International · Management de l'intelligence artificielle
Logiciel ISO 42001 : gouverner l'IA, pas seulement la déployer.
ISO/IEC 42001:2023 est la première norme internationale de système de management de l'intelligence artificielle. Elle ne dit pas quels modèles utiliser : elle demande qui décide, sur quels critères, et avec quelles traces. Normetis en pré-charge 19 exigences auditables.
Le cadre
ISO 42001 : Management de l'intelligence artificielle.
Les organisations qui développent ou exploitent des systèmes d'IA et veulent en encadrer les usages, les risques et la gouvernance.
Ce qu'elle change dans une organisation
Ce qu'elle n'encadre pas
Sa place à côté des textes contraignants
Couverture fonctionnelle
Ce que Normetis contient pour ISO 42001.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 19 exigences auditables et sourcées sur le texte de la norme.
- Un cadre de gouvernance IA relié à vos risques et à vos preuves.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité ISO 42001 : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où ISO 42001 coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
L'inventaire n'existe pas
La frontière avec la sécurité de l'information
Une preuve qui se périme vite
Ce que l'outil ne fait pas
- Il ne certifie pas ISO 42001 ni ne valide vos systèmes d'IA.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
ISO 42001 dans l'outil, en pratique.
ISO 42001 rend-elle conforme au règlement européen sur l'IA ?
Non. Ce sont deux choses distinctes : une norme volontaire de management d'un côté, un règlement européen avec ses propres obligations et son propre calendrier de l'autre. Le règlement sur l'IA ne fait pas partie des référentiels pré-chargés dans Normetis.
Faut-il déjà tenir un système de management ISO 27001 ?
Ce n'est pas un prérequis. En pratique les deux normes partagent leur architecture et une partie de leurs sujets, donc une organisation qui tient déjà un SMSI retrouvera une part de son travail.
Normetis certifie-t-il ISO 42001 ?
Non. La certification relève d'un organisme accrédité. L'outil prépare, documente et conserve les preuves, et ne valide pas vos systèmes d'IA.
Que couvrent les 19 exigences pré-chargées ?
Elles portent sur la gouvernance des systèmes d'IA : responsabilités, politique, inventaire, appréciation des risques et des impacts, données, fournisseurs, surveillance. Chacune est référencée sur le texte de la norme et se travaille comme les autres, avec ses preuves et ses actions correctives.
Nous utilisons de l'IA sans en développer, sommes-nous concernés ?
La norme vise les organisations qui développent, fournissent ou utilisent des systèmes d'IA. Utiliser un service tiers ne fait pas disparaître la question : la finalité, les données que vous lui confiez et les décisions prises à partir de ses résultats restent les vôtres, et c'est précisément ce que la gouvernance documente.
Texte de référence : ISO/IEC 42001:2023 sur iso.org.
À lire aussi : L'analyse d'écart : ce qu'elle mesure vraiment, et ce qu'elle ne dit pas.
Souvent gérés ensemble
Les organisations soumises à ISO 42001 gèrent souvent aussi :
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
ISO 42001 vous attend, déjà structuré.
19 exigences auditables dès la création du compte.