INTLInternationalVolontaireISO 42001

Comment se préparer à la certification ISO/IEC 42001

ISO/IEC 42001:2023, système de management de l'IA

Statut
Volontaire
Contraignant
Non
Objet analysé
Organisation
Exigences
13
Prochain jalon
déc. 2026

En bref

Norme certifiable de système de management de l'IA (SMIA), sur le modèle de l'ISO 27001. Clauses 4 à 10 et 38 mesures en Annexe A. Référence des acheteurs et valeur refuge au Colorado.

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Niveau d'impact du système (Cl. 6.1.4).
  2. Déterminez votre rôleLes obligations varient selon le rôle : Fournisseur, Utilisateur et Producteur.
  3. Appliquez les 13 exigencesElles portent surtout sur : gouvernance & responsabilités, qualité & conformité, surveillance après déploiement et gestion des risques.
  4. Prouvez-le avec des vérifications29 vérifications à documenter, dont 26 servent aussi NIST AI RMF, AI Act et PL 2338.
  5. Suivez les échéancesProchain jalon : déc. 2026, Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ) (potentiel).

Champ et sanctions

Nature
Norme certifiable
Champ
Organisations qui fournissent ou utilisent des systèmes d'IA.
Territorialité
Internationale.
Sanctions
Aucune ; perte ou refus de certification.
Juridiction
International

Calendrier

18 déc. 2023Publication ISO/IEC 42001
mai 2025ISO/IEC 42005 (analyse d'impact)
juil. 2025ISO/IEC 42006 (organismes de certification)
Publication
déc. 2026Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ)Potentiel
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Niveau d'impact du système (Cl. 6.1.4)

Impact significatifImpact limité

Exigences

13 exigences

CodeArticleExigenceS’applique àVérifications
ISO-4.3Cl. 4.3, 4.4Périmètre du SMIA
Tous
ISO-5.2Cl. 5.2, A.2Politique IA
Tous
ISO-5.3Cl. 5.3, A.3Rôles, responsabilités, signalement des préoccupations
Tous
ISO-6.1.2Cl. 6.1.2, 6.1.3Appréciation et traitement des risques IA, déclaration d'applicabilité
Tous
ISO-6.1.4Cl. 6.1.4, A.5Analyse d'impact des systèmes d'IA
Tous
ISO-7.2Cl. 7.2, A.4Compétences et ressources
Tous
ISO-A.6A.6Cycle de vie : conception, vérification, déploiement, exploitation, journaux
Tous
ISO-A.7A.7Données des systèmes d'IA : acquisition, qualité, provenance
Tous
ISO-A.8A.8Information des parties intéressées, communication des incidents
Tous
ISO-A.9A.9Usage responsable des systèmes d'IA
Tous
ISO-A.10A.10Relations avec les tiers et les clients
Tous
ISO-9Cl. 9.2, 9.3Audit interne et revue de direction
Tous
ISO-10Cl. 10Non-conformités et amélioration continue
Tous

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
NEW-ISO42001-01Périmètre du SMIA défini et approuvé proposéeSystème
—
CHK-POL-TRUSTLes caractéristiques d'une IA digne de confiance sont intégrées aux politiques de l'organisation et à une culture de la sécurité avant toutOrganisation
CHK-ROLES-CLARIFIEDLes rôles, responsabilités et délégations d'autorité sont documentés et clairs pour les parties prenantes concernéesOrganisation
CHK-EXEC-ACCOUNTLa direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque)Organisation
CHK-POL-RISKUne politique et un processus de gestion des risques liés à l'IA sont établis au moyen de contrôles transparents et documentésOrganisation
VER-003-01Registre des risques documenté et à jourSystème
CHK-RISK-RESPONSELe traitement des risques est priorisé et les réponses prioritaires sont planifiées et documentéesSystème
NEW-ISO42001-02Déclaration d'applicabilité (SoA) de l'Annexe A tenue à jour proposéeSystème
—
CHK-IMPACT-ASSESSUne analyse d'impact est réalisée, documentée et utilisée dans les décisions go/no-go et de risqueSystème
VER-020-D-01FRIA réalisée conformément à l'art. 27Système
CHK-TRAININGLe personnel et les partenaires reçoivent une formation à la gestion des risques liés à l'IAOrganisation
VER-001-F-01Programme de formation IA documenté et mis en œuvreOrganisation
VER-005-01Documentation technique complète conforme à l'annexe IVSystème
VER-006-02Journalisation automatique opérationnelle et conformeSystème
CHK-TEVVLe plan TEVV, les jeux de test, les métriques et les considérations relatives aux données sont documentésSystème
VER-021-F-01Plan de surveillance opérationnelSystème
VER-004-01Gouvernance des données documentéeSystème
VER-004-02Données d'entrée pertinentes et représentatives au regard de la destinationSystème
VER-007-01Instructions d'utilisation complètes et conformes à l'art. 13Système
VER-022-F-01Procédure de réaction aux risques et incidentsOrganisation
VER-027-D-01Usage conforme à la finalité prévue par le fournisseur vérifiéSystème
VER-008-03Superviseurs compétents affectés au systèmeSystème
CHK-THIRDPARTY-POLDes politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les testsOrganisation
VER-026-F-01Responsabilités contractuelles documentées entre fournisseur et tiersFournisseur
CHK-REVIEW-PLANLe suivi continu et la revue périodique du processus de gestion des risques sont planifiés, avec des rôles et une fréquence de revue définisOrganisation
NEW-ISO42001-03Audit interne du SMIA réalisé sur le cycle proposéeSystème
—
VER-013-F-01Procédure de gestion des non-conformités documentéeOrganisation
CHK-CONTINUAL-IMPROVELes activités d'amélioration continue sont intégrées avec un engagement des parties prenantesSystème

Thèmes couverts

Questions fréquentes

Qui est concerné par ISO 42001 ?

Organisations qui fournissent ou utilisent des systèmes d'IA. Internationale.

Quelles sanctions prévoit ISO 42001 ?

Aucune ; perte ou refus de certification.

Quand les obligations de ISO 42001 s’appliquent-elles ?

mai 2025 : ISO/IEC 42005 (analyse d'impact); juil. 2025 : ISO/IEC 42006 (organismes de certification); déc. 2026 : Normes harmonisées CEN-CENELEC JTC 21 pour l'AI Act (prEN 18286 SMQ).

ISO 42001 est-il contraignant ?

Non. Nature : norme certifiable. Statut : volontaire.

Quels liens entre ISO 42001 et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : NIST AI RMF (16), AI Act (14) et PL 2338 (9).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo