Comparaison des normes
ISO/IEC 42001 vs ISO 27001 — et la place d'ISO 9001
ISO 27001 protège l'information. ISO/IEC 42001 gouverne l'intelligence artificielle. Elles partagent la même structure de système de management, ce qui les rend intégrables — mais elles répondent à des questions différentes. Cette page explique la différence, les recoupements et comment les mener de front sans doublonner le travail.
En bref
- ISO 27001 sécurise l'information (confidentialité, intégrité, disponibilité). ISO/IEC 42001 gouverne la manière dont l'IA est développée, déployée et utilisée de façon responsable.
- Les deux suivent l'Annex SL / la structure harmonisée — mêmes chapitres 4 à 10, même logique d'audit — de sorte que documentation, audit interne et revue de direction peuvent être mutualisés.
- ISO/IEC 42001 ajoute des concepts absents d'ISO 27001 : l'évaluation d'impact de l'IA, le cycle de vie du système d'IA, la provenance des données et les biais, ainsi que la gouvernance de l'IA de tiers.
- Si vous détenez déjà ISO 27001, vous pouvez y greffer ISO/IEC 42001 et atteindre la préparation à l'audit nettement plus vite.
Côte à côte
Ce que chaque norme gouverne réellement
| ISO/IEC 27001 | ISO/IEC 42001 | |
|---|---|---|
| Objet principal | Sécurité de l'information | Management de l'IA (IA responsable) |
| Question centrale | Notre information est-elle protégée ? | Notre IA est-elle développée et utilisée de façon responsable, et pouvons-nous le prouver ? |
| Registre central | Évaluation des risques + Statement of Applicability (Annex A, 93 mesures) | Risque IA + évaluation d'impact + SoA (Annex A, ~38 mesures) |
| Exigence distinctive | Confidentialité, intégrité, disponibilité des actifs | Impact de l'IA sur les individus, les groupes et la société ; biais et équité |
| Périmètre du cycle de vie | Actifs et processus d'information | Cycle de vie complet de l'IA : concept → données → construction → validation → déploiement → surveillance → démantèlement |
| Tiers | Clauses de sécurité de l'information pour les fournisseurs | Risque lié à l'IA de tiers : modèles de fondation, API, jeux de données, matrice de responsabilité |
| Structure | Annex SL / HLS | Annex SL / HLS (mêmes 7 chapitres 4 à 10) |
| Certification | Organisme accrédité, Stage 1 + Stage 2, cycle de 3 ans | Organisme accrédité, Stage 1 + Stage 2, cycle de 3 ans |
Le socle commun
Pourquoi les deux s'intègrent proprement
Les deux normes utilisent la même structure de haut niveau héritée de l'Annex SL. Cela signifie que la mécanique du système de management est réellement réutilisable :
Contexte et parties intéressées
Une seule analyse de contexte et un seul registre des parties prenantes peuvent servir aux deux systèmes, en y ajoutant les parties spécifiques à l'IA (personnes concernées, groupes affectés) pour ISO/IEC 42001.
Leadership et politique
L'engagement de la direction, les rôles et un cadre de politique existent déjà sous ISO 27001 ; ISO/IEC 42001 ajoute une politique IA aux côtés de la politique de sécurité.
Méthodologie de risque
Le processus de risque est familier ; ISO/IEC 42001 l'étend avec l'évaluation d'impact et des catégories de risque propres à l'IA (biais, dérive, mésusage, effet sociétal).
Audit interne et revue de direction
Un seul programme d'audit et une seule cadence de revue de direction peuvent couvrir les deux systèmes, avec une applicabilité et des preuves distinctes.
Informations documentées
La même procédure de maîtrise documentaire, le même registre et le même calendrier de conservation régissent les deux ensembles d'enregistrements.
Amélioration
Non-conformité, action corrective et amélioration continue passent par un seul processus mutualisé.
Là où ISO/IEC 42001 va plus loin
Les quatre choses qu'ISO 27001 ne demande pas
Évaluation d'impact de l'IA
ISO 27001 demande ce qui pourrait mal tourner pour l'organisation. ISO/IEC 42001 demande en plus qui subit un préjudice — effets sur les individus, les groupes et la société, y compris les effets indirects et disproportionnés.
Le cycle de vie du système d'IA
L'Annex A.6 gouverne chaque étape, du concept et de l'acquisition des données jusqu'à la validation, le déploiement, le changement et le démantèlement, avec des points de contrôle et des preuves à chaque étape.
Gouvernance des données pour l'IA
Provenance documentée, évaluation de la qualité et évaluation des biais / de l'équité des données d'entraînement — avant qu'un modèle n'atteigne la production.
Risque lié à l'IA de tiers
Les modèles de fondation, les API et les jeux de données que vous n'avez pas construits créent tout de même des obligations de gouvernance ; ISO/IEC 42001 exige un processus de due diligence et de répartition des responsabilités.
Et ISO 9001 ?
Management de la qualité vs gouvernance de l'IA
ISO 9001 gouverne le management de la qualité — des processus cohérents qui répondent aux exigences des clients et de la réglementation. Elle recoupe ISO/IEC 42001 sur les contrôles de conception, les exigences clients et l'amélioration, mais elle ne dit rien du risque propre à l'IA, des biais ou de la gouvernance des modèles. Les organisations qui appliquent ISO 9001 peuvent coordonner ses processus de conception et d'amélioration avec l'AIMS ; celles qui ne l'ont pas n'ont pas besoin d'ISO 9001 au préalable. ISO/IEC 42001 se suffit à elle-même et s'intègre à tous les systèmes de management que vous exploitez déjà.
Vous avez déjà ISO 27001 ? Greffez-y ISO/IEC 42001 sans repartir de zéro.
Le toolkit est bâti sur la même structure harmonisée, avec un AIMS Manual qui cartographie précisément où la gouvernance de l'IA réutilise vos contrôles de sécurité existants et où elle en ajoute de nouveaux. Atteignez la préparation à la Stage 1 plus vite.