ISO 42001 et AI Act : comment les deux référentiels se complètent.
L'ISO/IEC 42001:2023 offre un cadre structurant pour répondre aux exigences de l'AI Act, mais ne couvre pas l'intégralité des obligations techniques. Analyse des correspondances, des limites et des stratégies d'alignement pour les organisations européennes.

ISO 42001 : un standard de management pour les systèmes d'IA
Publiée en décembre 2023, l'ISO/IEC 42001:2023 est la première norme internationale dédiée aux systèmes de management de l'intelligence artificielle.
Son objectif : fournir un cadre structuré pour développer, déployer et superviser des systèmes d'IA de manière responsable. La norme s'inscrit dans la lignée des standards ISO de management, comme l'ISO 9001 pour la qualité ou l'ISO 27001 pour la sécurité de l'information.
L'ISO 42001 adopte la structure commune Annexe SL, facilitant son intégration avec d'autres systèmes de management existants. Cette approche modulaire permet aux organisations de capitaliser sur leurs processus qualité ou sécurité pour y greffer les spécificités de la gouvernance IA.
La norme couvre quatre dimensions clés : la gouvernance, le cycle de vie des systèmes IA, la transparence et la responsabilité. Elle exige notamment la mise en place d'une politique IA, la désignation d'un responsable de la gouvernance, et la documentation des processus de développement et de déploiement.
Cartographie des exigences entre ISO 42001 et AI Act
L'ISO 42001 et l'AI Act partagent des objectifs communs, mais leurs approches diffèrent. Le tableau suivant met en évidence les correspondances principales entre les sections de la norme et les articles du Règlement.
Le considérant 63 de l'AI Act reconnaît explicitement l'importance des normes internationales comme base de conformité provisoire. Cette disposition permet aux organisations certifiées ISO 42001 de démontrer leur engagement en matière de gouvernance IA, tout en attendant les normes harmonisées CEN/CENELEC.
Ce que l'ISO 42001 ne couvre pas dans l'AI Act
Malgré ses correspondances avec le Règlement européen, l'ISO 42001 présente plusieurs limites qu'il convient d'anticiper.
1. Approche processus vs exigences techniques
L'ISO 42001 est un référentiel de système de management, centré sur les processus organisationnels. Elle ne spécifie pas les critères techniques pour évaluer la conformité des systèmes IA eux-mêmes. L'AI Act, en revanche, impose des exigences précises sur :
- La qualité des données d'entraînement (Article 10)
- La robustesse et la cybersécurité (Article 15)
- L'explicabilité des décisions (Article 13)
- La documentation technique détaillée (Annexe IV)
2. Champ d'application géographique
L'ISO 42001 est une norme internationale, tandis que l'AI Act s'applique uniquement aux systèmes déployés ou utilisés dans l'Union européenne. Les organisations opérant en dehors de l'UE peuvent se limiter à la certification ISO, mais celles ciblant le marché européen doivent se conformer aux deux référentiels.
3. Obligation légale vs démarche volontaire
La certification ISO 42001 reste une démarche volontaire, sans valeur juridique contraignante. L'AI Act, en revanche, est un texte de loi assorti de sanctions pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial. Une certification ISO ne garantit donc pas la conformité réglementaire, mais peut faciliter sa démonstration.
4. Absence de couverture des pratiques interdites
L'ISO 42001 ne traite pas des interdictions spécifiques de l'AI Act (Article 5), comme :
- La manipulation subliminale
- L'exploitation des vulnérabilités
- Le scoring social
- La reconnaissance faciale en temps réel dans les espaces publics
Ces pratiques doivent faire l'objet d'une analyse réglementaire distincte, indépendamment de la certification ISO.
Pourquoi adopter l'ISO 42001 dès maintenant
Malgré ses limites, l'ISO 42001 constitue un levier stratégique pour les organisations soumises à l'AI Act.
1. Réduction des risques réglementaires
La norme fournit une méthodologie structurée pour identifier et atténuer les risques liés aux systèmes IA. Son approche systématique facilite la démonstration de la diligence raisonnable en cas de contrôle par les autorités compétentes, comme l'AI Office ou les autorités nationales de surveillance.
2. Préparation aux normes harmonisées
Les normes harmonisées CEN/CENELEC, attendues pour 2027-2028, s'appuieront probablement sur les standards internationaux existants. Une certification ISO 42001 positionne les organisations en avance sur ces futures exigences, réduisant ainsi les coûts de transition.
3. Intégration avec les systèmes existants
Grâce à sa structure Annexe SL, l'ISO 42001 peut être intégrée aux systèmes de management qualité (ISO 9001) ou sécurité (ISO 27001) déjà en place. Cette approche intégrée permet de mutualiser les ressources et de réduire les coûts de conformité.
4. Avantage concurrentiel
Selon plusieurs études, la certification ISO 42001 est perçue comme un gage de qualité et de responsabilité par les clients et partenaires. Elle peut faciliter l'accès aux marchés publics et renforcer la confiance des parties prenantes.
Processus et acteurs de la certification ISO 42001
La certification ISO 42001 suit un processus standardisé, similaire à celui des autres normes ISO de management.
Étapes de certification
- Diagnostic initial : Évaluation de l'existant par rapport aux exigences de la norme.
- Mise en conformité : Déploiement des processus manquants (politique IA, gestion des risques, documentation).
- Audit interne : Vérification de la conformité par une équipe interne ou un consultant.
- Audit de certification : Réalisé par un organisme accrédité, en deux phases (documentaire puis terrain).
- Délivrance du certificat : Valable 3 ans, avec des audits de surveillance annuels.
Organismes certificateurs
Plusieurs organismes proposent la certification ISO 42001 en Europe :
- BSI (Royaume-Uni)
- DNV
- Bureau Veritas
- LRQA
- SGS
- TÜV SÜD
En France, plusieurs organisations ont obtenu la certification en 2024-2025, notamment dans les secteurs de la banque, de l'assurance et des technologies.
Coûts et durée
Le coût d'une certification varie selon la taille et la complexité de l'organisation :
Ces coûts incluent généralement les audits, mais pas les investissements nécessaires pour mettre les processus en conformité.
Votre organisation est-elle prête pour l'AI Act ?
Identifiez vos obligations réglementaires et évaluez votre niveau de conformité avec notre diagnostic gratuit en 3 minutes.
Questions fréquentes
Réponses aux interrogations des responsables conformité et auditeurs sur l'articulation entre ISO 42001 et AI Act.
Non. L'ISO 42001 couvre les aspects de gouvernance et de management des systèmes IA, mais ne répond pas à l'ensemble des exigences techniques de l'AI Act. Par exemple, elle ne spécifie pas les critères de qualité des données d'entraînement (Article 10) ni les modalités de documentation technique (Annexe IV). Une certification ISO 42001 peut faciliter la démonstration de conformité, mais doit être complétée par une analyse réglementaire spécifique et une documentation technique adaptée.
Les deux normes partagent la même structure Annexe SL, mais leurs objectifs diffèrent. L'ISO 27001 se concentre sur la sécurité de l'information, tandis que l'ISO 42001 aborde spécifiquement les risques liés aux systèmes d'IA. Par exemple :
- ISO 42001 inclut des exigences sur la transparence des systèmes IA (explicabilité, documentation)
- Elle traite des biais algorithmiques et de l'équité, absents de l'ISO 27001
- Elle exige une analyse des impacts sociétaux, au-delà des risques purement informationnels
Cependant, les deux normes peuvent être intégrées, notamment pour les aspects communs comme la gestion des risques ou les audits internes.
La Section 6 de l'ISO 42001 (Planification) fournit une méthodologie structurée pour répondre aux exigences de l'Article 9 de l'AI Act. Elle exige notamment :
- L'identification des risques spécifiques aux systèmes IA (biais, robustesse, explicabilité)
- La mise en place d'un processus d'analyse d'impact continu
- La documentation des mesures d'atténuation
- La revue régulière de l'efficacité des contrôles
Cette approche systématique permet de démontrer la diligence raisonnable en matière de gestion des risques, comme l'exige l'AI Act. Cependant, l'ISO 42001 ne spécifie pas les critères techniques pour évaluer les risques, qui doivent être définis en fonction des exigences réglementaires.
Plusieurs organismes internationaux proposent la certification ISO 42001 en France, parmi lesquels :
- Bureau Veritas
- DNV
- LRQA
- SGS
- TÜV SÜD
Ces organismes sont accrédités par le COFRAC ou des équivalents européens. Il est recommandé de vérifier leur accréditation spécifique pour l'ISO 42001 avant de s'engager. Plusieurs organisations françaises, notamment dans les secteurs bancaire et technologique, ont obtenu cette certification en 2024-2025.
L'intégration de l'ISO 42001 avec un système ISO 9001 existant est facilitée par leur structure commune Annexe SL. Voici une approche progressive :
- Cartographie des processus : Identifier les processus existants (revue de direction, audits internes, gestion des non-conformités) qui peuvent être étendus à la gouvernance IA.
- Extension des responsabilités : Désigner un responsable IA au sein de la structure qualité existante.
- Intégration des risques : Ajouter les risques spécifiques à l'IA dans le registre des risques qualité.
- Documentation unifiée : Créer des procédures communes pour les aspects transverses (formation, communication, amélioration continue).
- Audits combinés : Réaliser des audits internes couvrant à la fois les exigences ISO 9001 et ISO 42001.
Cette approche permet de mutualiser les ressources et de réduire les coûts de conformité. Elle est particulièrement adaptée aux organisations ayant déjà une culture qualité mature.
