Comment se préparer à la certification ISO/IEC 42001
ISO/IEC 42001:2023, système de management de l'IA
- Statut
- Volontaire
- Contraignant
- Non
- Objet analysé
- Organisation
- Exigences
- 13
- Prochain jalon
- déc. 2026
En bref
Norme certifiable de système de management de l'IA (SMIA), sur le modèle de l'ISO 27001. Clauses 4 à 10 et 38 mesures en Annexe A. Référence des acheteurs et valeur refuge au Colorado.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Niveau d'impact du système (Cl. 6.1.4).
- Déterminez votre rôleLes obligations varient selon le rôle : Fournisseur, Utilisateur et Producteur.
- Appliquez les 13 exigencesElles portent surtout sur : gouvernance & responsabilités, qualité & conformité, surveillance après déploiement et gestion des risques.
- Prouvez-le avec des vérifications29 vérifications à documenter, dont 26 servent aussi NIST AI RMF, AI Act et PL 2338.
- Suivez les échéancesProchain jalon : déc. 2026, Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ) (potentiel).
Champ et sanctions
- Nature
- Norme certifiable
- Champ
- Organisations qui fournissent ou utilisent des systèmes d'IA.
- Territorialité
- Internationale.
- Sanctions
- Aucune ; perte ou refus de certification.
- Juridiction
- International
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Niveau d'impact du système (Cl. 6.1.4)
Exigences
13 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| ISO-4.3 | Cl. 4.3, 4.4 | Périmètre du SMIA | ||
| ISO-5.2 | Cl. 5.2, A.2 | Politique IA | ||
| ISO-5.3 | Cl. 5.3, A.3 | Rôles, responsabilités, signalement des préoccupations | ||
| ISO-6.1.2 | Cl. 6.1.2, 6.1.3 | Appréciation et traitement des risques IA, déclaration d'applicabilité | ||
| ISO-6.1.4 | Cl. 6.1.4, A.5 | Analyse d'impact des systèmes d'IA | ||
| ISO-7.2 | Cl. 7.2, A.4 | Compétences et ressources | ||
| ISO-A.6 | A.6 | Cycle de vie : conception, vérification, déploiement, exploitation, journaux | ||
| ISO-A.7 | A.7 | Données des systèmes d'IA : acquisition, qualité, provenance | ||
| ISO-A.8 | A.8 | Information des parties intéressées, communication des incidents | ||
| ISO-A.9 | A.9 | Usage responsable des systèmes d'IA | ||
| ISO-A.10 | A.10 | Relations avec les tiers et les clients | ||
| ISO-9 | Cl. 9.2, 9.3 | Audit interne et revue de direction | ||
| ISO-10 | Cl. 10 | Non-conformités et amélioration continue |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| CHK-LEGAL-MAP | Les exigences légales et réglementaires applicables à l'IA sont identifiées, cartographiées et suivies | Organisation | ||
| NEW-ISO42001-01 | Périmètre du SMIA défini et approuvé proposée | Système | ||
| CHK-POL-TRUST | Les caractéristiques d'une IA digne de confiance sont intégrées aux politiques de l'organisation et à une culture de la sécurité avant tout | Organisation | ||
| CHK-ROLES-CLARIFIED | Les rôles, responsabilités et délégations d'autorité sont documentés et clairs pour les parties prenantes concernées | Organisation | ||
| CHK-EXEC-ACCOUNT | La direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque) | Organisation | ||
| CHK-POL-RISK | Une politique et un processus de gestion des risques liés à l'IA sont établis au moyen de contrôles transparents et documentés | Organisation | ||
| VER-003-01 | Registre des risques documenté et à jour | Système | ||
| CHK-RISK-RESPONSE | Le traitement des risques est priorisé et les réponses prioritaires sont planifiées et documentées | Système | ||
| NEW-ISO42001-02 | Déclaration d'applicabilité (SoA) de l'Annexe A tenue à jour proposée | Système | ||
| CHK-IMPACT-ASSESS | Une analyse d'impact est réalisée, documentée et utilisée dans les décisions go/no-go et de risque | Système | ||
| VER-020-D-01 | FRIA réalisée conformément à l'art. 27 | Système | ||
| CHK-TRAINING | Le personnel et les partenaires reçoivent une formation à la gestion des risques liés à l'IA | Organisation | ||
| VER-001-F-01 | Programme de formation IA documenté et mis en œuvre | Organisation | ||
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | Système | ||
| VER-006-02 | Journalisation automatique opérationnelle et conforme | Système | ||
| CHK-TEVV | Le plan TEVV, les jeux de test, les métriques et les considérations relatives aux données sont documentés | Système | ||
| VER-021-F-01 | Plan de surveillance opérationnel | Système | ||
| VER-004-01 | Gouvernance des données documentée | Système | ||
| VER-004-02 | Données d'entrée pertinentes et représentatives au regard de la destination | Système | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | Système | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| VER-027-D-01 | Usage conforme à la finalité prévue par le fournisseur vérifié | Système | ||
| VER-008-03 | Superviseurs compétents affectés au système | Système | ||
| CHK-THIRDPARTY-POL | Des politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les tests | Organisation | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | Fournisseur | ||
| CHK-REVIEW-PLAN | Le suivi continu et la revue périodique du processus de gestion des risques sont planifiés, avec des rôles et une fréquence de revue définis | Organisation | ||
| NEW-ISO42001-03 | Audit interne du SMIA réalisé sur le cycle proposée | Système | ||
| VER-013-F-01 | Procédure de gestion des non-conformités documentée | Organisation | ||
| CHK-CONTINUAL-IMPROVE | Les activités d'amélioration continue sont intégrées avec un engagement des parties prenantes | Système |
Thèmes couverts
Questions fréquentes
Qui est concerné par ISO 42001 ?
Organisations qui fournissent ou utilisent des systèmes d'IA. Internationale.
Quelles sanctions prévoit ISO 42001 ?
Aucune ; perte ou refus de certification.
Quand les obligations de ISO 42001 s’appliquent-elles ?
mai 2025 : ISO/IEC 42005 (analyse d'impact); juil. 2025 : ISO/IEC 42006 (organismes de certification); déc. 2026 : Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ).
ISO 42001 est-il contraignant ?
Non. Nature : norme certifiable. Statut : volontaire.
Quels liens entre ISO 42001 et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : NIST AI RMF (16), AI Act (14) et PL 2338 (9).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.