Testez toutes les fonctionnalités gratuitement — 3 crédits offerts à l'inscriptionEssayer gratuitement
Aller au contenu principal
Réglementation · Conformité technique

ISO 42001 et AI Act : comment les deux référentiels se complètent.

L'ISO/IEC 42001:2023 offre un cadre structurant pour répondre aux exigences de l'AI Act, mais ne couvre pas l'intégralité des obligations techniques. Analyse des correspondances, des limites et des stratégies d'alignement pour les organisations européennes.

Jérémy Pierre
Jérémy Pierre
Expert conformité AI Act
13 août 2026 12 min de lecture
ISO 42001 et AI Act : comment aligner conformité et certification
En bref · 4 chiffres à retenir
Déc. 2023
Publication de l'ISO/IEC 42001:2023, premier standard international
63
Considérant AI Act citant les normes internationales comme référence provisoire
5 000-30 000€
Coût moyen d'une certification ISO 42001 selon la taille de l'organisation
Annexe SL
Structure commune des normes ISO alignant 42001 sur 9001 et 27001
01 - Normes ISO

ISO 42001 : un standard de management pour les systèmes d'IA

Publiée en décembre 2023, l'ISO/IEC 42001:2023 est la première norme internationale dédiée aux systèmes de management de l'intelligence artificielle.

Son objectif : fournir un cadre structuré pour développer, déployer et superviser des systèmes d'IA de manière responsable. La norme s'inscrit dans la lignée des standards ISO de management, comme l'ISO 9001 pour la qualité ou l'ISO 27001 pour la sécurité de l'information.

L'ISO 42001 adopte la structure commune Annexe SL, facilitant son intégration avec d'autres systèmes de management existants. Cette approche modulaire permet aux organisations de capitaliser sur leurs processus qualité ou sécurité pour y greffer les spécificités de la gouvernance IA.

Structure Annexe SL
10 sections communes : contexte, leadership, planification, support, opération, évaluation, amélioration
Alignement avec ISO 9001
Approche processus, amélioration continue, orientation client
Alignement avec ISO 27001
Gestion des risques, traitement des non-conformités, audits internes

La norme couvre quatre dimensions clés : la gouvernance, le cycle de vie des systèmes IA, la transparence et la responsabilité. Elle exige notamment la mise en place d'une politique IA, la désignation d'un responsable de la gouvernance, et la documentation des processus de développement et de déploiement.

02 - Correspondances réglementaires

Cartographie des exigences entre ISO 42001 et AI Act

L'ISO 42001 et l'AI Act partagent des objectifs communs, mais leurs approches diffèrent. Le tableau suivant met en évidence les correspondances principales entre les sections de la norme et les articles du Règlement.

ISO 42001 Section 4 (Contexte)
↔ AI Act Articles 3(1) et 52 : Définition du champ d'application et classification des systèmes
ISO 42001 Section 5 (Leadership)
↔ AI Act Articles 4 et 17 : Responsabilités de la direction et gouvernance
ISO 42001 Section 6 (Planification)
↔ AI Act Article 9 : Gestion des risques et analyse d'impact
ISO 42001 Section 7 (Support)
↔ AI Act Articles 10 et 13 : Ressources, compétences et documentation technique
ISO 42001 Section 8 (Réalisation)
↔ AI Act Articles 10-15 : Exigences opérationnelles (données, robustesse, transparence)
ISO 42001 Section 9 (Évaluation)
↔ AI Act Article 72 : Surveillance post-marché et monitoring continu
ISO 42001 Section 10 (Amélioration)
↔ AI Act Article 21 : Traitement des incidents et actions correctives
"L'ISO 42001 fournit une méthodologie pour répondre aux exigences de l'AI Act, mais ne dispense pas d'une analyse réglementaire spécifique. Les organisations doivent compléter la norme par une documentation technique conforme à l'Annexe IV du Règlement."

Le considérant 63 de l'AI Act reconnaît explicitement l'importance des normes internationales comme base de conformité provisoire. Cette disposition permet aux organisations certifiées ISO 42001 de démontrer leur engagement en matière de gouvernance IA, tout en attendant les normes harmonisées CEN/CENELEC.

03 - Limites et différences

Ce que l'ISO 42001 ne couvre pas dans l'AI Act

Malgré ses correspondances avec le Règlement européen, l'ISO 42001 présente plusieurs limites qu'il convient d'anticiper.

1. Approche processus vs exigences techniques

L'ISO 42001 est un référentiel de système de management, centré sur les processus organisationnels. Elle ne spécifie pas les critères techniques pour évaluer la conformité des systèmes IA eux-mêmes. L'AI Act, en revanche, impose des exigences précises sur :

  • La qualité des données d'entraînement (Article 10)
  • La robustesse et la cybersécurité (Article 15)
  • L'explicabilité des décisions (Article 13)
  • La documentation technique détaillée (Annexe IV)

2. Champ d'application géographique

L'ISO 42001 est une norme internationale, tandis que l'AI Act s'applique uniquement aux systèmes déployés ou utilisés dans l'Union européenne. Les organisations opérant en dehors de l'UE peuvent se limiter à la certification ISO, mais celles ciblant le marché européen doivent se conformer aux deux référentiels.

3. Obligation légale vs démarche volontaire

La certification ISO 42001 reste une démarche volontaire, sans valeur juridique contraignante. L'AI Act, en revanche, est un texte de loi assorti de sanctions pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial. Une certification ISO ne garantit donc pas la conformité réglementaire, mais peut faciliter sa démonstration.

4. Absence de couverture des pratiques interdites

L'ISO 42001 ne traite pas des interdictions spécifiques de l'AI Act (Article 5), comme :

  • La manipulation subliminale
  • L'exploitation des vulnérabilités
  • Le scoring social
  • La reconnaissance faciale en temps réel dans les espaces publics

Ces pratiques doivent faire l'objet d'une analyse réglementaire distincte, indépendamment de la certification ISO.

04 - Stratégie de conformité

Pourquoi adopter l'ISO 42001 dès maintenant

Malgré ses limites, l'ISO 42001 constitue un levier stratégique pour les organisations soumises à l'AI Act.

1. Réduction des risques réglementaires

La norme fournit une méthodologie structurée pour identifier et atténuer les risques liés aux systèmes IA. Son approche systématique facilite la démonstration de la diligence raisonnable en cas de contrôle par les autorités compétentes, comme l'AI Office ou les autorités nationales de surveillance.

2. Préparation aux normes harmonisées

Les normes harmonisées CEN/CENELEC, attendues pour 2027-2028, s'appuieront probablement sur les standards internationaux existants. Une certification ISO 42001 positionne les organisations en avance sur ces futures exigences, réduisant ainsi les coûts de transition.

3. Intégration avec les systèmes existants

Grâce à sa structure Annexe SL, l'ISO 42001 peut être intégrée aux systèmes de management qualité (ISO 9001) ou sécurité (ISO 27001) déjà en place. Cette approche intégrée permet de mutualiser les ressources et de réduire les coûts de conformité.

4. Avantage concurrentiel

Selon plusieurs études, la certification ISO 42001 est perçue comme un gage de qualité et de responsabilité par les clients et partenaires. Elle peut faciliter l'accès aux marchés publics et renforcer la confiance des parties prenantes.

Synergies avec ISO 9001
Processus de revue de direction, gestion des non-conformités, audits internes
Synergies avec ISO 27001
Analyse des risques, gestion des incidents, contrôle d'accès aux données
Synergies avec RGPD
Analyse d'impact, registre des traitements, droits des personnes concernées
05 - Certification et organismes

Processus et acteurs de la certification ISO 42001

La certification ISO 42001 suit un processus standardisé, similaire à celui des autres normes ISO de management.

Étapes de certification

  1. Diagnostic initial : Évaluation de l'existant par rapport aux exigences de la norme.
  2. Mise en conformité : Déploiement des processus manquants (politique IA, gestion des risques, documentation).
  3. Audit interne : Vérification de la conformité par une équipe interne ou un consultant.
  4. Audit de certification : Réalisé par un organisme accrédité, en deux phases (documentaire puis terrain).
  5. Délivrance du certificat : Valable 3 ans, avec des audits de surveillance annuels.

Organismes certificateurs

Plusieurs organismes proposent la certification ISO 42001 en Europe :

  • BSI (Royaume-Uni)
  • DNV
  • Bureau Veritas
  • LRQA
  • SGS
  • TÜV SÜD

En France, plusieurs organisations ont obtenu la certification en 2024-2025, notamment dans les secteurs de la banque, de l'assurance et des technologies.

Coûts et durée

Le coût d'une certification varie selon la taille et la complexité de l'organisation :

PME (50-250 salariés)
5 000 à 12 000€, durée 6 à 12 mois
Grandes entreprises
15 000 à 30 000€, durée 12 à 18 mois

Ces coûts incluent généralement les audits, mais pas les investissements nécessaires pour mettre les processus en conformité.

Votre organisation est-elle prête pour l'AI Act ?

Identifiez vos obligations réglementaires et évaluez votre niveau de conformité avec notre diagnostic gratuit en 3 minutes.

06 - FAQ

Questions fréquentes

Réponses aux interrogations des responsables conformité et auditeurs sur l'articulation entre ISO 42001 et AI Act.

Non. L'ISO 42001 couvre les aspects de gouvernance et de management des systèmes IA, mais ne répond pas à l'ensemble des exigences techniques de l'AI Act. Par exemple, elle ne spécifie pas les critères de qualité des données d'entraînement (Article 10) ni les modalités de documentation technique (Annexe IV). Une certification ISO 42001 peut faciliter la démonstration de conformité, mais doit être complétée par une analyse réglementaire spécifique et une documentation technique adaptée.

Les deux normes partagent la même structure Annexe SL, mais leurs objectifs diffèrent. L'ISO 27001 se concentre sur la sécurité de l'information, tandis que l'ISO 42001 aborde spécifiquement les risques liés aux systèmes d'IA. Par exemple :

  • ISO 42001 inclut des exigences sur la transparence des systèmes IA (explicabilité, documentation)
  • Elle traite des biais algorithmiques et de l'équité, absents de l'ISO 27001
  • Elle exige une analyse des impacts sociétaux, au-delà des risques purement informationnels

Cependant, les deux normes peuvent être intégrées, notamment pour les aspects communs comme la gestion des risques ou les audits internes.

La Section 6 de l'ISO 42001 (Planification) fournit une méthodologie structurée pour répondre aux exigences de l'Article 9 de l'AI Act. Elle exige notamment :

  • L'identification des risques spécifiques aux systèmes IA (biais, robustesse, explicabilité)
  • La mise en place d'un processus d'analyse d'impact continu
  • La documentation des mesures d'atténuation
  • La revue régulière de l'efficacité des contrôles

Cette approche systématique permet de démontrer la diligence raisonnable en matière de gestion des risques, comme l'exige l'AI Act. Cependant, l'ISO 42001 ne spécifie pas les critères techniques pour évaluer les risques, qui doivent être définis en fonction des exigences réglementaires.

Plusieurs organismes internationaux proposent la certification ISO 42001 en France, parmi lesquels :

  • Bureau Veritas
  • DNV
  • LRQA
  • SGS
  • TÜV SÜD

Ces organismes sont accrédités par le COFRAC ou des équivalents européens. Il est recommandé de vérifier leur accréditation spécifique pour l'ISO 42001 avant de s'engager. Plusieurs organisations françaises, notamment dans les secteurs bancaire et technologique, ont obtenu cette certification en 2024-2025.

L'intégration de l'ISO 42001 avec un système ISO 9001 existant est facilitée par leur structure commune Annexe SL. Voici une approche progressive :

  1. Cartographie des processus : Identifier les processus existants (revue de direction, audits internes, gestion des non-conformités) qui peuvent être étendus à la gouvernance IA.
  2. Extension des responsabilités : Désigner un responsable IA au sein de la structure qualité existante.
  3. Intégration des risques : Ajouter les risques spécifiques à l'IA dans le registre des risques qualité.
  4. Documentation unifiée : Créer des procédures communes pour les aspects transverses (formation, communication, amélioration continue).
  5. Audits combinés : Réaliser des audits internes couvrant à la fois les exigences ISO 9001 et ISO 42001.

Cette approche permet de mutualiser les ressources et de réduire les coûts de conformité. Elle est particulièrement adaptée aux organisations ayant déjà une culture qualité mature.

Jérémy Pierre
Jérémy Pierre
Fondateur aiacto.eu · Expert conformité AI Act

Accompagne fournisseurs et déployeurs d'IA dans leur mise en conformité réglementaire, avec une expertise particulière sur l'articulation entre normes internationales et exigences européennes.

Partager cet article