AofA × WASA Standard de Certification Majeur · ISO/IEC 42001 : 2023
Cadre Normatif de Management

ISO/IEC 42001 : Gouvernance et Management de l'IA

Paysage normatif tel que référencé — à vérifier auprès de l'ISO et de l'AI Act Service Desk avant de s'appuyer sur un numéro de clause pour un audit

1. Les Enjeux Majeurs de la Certification ISO/IEC 42001

La norme ISO/IEC 42001:2023 répond à trois enjeux critiques qui sont apparus simultanément dans l'écosystème de l'IA :

🎯 Enjeu Réglementaire

L'EU AI Act impose des obligations de gouvernance strictes aux déployeurs de systèmes d'IA à haut risque. La 42001 fournit un cadre auditable pour démontrer qu'une organisation maîtrise ces obligations — non par une simple déclaration, mais par la preuve d'un système de management fonctionnant réellement.

🏢 Enjeu Opérationnel

Contrairement aux autoévaluations ou aux labels auto-décernés, la certification 42001 crée une responsabilité tiers. Des auditeurs externes accrédités vérifient que le système existe et fonctionne. C'est cela qui transforme « nous faisons de l'IA responsable » en « nous avons un processus audité et améliorable ».

📊 Enjeu Économique

Les clients, les assureurs et les régulateurs commencent à traiter la certification 42001 comme un atout de diligence raisonnable. Une organisation certifiée peut justifier ses pratiques vis-à-vis des tiers, réduisant les frictions commerciales et les risques de litige. C'est un argument tangible face aux concurrents non certifiés.

🔍 Enjeu d'Assurance de Qualité

La 42001 n'est pas une garantie qu'un système d'IA donné fonctionne correctement. C'est une garantie que l'organisation qui le gère a mis en place des processus pour l'évaluer, le surveiller et l'améliorer continuellement. C'est la différence entre certifier « ce modèle est bon » et certifier « cette organisation gère ses modèles correctement ».

Point critique : L'enjeu ne porte pas sur l'efficacité technique d'un modèle individuel. L'enjeu porte sur l'existence, l'audibilité et la continuité d'un système de gouvernance. Une certification ne signifie pas que chaque décision d'IA de l'organisation est optimale — cela signifie que l'organisation a formalisé comment elle prend ces décisions et comment elle les réévalue.

2. Architecture de la Norme : Dix Clauses, Quatre Annexes

L'ISO/IEC 42001 suit la structure harmonisée que partagent toutes les normes de management ISO modernes (ISO 9001, ISO 27001, ISO 14001, ISO 22301, etc.). Voici pourquoi cette structure compte :

Clauses 1-3 : Domaine, Références, Termes

Définit le périmètre de la norme, cite les documents de référence (y compris l'ISO/IEC 22989 sur le vocabulaire IA et l'ISO/IEC 23053 sur le cycle de vie du machine learning) et harmonise le vocabulaire.

Clauses 4-10 : Système de Management (Cœur opérationnel)

Cette section suit un modèle en boucle PDCA :

  • Clause 4 : Contexte de l'organisation — Qui êtes-vous ? Quels risques liés à l'IA vous concernent ? Qui sont vos parties intéressées ?
  • Clause 5 : Leadership — Direction générale : politique IA, rôles et responsabilités, autorité de la gouvernance
  • Clause 6 : Planification — Identification des risques IA, définition des objectifs, planification d'actions
  • Clause 7 : Support — Ressources, compétences, sensibilisation, communications, documentation
  • Clause 8 : Fonctionnement — Mise en œuvre opérationnelle du cycle de vie de l'IA, gestion des risques
  • Clause 9 : Évaluation des performances — Surveillance, mesure, audit interne, revue de direction
  • Clause 10 : Amélioration — Actions correctives, traitement des non-conformités, amélioration continue

La subtilité cruciale : Ces clauses s'appliquent différemment selon le contexte. Une banque mettant en place un SMIA peut réutiliser 70% de son infrastructure ISO 27001 existante. Une startup sans système de management antécédent doit construire la totalité.

Annexe A : Les 38 Contrôles Spécifiques à l'IA

C'est le cœur normatif réellement distinctif. Organisée en 9 objectifs de contrôle (A.2 à A.10) :

  • A.2 : Politique de gouvernance IA
  • A.3 : Organisation, rôles, responsabilités
  • A.4 : Ressources pour les systèmes d'IA
  • A.5 : Évaluation d'impact des systèmes d'IA (AIDA = AI Impact Assessment)
  • A.6 : Gestion du cycle de vie des systèmes d'IA
  • A.7 : Données utilisées par l'IA (qualité, représentativité, biais)
  • A.8 : Information et consultation des parties intéressées
  • A.9 : Utilisation responsable de l'IA (notamment la supervision humaine)
  • A.10 : Relations avec les tiers et fournisseurs (chaîne d'approvisionnement IA)
Annexes B, C, D : Support de Mise en Œuvre
  • Annexe B : Lignes directrices détaillées pour chacun des 38 contrôles (comment les mettre en place concrètement)
  • Annexe C : Catalogue des sources de risque typiques liées à l'IA (amplification des biais, dérive des données, opacité, comportements émergents, défaillances en cascade)
  • Annexe D : Correspondance avec ISO 9001, ISO 27001, ISO 31000, ISO 37301 — permet une intégration dans un système de management multi-normes

3. Le Rôle des Organismes d'Accréditation : Qui Contrôle les Certificateurs ?

Une chaîne de confiance gouverne la crédibilité d'une certification 42001. Elle fonctionne du bas vers le haut :

3.1 Les Organismes d'Accréditation Nationaux et Régionaux

ILAC (International Laboratory Accreditation Cooperation)

Réseau international qui harmonise les critères d'accréditation. Elle établit les normes que chaque organisme d'accréditation national doit respecter, notamment en matière de compétence des auditeurs, de maintien des certificats et de contrôle des conflits d'intérêts.

IAAC (International Accreditation Forum)

Instance mondiale de coordination des organismes d'accréditation. Reconnaît mutuellement les accréditations nationales de sorte qu'un certificat 42001 émis par un organisme accrédité en France ait une valeur reconnue au Canada, au Japon ou en Australie.

Organismes Nationaux : Exemples en Europe

France : COFRAC (Comité Français d'Accréditation) — accrédite les certificateurs pour 42001, 27001, 9001, etc.
Allemagne : DAkkS (Deutsche Akkreditierungsstelle)
Royaume-Uni : UKAS (United Kingdom Accreditation Service)
Suisse : SAS (Swiss Accreditation Service)

Tous ces organismes appliquent les mêmes critères harmonisés (ISO/IEC 17011 pour la compétence des organismes d'accréditation eux-mêmes).

3.2 Ce que fait un organisme d'accréditation

Point de vigilance : Tous les organismes d'accréditation ne sont pas équivalents. Certains (COFRAC, UKAS, DAkkS) appliquent des critères très stricts. D'autres, dans des juridictions moins strictes, peuvent appliquer des critères moins robustes. Avant de faire confiance à un certificat 42001, il vaut la peine de vérifier si l'organisme de certification est accrédité par un organisme d'accréditation lui-même reconnu par l'IAAC ou au minimum par ILAC.

4. Le Rôle des Organismes de Certification : Les Auditeurs Tiers

Un organisme de certification (OC) est l'entité qui conduit l'audit, évalue la conformité, et le cas échéant, délivre le certificat. Elle est complètement distincte de l'organisation auditée.

4.1 Qui peut être un organisme de certification ?

Ce qui compte : l'accréditation. Un organisme de certification doit être accrédité par un organisme d'accréditation national pour que son certificat ait une valeur légale. Un cabinet peut offrir une « évaluation ISO 42001 » sans être accrédité — mais dans ce cas, le document produit n'est qu'une opinion, pas une certification.

4.2 Structure d'un audit de certification

Phase 1 : Audit Préalable (Audit de Conformité Documentaire)

L'organisme de certification examine la documentation : politique IA, procédures de risque, registres d'impact. But : vérifier que la documentation existe et respecte la structure de la norme.

Durée typique : 1-3 jours selon la taille de l'organisation.

Résultat : Un rapport d'audit préalable listant les observations (non-conformités ou oui-dires).

Phase 2 : Audit Principal (Audit de Conformité Opérationnelle)

L'équipe d'audit intègre l'organisation pour plusieurs jours. Elle rencontre les auditeurs internes, les responsables IA, les équipes opérationnelles, examine les registres en direct, teste les processus.

Durée typique : 3-10 jours (dépend fortement de la taille et du périmètre de l'IA).

Ce qu'ils vérifient :

  • Y a-t-il vraiment un responsable IA nommé, avec autorité documentée ?
  • Les systèmes d'IA ont-ils été soumis à une évaluation d'impact formelle ?
  • Y a-t-il une traçabilité des données utilisées pour entraîner les modèles ?
  • Comment fonctionne la supervision humaine des systèmes à haut risque ? Existe-t-il des traces de contournements ou d'arrêts ?
  • Les non-conformités détectées à l'audit préalable ont-elles été résolues ?

Résultat : Un rapport détaillé avec constatations (conformes, non-conformités majeures, non-conformités mineures, observations).

Phase 3 : Décision de Certification

L'organisme de certification décide d'émettre un certificat, d'émettre sous condition (plan de correction obligatoire), ou de refuser. La décision est documentée et justifiée.

Durée du certificat : 3 ans, avec audits de surveillance annuels ou bisannuels.

4.3 Ce qui distingue un « bon » organisme de certification

Expertise en IA

Les auditeurs ne doivent pas juste connaître la norme 42001 ; ils doivent comprendre le machine learning, les réseaux de neurones, la dérive de données, les biais algorithmiques. Un auditeur formé uniquement sur ISO 9001 qui applique un template à la 42001 ne détectera pas les vrais risques.

Indépendance

L'organisme de certification ne doit pas avoir de relation commerciale préalable avec le client au-delà de l'audit. S'il a aussi vendu du consulting à la même organisation avant l'audit, il existe un conflit d'intérêt. Les organismes accrédités doivent le gérer explicitement.

4.4 Coûts et Durée Typiques

Petit projet (équipe IA de 10-30 personnes) : 15 000–40 000 EUR, 5-7 jours d'audit
Projet de taille moyenne (équipe de 50-150 personnes) : 40 000–120 000 EUR, 10-15 jours
Grande organisation (200+ personnes, multiple systèmes d'IA) : 120 000–500 000+ EUR, 20+ jours

Ces tarifs incluent la préparation du certificateur, l'audit lui-même, le rapport, et la première audité de surveillance.

5. Auditeurs Internes vs Externes : Deux Rôles Distincts Avant Certification

Avant qu'un organisme externe ne vienne certifier, l'organisation doit avoir mis en place ses propres processus d'audit interne. C'est la Clause 9 de la norme.

5.1 L'Auditeur Interne

Qui ?

Une personne ou une équipe travaillant au sein de l'organisation, souvent en tant que responsable de l'assurance qualité ou du SMIA, formée aux normes ISO et aux processus d'audit.

Rôle

  • Tester régulièrement (au moins annuellement) que le SMIA fonctionne réellement
  • Vérifier que les 38 contrôles de l'Annexe A sont en place
  • Recueillir les preuves : registres, interviews, documentation
  • Identifier les écarts ou défaillances sans objectif pénalisant immédiat, plutôt pour correction
  • Rapporter au conseil d'administration / comité de risque au moins une fois par an

Indépendance

L'auditeur interne ne doit pas être responsable des domaines qu'il audite (éviter les conflits d'intérêt). Idéalement, il rapporte à un niveau élevé (CISO, Chief Risk Officer, ou directement au board).

Valeur

Détecte les problèmes avant qu'un auditeur externe ne les voie. Permet une correction proactive.

5.2 L'Auditeur Externe (Organisme de Certification)

Qui ?

Un auditeur accrédité, employé ou mandaté par un organisme de certification agréé, complètement indépendant de l'organisation.

Rôle

  • Évaluer le SMIA avec le regard d'un tiers impartial
  • Vérifier que les contrôles fonctionnent réellement, pas juste sur papier
  • Conduire des entretiens croisés : interviewer plusieurs niveaux hiérarchiques
  • Tester la traçabilité : examiner les registres, les journaux, les décisions
  • Émettre un certificat ou refuser si des non-conformités majeures sont non résolues

Indépendance

Complète par définition. L'organisme de certification ne doit pas avoir de relation commerciale préalable, et l'auditeur individuel ne doit pas avoir d'intérêt personnel dans le résultat.

Valeur

Crédibilité tiers. Un certificat d'audit externe a une force probante qu'une audit interne ne peut pas avoir vis-à-vis des régulateurs ou des clients.

5.3 Timeline Typique : Avant Audit Externe

Piège courant : Une organisation pense que l'audit externe va « tout découvrir et corriger ». Faux. L'audit externe va certifier ce qui existe, pas créer des processus manquants. Si votre audit interne détecte une non-conformité majeure deux semaines avant l'audit externe, vous devez la corriger, sinon l'audit externe va refuser le certificat. La préparation interne est cruciale.

6. Articulation avec les Autres Normes ISO : Une Écologie de Management

L'ISO 42001 n'existe pas en isolation. Elle s'articule avec plusieurs autres normes de management que de nombreuses organisations utilisent déjà. Voici comment :

6.1 ISO 9001 : Management de la Qualité

Lien Clé

ISO 9001 définit comment une organisation maîtrise ses processus pour assurer la qualité des produits/services. L'IA est un processus. Une organisation qui gère déjà un système de management de la qualité 9001 peut intégrer la gestion du cycle de vie de l'IA dans sa structure PDCA existante.

Concrètement : Vos processus de contrôle de qualité (test, revue) s'appliquent aussi aux systèmes d'IA. L'Annexe D de la 42001 établit une matrice de correspondance entre les clauses 9001 et 42001.

Avantage : Une organisation 9001 gagne 40-50% de temps à mettre en œuvre la 42001 car la structure existe déjà.

6.2 ISO 27001 : Management de la Sécurité de l'Information

Lien Clé

ISO 27001 s'occupe de la confidentialité, de l'intégrité et de la disponibilité des données. L'IA s'appuie entièrement sur des données — qui peuvent être sensibles, personnelles, ou soumises à des réglementations (RGPD). La 42001 exige que les organisations traitent les données IA de manière aussi rigoureuse que le ferait une organisation 27001.

Concrètement : Vos contrôles d'accès aux données, de chiffrement, d'audit des accès (ISO 27001) s'appliquent aussi aux datasets d'entraînement, aux données de validation, et aux données utilisées en production.

Articulation critère : La Clause 7 de la 42001 (« Support » / données) chevauche fortement les contrôles A.7 de la 27001 (gestion de l'accès aux actifs).

Avantage : Une organisation 27001 peut évaluer en parallèle si ses contrôles d'accès aux données s'étendent à la gestion IA. Beaucoup trouvent qu'avec une petite adaptation, c'est le cas.

6.3 ISO 14001 : Management Environnemental

Lien Clé

ISO 14001 porte sur les impacts environnementaux. L'IA a des impacts environnementaux significatifs (consommation énergétique du training de LLM, refroidissement des data centers). Certaines organisations ont commencé à intégrer l'IA dans leur EMS 14001.

Concrètement : Une organisation peut évaluer l'empreinte carbone de ses pipelines IA comme elle évalue celle de ses bâtiments ou de sa fabrication. Cela n'est pas obligatoire dans la 42001, mais cela aligne l'IA sur les objectifs ESG plus larges.

Avantage : Les grandes organisations soucieuses d'ESG peuvent créer un système intégré qui relie la gouvernance de l'IA (42001), la sécurité des données (27001), et l'impact environnemental (14001).

6.4 ISO 31000 : Management des Risques (Générique)

Lien Clé

ISO 31000 est un cadre générique pour identifier, analyser et traiter tout risque organisationnel. La 42001 s'appuie fortement sur la logique 31000 : identifier les risques IA, évaluer leur impact, décider des contrôles. L'Annexe D de la 42001 établit la correspondance.

Concrètement : Si votre organisation a un processus ERM (Enterprise Risk Management) basé sur 31000, la gestion des risques IA peut être intégrée dans ce processus plutôt que gérée en silo.

6.5 ISO 37301 : Compliance / Gestion de la Conformité

Lien Clé

ISO 37301 fournit un cadre pour piloter la conformité légale et réglementaire. La 42001 exige qu'une organisation identifie les obligations légales liées à l'IA (EU AI Act, régulations nationales, droits d'auteur, données personnelles) et les intègre dans son SMIA. C'est exactement ce que 37301 fait pour d'autres domaines.

6.6 ISO 23894 : Gestion des Risques IA (Lignes Directrices)

Lien Clé

ISO/IEC 23894 n'est pas une norme de certification ; c'est un rapport technique offrant des lignes directrices sur la gestion des risques spécifiques à l'IA (biais, dérive de données, opacité, comportements émergents). Elle complète la 42001 en fournissant des exemples concrets de risques et de contrôles.

Relation : 42001 dit « gérez les risques IA ». 23894 dit « voici comment ».

6.7 Un Système de Management Intégré (SMI)

Beaucoup de grandes organisations visent un système de management intégré où :

L'Annexe D de la 42001 est spécifiquement conçue pour cela. Elle établit une matrice montrant comment chaque clause de la 42001 correspond aux clauses équivalentes de 9001, 27001, 31000 et 37301.

Point critique : Même si vous intégrez 42001 dans un SMI existant, chaque norme a ses propres auditeurs accrédités. Vous pouvez avoir un auditeur qui conduit un audit 9001 + 27001 + 42001 en même temps, mais il doit être accrédité dans toutes les trois. Vérifier l'accréditation est primordial.

7. Alignement avec l'EU AI Act : Où la Certification Finit et Où la Conformité Commence

C'est le point qui génère le plus de confusion. Clarifions :

7.1 Ce que dit l'Article 40 de l'EU AI Act

Article 40 : Présomption de Conformité

« Les fournisseurs de systèmes d'IA qui mettent en œuvre une norme harmonisée […] sont présumés respecter les obligations » de l'AI Act.

Clé : Norme harmonisée. Ce terme a un sens légal très précis en droit européen : c'est une norme technique adoptée par le CEN (Comité Européen de Normalisation) ou le CENELEC, formellement citée au Journal Officiel de l'Union Européenne.

7.2 Où en est l'ISO/IEC 42001 dans ce processus ?

✗ Pas une Norme Harmonisée (Actuellement)

À ce jour, l'ISO 42001 n'a pas été formellement adoptée en tant que norme harmonisée et citée au JOUE. Donc, suivre la 42001 relève de la bonne pratique, pas d'une présomption légale de conformité.

⟳ En Cours : Mandat M/593

Le JTC 21 (Joint Technical Committee entre CEN et CENELEC) a reçu un mandat (M/593) pour développer des normes harmonisées pour l'AI Act. Il a adopté certaines norme ISO (23894 sur les risques, TR 24027 sur les biais) mais ce sont des rapports techniques, pas des normes obligatoires.

7.3 Qu'Est-ce qui Devient Norme Harmonisée à la Place ?

Le JTC 21 rédige actuellement des normes européennes originales :

prEN 18286 (En Enquête Publique)

Titre : Système de Management de la Qualité pour la Conformité à l'EU AI Act

Statut : Enquête publique en phase finale (fin 2025)

Lien à la 42001 : Reprend largement la logique de la 42001 (clauses 4-10, annexes de contrôles) mais ajoute des exigences supplémentaires spécifiques à l'Article 11 (documentation technique) et à l'Article 12 (logging et recordkeeping).

Différence clé : Tandis que la 42001 traite la documentation comme un contrôle optionnel, la prEN 18286 en fait une exigence obligatoire dès le début.

Autres EN en Développement

Le JTC 21 produit également des normes européennes sur des domaines spécifiques (biométrie, transparence, etc.) qui, une fois adoptées, auront le statut de normes harmonisées.

7.4 Implication Pratique pour une Organisation Aujourd'hui

Scénario Implication
Vous avez une certification 42001 C'est un atout démontrant que vous avez un processus audité. Mais c'est pas une presomption de conformité à l'AI Act. Un régulateur peut dire : « Bravo pour votre certification, mais montrez-moi le journal d'audit en direct de chaque décision IA. »
Vous visez la conformité à l'Article 14 (Supervision Humaine) La 42001 demande : « Avez-vous formalisé où se situe la supervision ? » L'Article 14 demande : « Cette supervision fonctionne-t-elle réellement ? » Ce sont deux questions différentes.
Vous adoptez la prEN 18286 une fois qu'elle sera EN À ce moment-là, la conformité à cette norme conférera une présomption légale pour les exigences qu'elle couvre (pas toutes — chaque norme harmonisée ne couvre qu'une partie de l'AI Act).

7.5 L'Écart du JRC (Joint Research Centre de la Commission)

Ce que le JRC a relevé : Le Centre commun de recherche de la Commission européenne a publié des analyses indiquant que l'ISO 42001 offre une couverture insuffisante de deux domaines critiques pour l'AI Act :

  • Article 11 (Documentation Technique) : La 42001 demande de documenter les risques, pas nécessairement de produire les artefacts techniques que l'Article 11 exige (architecture du modèle, dataset cards, rapports d'impact détaillés).
  • Article 12 (Logging et Recordkeeping) : La 42001 traite la journalisation comme un contrôle de risque. L'Article 12 la traite comme une exigence obligatoire, non négociable pour les systèmes à haut risque.

7.6 Matrice d'Alignement : Où 42001 Couvre l'AI Act

Couverture Complète (ou quasi-complète) :

  • Article 14 (Supervision Humaine) — la 42001 structure comment vous organisez cela
  • Article 9 (Évaluation de Risque) — la Clause 6 et l'Annexe A.5 couvrent cela
  • Article 10 (Risque Élevé) — l'Annexe A cadre les systèmes à risque

Couverture Partielle :

  • Article 11 (Documentation) — la 42001 demande de documenter, pas avec le niveau de détail technique que demande l'Article 11
  • Article 26 (Responsabilités du Déployeur) — la 42001 parle de déployeurs, mais ne capture pas toutes les obligations du déployeur dans l'Article 26

Couverture Faible/Absente :

  • Article 12 (Logging/Recordkeeping) — la 42001 n'en fait pas une exigence centrale
  • Article 15 (Transparence pour les Utilisateurs) — pas abordé par la 42001
  • Article 5 (Interdictions) — la 42001 ne dit pas « ne pas faire X » ; elle dit « si vous le faites, gérez le risque »

Le Message Net : Une organisation certifiée 42001 a un point de départ solide pour la conformité à l'AI Act, mais ce n'est qu'un point de départ. Elle doit encore :

  • Produire les artefacts techniques que l'Article 11 demande (pas juste un registre de risques)
  • Implémenter un système de logging compliant à l'Article 12 (journaux infalsifiables, horodatages, identifiants d'opérateur)
  • Documenter que chaque système à haut risque a fait l'objet d'une évaluation d'impact spécifique (Article 9)
  • Prouver que les personnes en charge de la supervision ont réellement le pouvoir de contourner ou d'arrêter (Article 14)

8. Article 14 (Supervision Humaine) : Au-Delà de la Certification

Puisque c'est un domaine où 42001 et Article 14 se croisent fortement, approfondissons :

8.1 Ce que Demande la 42001 sur la Supervision

La Clause 9 de la 42001 (et l'Annexe A.9 : « Utilisation Responsable ») demande :

8.2 Ce que Demande l'Article 14 sur la Supervision

Quatre capacités distincts :

14(4)(a) : Comprendre

Le superviseur doit pouvoir interpréter les résultats du système et détecter les performances anormales. En pratique : scores de confiance, explainability (SHAP/LIME), dashboards de KPI.

14(4)(b) : Rester Conscient du Biais d'Automatisation

Ne pas tomber dans le travers où les auditeurs externes deviennent simplement des validateurs automatiques. Suivi du taux de contournement (override rate) comme métrique clé.

14(4)(d) et (e) : Contourner et Arrêter

L'autorité et la capacité d'écarter un résultat donné, ou d'arrêter le système en toto. Cela doit être architecturalement viable, pas juste théorique.

14(5) : Cas Renforcé (Biométrie)

Pour certains systèmes d'identification biométrique, double vérification par deux personnes compétentes avant action.

8.3 L'Écart : Ce que 42001 Certifie vs Ce qu'Article 14 Exige

Question d'Audit Qu'Examine la 42001 ? Qu'Examine l'Article 14 ?
Processus Documenté « Avez-vous une procédure écrite disant qui supervise ? » Présumé oui si certifié, mais regarde aussi si elle fonctionne
Personnes Nommées « Avez-vous désigné des rôles ? » « Oui, et ces personnes doivent être réellement compétentes et avoir l'autorité »
Formation « Avez-vous formé les superviseurs ? » « Oui, et montrez-nous le contenu et les évaluations »
Explainability « Avez-vous une stratégie d'explainability ? » « Et cela fonctionne-t-il pour vos superviseurs spécifiques ? »
Contournement « Avez-vous un mécanisme de contournement ? » « Montrez-nous les traces : qui a contourné quand, et c'est logué »
Arrêt « Avez-vous défini comment arrêter le système ? » « Qui peut l'arrêter ? Testons. Est-ce que ça marche ? »

Conséquence : L'audit de certification 42001 peut certifier que vous avez le processus. Un audit de conformité Article 14 (par un régulateur) peut trouver que le processus existe mais ne fonctionne pas opérationnellement. Une certification ne vous protège pas contre cela.

9. En Résumé : Certification vs Conformité

L'ISO 42001 est un outil de gouvernance, pas une garantie de résultat

Une certification ISO 42001 délivrée par un organisme accrédité signifie que :

  • ✓ Votre organisation a un système de management de l'IA formalisé
  • ✓ Ce système a été audité par des tiers indépendants
  • ✓ Les 38 contrôles de l'Annexe A sont en place (au moins sur le papier)
  • ✓ Vous avez un processus d'amélioration continue documenté

Cela ne signifie pas que :

  • ✗ Chaque système d'IA que vous déployez fonctionne parfaitement
  • ✗ Vous êtes automatiquement conforme à l'EU AI Act (Article 40 ne s'applique pas ; 42001 n'est pas une norme harmonisée)
  • ✗ Chaque décision IA que vous prenez est traçable ou auditable en direct
  • ✗ Les régulateurs n'auditeront pas vos données, vos algorithmes, ou votre supervision

Carte Routière Typique

Pour une organisation qui veut être certifiée 42001 ET conforme à l'EU AI Act :

  1. Mois 0-3 : Audit interne, cartographie des risques IA, identification des systèmes à haut risque
  2. Mois 3-9 : Mise en place du SMIA (politique, rôles, processus de cycle de vie), formation des équipes
  3. Mois 9-12 : Audit externe de certification 42001
  4. Parallèlement ou après : Audit de conformité Article 14 (supv. humaine), Article 11 (documentation technique), Article 12 (logging)
  5. Maintenance : Audits de surveillance annuels (42001), retenues d'amélioration continue

Le Message Final : Certification et conformité sont liées mais distinctes. La certification prouve que vous avez un processus. La conformité prouve que ce processus respecte la loi. Obtenir la première est plus facile techniquement mais moins assurant légalement qu'on ne le croirait. La deuxième exige un travail continu au-delà de l'audit de certification.