Un guide étape par étape pour la mise en œuvre de la norme ISO 42001 : analyse d'écart, mesures de contrôle de l'Annexe A, audit de certification et alignement avec la législation européenne sur l'IA pour les équipes d'entreprise.
•
•
19 minutes de lecture
D'ici avril 2026, la liste des organisations certifiées ISO/CEI 42001 ressemble au bottin de l'IA d'entreprise : IBM pour ses modèles Granite, Anthropic pour Claude, Microsoft pour 365 Copilot, KPMG Australie pour l'ensemble de ses activités de conseil, et l'aéroport de Singapour Changi pour ses systèmes d'IA opérationnels.[1] La norme, publiée en décembre 2023, s'est imposée plus rapidement de sa publication à son adoption par les entreprises que la plupart des observateurs ne l'avaient prédit. Et la dynamique s'accélère, portée en grande partie par l'échéance d'août 2026 concernant les obligations relatives aux systèmes à haut risque de la loi européenne sur l'IA (EU AI Act).
Pourtant, la plupart des conseils sur la mise en œuvre de la norme ISO 42001 se limitent à définir « ce que c'est » et « pourquoi c'est important ». Les équipes d'entreprise chargées de mettre en conformité leur organisation avec la norme ISO 42001 sont confrontées à une question plus concrète : comment s'y prendre ? À quoi ressemble une analyse des écarts ? Quels documents sont requis ? Comment les 38 contrôles de l'Annexe A se traduisent-ils dans la pratique opérationnelle ? Et de quelle manière la certification soutient-elle — sans s'y substituer — la conformité à la loi européenne sur l'IA ?
Ce guide répond à ces questions. Il est rédigé à l'attention des responsables de la conformité, des directeurs de la gouvernance de l'IA et des équipes d'ingénierie qui ont été sollicités pour mettre en œuvre la norme ISO 42001 et qui ont besoin de savoir ce que cela implique concrètement.
Ce que requiert la norme ISO 42001
L'ISO/CEI 42001 est la première norme internationale relative à un système de management de l'intelligence artificielle (SMIA). Elle adopte la même Structure Harmonisée (anciennement Annexe SL) que celle utilisée par la norme ISO 27001 pour la sécurité de l'information et ISO 9001 pour le management de la qualité, ce qui signifie que les organisations déjà certifiées selon ces normes se retrouveront en terrain connu.[2]
Les dix clauses de la norme établissent des exigences obligatoires dans sept domaines :
Contexte (Clause 4) : Définir le rôle de l'organisation en matière d'IA (fournisseur, producteur, client ou partenaire), identifier les parties prenantes et déterminer le périmètre du SMIA
Leadership (Clause 5) : Établir une politique d'IA, attribuer les rôles et responsabilités, et garantir l'engagement de la direction générale
Planification (Clause 6) : Réaliser des évaluations des risques liés à l'IA, effectuer des analyses d'impact des systèmes d'IA et définir des objectifs
Support (Clause 7) : Allouer les ressources, renforcer les compétences et tenir à jour les informations documentées
Réalisation des activités opérationnelles (Clause 8) : Mettre en œuvre des contrôles, exécuter des plans de traitement des risques et gérer les processus opérationnels
Évaluation des performances (Clause 9) : Surveiller et mesurer l'efficacité du SMIA, mener des audits internes et réaliser des revues de direction
Amélioration (Clause 10) : Traiter les non-conformités, mener des actions correctives et piloter l'amélioration continue
Ce qui la différencie de la norme ISO 27001
Les organisations familiarisées avec la norme ISO 27001 en reconnaîtront la structure. Les différences résident dans les exigences spécifiques à l'IA qui viennent s'y superposer.
La clause 4.1 impose aux organisations de définir leur rôle dans l'écosystème de l'IA — un concept sans équivalent dans la norme ISO 27001. Une grande entreprise peut simultanément être un fournisseur d'IA (proposer des produits basés sur l'IA à ses clients), un client d'IA (utiliser des outils d'IA tiers en interne) et un partenaire d'IA (fournir des données au système d'IA d'une autre organisation). Le périmètre du SMIA doit refléter chacun des rôles occupés par l'organisation.
La clause 6.1.4 introduit l'évaluation d'impact des systèmes d'IA — une évaluation formelle et documentée des conséquences potentielles du déploiement de l'IA sur les individus, les groupes et la société. Cela dépasse le cadre de l'évaluation des risques organisationnels (dont les praticiens de l'ISO 27001 sont familiers) pour prendre en compte les préjudices externes : biais algorithmiques affectant les décisions de recrutement, systèmes automatisés refusant des services financiers ou technologies de surveillance enfreignant les libertés civiles. Cette démarche est plus proche dans l'esprit d'une analyse d'impact relative à la protection des données (AIPD) du RGPD que d'un registre de risques traditionnel, bien que la norme soit moins prescriptive quant à la méthodologie à adopter.
Enfin, l'Annexe A est entièrement nouvelle. Alors que l'Annexe A de l'ISO 27001 contient 93 contrôles de sécurité de l'information, celle de l'ISO 42001 contient 38 contrôles répartis dans neuf domaines spécifiquement axés sur la gouvernance de l'IA.[3]
Les 38 contrôles : Ce que requiert réellement l'Annexe A
L'Annexe A constitue l'épine dorsale opérationnelle de la norme. Ses 38 contrôles sont organisés en neuf domaines, chacun ciblant un aspect distinct d'une gestion responsable de l'IA.
Domaine | Axe d'attention | Contrôles clés |
|---|---|---|
A.2 - Politiques d'IA | Existence et pertinence des politiques d'IA | Politique d'IA alignée sur les objectifs de l'organisation ; revue et mise à jour régulières |
A.3 - Organisation interne | Structures de responsabilité et de gouvernance | Rôles définis pour la gouvernance de l'IA ; mécanismes de coordination transversale |
A.4 - Ressources pour les systèmes d'IA | Adéquation des données, des outils, de la puissance de calcul et des compétences humaines | Évaluation de la qualité des données ; adéquation des infrastructures ; exigences en matière de compétences et de qualifications |
A.5 - Évaluation d'impact | Méthodologie d'évaluation des conséquences de l'IA | Processus documenté d'évaluation d'impact ; évaluation des effets sur les individus et la société |
Contrôles tout au long de la conception, du développement, des tests, du déploiement et de la mise hors service | Normes de développement ; tests et validation ; gestion du changement ; retrait des modèles | |
A.7 - Gestion des données | Qualité, provenance et protection des données | Documentation de la traçabilité des données ; contrôles de qualité des données ; mesures de protection des données |
A.8 - Transparence | Explicabilité et communication auprès des parties prenantes | Documentation des capacités et des limites de l'IA ; explications adaptées aux parties prenantes |
A.9 - Utilisation des systèmes d'IA | Supervision humaine et utilisation acceptable | Déclencheurs définis pour l'intervention humaine ; politiques d'utilisation acceptable ; surveillance de l'IA en exploitation |
Les 38 contrôles ne sont pas tous obligatoires pour chaque organisation. La norme requiert une Déclaration d'Applicabilité (DdA) — un document qui énumère chaque contrôle de l'Annexe A, précise s'il est inclus ou exclu du SMIA, et justifie toute exclusion. La DdA est l'un des premiers documents demandés par un auditeur, et sa qualité donne souvent le ton de l'ensemble de l'audit. Pour les organisations disposant d'un large portefeuille d'IA, la DdA permet également une gouvernance multiniveau, en appliquant toute la rigueur des contrôles de l'Annexe A aux systèmes à haut risque, tout en adoptant une approche plus souple pour les déploiements à moindre risque, à condition que cette logique fondée sur le risque soit documentée.
L'Annexe B fournit des directives de mise en œuvre pour chaque contrôle. L'Annexe C répertorie les sources de risques liés à l'IA. L'Annexe D établit des correspondances avec des normes sectorielles spécifiques. Ensemble, ces quatre annexes constituent une référence complète pour la mise en œuvre.
Mise en œuvre de l'ISO 42001 : Sept étapes vers la certification
Étape 1 : Établir le périmètre et dresser l'inventaire de l'IA
Avant toute chose, définissez ce qui entre dans le périmètre du SMIA. Cela implique de recenser chaque système d'IA que l'organisation conçoit, achète, déploie ou auquel elle contribue — y compris les outils tiers, l'IA intégrée dans les produits logiciels et les services d'IA consommés via des API.
Cette étape s'avère systématiquement plus difficile qu'il n'y paraît. L'« IA fantôme » (Shadow AI) — les employés utilisant ChatGPT, Copilot ou d'autres outils d'IA à l'insu de la direction informatique — est presque toujours découverte à ce stade. L'inventaire doit recueillir au minimum : le nom et l'objectif du système, le rôle de l'IA (fournisseur, client, partenaire), les entrées et sorties de données, le statut de déploiement, la classification des risques et le propriétaire du système.
Le choix du périmètre détermine également l'envergure du projet. Certaines organisations limitent initialement le SMIA à une seule unité commerciale ou ligne de produits, avant de l'étendre. D'autres visent d'emblée un périmètre à l'échelle de l'entreprise. La bonne décision dépend de la complexité de l'organisation, mais commencer par un périmètre restreint avant de l'élargir s'avère généralement plus réaliste que de tenter une couverture exhaustive dès la première tentative.
Étape 2 : Réaliser une analyse des écarts
Une fois le périmètre défini, procédez à une comparaison structurée des pratiques actuelles par rapport aux exigences de chaque clause (Clauses 4 à 10) et à chaque contrôle applicable de l'Annexe A. Réunissez une équipe pluridisciplinaire comprenant des représentants de la conformité, du juridique, de la science des données, de l'ingénierie, du produit et de la gestion des risques.
Pour chaque écart constaté, documentez ce qui fait défaut, évaluez la gravité (priorisez les écarts touchant les systèmes d'IA à haut risque ou les exigences fondamentales de gouvernance) et estimez l'effort de remédiation. Les organisations déjà certifiées ISO 27001 constateront que de nombreux écarts concernant les Clauses 4 à 10 sont mineurs — l'infrastructure du système de management étant directement transposable. L'essentiel du nouveau travail se concentrera sur la clause 6.1.4 (évaluation d'impact de l'IA), les contrôles de l'Annexe A et les exigences de preuves spécifiques à l'IA.
Étape 3 : Concevoir le SMIA
Concevez ou adaptez les composants du système de management :
Politique d'IA et sous-politiques : La politique globale d'IA (Clause 5.2) doit aborder les valeurs d'une IA responsable — équité, transparence, responsabilité, sécurité, confidentialité. Des sous-politiques relatives à l'utilisation acceptable, à la gouvernance des données et à l'IA tierce peuvent être nécessaires selon le périmètre
Méthodologie d'évaluation des risques : Adaptez les processus d'évaluation des risques existants aux risques spécifiques à l'IA — biais algorithmiques, dérive des modèles, utilisation abusive, résultats inexplicables, vulnérabilités de sécurité. La méthodologie doit produire des résultats cohérents et comparables
Méthodologie d'évaluation d'impact des systèmes d'IA : Élaborez des modèles et des processus pour évaluer les conséquences sur les individus, les groupes et la société. Définissez les éléments déclencheurs d'une réévaluation : modifications majeures du système, nouvelles sources de données, nouveaux cas d'usage, évolutions réglementaires, incidents indésirables
Matrice des rôles et responsabilités : Définissez qui pilote le SMIA, qui est propriétaire des différents systèmes d'IA, qui réalise les évaluations de risques et d'impact, et qui est responsable de chaque domaine de contrôle de l'Annexe A
Programme de formation et de compétences : Identifiez les exigences de compétences pour chaque rôle et planifiez les formations en conséquence
Étape 4 : Mettre en œuvre les contrôles et collecter les preuves
Déployez les contrôles de manière opérationnelle. C'est à ce stade que la plupart des projets ralentissent, car la norme exige des preuves vérifiables — et pas seulement des politiques sur le papier.
Les éléments de preuve comprennent : des fiches de modèle (model cards) documentant les capacités et les limites du système, des journaux de test et de validation, des registres d'évaluation des biais, de la documentation sur la traçabilité des données, des registres de traitement des incidents, des journaux de gestion du changement et des rapports d'intervention de supervision humaine. L'expérience d'Enzai dans l'accompagnement des déploiements en entreprise confirme ce que constatent régulièrement les premiers adoptants : la rigueur dans la collecte des preuves et la documentation constitue le défi opérationnel le plus difficile — non pas parce que les preuves n'existent pas, mais parce qu'elles sont dispersées entre différents outils, équipes et systèmes, sans mécanisme de centralisation.
Étape 5 : Audit interne
Réalisez au moins un audit interne complet portant sur l'ensemble des clauses et des contrôles de l'Annexe A inclus dans le périmètre avant de solliciter la certification. L'auditeur interne doit être indépendant des contrôles audités (il peut s'agir d'un collaborateur interne issu d'un autre service ou d'un tiers qualifié). L'audit doit formuler des conclusions, et les non-conformités doivent être traitées par le biais d'un processus d'actions correctives avant de poursuivre.
Étape 6 : Revue de direction
Organisez une revue de direction formelle (Clause 9.3) portant sur : les données de performance du SMIA, les résultats des audits internes, les résultats des évaluations de risques et d'impact, les non-conformités et actions correctives, les retours d'information des parties prenantes, ainsi que tout changement affectant le SMIA. Les livrables de cette revue sont des décisions et des actions documentées visant l'amélioration continue. Cette revue doit impliquer la direction générale — elle ne peut être entièrement déléguée à l'équipe de gouvernance.
Étape 7 : Audit de certification
L'audit externe se déroule en deux étapes. L'étape 1 consiste en une revue documentaire (généralement 1 à 2 jours) au cours de laquelle l'auditeur évalue si la documentation du SMIA est adéquate et si l'organisation est prête pour une évaluation complète. L'étape 2 est l'audit de mise en œuvre (3 à plus de 9 jours selon le périmètre et la complexité) au cours duquel l'auditeur interroge le personnel, examine les preuves et vérifie l'application concrète des contrôles de l'Annexe A.
Les certificats sont valables trois ans, sous réserve d'audits de surveillance annuels et d'un audit de renouvellement complet à la fin du cycle.
Remarque essentielle sur les organismes de certification : sélectionnez un organisme dont l'accréditation couvre spécifiquement la norme ISO 42001, délivrée par un organisme d'accréditation reconnu (ANAB, UKAS, DAkkS ou équivalent). La norme ISO/CEI 42006, qui régit les exigences applicables aux organismes procédant à l'audit des SMIA, est en cours de finalisation, et les compétences des auditeurs peuvent varier. Une certification accréditée délivrée par un organisme ayant une expertise avérée dans le domaine de l'IA possède un poids bien plus important qu'une certification non accréditée — même si les certificats peuvent sembler similaires à première vue.[4]
ISO 42001 et la loi européenne sur l'IA : Complémentaires mais non équivalentes
La relation entre la norme ISO 42001 et la loi européenne sur l'IA (EU AI Act) fait souvent l'objet d'interprétations erronées. Le point le plus important à retenir : la certification ISO 42001 ne vaut pas conformité à la loi européenne sur l'IA. En date d'avril 2026, la norme n'a pas été publiée au Journal officiel de l'Union européenne en tant que norme harmonisée, ce qui signifie que le mécanisme juridique de « présomption de conformité » ne s'applique pas.[5]
Cela dit, les recoupements sont majeurs. Le comité technique conjoint 21 du CEN-CENELEC travaille activement à adapter la norme ISO 42001 en une norme européenne (le projet désigné prEN ISO/CEI 42001 a fait l'objet d'une enquête publique de novembre 2025 à février 2026). Par ailleurs, le projet prEN 18286 — une norme harmonisée conçue spécifiquement pour répondre aux exigences réglementaires de la loi européenne sur l'IA — est entré en enquête publique en octobre 2025.[6] Lorsque ces normes seront finalisées et publiées au Journal officiel, la certification ISO 42001 passera du statut de « préparation utile » à celui de « voie d'accès directe à la conformité ».
En attendant, les convergences pratiques concernent notamment :
Gestion des risques : L'article 9 de la loi européenne sur l'IA impose des systèmes de gestion des risques pour les IA à haut risque. La clause 6 de la norme ISO 42001 en fournit la méthodologie et le cadre d'administration des preuves
Contrôle humain : L'article 14 exige des mesures de contrôle. Le domaine A.9 de l'Annexe A définit les contrôles relatifs à l'intervention humaine
Transparence et documentation : Les articles 11 et 13 imposent une documentation technique et des obligations de transparence. Les domaines A.7 et A.8 de l'Annexe A traitent de la gestion des données, de l'explicabilité et de la communication auprès des parties prenantes
Gouvernance des données : L'article 10 exige la qualité et la gouvernance des données. Le domaine A.7 de l'Annexe A fournit le cadre de contrôle correspondant
Surveillance après mise sur le marché : L'article 72 impose une surveillance continue. Les clauses 9 et 10 de l'ISO 42001 établissent le cycle d'évaluation des performances et d'amélioration
La recommandation pratique est évidente : la norme ISO 42001 structure l'infrastructure de gouvernance, la base de preuves et la rigueur de gestion requises par la loi européenne sur l'IA. Les organisations qui mettent en œuvre la norme dès aujourd'hui seront nettement mieux préparées lorsque les obligations relatives aux systèmes à haut risque entreront pleinement en vigueur en août 2026 — que l'harmonisation formelle soit finalisée ou non à cette date.
Pièges fréquents lors de la mise en œuvre de l'ISO 42001
L'analyse de l'expérience des premiers adoptants met en évidence plusieurs tendances récurrentes.
Sous-estimer l'inventaire des IA. Les organisations sous-évaluent régulièrement le nombre de leurs systèmes d'IA lors de la définition du périmètre. La découverte d'usages d'IA fantômes, d'IA intégrées dans des logiciels tiers et de composants d'IA dissimulés dans les plateformes de prestataires augmente généralement l'estimation initiale du périmètre de 30 à 50 %. Prévoyez du temps dans le planning du projet pour mener un processus de cartographie approfondi.
Considérer la démarche comme un simple exercice documentaire. L'ISO 42001 est une norme de système de management, non une norme documentaire. Les auditeurs sont formés pour chercher des preuves opérationnelles au-delà des politiques écrites. Une organisation présentant une politique d'IA parfaitement rédigée, mais incapable de prouver la réalisation effective d'évaluations de risques, de tests de modèles ou de mesures de contrôle humain, échouera à l'audit de l'étape 2.
Négliger l'évaluation d'impact de l'IA. La clause 6.1.4 est inédite pour la plupart des organisations et reçoit moins d'attention qu'elle n'en mérite lors de la mise en œuvre. L'évaluation d'impact des systèmes d'IA impose de réfléchir aux conséquences sociétales et collectives, et pas seulement aux risques pour l'entreprise. Rares sont les organisations disposant de méthodologies établies à ce sujet avant d'entamer les travaux relatifs à l'ISO 42001, et en élaborer une demande plus de temps que prévu.
Mettre en œuvre le projet en silo. L'ISO 42001 concerne aussi bien les fonctions juridiques, produit, ingénierie, science des données, sécurité que conformité. Les projets portés par une seule fonction — généralement la conformité ou l'informatique — tendent à produire des cadres de gouvernance déconnectés du reste de l'organisation. La mise en place de comités de pilotage pluridisciplinaires, soutenus par la direction générale, est un prérequis indispensable à la réussite du projet.
Confondre certification et conformité. La certification atteste qu'un système de management répond aux exigences de la norme à un instant donné. Elle ne garantit pas que chaque système d'IA exploité par l'organisation est exempt de biais, totalement transparent ou conforme à l'ensemble des réglementations en vigueur. Le SMIA doit être un système vivant qui stimule l'amélioration continue, et non un simple exercice de certification ponctuel.
Calendrier et investissement
Les délais réalistes de mise en œuvre de l'ISO 42001 varient selon la complexité de l'organisation :
Profil de l'organisation | Calendrier type | Variables clés |
|---|---|---|
Petite organisation (1 à 10 systèmes d'IA), ISO 27001 déjà en place | 4 à 6 mois | Complexité du périmètre, maturité des preuves |
Moyenne entreprise (10 à 50 systèmes d'IA), certaine maturité du système de management | 9 à 12 mois | Coordination transversale, exhaustivité de l'inventaire des IA |
Grande entreprise (plus de 50 systèmes d'IA), périmètre multi-entités | 12 à plus de 18 mois | Complexité organisationnelle, détection de l'IA fantôme, coordination internationale |
Les organisations déjà certifiées ISO 27001 bénéficient d'une longueur d'avance significative. Grâce à la Structure Harmonisée, les cadres de gestion des risques, les processus d'audit interne, le contrôle des informations documentées et les cycles d'amélioration continue se transposent directement. Plusieurs organismes de certification proposent des programmes d'audit combinés ISO 27001 + ISO 42001, ce qui permet de mutualiser les preuves et de réduire le nombre de jours d'audit.
L'investissement ne se limite pas au temps consacré. Les postes budgétaires comprennent : les frais d'audit de l'organisme de certification (variables selon le périmètre et la complexité), l'affectation des ressources internes au sein de l'équipe pluridisciplinaire, l'acquisition éventuelle d'outils pour la collecte de preuves et la gestion de l'inventaire d'IA, ainsi que la formation aux rôles nouveaux liés à la gouvernance de l'IA. Dans la plupart des projets, le principal facteur de coût réside dans l'effort humain requis pour la collecte de preuves et la documentation — en particulier pour les organisations ne disposant pas de systèmes centralisés pour le suivi des métadonnées des systèmes d'IA, des rapports de tests et des évaluations de risques.
La mise en œuvre de l'ISO 42001 sur un vaste portefeuille d'IA relève autant d'un défi d'infrastructure que de gouvernance. Le volume de preuves exigé — fiches de modèle, journaux de test, évaluations des biais, traçabilité des données, analyses d'impact et historique de gestion du changement sur des dizaines de systèmes d'IA — dépasse les capacités de gestion des tableurs et des dossiers partagés. Chez Enzai, notre plateforme a été conçue spécifiquement pour relever ce défi : inventaire centralisé de l'IA, cartographie structurée des contrôles de l'Annexe A, collecte automatisée des preuves et surveillance continue alignée sur le cycle du système de management ISO 42001. Les organisations préparant leur certification peuvent réserver une démonstration pour découvrir son fonctionnement en pratique.
Enzai est la plateforme leader en matière de gouvernance de l'IA en entreprise, conçue spécifiquement pour aider les organisations à passer d'une politique abstraite à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée nécessaire pour piloter la gouvernance de l'IA agentique, maintenir un inventaire complet de l'IA et garantir la conformité à la loi européenne sur l'IA. En automatisant les flux de travail complexes, Enzai permet aux entreprises de déployer l'IA à grande échelle en toute confiance, tout en restant alignées sur les normes mondiales telles que ISO 42001 et le NIST.
Références
[1] IBM, « IBM Becomes First Major Open-Source AI Model Developer to Earn ISO 42001 Certification », septembre 2024 ; Anthropic, « Anthropic Achieves ISO 42001 Certification », janvier 2025 ; Microsoft Learn, « ISO/IEC 42001:2023 Compliance » ; KPMG Australia, certifié par la BSI ; Changi Airport Group, certifié par SGS, février 2025.
[2] ISO/IEC 42001:2023, Technologies de l'information — Intelligence artificielle — Système de management. Organisation internationale de normalisation, décembre 2023.
[3] ISO/IEC 42001:2023, Annexe A (Objectifs de contrôle et contrôles de référence). Pour les directives de mise en œuvre, voir l'Annexe B.
[4] L'ANAB tient à jour un registre des organismes de certification accrédités pour l'ISO 42001 sur anab.ansi.org. L'ISO/IEC 42006 (exigences pour les organismes procédant à l'audit et à la certification des SMIA) est en cours d'élaboration.
[5] En date d'avril 2026, aucune norme harmonisée spécifique à l'IA n'a été publiée au Journal officiel de l'UE avec le statut de présomption de conformité pour la loi européenne sur l'IA. Voir ISMS.online, « Presumption of Conformity: Why ISO 42001 Isn't Your AI Act Legal Shield - Yet », 2025.
[6] CEN-CENELEC, « Update on AI Standardization », octobre 2025. Enquête publique prEN ISO/IEC 42001 de novembre 2025 à février 2026 ; enquête publique prEN 18286 à partir du 30 octobre 2025.
Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.
