ISO/IEC 42001
La norme internationale pour les systèmes de management de l'IA — expliquée clairement, structurée avec logique et exploitable par les organisations qui veulent développer, acquérir ou déployer l'IA de façon responsable.
Ce qui n'est pas inclus : la norme ISO/IEC 42001 elle-même
Ce pack contient uniquement des modèles et des outils de mise en œuvre. La norme ISO/IEC 42001 est protégée par le droit d'auteur d'ISO/IEC et doit être achetée séparément sous licence auprès d'ISO ou de votre organisme national de normalisation (en Belgique : NBN). Nos documents font référence à la norme uniquement par numéro d'article et de mesure de l'Annexe A — ils n'en reproduisent pas le texte.
Ce que fait cette norme
ISO/IEC 42001, publiée en décembre 2023, est la première norme internationale au monde pour un système de management de l'IA (AIMS). Elle aide les organisations à concevoir, déployer et maintenir des systèmes d'IA de manière responsable, transparente et maîtrisable — à l'image de ce que fait ISO 27001 pour la sécurité de l'information. Elle ne vous dit pas quel algorithme choisir ; elle fournit l'ossature structurelle qui distingue les organisations sérieuses en matière de gouvernance de l'IA de celles qui se contentent d'en donner l'apparence.
L'objectif est simple :
- Maîtriser les risques et l'impact des systèmes d'IA sur les individus et la société.
- Garantir un usage de l'IA responsable, transparent et explicable dans toute l'organisation.
- Instaurer la confiance auprès des clients, des régulateurs et des parties prenantes internes.
- S'aligner sur la réglementation telle que l'EU AI Act et sur les systèmes de management existants.
Principes de l'IA
Quatre principes fondamentaux pour rendre l'IA responsable discutable.
Responsabilité
Des responsabilités claires pour les systèmes d'IA, de la gouvernance aux rôles opérationnels et aux voies d'escalade.
Transparence
Une information compréhensible sur le fonctionnement, les limites et les décisions des systèmes d'IA à destination des parties prenantes concernées.
Équité
Une protection contre les biais involontaires, les résultats injustes et les effets discriminatoires dans les applications d'IA.
Sûreté et sécurité
La maîtrise des risques de préjudice physique, numérique et organisationnel tout au long du cycle de vie.
Chapitres du système de management
Les sept chapitres principaux de l'AIMS
ISO/IEC 42001 suit la structure harmonisée (HLS) partagée avec ISO 9001 et ISO 27001. Ces chapitres relient contexte, leadership, planification et opération à la surveillance et à l'amélioration des activités d'IA.
Contexte de l'organisation
Déterminer les enjeux internes et externes, les parties intéressées et le périmètre du système de management de l'IA (AIMS).
Leadership
La direction démontre son engagement, définit la politique IA et attribue les rôles, responsabilités et autorités.
Planification
Identifier les risques et opportunités, évaluer l'impact de l'IA et fixer des objectifs mesurables pour un usage responsable de l'IA.
Support
Fournir ressources, compétences, sensibilisation, communication et informations documentées autour des activités d'IA.
Opération
Planifier, mettre en œuvre et maîtriser les processus opérationnels d'IA, y compris les évaluations d'impact et la gestion du cycle de vie.
Évaluation des performances
Surveiller, mesurer, analyser et évaluer la performance de l'AIMS au moyen d'audits internes et de revues de direction.
Amélioration
Gérer les non-conformités et piloter structurellement l'amélioration continue du système de management de l'IA.
Mesures de l'Annex A
Les mesures qui rendent l'AIMS concret.
L'Annex A propose neuf groupes de mesures — environ 38 mesures individuelles — couvrant tout le périmètre du management responsable de l'IA. Là où les chapitres 4 à 10 prescrivent la structure du système de management, l'Annex A prescrit ce pour quoi vous devez disposer de mesures. Les organisations sélectionnent les mesures applicables, justifient les inclusions et exclusions dans un Statement of Applicability, et les mettent en œuvre avec des preuves vérifiables.
Politiques d'IA
- Politique IA
- Alignement avec l'organisation
- Revue périodique
Organisation interne
- Rôles et responsabilités
- Gouvernance de l'IA
- Signalement des préoccupations
Ressources pour l'IA
- Ressources en données
- Outils et puissance de calcul
- Expertise humaine
Évaluation d'impact
- Impact du système d'IA
- Effets sur les individus
- Effets sur la société
Cycle de vie du système d'IA
- Conception et développement
- Vérification et validation
- Déploiement et maintenance
Données des systèmes d'IA
- Qualité des données
- Provenance des données
- Préparation des données
Information des parties intéressées
- Documentation pour les utilisateurs
- Communication des incidents
- Transparence
Usage des systèmes d'IA
- Usage responsable
- Usage prévu
- Gestion de l'IA de tiers
Le document central
Le Statement of Applicability — votre AIMS sur une seule feuille
Le SoA est le document de responsabilité central de l'AIMS et le document le plus scruté d'un audit ISO/IEC 42001. Il liste les 38 mesures de l'Annex A (A.2.2–A.10.4). Pour chaque mesure, il consigne si elle est incluse ou exclue, la justification, la preuve de mise en œuvre, le propriétaire et les risques qu'elle atténue. Un SoA bien construit est un signe de maturité ; un mauvais révèle les lacunes avant même le premier entretien d'audit. Dans le toolkit, il figure sous la forme d'un onglet dédié dans l'AI Risk & Control Register, de sorte que l'évaluation des risques, l'évaluation d'impact et la sélection des mesures restent connectées en un seul endroit.
Risque et impact
Les deux moteurs : évaluation des risques et évaluation d'impact
La plupart des organisations connaissent l'évaluation des risques. Rares sont celles qui comprennent pourquoi ISO/IEC 42001 ajoute un instrument parallèle et juridiquement distinct — l'évaluation d'impact de l'IA. Ensemble, ils orientent la sélection des mesures.
Évaluation des risques — ce qui pourrait mal tourner
Pour chaque système du périmètre : risque de gouvernance, juridique/réglementaire, de confidentialité, de qualité des données et de biais, technique et de sécurité, opérationnel/humain, et éthique/sociétal. Noté selon des critères définis ; les risques résiduels élevés/critiques nécessitent une acceptation formelle par la direction.
Évaluation d'impact — qui subit un préjudice
Là où le risque demande ce qui pourrait mal tourner pour l'organisation, l'impact demande qui subit un préjudice et comment — effets sur les individus, les groupes et la société, y compris les effets indirects, à long terme ou disproportionnés. Un nouveau système d'IA en déclenche toujours une.
Le cycle de vie du système d'IA
Une gouvernance à chaque étape — du concept au démantèlement
L'Annex A.6 est la partie la plus intensive de la norme sur le plan opérationnel : neuf étapes de cycle de vie, chacune avec un point de contrôle, des preuves et un propriétaire responsable. Aucun système n'est déployé sans un AI Owner désigné et une entrée au registre.
- 1Concept et prise en charge
- 2Exigences
- 3Conception et architecture
- 4Développement / configuration
- 5Vérification et validation
- 6Déploiement
- 7Exploitation et surveillance
- 8Changement et réentraînement
- 9Démantèlement
Rythme de gouvernance
Un AIMS opérationnel a une cadence définie
Une gouvernance qui n'agit que lorsqu'un problème survient n'est qu'une réponse aux incidents déguisée en politique. Un véritable AIMS fonctionne à un rythme régulier :
- Revue de la politique IAAu moins une fois par an
- Évaluations des risques et des impactsÀ intervalles planifiés et après tout changement significatif
- Revue du registre des systèmes d'IATrimestrielle
- Audit interneAu moins une fois par an
- Revue de directionAu moins une fois par an
Usages interdits et restreints
Une politique doit aussi dire ce que vous ne ferez pas
En écho à l'EU AI Act, ISO/IEC 42001 exige des organisations qu'elles définissent explicitement les usages de l'IA interdits et restreints — usages interdits par la loi, décisions entièrement automatisées ayant des effets significatifs sur les individus, IA utilisée à des fins de tromperie ou de surveillance illégale, et applications à fort impact touchant les droits, la sécurité ou les personnes vulnérables. Une liste publiée des usages interdits protège l'organisation : elle fixe la référence à l'aune de laquelle les comportements sont mesurés et montre aux régulateurs que vous avez anticipé les préjudices liés à l'IA avant qu'ils ne surviennent.
Acteurs de l'IA
La norme devient concrète selon le type d'acteur de l'IA.
Chaque rôle dans la chaîne de l'IA a ses propres responsabilités. Le guide met en évidence où vous devez consigner politique, mesures et preuves — selon votre position.
Fournisseurs d'IA
- Développement de modèles
- Documentation et fiches techniques
- Déclarations de conformité
Développeurs d'IA
- Pratiques d'ingénierie
- Tests de biais et de robustesse
- Versionnage des modèles
Déployeurs d'IA
- Contrôles opérationnels
- Surveillance en production
- Instructions d'utilisation
Utilisateurs et sujets de l'IA
- Sensibilisation et formation
- Canaux de retour
- Protection des droits
Principes fondamentaux
Des principes qui gardent ISO/IEC 42001 opérationnel dans votre organisation.
Approche fondée sur le risque
Les mesures sont proportionnées au risque de l'IA, avec des évaluations explicites d'impact et de risque.
Supervision humaine
Les humains gardent le contrôle des décisions critiques de l'IA et peuvent intervenir ou corriger si nécessaire.
Gestion du cycle de vie
Gérer les systèmes d'IA du concept et des données jusqu'au déploiement, à la surveillance et au démantèlement.
Amélioration continue
Les enseignements tirés, les audits et la surveillance nourrissent des améliorations structurelles de la politique et des mesures.
AI Assistant Skill — mettez en œuvre le kit avec l'IA, dans les règles de l'art
Une skill installable pour les assistants IA (tels que Claude). Elle maintient votre mise en œuvre sur les rails : elle suit la séquence d'étapes du kit, utilise le bon modèle à chaque étape, complète les informations de maîtrise documentaire, complète le Statement of Applicability pour les 38 mesures de l'Annex A et — surtout — ne fabrique jamais de preuves d'audit. Elle inclut une auto-vérification qui signale les champs non renseignés, un SoA incomplet et les renvois rompus, et elle référence ISO/IEC 42001 uniquement par numéro de chapitre et de mesure (jamais le texte de la norme).
Des modèles à la certification
La Stage 1 documente votre système. La Stage 2 prouve qu'il fonctionne.
Le package documente votre système de management de l'IA (préparation à la Stage 1). La certification Stage 2 exige en outre la preuve que le système fonctionne — évaluation des risques réalisée, audit interne et revue de direction. Le Master Manual explique précisément ce qu'attendent la Stage 1 et la Stage 2, afin que vous sachiez quoi faire une fois les modèles remplis.
Du guide à la preuve
Rendez ISO/IEC 42001 directement applicable grâce aux modèles.
Utilisez le package pour consigner politique IA, procédures, évaluations des risques et des impacts, cycle de vie et auto-évaluations dans des documents que votre équipe peut exploiter immédiatement. Comprend une cartographie EU AI Act pour relier votre travail ISO/IEC 42001 aux obligations de l'EU AI Act.