ISO 42001 : c'est quoi ? La norme du management de l'IA, expliquée
Une norme volontaire, publiée en décembre 2023, qui ne fixe aucun critère de qualité pour un modèle et dit beaucoup de la manière dont une organisation le gouverne. C'est ce déplacement qu'il faut comprendre avant tout le reste.
ISO/IEC 42001 est la norme internationale qui fixe les exigences d’un système de management de l’intelligence artificielle : l’ensemble organisé de politiques, de rôles, de processus et de contrôles par lequel une organisation encadre les systèmes d’IA qu’elle développe, fournit ou utilise.
Elle a été publiée en décembre 2023 par l’ISO et la Commission électrotechnique internationale (IEC) — d’où son nom complet, ISO/IEC 42001:2023 —, et préparée par le SC 42, le sous-comité consacré à l’intelligence artificielle au sein de leur comité technique commun sur les technologies de l’information, le JTC 1. L’ISO la présente comme la première norme internationale de système de management dédiée à l’IA.
Elle est volontaire, et certifiable : un organisme de certification accrédité peut auditer une organisation et attester que son système est conforme.
Une norme de management, pas une norme technique
C’est le point qui surprend le plus à la première lecture. La norme ne contient aucun seuil de performance, aucune métrique de biais, aucune méthode de risque imposée, aucun modèle de cycle de vie, aucun titre de poste. Elle exige que l’organisation définisse les siens, les applique, et puisse démontrer qu’elle le fait.
C’est le parti pris de toutes les normes de système de management. ISO/IEC 42001 en partage d’ailleurs la structure harmonisée — les mêmes clauses 4 à 10 qu’ISO/IEC 27001 pour la sécurité de l’information ou ISO 9001 pour la qualité —, ce qui permet de l’intégrer à un système existant plutôt que d’en construire un second.
Le choix a une raison. Une recette technique serait dépassée avant d’être appliquée ; un dispositif qui oblige à apprécier ses propres risques, à les traiter et à réexaminer ses choix suit l’évolution des systèmes.
Système de management ou politique interne
C’est la question que se posent la plupart des organisations qui ont déjà rédigé une charte d’usage de l’IA. La réponse tient dans ce qui entoure le document.
| Une politique interne sur l’IA | Un système de management de l’IA | |
|---|---|---|
| Ce que c’est | Un document de principes et de règles | Un ensemble de processus qui fonctionnent et se prouvent |
| Qui le porte | Souvent une fonction : juridique, DSI, conformité | La direction, avec des rôles attribués (5.1, 5.3) |
| Ce qu’il couvre | Rarement écrit | Un périmètre documenté : quels systèmes, quelles activités (4.3) |
| Les risques | Rarement évalués de façon structurée | Appréciés au regard des objectifs, conséquences pour les personnes comprises (6.1.2), et évalués système par système pour les personnes et la société (6.1.4) |
| La mesure | Absente | Des objectifs suivis et une surveillance (6.2, 9.1) |
| La vérification | Aucune | Un audit interne et une revue de direction (9.2, 9.3) |
| Les écarts | Traités au cas par cas | Analysés jusqu’à leur cause, corrigés, vérifiés (10.2) |
| L’évolution | Révisé quand on y pense | Des changements planifiés et une amélioration continue (6.3, 10.1) |
| La preuve extérieure | Aucune | Une certification possible |
La politique IA fait partie du système : la clause 5.2 l’exige, et le contrôle A.2.2 en précise l’objet. Mais elle n’en est qu’une pièce. Tout ce qui la fait exister dans les faits se trouve autour.
Ce que contient la norme
| Partie | Ce qu’on y trouve | Statut |
|---|---|---|
| Clauses 1 à 3 | Domaine d’application, référence normative et définitions ; le vocabulaire d’ISO/IEC 22989 s’applique, complété par celui de la clause 3 | Normatif ; peu d’obligations de mise en œuvre, sauf la note 2 de la définition 3.26, qui attend de la déclaration d’applicabilité qu’elle fasse apparaître les risques identifiés et les mesures qui y répondent |
| Clauses 4 à 10 | Les exigences du système : contexte et périmètre, leadership, planification, support, fonctionnement, évaluation des performances, amélioration | Normatif, tout s’applique |
| Annexe A | 38 contrôles de référence, répartis en 9 domaines | Normative, mais les contrôles se sélectionnent |
| Annexe B | La guidance de mise en œuvre de chaque contrôle | Normative, rédigée en recommandations |
| Annexe C | Des objectifs et des sources de risque liés à l’IA | Informative |
| Annexe D | L’usage du système dans différents domaines et secteurs, et son intégration avec d’autres normes | Informative |
L’articulation entre les deux blocs est le mécanisme central. Les clauses 4 à 10 s’appliquent toutes. Les contrôles de l’Annexe A, eux, se choisissent : l’organisation compare ce que son traitement des risques a retenu au catalogue, pour vérifier qu’elle n’a rien omis, et justifie chaque inclusion et chaque exclusion dans une déclaration d’applicabilité, en 6.1.3 f). Le mécanisme est détaillé dans le guide sur les 38 contrôles, et chaque clause a sa page.
Ce qui la rend propre à l’IA
Deux éléments la distinguent d’une norme de management générique.
L’évaluation d’impact. L’appréciation des risques (6.1.2) examine déjà les conséquences d’un risque pour les personnes et la société. Mais la norme demande en plus d’évaluer, système par système, ce que chaque système d’IA peut faire à des personnes, des groupes et la société (6.1.4), puis de refaire ces évaluations à intervalles planifiés et lorsqu’un changement significatif est envisagé (8.4). Cette exigence n’a pas d’équivalent dans ISO/IEC 27001, et c’est celle qu’on oublie le plus. Ce qui la distingue de l’appréciation des risques.
Des contrôles pensés pour l’IA. Les neuf domaines de l’Annexe A portent sur les politiques relatives à l’IA, l’organisation interne, les ressources des systèmes, l’évaluation des impacts, le cycle de vie, les données, l’information des parties intéressées, l’utilisation, et les relations avec les tiers et les clients. Ils sont présentés dans la carte des domaines.
S’y ajoute une exigence de départ : déterminer le ou les rôles que l’organisation tient vis-à-vis des systèmes d’IA (4.1). Une note de la clause en cite des exemples, sans les limiter : autorités compétentes, clients, fournisseurs, partenaires, producteurs, sujets de l’IA. Cette même note relève que les rôles retenus peuvent peser sur ce qui s’applique, et jusqu’où.
Qui est concerné
La norme s’adresse à toute organisation qui développe, fournit ou utilise des produits ou des services reposant sur des systèmes d’IA, quels que soient sa taille, son secteur ou sa nature.
Utiliser un outil acheté suffit à être concerné. Une organisation qui n’entraîne aucun modèle a un système plus léger — la plupart des contrôles de développement s’écartent avec une justification qui tient —, mais elle garde l’essentiel : l’inventaire de ses usages, l’évaluation de leurs impacts, et la maîtrise de ses fournisseurs, qui fait l’objet d’un contrôle dédié.
Être concerné ne veut pas dire devoir se certifier. Il existe des situations où la certification ne se justifie pas, et la discipline reste utile sans elle.
Ce qu’elle n’est pas
- Pas une loi. Elle ne s’impose que si un contrat, un client ou un donneur d’ordre l’exige.
- Pas une certification de produit. Le certificat porte sur l’organisation et son système, jamais sur un modèle ou un logiciel.
- Pas une présomption de conformité à l’AI Act. Elle n’est pas une norme harmonisée au sens du règlement européen, et sa reprise comme norme européenne en mars 2026 n’y change rien. Ce que la certification couvre de l’AI Act.
- Pas une méthode. Pour apprécier les risques, elle renvoie à des lignes directrices non certifiables comme ISO/IEC 23894 ; pour l’évaluation d’impact, ISO/IEC 42005 joue un rôle voisin, sans que la norme la cite. Leur place est décrite sur la page des autres référentiels.
Comment se passe une certification
Un organisme de certification accrédité audite le système en deux étapes : une revue de préparation, qui vérifie que le système est écrit, puis l’audit de certification, qui vérifie qu’il fonctionne. Le certificat vaut trois ans, avec des audits de surveillance annuels.
Le coût, la durée, le choix d’un organisme et le déroulement de l’audit sont traités dans la rubrique certification.
Par où commencer
- Recenser les systèmes d’IA développés, fournis et utilisés — outils achetés et usages individuels compris.
- Déterminer vos rôles pour chacun : ils peuvent peser sur l’étendue de ce qui vous concerne.
- Tracer un périmètre que vous saurez défendre devant un auditeur.
- Regarder ce qui existe déjà. Une organisation certifiée ISO/IEC 27001 ou ISO 9001 réutilise une grande partie de la mécanique : voir ce qui se réutilise, et ce qui reste à construire.
- Mesurer l’écart avec les exigences, avant de chiffrer quoi que ce soit.
Ce qu’il faut retenir
ISO/IEC 42001 est une norme de management : elle ne juge pas vos modèles, elle juge la manière dont vous les gouvernez. Ses clauses 4 à 10 s’appliquent toutes, ses 38 contrôles se sélectionnent et se justifient, et son exigence la plus singulière — l’évaluation d’impact sur les personnes et la société — est aussi la plus souvent négligée.