Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

ISO 42001 : un guide pratique d'implémentation pour les équipes d'entreprise

Réglementations sur l'intelligence artificielle

ISO 42001 : un guide pratique d'implémentation pour les équipes d'entreprise

Réglementations sur l'intelligence artificielle

ISO 42001 : un guide pratique d'implémentation pour les équipes d'entreprise

Un guide étape par étape pour la mise en œuvre de la norme ISO 42001 : analyse d'écart, mesures de contrôle de l'Annexe A, audit de certification et alignement avec la législation européenne sur l'IA pour les équipes d'entreprise.

Belfast

Belfast

19 minutes de lecture

Par

Par

Ryan Donnelly

Ryan Donnelly

Sujets

D'ici avril 2026, la liste des organisations certifiées ISO/CEI 42001 ressemble au bottin de l'IA d'entreprise : IBM pour ses modèles Granite, Anthropic pour Claude, Microsoft pour 365 Copilot, KPMG Australie pour l'ensemble de ses activités de conseil, et l'aéroport de Singapour Changi pour ses systèmes d'IA opérationnels.[1] La norme, publiée en décembre 2023, s'est imposée plus rapidement de sa publication à son adoption par les entreprises que la plupart des observateurs ne l'avaient prédit. Et la dynamique s'accélère, portée en grande partie par l'échéance d'août 2026 concernant les obligations relatives aux systèmes à haut risque de la loi européenne sur l'IA (EU AI Act).

Pourtant, la plupart des conseils sur la mise en œuvre de la norme ISO 42001 se limitent à définir « ce que c'est » et « pourquoi c'est important ». Les équipes d'entreprise chargées de mettre en conformité leur organisation avec la norme ISO 42001 sont confrontées à une question plus concrète : comment s'y prendre ? À quoi ressemble une analyse des écarts ? Quels documents sont requis ? Comment les 38 contrôles de l'Annexe A se traduisent-ils dans la pratique opérationnelle ? Et de quelle manière la certification soutient-elle — sans s'y substituer — la conformité à la loi européenne sur l'IA ?

Ce guide répond à ces questions. Il est rédigé à l'attention des responsables de la conformité, des directeurs de la gouvernance de l'IA et des équipes d'ingénierie qui ont été sollicités pour mettre en œuvre la norme ISO 42001 et qui ont besoin de savoir ce que cela implique concrètement.

Ce que requiert la norme ISO 42001

L'ISO/CEI 42001 est la première norme internationale relative à un système de management de l'intelligence artificielle (SMIA). Elle adopte la même Structure Harmonisée (anciennement Annexe SL) que celle utilisée par la norme ISO 27001 pour la sécurité de l'information et ISO 9001 pour le management de la qualité, ce qui signifie que les organisations déjà certifiées selon ces normes se retrouveront en terrain connu.[2]

Les dix clauses de la norme établissent des exigences obligatoires dans sept domaines :

  • Contexte (Clause 4) : Définir le rôle de l'organisation en matière d'IA (fournisseur, producteur, client ou partenaire), identifier les parties prenantes et déterminer le périmètre du SMIA

  • Leadership (Clause 5) : Établir une politique d'IA, attribuer les rôles et responsabilités, et garantir l'engagement de la direction générale

  • Planification (Clause 6) : Réaliser des évaluations des risques liés à l'IA, effectuer des analyses d'impact des systèmes d'IA et définir des objectifs

  • Support (Clause 7) : Allouer les ressources, renforcer les compétences et tenir à jour les informations documentées

  • Réalisation des activités opérationnelles (Clause 8) : Mettre en œuvre des contrôles, exécuter des plans de traitement des risques et gérer les processus opérationnels

  • Évaluation des performances (Clause 9) : Surveiller et mesurer l'efficacité du SMIA, mener des audits internes et réaliser des revues de direction

  • Amélioration (Clause 10) : Traiter les non-conformités, mener des actions correctives et piloter l'amélioration continue

Ce qui la différencie de la norme ISO 27001

Les organisations familiarisées avec la norme ISO 27001 en reconnaîtront la structure. Les différences résident dans les exigences spécifiques à l'IA qui viennent s'y superposer.

La clause 4.1 impose aux organisations de définir leur rôle dans l'écosystème de l'IA — un concept sans équivalent dans la norme ISO 27001. Une grande entreprise peut simultanément être un fournisseur d'IA (proposer des produits basés sur l'IA à ses clients), un client d'IA (utiliser des outils d'IA tiers en interne) et un partenaire d'IA (fournir des données au système d'IA d'une autre organisation). Le périmètre du SMIA doit refléter chacun des rôles occupés par l'organisation.

La clause 6.1.4 introduit l'évaluation d'impact des systèmes d'IA — une évaluation formelle et documentée des conséquences potentielles du déploiement de l'IA sur les individus, les groupes et la société. Cela dépasse le cadre de l'évaluation des risques organisationnels (dont les praticiens de l'ISO 27001 sont familiers) pour prendre en compte les préjudices externes : biais algorithmiques affectant les décisions de recrutement, systèmes automatisés refusant des services financiers ou technologies de surveillance enfreignant les libertés civiles. Cette démarche est plus proche dans l'esprit d'une analyse d'impact relative à la protection des données (AIPD) du RGPD que d'un registre de risques traditionnel, bien que la norme soit moins prescriptive quant à la méthodologie à adopter.

Enfin, l'Annexe A est entièrement nouvelle. Alors que l'Annexe A de l'ISO 27001 contient 93 contrôles de sécurité de l'information, celle de l'ISO 42001 contient 38 contrôles répartis dans neuf domaines spécifiquement axés sur la gouvernance de l'IA.[3]

Les 38 contrôles : Ce que requiert réellement l'Annexe A

L'Annexe A constitue l'épine dorsale opérationnelle de la norme. Ses 38 contrôles sont organisés en neuf domaines, chacun ciblant un aspect distinct d'une gestion responsable de l'IA.






Domaine

Axe d'attention

Contrôles clés

A.2 - Politiques d'IA

Existence et pertinence des politiques d'IA

Politique d'IA alignée sur les objectifs de l'organisation ; revue et mise à jour régulières

A.3 - Organisation interne

Structures de responsabilité et de gouvernance

Rôles définis pour la gouvernance de l'IA ; mécanismes de coordination transversale

A.4 - Ressources pour les systèmes d'IA

Adéquation des données, des outils, de la puissance de calcul et des compétences humaines

Évaluation de la qualité des données ; adéquation des infrastructures ; exigences en matière de compétences et de qualifications

A.5 - Évaluation d'impact

Méthodologie d'évaluation des conséquences de l'IA

Processus documenté d'évaluation d'impact ; évaluation des effets sur les individus et la société

A.6 - Cycle de vie du système d'IA

Contrôles tout au long de la conception, du développement, des tests, du déploiement et de la mise hors service

Normes de développement ; tests et validation ; gestion du changement ; retrait des modèles

A.7 - Gestion des données

Qualité, provenance et protection des données

Documentation de la traçabilité des données ; contrôles de qualité des données ; mesures de protection des données

A.8 - Transparence

Explicabilité et communication auprès des parties prenantes

Documentation des capacités et des limites de l'IA ; explications adaptées aux parties prenantes

A.9 - Utilisation des systèmes d'IA

Supervision humaine et utilisation acceptable

Déclencheurs définis pour l'intervention humaine ; politiques d'utilisation acceptable ; surveillance de l'IA en exploitation

Les 38 contrôles ne sont pas tous obligatoires pour chaque organisation. La norme requiert une Déclaration d'Applicabilité (DdA) — un document qui énumère chaque contrôle de l'Annexe A, précise s'il est inclus ou exclu du SMIA, et justifie toute exclusion. La DdA est l'un des premiers documents demandés par un auditeur, et sa qualité donne souvent le ton de l'ensemble de l'audit. Pour les organisations disposant d'un large portefeuille d'IA, la DdA permet également une gouvernance multiniveau, en appliquant toute la rigueur des contrôles de l'Annexe A aux systèmes à haut risque, tout en adoptant une approche plus souple pour les déploiements à moindre risque, à condition que cette logique fondée sur le risque soit documentée.

L'Annexe B fournit des directives de mise en œuvre pour chaque contrôle. L'Annexe C répertorie les sources de risques liés à l'IA. L'Annexe D établit des correspondances avec des normes sectorielles spécifiques. Ensemble, ces quatre annexes constituent une référence complète pour la mise en œuvre.

Mise en œuvre de l'ISO 42001 : Sept étapes vers la certification

Étape 1 : Établir le périmètre et dresser l'inventaire de l'IA

Avant toute chose, définissez ce qui entre dans le périmètre du SMIA. Cela implique de recenser chaque système d'IA que l'organisation conçoit, achète, déploie ou auquel elle contribue — y compris les outils tiers, l'IA intégrée dans les produits logiciels et les services d'IA consommés via des API.

Cette étape s'avère systématiquement plus difficile qu'il n'y paraît. L'« IA fantôme » (Shadow AI) — les employés utilisant ChatGPT, Copilot ou d'autres outils d'IA à l'insu de la direction informatique — est presque toujours découverte à ce stade. L'inventaire doit recueillir au minimum : le nom et l'objectif du système, le rôle de l'IA (fournisseur, client, partenaire), les entrées et sorties de données, le statut de déploiement, la classification des risques et le propriétaire du système.

Le choix du périmètre détermine également l'envergure du projet. Certaines organisations limitent initialement le SMIA à une seule unité commerciale ou ligne de produits, avant de l'étendre. D'autres visent d'emblée un périmètre à l'échelle de l'entreprise. La bonne décision dépend de la complexité de l'organisation, mais commencer par un périmètre restreint avant de l'élargir s'avère généralement plus réaliste que de tenter une couverture exhaustive dès la première tentative.

Étape 2 : Réaliser une analyse des écarts

Une fois le périmètre défini, procédez à une comparaison structurée des pratiques actuelles par rapport aux exigences de chaque clause (Clauses 4 à 10) et à chaque contrôle applicable de l'Annexe A. Réunissez une équipe pluridisciplinaire comprenant des représentants de la conformité, du juridique, de la science des données, de l'ingénierie, du produit et de la gestion des risques.

Pour chaque écart constaté, documentez ce qui fait défaut, évaluez la gravité (priorisez les écarts touchant les systèmes d'IA à haut risque ou les exigences fondamentales de gouvernance) et estimez l'effort de remédiation. Les organisations déjà certifiées ISO 27001 constateront que de nombreux écarts concernant les Clauses 4 à 10 sont mineurs — l'infrastructure du système de management étant directement transposable. L'essentiel du nouveau travail se concentrera sur la clause 6.1.4 (évaluation d'impact de l'IA), les contrôles de l'Annexe A et les exigences de preuves spécifiques à l'IA.

Étape 3 : Concevoir le SMIA

Concevez ou adaptez les composants du système de management :

  • Politique d'IA et sous-politiques : La politique globale d'IA (Clause 5.2) doit aborder les valeurs d'une IA responsable — équité, transparence, responsabilité, sécurité, confidentialité. Des sous-politiques relatives à l'utilisation acceptable, à la gouvernance des données et à l'IA tierce peuvent être nécessaires selon le périmètre

  • Méthodologie d'évaluation des risques : Adaptez les processus d'évaluation des risques existants aux risques spécifiques à l'IA — biais algorithmiques, dérive des modèles, utilisation abusive, résultats inexplicables, vulnérabilités de sécurité. La méthodologie doit produire des résultats cohérents et comparables

  • Méthodologie d'évaluation d'impact des systèmes d'IA : Élaborez des modèles et des processus pour évaluer les conséquences sur les individus, les groupes et la société. Définissez les éléments déclencheurs d'une réévaluation : modifications majeures du système, nouvelles sources de données, nouveaux cas d'usage, évolutions réglementaires, incidents indésirables

  • Matrice des rôles et responsabilités : Définissez qui pilote le SMIA, qui est propriétaire des différents systèmes d'IA, qui réalise les évaluations de risques et d'impact, et qui est responsable de chaque domaine de contrôle de l'Annexe A

  • Programme de formation et de compétences : Identifiez les exigences de compétences pour chaque rôle et planifiez les formations en conséquence

Étape 4 : Mettre en œuvre les contrôles et collecter les preuves

Déployez les contrôles de manière opérationnelle. C'est à ce stade que la plupart des projets ralentissent, car la norme exige des preuves vérifiables — et pas seulement des politiques sur le papier.

Les éléments de preuve comprennent : des fiches de modèle (model cards) documentant les capacités et les limites du système, des journaux de test et de validation, des registres d'évaluation des biais, de la documentation sur la traçabilité des données, des registres de traitement des incidents, des journaux de gestion du changement et des rapports d'intervention de supervision humaine. L'expérience d'Enzai dans l'accompagnement des déploiements en entreprise confirme ce que constatent régulièrement les premiers adoptants : la rigueur dans la collecte des preuves et la documentation constitue le défi opérationnel le plus difficile — non pas parce que les preuves n'existent pas, mais parce qu'elles sont dispersées entre différents outils, équipes et systèmes, sans mécanisme de centralisation.

Étape 5 : Audit interne

Réalisez au moins un audit interne complet portant sur l'ensemble des clauses et des contrôles de l'Annexe A inclus dans le périmètre avant de solliciter la certification. L'auditeur interne doit être indépendant des contrôles audités (il peut s'agir d'un collaborateur interne issu d'un autre service ou d'un tiers qualifié). L'audit doit formuler des conclusions, et les non-conformités doivent être traitées par le biais d'un processus d'actions correctives avant de poursuivre.

Étape 6 : Revue de direction

Organisez une revue de direction formelle (Clause 9.3) portant sur : les données de performance du SMIA, les résultats des audits internes, les résultats des évaluations de risques et d'impact, les non-conformités et actions correctives, les retours d'information des parties prenantes, ainsi que tout changement affectant le SMIA. Les livrables de cette revue sont des décisions et des actions documentées visant l'amélioration continue. Cette revue doit impliquer la direction générale — elle ne peut être entièrement déléguée à l'équipe de gouvernance.

Étape 7 : Audit de certification

L'audit externe se déroule en deux étapes. L'étape 1 consiste en une revue documentaire (généralement 1 à 2 jours) au cours de laquelle l'auditeur évalue si la documentation du SMIA est adéquate et si l'organisation est prête pour une évaluation complète. L'étape 2 est l'audit de mise en œuvre (3 à plus de 9 jours selon le périmètre et la complexité) au cours duquel l'auditeur interroge le personnel, examine les preuves et vérifie l'application concrète des contrôles de l'Annexe A.

Les certificats sont valables trois ans, sous réserve d'audits de surveillance annuels et d'un audit de renouvellement complet à la fin du cycle.

Remarque essentielle sur les organismes de certification : sélectionnez un organisme dont l'accréditation couvre spécifiquement la norme ISO 42001, délivrée par un organisme d'accréditation reconnu (ANAB, UKAS, DAkkS ou équivalent). La norme ISO/CEI 42006, qui régit les exigences applicables aux organismes procédant à l'audit des SMIA, est en cours de finalisation, et les compétences des auditeurs peuvent varier. Une certification accréditée délivrée par un organisme ayant une expertise avérée dans le domaine de l'IA possède un poids bien plus important qu'une certification non accréditée — même si les certificats peuvent sembler similaires à première vue.[4]

ISO 42001 et la loi européenne sur l'IA : Complémentaires mais non équivalentes

La relation entre la norme ISO 42001 et la loi européenne sur l'IA (EU AI Act) fait souvent l'objet d'interprétations erronées. Le point le plus important à retenir : la certification ISO 42001 ne vaut pas conformité à la loi européenne sur l'IA. En date d'avril 2026, la norme n'a pas été publiée au Journal officiel de l'Union européenne en tant que norme harmonisée, ce qui signifie que le mécanisme juridique de « présomption de conformité » ne s'applique pas.[5]

Cela dit, les recoupements sont majeurs. Le comité technique conjoint 21 du CEN-CENELEC travaille activement à adapter la norme ISO 42001 en une norme européenne (le projet désigné prEN ISO/CEI 42001 a fait l'objet d'une enquête publique de novembre 2025 à février 2026). Par ailleurs, le projet prEN 18286 — une norme harmonisée conçue spécifiquement pour répondre aux exigences réglementaires de la loi européenne sur l'IA — est entré en enquête publique en octobre 2025.[6] Lorsque ces normes seront finalisées et publiées au Journal officiel, la certification ISO 42001 passera du statut de « préparation utile » à celui de « voie d'accès directe à la conformité ».

En attendant, les convergences pratiques concernent notamment :

  • Gestion des risques : L'article 9 de la loi européenne sur l'IA impose des systèmes de gestion des risques pour les IA à haut risque. La clause 6 de la norme ISO 42001 en fournit la méthodologie et le cadre d'administration des preuves

  • Contrôle humain : L'article 14 exige des mesures de contrôle. Le domaine A.9 de l'Annexe A définit les contrôles relatifs à l'intervention humaine

  • Transparence et documentation : Les articles 11 et 13 imposent une documentation technique et des obligations de transparence. Les domaines A.7 et A.8 de l'Annexe A traitent de la gestion des données, de l'explicabilité et de la communication auprès des parties prenantes

  • Gouvernance des données : L'article 10 exige la qualité et la gouvernance des données. Le domaine A.7 de l'Annexe A fournit le cadre de contrôle correspondant

  • Surveillance après mise sur le marché : L'article 72 impose une surveillance continue. Les clauses 9 et 10 de l'ISO 42001 établissent le cycle d'évaluation des performances et d'amélioration

La recommandation pratique est évidente : la norme ISO 42001 structure l'infrastructure de gouvernance, la base de preuves et la rigueur de gestion requises par la loi européenne sur l'IA. Les organisations qui mettent en œuvre la norme dès aujourd'hui seront nettement mieux préparées lorsque les obligations relatives aux systèmes à haut risque entreront pleinement en vigueur en août 2026 — que l'harmonisation formelle soit finalisée ou non à cette date.

Pièges fréquents lors de la mise en œuvre de l'ISO 42001

L'analyse de l'expérience des premiers adoptants met en évidence plusieurs tendances récurrentes.

Sous-estimer l'inventaire des IA. Les organisations sous-évaluent régulièrement le nombre de leurs systèmes d'IA lors de la définition du périmètre. La découverte d'usages d'IA fantômes, d'IA intégrées dans des logiciels tiers et de composants d'IA dissimulés dans les plateformes de prestataires augmente généralement l'estimation initiale du périmètre de 30 à 50 %. Prévoyez du temps dans le planning du projet pour mener un processus de cartographie approfondi.

Considérer la démarche comme un simple exercice documentaire. L'ISO 42001 est une norme de système de management, non une norme documentaire. Les auditeurs sont formés pour chercher des preuves opérationnelles au-delà des politiques écrites. Une organisation présentant une politique d'IA parfaitement rédigée, mais incapable de prouver la réalisation effective d'évaluations de risques, de tests de modèles ou de mesures de contrôle humain, échouera à l'audit de l'étape 2.

Négliger l'évaluation d'impact de l'IA. La clause 6.1.4 est inédite pour la plupart des organisations et reçoit moins d'attention qu'elle n'en mérite lors de la mise en œuvre. L'évaluation d'impact des systèmes d'IA impose de réfléchir aux conséquences sociétales et collectives, et pas seulement aux risques pour l'entreprise. Rares sont les organisations disposant de méthodologies établies à ce sujet avant d'entamer les travaux relatifs à l'ISO 42001, et en élaborer une demande plus de temps que prévu.

Mettre en œuvre le projet en silo. L'ISO 42001 concerne aussi bien les fonctions juridiques, produit, ingénierie, science des données, sécurité que conformité. Les projets portés par une seule fonction — généralement la conformité ou l'informatique — tendent à produire des cadres de gouvernance déconnectés du reste de l'organisation. La mise en place de comités de pilotage pluridisciplinaires, soutenus par la direction générale, est un prérequis indispensable à la réussite du projet.

Confondre certification et conformité. La certification atteste qu'un système de management répond aux exigences de la norme à un instant donné. Elle ne garantit pas que chaque système d'IA exploité par l'organisation est exempt de biais, totalement transparent ou conforme à l'ensemble des réglementations en vigueur. Le SMIA doit être un système vivant qui stimule l'amélioration continue, et non un simple exercice de certification ponctuel.

Calendrier et investissement

Les délais réalistes de mise en œuvre de l'ISO 42001 varient selon la complexité de l'organisation :






Profil de l'organisation

Calendrier type

Variables clés

Petite organisation (1 à 10 systèmes d'IA), ISO 27001 déjà en place

4 à 6 mois

Complexité du périmètre, maturité des preuves

Moyenne entreprise (10 à 50 systèmes d'IA), certaine maturité du système de management

9 à 12 mois

Coordination transversale, exhaustivité de l'inventaire des IA

Grande entreprise (plus de 50 systèmes d'IA), périmètre multi-entités

12 à plus de 18 mois

Complexité organisationnelle, détection de l'IA fantôme, coordination internationale

Les organisations déjà certifiées ISO 27001 bénéficient d'une longueur d'avance significative. Grâce à la Structure Harmonisée, les cadres de gestion des risques, les processus d'audit interne, le contrôle des informations documentées et les cycles d'amélioration continue se transposent directement. Plusieurs organismes de certification proposent des programmes d'audit combinés ISO 27001 + ISO 42001, ce qui permet de mutualiser les preuves et de réduire le nombre de jours d'audit.

L'investissement ne se limite pas au temps consacré. Les postes budgétaires comprennent : les frais d'audit de l'organisme de certification (variables selon le périmètre et la complexité), l'affectation des ressources internes au sein de l'équipe pluridisciplinaire, l'acquisition éventuelle d'outils pour la collecte de preuves et la gestion de l'inventaire d'IA, ainsi que la formation aux rôles nouveaux liés à la gouvernance de l'IA. Dans la plupart des projets, le principal facteur de coût réside dans l'effort humain requis pour la collecte de preuves et la documentation — en particulier pour les organisations ne disposant pas de systèmes centralisés pour le suivi des métadonnées des systèmes d'IA, des rapports de tests et des évaluations de risques.

La mise en œuvre de l'ISO 42001 sur un vaste portefeuille d'IA relève autant d'un défi d'infrastructure que de gouvernance. Le volume de preuves exigé — fiches de modèle, journaux de test, évaluations des biais, traçabilité des données, analyses d'impact et historique de gestion du changement sur des dizaines de systèmes d'IA — dépasse les capacités de gestion des tableurs et des dossiers partagés. Chez Enzai, notre plateforme a été conçue spécifiquement pour relever ce défi : inventaire centralisé de l'IA, cartographie structurée des contrôles de l'Annexe A, collecte automatisée des preuves et surveillance continue alignée sur le cycle du système de management ISO 42001. Les organisations préparant leur certification peuvent réserver une démonstration pour découvrir son fonctionnement en pratique.

Enzai est la plateforme leader en matière de gouvernance de l'IA en entreprise, conçue spécifiquement pour aider les organisations à passer d'une politique abstraite à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée nécessaire pour piloter la gouvernance de l'IA agentique, maintenir un inventaire complet de l'IA et garantir la conformité à la loi européenne sur l'IA. En automatisant les flux de travail complexes, Enzai permet aux entreprises de déployer l'IA à grande échelle en toute confiance, tout en restant alignées sur les normes mondiales telles que ISO 42001 et le NIST.

Références

[1] IBM, « IBM Becomes First Major Open-Source AI Model Developer to Earn ISO 42001 Certification », septembre 2024 ; Anthropic, « Anthropic Achieves ISO 42001 Certification », janvier 2025 ; Microsoft Learn, « ISO/IEC 42001:2023 Compliance » ; KPMG Australia, certifié par la BSI ; Changi Airport Group, certifié par SGS, février 2025.

[2] ISO/IEC 42001:2023, Technologies de l'information — Intelligence artificielle — Système de management. Organisation internationale de normalisation, décembre 2023.

[3] ISO/IEC 42001:2023, Annexe A (Objectifs de contrôle et contrôles de référence). Pour les directives de mise en œuvre, voir l'Annexe B.

[4] L'ANAB tient à jour un registre des organismes de certification accrédités pour l'ISO 42001 sur anab.ansi.org. L'ISO/IEC 42006 (exigences pour les organismes procédant à l'audit et à la certification des SMIA) est en cours d'élaboration.

[5] En date d'avril 2026, aucune norme harmonisée spécifique à l'IA n'a été publiée au Journal officiel de l'UE avec le statut de présomption de conformité pour la loi européenne sur l'IA. Voir ISMS.online, « Presumption of Conformity: Why ISO 42001 Isn't Your AI Act Legal Shield - Yet », 2025.

[6] CEN-CENELEC, « Update on AI Standardization », octobre 2025. Enquête publique prEN ISO/IEC 42001 de novembre 2025 à février 2026 ; enquête publique prEN 18286 à partir du 30 octobre 2025.

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.