ISO/IEC 42001:2023 est la première norme internationale pour un système de management de l’IA (AIMS) — les politiques, rôles, processus de risque et contrôles qu’une organisation utilise pour développer, fournir ou utiliser l’IA de façon responsable. Publiée en décembre 2023, elle est volontaire, n’est pas une loi, et aucun régulateur ne l’exige purement et simplement. Mais elle devient la référence que fournisseurs, régulateurs et acheteurs d’entreprise citent lorsqu’ils demandent « comment gouvernez-vous l’IA », et les organisations peuvent être certifiées de façon indépendante à son égard. Elle ne remplace pas l’AI Act européen, et la certification ne le satisfait pas automatiquement — les deux sont liés mais distincts.
Qu’est-ce qu’ISO/IEC 42001 ?
ISO/IEC 42001:2023, dont le titre officiel est Technologies de l’information — Intelligence artificielle — Système de management, est la première norme internationale spécifiant les exigences d’un système de management de l’IA. Elle a été publiée en décembre 2023 par l’ISO/IEC JTC 1/SC 42, le comité technique conjoint qui élabore les normes d’IA pour l’ISO et la Commission électrotechnique internationale.
Un système de management de l’IA, selon les termes de la norme, est l’ensemble des politiques, rôles, processus, contrôles et preuves documentées qu’une organisation utilise pour gouverner la façon dont elle développe, fournit ou utilise l’IA. ISO 42001 suit la même structure harmonisée que d’autres normes de système de management bien connues de l’ISO — ISO 27001 pour la sécurité de l’information, ISO 9001 pour la qualité — avec les clauses 4 à 10 couvrant contexte, leadership, planification, support, fonctionnement, évaluation de la performance et amélioration. Les organisations qui détiennent déjà ISO 27001 trouvent généralement les clauses du système de management familières ; la différence tient aux contrôles propres à l’IA de l’annexe A et au processus d’évaluation d’impact de l’IA qu’exige la norme.
La norme s’applique à tous les secteurs et types de systèmes d’IA — apprentissage automatique prédictif, IA générative, systèmes agentiques — et aux organisations qui fournissent des produits d’IA, déploient des systèmes d’IA dans leurs propres processus métier, ou utilisent des systèmes d’IA fournis par quelqu’un d’autre.
ISO 42001 est-elle obligatoire ?
Non. ISO 42001 est une norme internationale volontaire. Aucun gouvernement n’exige par la loi une certification à son égard, et elle n’est pas elle-même une réglementation.
Ce qui change, c’est la pression pratique d’en avoir une malgré tout. Les acheteurs d’entreprise la demandent de plus en plus aux fournisseurs dans les questionnaires de diligence et les appels d’offres, comme ISO 27001 est devenue une exigence de fait pour l’achat de logiciels d’entreprise. Régulateurs et tribunaux commencent à traiter un AIMS certifié comme la preuve d’un processus de gouvernance documenté et auditable — utile, mais pas suffisant, si une organisation doit démontrer qu’elle a pris le risque IA au sérieux. Et elle est explicitement conçue pour compléter la réglementation contraignante plutôt que s’y substituer : l’AI Act européen, qui a atteint son échéance principale de conformité pour les obligations des systèmes d’IA à haut risque le 2 août 2026, ne traite pas la certification ISO 42001 comme une preuve automatique de conformité. Une organisation peut être certifiée ISO 42001 et avoir encore à satisfaire séparément les obligations de l’AI Act européen, et inversement.
Qui en a besoin ?
La norme est rédigée assez largement pour couvrir trois rapports différents à l’IA, et la plupart des organisations qui font quelque chose de sérieux avec l’IA relèvent d’au moins un.
- Fournisseurs — organisations qui construisent et vendent des produits ou modèles d’IA. La certification est un signal de marché : elle dit que l’équipe de diligence d’un acheteur n’a pas à croire sur parole les affirmations de gouvernance du fournisseur.
- Déployeurs — organisations qui intègrent l’IA dans leurs propres produits ou workflows internes. La certification démontre ici que l’organisation gouverne ce qu’elle construit, pas seulement ce qu’elle achète.
- Utilisateurs — organisations qui consomment dans leurs opérations des systèmes d’IA fournis par d’autres, sans rien construire elles-mêmes. Un AIMS allégé s’applique tout de même : supervision des fournisseurs, évaluation des risques par cas d’usage et surveillance sont toutes dans le champ.
En pratique, les secteurs qui avancent en premier sont ceux déjà habitués à la certification de systèmes de management et portant la plus forte exposition réglementaire ou de réputation en cas de dérapage de l’IA : services financiers, santé, défense et technologie du secteur public, et tout éditeur de logiciels B2B vendant à ces secteurs.
Le contenu de la norme
Deux parties font le travail : les clauses du système de management qui mettent en place le système lui-même, et l’annexe A, le catalogue de contrôles propres à l’IA dans lequel puiser — pas une liste de contrôle à appliquer de haut en bas.
Les clauses du système de management (4–10)
Contexte de l’organisation, leadership et politique IA, planification et évaluation des risques, support (ressources, compétence, sensibilisation), fonctionnement (y compris l’évaluation d’impact de l’IA), évaluation de la performance et amélioration continue. C’est la même ossature qu’utilisent ISO 27001 et ISO 9001, ce qui explique qu’elle s’intègre proprement dans une organisation qui exploite déjà l’un de ces systèmes.
Annexe A — 38 contrôles, 9 objectifs
| Réf. | Objectif de contrôle | Ce qu’il couvre |
|---|---|---|
| A.2 | Politique IA | Une politique documentée et approuvée par la direction sur la façon dont l’organisation développe, fournit ou utilise l’IA |
| A.3 | Organisation interne | Rôles, responsabilités et lignes hiérarchiques de la gouvernance de l’IA |
| A.4 | Ressources | Les personnes, outils et ressources de données dont l’AIMS a besoin pour fonctionner réellement |
| A.5 | Évaluation d’impact | Évaluer l’impact qu’un système d’IA peut avoir sur les individus, les groupes et la société avant et pendant le déploiement |
| A.6 | Cycle de vie du système d’IA | Exigences couvrant conception, développement, vérification, déploiement, exploitation et retrait |
| A.7 | Données pour les systèmes d’IA | Qualité, provenance et gouvernance des données propres à l’entraînement et à l’exploitation des systèmes d’IA |
| A.8 | Information des parties intéressées | Transparence : ce qui est communiqué aux utilisateurs, régulateurs et autres parties prenantes sur le système d’IA |
| A.9 | Usage des systèmes d’IA | Gouvernance de la façon dont l’organisation utilise réellement les systèmes d’IA dans ses opérations |
| A.10 | Relations avec les tiers et les clients | Gérer le risque lié à l’IA introduit par les fournisseurs, prestataires et clients |
Les contrôles qui s’appliquent à une organisation donnée sont documentés dans une Déclaration d’applicabilité, justifiée par les propres évaluations de risque et d’impact IA de cette organisation — tous les contrôles ne s’appliquent pas de la même façon à toutes les organisations.
Les entreprises peuvent-elles être certifiées ISO 42001 ?
Oui. La certification est réalisée par des organismes de certification indépendants et accrédités, selon le même modèle qu’ISO 27001 et ISO 9001 — pas par l’ISO elle-même.
Le processus comprend un audit de phase 1 (revue documentaire — l’AIMS est-il correctement conçu) suivi d’un audit de phase 2 (fonctionne-t-il réellement ainsi en pratique), et un certificat, une fois délivré, est valable trois ans avec des audits de surveillance annuels pour le maintenir à jour. Les délais typiques vont de quatre à neuf mois, plus courts pour les organisations qui détiennent déjà ISO 27001, puisque les clauses du système de management se reportent directement. Le coût varie selon la taille et le périmètre de l’organisation mais se chiffre couramment en dizaines de milliers de dollars une fois comptés les frais d’audit et l’effort interne pour construire l’AIMS.
Un détail a changé le marché plus que la plupart des équipes de mise en œuvre ne l’ont remarqué : ISO/IEC 42006:2025, publiée en juillet 2025, régit les organismes de certification eux-mêmes. Avant son existence, les audits AIMS se déroulaient selon les règles génériques applicables aux organismes de certification de systèmes de management, sans exigence de compétence propre à l’IA pour les auditeurs. ISO 42006 ajoute un seuil de compétence pour les personnes qui conduisent les audits AIMS et des règles sur la façon dont les organismes de certification documentent et garantissent le certificat — à vérifier au moment de choisir un organisme, car tous les organismes accrédités n’étaient pas nécessairement conçus pour des audits propres à l’IA avant 2025.
Qui doit porter la mise en œuvre ?
ISO 42001 est plus souvent mal classée que presque toute autre norme de cette liste. Elle se lit comme un document de conformité, si bien qu’elle échoit souvent au juridique, à la sécurité de l’information ou à une équipe qualité qui gère déjà ISO 27001 — et chacun de ces responsables passe à côté d’un élément que la norme exige réellement.
Le juridique et la conformité comprennent l’exposition réglementaire mais ont rarement de visibilité sur le comportement réel d’un modèle en production. Les équipes de sécurité de l’information comprennent contrôles et audits mais pas spécifiquement l’évaluation du risque IA ou l’impact des modèles. Un responsable purement qualité la traite comme de la paperasse plutôt que comme un système de gouvernance vivant lié à de véritables initiatives IA. La politique IA, les évaluations d’impact et les contrôles du cycle de vie de l’annexe A exigent tous quelqu’un qui comprenne à la fois le portefeuille IA de l’organisation et son exposition au risque — ce qui est précisément le mandat du Chief AI Officer, positionné à travers les initiatives qui rendent les exigences de la norme concrètes plutôt qu’abstraites. Là où il n’existe pas encore de CAIO, la responsabilité doit revenir à celui qui préside la gouvernance IA de façon transverse, avec juridique, sécurité et ingénierie comme contributeurs nommés, pas comme seuls responsables.
Comment ISO 42001 s’articule avec la gouvernance de l’IA au sens large
ISO 42001 est une pièce d’un paysage de gouvernance de l’IA plus large, pas son intégralité. C’est la norme de système de management certifiable ; les autres ci-dessous sont soit une loi contraignante, soit un cadre volontaire, soit des normes techniques d’appui dont elle s’inspire.
| Ce que c’est | Certifiable ? | |
|---|---|---|
| ISO/IEC 42001 | Norme internationale volontaire de système de management de l’IA | Oui |
| EU AI Act | Droit européen contraignant, obligations graduées par risque pour les systèmes d’IA mis sur le marché européen | Non — conformité juridique, pas un certificat |
| NIST AI RMF | Cadre américain volontaire construit autour de quatre fonctions : Govern, Map, Measure, Manage | No |
| ISO/IEC 23894 | Recommandations sur la gestion des risques propres à l’IA, prolongeant ISO 31000 | Non — informatif |
| ISO/IEC 22989 | Vocabulaire et concepts d’IA partagés sur lesquels reposent les autres normes | Non — informatif |
Les quatre fonctions du NIST correspondent assez étroitement aux exigences d’ISO 42001 pour que le travail réalisé pour un cadre soit reporté dans un audit de l’autre — ils sont complémentaires, pas concurrents. La lecture pratique pour un dirigeant : ISO 42001 vous donne la structure de gouvernance auditable ; l’AI Act européen et toute autre réglementation contraignante à laquelle vous êtes soumis restent des obligations juridiques distinctes qui s’y superposent.
Pour démarrer
- Inventorier ce que vous avez déjà. Si vous détenez ISO 27001, l’essentiel des clauses 4–10 est déjà en place ; l’écart tient à l’annexe A et au processus d’évaluation d’impact de l’IA.
- Nommer un responsable. Un CAIO ou un responsable transverse de la gouvernance IA, pas une équipe conformité qui travaille seule.
- Mener l’évaluation d’impact de l’IA sur vos initiatives IA réelles — c’est ce qui fait passer la norme de la paperasse à un système de gouvernance vivant.
- Rédiger la Déclaration d’applicabilité au regard des 38 contrôles de l’annexe A, justifiée par cette évaluation d’impact.
- Choisir un organisme de certification accrédité selon ISO/IEC 42006, et prévoir quatre à neuf mois pour les audits de phase 1 et de phase 2.
Un certificat au mur ne gouverne rien. L’évaluation d’impact de l’IA, menée sur de vraies initiatives, est ce qui fait d’ISO 42001 un système opérationnel plutôt qu’un classeur.
Construire correctement l’AIMS du premier coup — la politique, le processus d’évaluation d’impact, la Déclaration d’applicabilité et les preuves qu’un organisme de certification acceptera réellement — relève exactement du travail d’initiative gouvernée couvert par le programme Certified AI Consultant de World AI University, qui applique une méthodologie complète de transformation IA, y compris la conception de la gouvernance et des risques, à une véritable initiative client sous revue d’experts.
Sept semaines ; une véritable initiative client, y compris la conception de la gouvernance et des risques ; revue par le World AI Council.
Découvrir le programme Certified AI ConsultantLes dirigeants qui intègrent cela au portefeuille IA de leur organisation de l’intérieur — plutôt que d’en conseiller depuis l’extérieur — devraient consulter le programme Chief AI Officer, qui couvre la conception de la gouvernance et des risques comme un module d’une méthodologie d’initiative plus large.
Questions fréquentes
La certification ISO 42001 satisfait-elle l’AI Act européen ?
Non. La certification n’accorde pas de présomption automatique de conformité au titre de l’AI Act européen. Elle construit une grande part de l’infrastructure de gouvernance que l’Act attend, mais les obligations propres de l’Act doivent toujours être satisfaites séparément.
En quoi ISO 42001 diffère-t-elle d’ISO 27001 ?
ISO 27001 régit la sécurité de l’information au sens large, avec 93 contrôles d’annexe A répartis en quatre thèmes. ISO 42001 utilise la même ossature de système de management mais est spécifiquement centrée sur l’IA, avec 38 contrôles portant sur la politique IA, l’évaluation d’impact, le cycle de vie de l’IA et la gouvernance des données propres à l’IA.
Combien de temps prend la certification ?
Généralement de quatre à neuf mois à partir de zéro, moins pour les organisations qui détiennent déjà ISO 27001, puisque les clauses du système de management se reportent.
Faut-il mettre en œuvre les 38 contrôles de l’annexe A ?
Non. L’annexe A est un catalogue de référence. Les contrôles applicables sont déterminés par vos propres évaluations de risque et d’impact IA et consignés dans une Déclaration d’applicabilité, avec toute exclusion justifiée.
