif, IA générative, systèmes agentiques — et aux organisations qui fournissent des produits d’IA, déploient des systèmes d’IA dans leurs propres processus métier, ou utilisent des systèmes d’IA fournis par quelqu’un d’autre.

02 — Statut

ISO 42001 est-elle obligatoire ?

Non. ISO 42001 est une norme internationale volontaire. Aucun gouvernement n’exige par la loi une certification à son égard, et elle n’est pas elle-même une réglementation.

Ce qui change, c’est la pression pratique d’en avoir une malgré tout. Les acheteurs d’entreprise la demandent de plus en plus aux fournisseurs dans les questionnaires de diligence et les appels d’offres, comme ISO 27001 est devenue une exigence de fait pour l’achat de logiciels d’entreprise. Régulateurs et tribunaux commencent à traiter un AIMS certifié comme la preuve d’un processus de gouvernance documenté et auditable — utile, mais pas suffisant, si une organisation doit démontrer qu’elle a pris le risque IA au sérieux. Et elle est explicitement conçue pour compléter la réglementation contraignante plutôt que s’y substituer : l’AI Act européen, qui a atteint son échéance principale de conformité pour les obligations des systèmes d’IA à haut risque le 2 août 2026, ne traite pas la certification ISO 42001 comme une preuve automatique de conformité. Une organisation peut être certifiée ISO 42001 et avoir encore à satisfaire séparément les obligations de l’AI Act européen, et inversement.

03 — Applicabilité

Qui en a besoin ?

La norme est rédigée assez largement pour couvrir trois rapports différents à l’IA, et la plupart des organisations qui font quelque chose de sérieux avec l’IA relèvent d’au moins un.

  • Fournisseurs — organisations qui construisent et vendent des produits ou modèles d’IA. La certification est un signal de marché : elle dit que l’équipe de diligence d’un acheteur n’a pas à croire sur parole les affirmations de gouvernance du fournisseur.
  • Déployeurs — organisations qui intègrent l’IA dans leurs propres produits ou workflows internes. La certification démontre ici que l’organisation gouverne ce qu’elle construit, pas seulement ce qu’elle achète.
  • Utilisateurs — organisations qui consomment dans leurs opérations des systèmes d’IA fournis par d’autres, sans rien construire elles-mêmes. Un AIMS allégé s’applique tout de même : supervision des fournisseurs, évaluation des risques par cas d’usage et surveillance sont toutes dans le champ.

En pratique, les secteurs qui avancent en premier sont ceux déjà habitués à la certification de systèmes de management et portant la plus forte exposition réglementaire ou de réputation en cas de dérapage de l’IA : services financiers, santé, défense et technologie du secteur public, et tout éditeur de logiciels B2B vendant à ces secteurs.

04 — Structure

Le contenu de la norme

Deux parties font le travail : les clauses du système de management qui mettent en place le système lui-même, et l’annexe A, le catalogue de contrôles propres à l’IA dans lequel puiser — pas une liste de contrôle à appliquer de haut en bas.

Les clauses du système de management (4–10)

Contexte de l’organisation, leadership et politique IA, planification et évaluation des risques, support (ressources, compétence, sensibilisation), fonctionnement (y compris l’évaluation d’impact de l’IA), évaluation de la performance et amélioration continue. C’est la même ossature qu’utilisent ISO 27001 et ISO 9001, ce qui explique qu’elle s’intègre proprement dans une organisation qui exploite déjà l’un de ces systèmes.

Annexe A — 38 contrôles, 9 objectifs

Réf.Objectif de contrôleCe qu’il couvre
A.2Politique IAUne politique documentée et approuvée par la direction sur la façon dont l’organisation développe, fournit ou utilise l’IA
A.3Organisation interneRôles, responsabilités et lignes hiérarchiques de la gouvernance de l’IA
A.4RessourcesLes personnes, outils et ressources de données dont l’AIMS a besoin pour fonctionner réellement
A.5Évaluation d’impactÉvaluer l’impact qu’un système d’IA peut avoir sur les individus, les groupes et la société avant et pendant le déploiement
A.6Cycle de vie du système d’IAExigences couvrant conception, développement, vérification, déploiement, exploitation et retrait
A.7Données pour les systèmes d’IAQualité, provenance et gouvernance des données propres à l’entraînement et à l’exploitation des systèmes d’IA
A.8Information des parties intéresséesTransparence : ce qui est communiqué aux utilisateurs, régulateurs et autres parties prenantes sur le système d’IA
A.9Usage des systèmes d’IAGouvernance de la façon dont l’organisation utilise réellement les systèmes d’IA dans ses opérations
A.10Relations avec les tiers et les clientsGérer le risque lié à l’IA introduit par les fournisseurs, prestataires et clients

Les contrôles qui s’appliquent à une organisation donnée sont documentés dans une Déclaration d’applicabilité, justifiée par les propres évaluations de risque et d’impact IA de cette organisation — tous les contrôles ne s’appliquent pas de la même façon à toutes les organisations.

05 — Certification

Les entreprises peuvent-elles être certifiées ISO 42001 ?

Oui. La certification est réalisée par des organismes de certification indépendants et accrédités, selon le même modèle qu’ISO 27001 et ISO 9001 — pas par l’ISO elle-même.

Le processus comprend un audit de phase 1 (revue documentaire — l’AIMS est-il correctement conçu) suivi d’un audit de phase 2 (fonctionne-t-il réellement ainsi en pratique), et un certificat, une fois délivré, est valable trois ans avec des audits de surveillance annuels pour le maintenir à jour. Les délais typiques vont de quatre à neuf mois, plus courts pour les organisations qui détiennent déjà ISO 27001, puisque les clauses du système de management se reportent directement. Le coût varie selon la taille et le périmètre de l’organisation mais se chiffre couramment en dizaines de milliers de dollars une fois comptés les frais d’audit et l’effort interne pour construire l’AIMS.

Un détail a changé le marché plus que la plupart des équipes de mise en œuvre ne l’ont remarqué : ISO/IEC 42006:2025, publiée en juillet 2025, régit les organismes de certification eux-mêmes. Avant son existence, les audits AIMS se déroulaient selon les règles génériques applicables aux organismes de certification de systèmes de management, sans exigence de compétence propre à l’IA pour les auditeurs. ISO 42006 ajoute un seuil de compétence pour les personnes qui conduisent les audits AIMS et des règles sur la façon dont les organismes de certification documentent et garantissent le certificat — à vérifier au moment de choisir un organisme, car tous les organismes accrédités n’étaient pas nécessairement conçus pour des audits propres à l’IA avant 2025.

06 — Responsabilité

Qui doit porter la mise en œuvre ?

ISO 42001 est plus souvent mal classée que presque toute autre norme de cette liste. Elle se lit comme un document de conformité, si bien qu’elle échoit souvent au juridique, à la sécurité de l’information ou à une équipe qualité qui gère déjà ISO 27001 — et chacun de ces responsables passe à côté d’un élément que la norme exige réellement.

Le juridique et la conformité comprennent l’exposition réglementaire mais ont rarement de visibilité sur le comportement réel d’un modèle en production. Les équipes de sécurité de l’information comprennent contrôles et audits mais pas spécifiquement l’évaluation du risque IA ou l’impact des modèles. Un responsable purement qualité la traite comme de la paperasse plutôt que comme un système de gouvernance vivant lié à de véritables initiatives IA. La politique IA, les évaluations d’impact et les contrôles du cycle de vie de l’annexe A exigent tous quelqu’un qui comprenne à la fois le portefeuille IA de l’organisation et son exposition au risque — ce qui est précisément le mandat du Chief AI Officer, positionné à travers les initiatives qui rendent les exigences de la norme concrètes plutôt qu’abstraites. Là où il n’existe pas encore de CAIO, la responsabilité doit revenir à celui qui préside la gouvernance IA de façon transverse, avec juridique, sécurité et ingénierie comme contributeurs nommés, pas comme seuls responsables.

07 — Contexte

Comment ISO 42001 s’articule avec la gouvernance de l’IA au sens large

ISO 42001 est une pièce d’un paysage de gouvernance de l’IA plus large, pas son intégralité. C’est la norme de système de management certifiable ; les autres ci-dessous sont soit une loi contraignante, soit un cadre volontaire, soit des normes techniques d’appui dont elle s’inspire.

Ce que c’estCertifiable ?
ISO/IEC 42001Norme internationale volontaire de système de management de l’IAOui
EU AI ActDroit européen contraignant, obligations graduées par risque pour les systèmes d’IA mis sur le marché européenNon — conformité juridique, pas un certificat
NIST AI RMFCadre américain volontaire construit autour de quatre fonctions : Govern, Map, Measure, ManageNo
ISO/IEC 23894Recommandations sur la gestion des risques propres à l’IA, prolongeant ISO 31000Non — informatif
ISO/IEC 22989Vocabulaire et concepts d’IA partagés sur lesquels reposent les autres normesNon — informatif

Les quatre fonctions du NIST correspondent assez étroitement aux exigences d’ISO 42001 pour que le travail réalisé pour un cadre soit reporté dans un audit de l’autre — ils sont complémentaires, pas concurrents. La lecture pratique pour un dirigeant : ISO 42001 vous donne la structure de gouvernance auditable ; l’AI Act européen et toute autre réglementation contraignante à laquelle vous êtes soumis restent des obligations juridiques distinctes qui s’y superposent.

08 — Pour démarrer

Pour démarrer

  • Inventorier ce que vous avez déjà. Si vous détenez ISO 27001, l’essentiel des clauses 4–10 est déjà en place ; l’écart tient à l’annexe A et au processus d’évaluation d’impact de l’IA.
  • Nommer un responsable. Un CAIO ou un responsable transverse de la gouvernance IA, pas une équipe conformité qui travaille seule.
  • Mener l’évaluation d’impact de l’IA sur vos initiatives IA réelles — c’est ce qui fait passer la norme de la paperasse à un système de gouvernance vivant.
  • Rédiger la Déclaration d’applicabilité au regard des 38 contrôles de l’annexe A, justifiée par cette évaluation d’impact.
  • Choisir un organisme de certification accrédité selon ISO/IEC 42006, et prévoir quatre à neuf mois pour les audits de phase 1 et de phase 2.

Un certificat au mur ne gouverne rien. L’évaluation d’impact de l’IA, menée sur de vraies initiatives, est ce qui fait d’ISO 42001 un système opérationnel plutôt qu’un classeur.

Construire correctement l’AIMS du premier coup — la politique, le processus d’évaluation d’impact, la Déclaration d’applicabilité et les preuves qu’un organisme de certification acceptera réellement — relève exactement du travail d’initiative gouvernée couvert par le programme Certified AI Consultant de World AI University, qui applique une méthodologie complète de transformation IA, y compris la conception de la gouvernance et des risques, à une véritable initiative client sous revue d’experts.

Certified AI Consultant
Apprenez à concevoir une gouvernance de l’IA qui résiste à un audit, pas seulement à une diapositive.

Sept semaines ; une véritable initiative client, y compris la conception de la gouvernance et des risques ; revue par le World AI Council.

Découvrir le programme Certified AI Consultant

Les dirigeants qui intègrent cela au portefeuille IA de leur organisation de l’intérieur — plutôt que d’en conseiller depuis l’extérieur — devraient consulter le programme Chief AI Officer, qui couvre la conception de la gouvernance et des risques comme un module d’une méthodologie d’initiative plus large.

09 — FAQ

Questions fréquentes

La certification ISO 42001 satisfait-elle l’AI Act européen ?

Non. La certification n’accorde pas de présomption automatique de conformité au titre de l’AI Act européen. Elle construit une grande part de l’infrastructure de gouvernance que l’Act attend, mais les obligations propres de l’Act doivent toujours être satisfaites séparément.

En quoi ISO 42001 diffère-t-elle d’ISO 27001 ?

ISO 27001 régit la sécurité de l’information au sens large, avec 93 contrôles d’annexe A répartis en quatre thèmes. ISO 42001 utilise la même ossature de système de management mais est spécifiquement centrée sur l’IA, avec 38 contrôles portant sur la politique IA, l’évaluation d’impact, le cycle de vie de l’IA et la gouvernance des données propres à l’IA.

Combien de temps prend la certification ?

Généralement de quatre à neuf mois à partir de zéro, moins pour les organisations qui détiennent déjà ISO 27001, puisque les clauses du système de management se reportent.

Faut-il mettre en œuvre les 38 contrôles de l’annexe A ?

Non. L’annexe A est un catalogue de référence. Les contrôles applicables sont déterminés par vos propres évaluations de risque et d’impact IA et consignés dans une Déclaration d’applicabilité, avec toute exclusion justifiée.

▶Sources4 références
ISO/IEC 42001:2023, Technologies de l’information — Intelligence artificielle — Système de management. Publiée en décembre 2023 par l’ISO/IEC JTC 1/SC 42.
ISO/IEC 42006:2025, exigences applicables aux organismes certifiant les systèmes de management de l’IA. Publiée en juillet 2025.
Union européenne, règlement (UE) 2024/1689 (l’AI Act) — les obligations des systèmes à haut risque ont atteint leur principal jalon de conformité le 2 août 2026.
NIST AI Risk Management Framework (AI RMF 1.0) ; ISO/IEC 23894 (recommandations de gestion des risques de l’IA) ; ISO/IEC 22989 (concepts et terminologie de l’IA).
Lectures associées
Cet article vous a été utile ?
Partagez-le avec un collègue qui évalue ISO 42001.
🤍 14
LinkedIn
X
Copier le lien