Aller au contenu

International · Management de l'intelligence artificielle

Logiciel ISO 42001 : gouverner l'IA, pas seulement la déployer.

ISO/IEC 42001:2023 est la première norme internationale de système de management de l'intelligence artificielle. Elle ne dit pas quels modèles utiliser : elle demande qui décide, sur quels critères, et avec quelles traces. Normetis en pré-charge 19 exigences auditables.

Le cadre

ISO 42001 : Management de l'intelligence artificielle.

Les organisations qui développent ou exploitent des systèmes d'IA et veulent en encadrer les usages, les risques et la gouvernance.

Un système de management, pas un standard technique

La norme suit la même architecture qu'ISO/IEC 27001 : contexte, direction, planification, support, fonctionnement, évaluation, amélioration, complétée d'annexes propres à l'intelligence artificielle. Ce qu'elle encadre, ce sont des décisions et leur traçabilité, pas la performance d'un modèle.

Ce qu'elle change dans une organisation

Recenser les systèmes d'IA en service, nommer un responsable pour chacun, documenter la finalité, les données utilisées, les limites connues et les risques, puis revoir périodiquement. Beaucoup d'organisations découvrent à cette occasion combien d'usages tournent déjà sans propriétaire, arrivés par une équipe métier plutôt que par la direction informatique.

Ce qu'elle n'encadre pas

Elle ne dit pas si un modèle est bon, ni si un résultat est juste. Elle n'évalue aucun système à votre place et ne remplace ni vos tests ni votre jugement métier. Ce qu'elle demande, c'est que la décision de mettre un système en service, et celle de l'y laisser, soient documentées et revues.

Sa place à côté des textes contraignants

ISO/IEC 42001 est une norme volontaire. Elle ne remplace aucun texte : le règlement européen sur l'intelligence artificielle a ses propres obligations et son propre calendrier, et il ne fait pas partie du catalogue pré-chargé dans Normetis.

Couverture fonctionnelle

Ce que Normetis contient pour ISO 42001.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 19 exigences auditables et sourcées sur le texte de la norme.
  • Un cadre de gouvernance IA relié à vos risques et à vos preuves.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité ISO 42001 : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où ISO 42001 coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

L'inventaire n'existe pas

Le premier écart révélé est presque toujours le même : personne ne sait combien de systèmes d'IA sont en service dans l'organisation, ni qui en répond. L'inventaire se construit rarement d'un coup, il se remplit au fil des découvertes.

La frontière avec la sécurité de l'information

Une partie des exigences recoupe ISO 27001. Les deux référentiels étant dans le même outil, une preuve déposée une seule fois se rattache aux exigences des deux.

Une preuve qui se périme vite

Un modèle est remplacé, un fournisseur change ses conditions, un usage se répand dans une équipe. Sur ce référentiel, la date de dernière évaluation compte autant que le statut.

Ce que l'outil ne fait pas

  • Il ne certifie pas ISO 42001 ni ne valide vos systèmes d'IA.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

ISO 42001 dans l'outil, en pratique.

ISO 42001 rend-elle conforme au règlement européen sur l'IA ?

Non. Ce sont deux choses distinctes : une norme volontaire de management d'un côté, un règlement européen avec ses propres obligations et son propre calendrier de l'autre. Le règlement sur l'IA ne fait pas partie des référentiels pré-chargés dans Normetis.

Faut-il déjà tenir un système de management ISO 27001 ?

Ce n'est pas un prérequis. En pratique les deux normes partagent leur architecture et une partie de leurs sujets, donc une organisation qui tient déjà un SMSI retrouvera une part de son travail.

Normetis certifie-t-il ISO 42001 ?

Non. La certification relève d'un organisme accrédité. L'outil prépare, documente et conserve les preuves, et ne valide pas vos systèmes d'IA.

Que couvrent les 19 exigences pré-chargées ?

Elles portent sur la gouvernance des systèmes d'IA : responsabilités, politique, inventaire, appréciation des risques et des impacts, données, fournisseurs, surveillance. Chacune est référencée sur le texte de la norme et se travaille comme les autres, avec ses preuves et ses actions correctives.

Nous utilisons de l'IA sans en développer, sommes-nous concernés ?

La norme vise les organisations qui développent, fournissent ou utilisent des systèmes d'IA. Utiliser un service tiers ne fait pas disparaître la question : la finalité, les données que vous lui confiez et les décisions prises à partir de ses résultats restent les vôtres, et c'est précisément ce que la gouvernance documente.

Souvent gérés ensemble

Les organisations soumises à ISO 42001 gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

RGPD

15 exigences

Protection des données personnelles

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

ISO 42001 vous attend, déjà structuré.

19 exigences auditables dès la création du compte.