Parcours de certification

Certification ISO/IEC 42001 : Stage 1 et Stage 2

La certification ISO/IEC 42001 est délivrée par un organisme de certification accrédité au moyen d'un audit en deux étapes. Comprendre la différence entre les deux étapes est ce qui distingue une certification sans accroc d'une certification pénible — et cela vous dit exactement ce qu'un kit de modèles peut et ne peut pas faire pour vous.

Comment se déroule l'audit

Les documents vous préparent à la Stage 1. Le fonctionnement vous prépare à la Stage 2.

Stage 1

Revue de la documentation et de la préparation

L'auditeur vérifie si l'AIMS est conçu, délimité et documenté : contexte et périmètre, politique IA, rôles et autorités, méthodologie de risque, le Statement of Applicability et les procédures essentielles. C'est l'étape qu'un toolkit complété est conçu pour satisfaire. Attendez-vous à devoir clôturer des constats de préparation avant de progresser.

  • Déclaration de contexte et de périmètre
  • Politique IA validée par la direction
  • Méthodologie de risque et d'impact
  • Statement of Applicability (les ~38 mesures de l'Annex A)
  • Procédures essentielles
Stage 2

Audit de mise en œuvre et d'efficacité

L'auditeur cesse de lire des documents et commence à échantillonner la réalité — les preuves que le système fonctionne réellement. Cela ne peut être produit qu'en faisant fonctionner l'AIMS pendant une période ; laissez-le donc tourner et clôturez d'abord les constats de la Stage 1.

  • SoA complété avec une décision justifiée pour chaque mesure
  • Évaluation des risques IA réalisée avec traitement approuvé et acceptation du risque résiduel
  • Au moins une évaluation d'impact d'un système d'IA
  • Enregistrements attestant que les mesures sélectionnées fonctionnent réellement
  • Au moins un audit interne assorti de constats
  • Une revue de direction tenue

Après la Stage 2, la certification est maintenue au moyen d'audits de surveillance annuels et d'un cycle de recertification de trois ans.

L'ordre qui fonctionne

La séquence de mise en œuvre attendue par les auditeurs

Les dépendances entre documents font que l'ordre compte. Mettez en œuvre dans le désordre et vous reprendrez les documents antérieurs à mesure que les suivants révèlent des hypothèses cachées. La séquence éprouvée :

  1. 1

    Compléter l'AIMS Context & Scope Statement — avant toute autre chose. Il ancre tout le travail ultérieur.

  2. 2

    Constituer l'AI System Register et alimenter les registres des parties intéressées et des obligations légales et réglementaires.

  3. 3

    Appliquer l'AI Risk, Impact & Control Methodology et consigner les risques dans le Risk & Control Register.

  4. 4

    Compléter les AI Impact Assessments pour les systèmes du périmètre présentant un potentiel d'impact significatif.

  5. 5

    Construire le Statement of Applicability pour les ~38 mesures de l'Annex A, à partir des résultats de risque et d'impact.

  6. 6

    Élaborer et approuver l'AI Policy avec la signature de la direction.

  7. 7

    Mettre en œuvre les procédures et registres opérationnels couvrant le cycle de vie, les données, l'usage et les contrôles de tiers.

  8. 8

    Établir le cadre de surveillance et de revue et commencer à générer des preuves en conditions réelles.

  9. 9

    Réaliser un audit interne au regard de l'ensemble des exigences de la norme.

  10. 10

    Tenir une revue de direction avec un compte rendu documenté et un journal d'actions.

  11. 11

    Traiter les constats et clôturer les actions correctives avant l'audit externe.

Ce que recherchent réellement les auditeurs

Conformité, mise en œuvre, efficacité

Les auditeurs externes testent trois choses : votre documentation répond-elle à la norme (conformité), le processus documenté est-il réellement suivi (mise en œuvre) et le système atteint-il les résultats visés (efficacité). Une conformité de papier échoue aux deuxième et troisième tests.

Les documents les plus scrutés lors d'un audit Stage 2 typique : le Statement of Applicability, l'AI System Register, l'AI Risk Register, le rapport d'audit interne, le compte rendu de revue de direction et le registre CAPA. Ce sont eux qui indiquent à l'auditeur si l'AIMS est réel ou de façade.

Combien de temps cela prend

Délais indicatifs

Les délais dépendent de la taille et de l'empreinte IA ; l'évaluation des risques et des impacts de l'IA prend généralement le plus de temps, et partir d'un toolkit prêt à l'emploi la raccourcit considérablement.

Petite organisation

~6 à 10 semaines jusqu'à la préparation

Organisation moyenne

~10 à 16 semaines

Grande organisation

~16 à 24 semaines

Préparez-vous vite à la Stage 1 — puis exploitez le système jusqu'à la Stage 2

Le toolkit fournit l'ensemble documentaire complet (Stage 1). Ajoutez un support vérifié par des experts pour faire fonctionner le système, ou réservez un audit interne pour tester votre préparation à la Stage 2 avant l'arrivée de votre organisme de certification.