Combien de temps demande une certification ISO 42001
Le cycle d'audit se décrit précisément : c'est celui de toutes les normes de système de management. Le délai de mise en œuvre, lui, dépend d'un facteur qu'on identifie rarement au départ.
Il faut distinguer deux durées que l’on confond systématiquement : le cycle d’audit, qui est court et prévisible, et le délai de mise en œuvre, qui est long et variable.
Le premier est un fait établi : c’est le cycle standard de toutes les normes de système de management, et il ne dépend pas d’ISO/IEC 42001 en particulier. Le second dépend de vous, et d’un facteur qu’on identifie rarement au moment de lancer le projet.
Le cycle de certification
Le certificat est valide trois ans. Pendant cette période, des audits de surveillance annuels vérifient que le système continue de fonctionner. À l’échéance, un audit de recertification renouvelle le cycle.
L’obtention initiale se fait en deux étapes.
Étape 1 — l’examen de préparation. L’auditeur vérifie que le système existe sur le papier et que l’organisation est prête à être auditée : périmètre, politique, appréciation du risque, déclaration d’applicabilité, résultats d’évaluation d’impact, audit interne réalisé. Il en sort des points d’attention, pas encore des non-conformités formelles. Durée usuelle : un à deux jours.
Étape 2 — l’audit de certification. L’auditeur vérifie que le système fonctionne réellement : il échantillonne, interroge les équipes, demande des preuves. Durée usuelle rapportée : deux à cinq jours, davantage pour un périmètre large ou plusieurs sites. Les sources disponibles ne s’accordent pas sur la borne basse, ce qui invite à traiter cette fourchette comme un ordre de grandeur.
Ces durées sont celles rapportées comme usuelles par les praticiens. Elles ne sont pas fixées par la norme, et un organisme les ajuste selon le périmètre et l’effectif.
Entre les deux, il faut prévoir un intervalle pour traiter les constats de l’étape 1. Les non-conformités mineures relevées à l’étape 2 se clôturent ensuite sur un plan d’action, usuellement sous quatre-vingt-dix jours — le délai exact relève des règles de l’organisme certificateur, pas de la norme. Une non-conformité majeure, elle, bloque la délivrance du certificat jusqu’à sa résolution.
Le facteur qui détermine le délai de mise en œuvre
Ce n’est pas la taille de l’organisation. C’est le nombre de systèmes d’IA dans le périmètre.
La raison est mécanique : chaque système du périmètre réclame son évaluation d’impact et sa place dans l’appréciation du risque. Cinq systèmes en production demandent cinq évaluations d’impact, que l’organisation compte trente personnes ou trois mille, et qu’elle soit déjà certifiée ISO/IEC 27001 ou non.
C’est aussi ce qui rend le périmètre de la clause 4.3 décisif pour le calendrier, et pas seulement pour le contenu du dossier.
Deux facteurs secondaires jouent ensuite. L’existence d’un système de management déjà certifié fait gagner l’ossature commune — gouvernance, documentation, audit interne, revue de direction. Et la maturité de départ : une organisation sans politique, sans inventaire et sans registre de risques commence par les fondations.
Sur les durées chiffrées qui circulent
Plusieurs sources avancent des fourchettes de mise en œuvre — de quelques mois pour une organisation déjà certifiée à plus d’un an pour un périmètre complexe. Elles convergent, ce qui est un bon signe, mais aucune ne documente sa méthode : ce sont des estimations de praticiens, pas des données.
Elles restent utiles comme ordre de grandeur, à condition de savoir ce qu’elles sont. Ce qui est en revanche solide, c’est le raisonnement : partez du nombre de systèmes en périmètre, multipliez par la charge d’une évaluation d’impact chez vous, ajoutez le socle de gouvernance si vous ne l’avez pas, et prévoyez un cycle d’audit interne complet avant l’étape 1.
Un délai supplémentaire est à anticiper et il ne dépend pas de vous : obtenir un créneau d’audit. Les organismes accrédités pour cette norme sont peu nombreux et les auditeurs compétents sur l’IA le sont aussi. Il est prudent de prendre contact avant d’être prêt, pas après.
Ce qu’il faut retenir
Le cycle est standard : étape 1 d’un à deux jours, étape 2 de trois à cinq jours, certificat valable trois ans avec surveillances annuelles.
Le délai de mise en œuvre se pilote par le périmètre, parce que c’est le nombre de systèmes d’IA qui commande la charge — pas la taille de l’organisation. Et le créneau d’audit se réserve tôt.