Sentrix

Décryptage · IA

Gouvernance de l'IA : ISO 42001 et NIST AI RMF expliqués

ISO/IEC 42001 et le NIST AI RMF 1.0 encadrent l'usage de l'IA en entreprise. Ce que chacun exige, comment ils se complètent et par quelles actions commencer.

Par Sentrix · Publié le 2026-09-20

Depuis deux ans, les outils d'IA entrent dans les organisations par les équipes, pas par la direction : un assistant dans la suite bureautique, un modèle dans un produit, un agent qui appelle des API avec ses propres accès. Les auditeurs, les clients et les régulateurs commencent à demander qui gouverne ces usages. Deux référentiels donnent une réponse structurée : ISO/IEC 42001 et le NIST AI RMF. Ils ne disent pas la même chose, et c'est justement pour cela qu'ils se complètent.

Ce que disent les référentiels

ISO/IEC 42001:2023, dont la fiche du catalogue de l'IEC indique une publication en décembre 2023, spécifie les exigences et fournit des recommandations pour établir, mettre en œuvre, maintenir et améliorer en continu un système de management de l'IA dans le contexte d'une organisation. Elle s'applique à toute organisation, quelle que soit sa taille ou son secteur, qui fournit ou utilise des produits ou services reposant sur des systèmes d'IA. C'est une norme de système de management, au même titre qu'ISO 27001 : elle est certifiable et elle suit la structure commune des normes ISO (contexte, leadership, planification, support, opération, évaluation de la performance, amélioration). Ce qu'elle ajoute tient en trois éléments : une évaluation des risques propre à l'IA, une évaluation de l'impact des systèmes d'IA sur les personnes et la société, et une annexe de mesures qui couvrent le cycle de vie des systèmes, les données, la transparence envers les parties intéressées et l'usage responsable.

Le NIST AI Risk Management Framework 1.0, publié le 26 janvier 2023 selon le NIST, est un cadre d'usage volontaire. Il ne se certifie pas. Il organise la gestion des risques liés à l'IA autour de quatre fonctions : gouverner (Govern), cartographier (Map), mesurer (Measure) et gérer (Manage). Il décrit les caractéristiques d'une IA digne de confiance : valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable et interprétable, respectueuse de la vie privée, équitable avec des biais nuisibles maîtrisés. Le NIST l'accompagne d'un guide de mise en œuvre (le Playbook) et, depuis le 26 juillet 2024, d'un profil consacré à l'IA générative (NIST AI 600-1) qui nomme les risques propres à ces modèles et propose des actions. Le NIST publie aussi des tables de correspondance entre son cadre et d'autres référentiels, dont ISO/IEC 42001, en précisant que leur inclusion ne vaut pas approbation.

En résumé : le cadre du NIST dit quoi surveiller et pourquoi ; la norme ISO dit comment l'organiser de façon auditable.

Pourquoi ça compte

Les clients le demandent déjà. Les questionnaires de sécurité des grands donneurs d'ordre comportent de plus en plus souvent une section sur l'usage de l'IA : quels modèles, quelles données, quels contrôles. Répondre « nous n'avons pas de politique » ferme des portes.

Les usages précèdent les règles. Sans inventaire, l'organisation ne sait pas quelles données partent vers quels modèles. C'est d'abord un risque de confidentialité, et ISO 27001:2022 le couvre déjà en partie : classification de l'information (5.12), relations avec les fournisseurs (5.19 à 5.23), prévention de la fuite de données (8.12). La gouvernance de l'IA commence par appliquer ces contrôles aux outils d'IA.

Les obligations convergent. Au Québec, la Loi 25 impose déjà d'informer une personne lorsqu'une décision qui la concerne repose exclusivement sur un traitement automatisé. Ailleurs, les cadres sectoriels et les contrats reprennent les mêmes attentes : savoir quel système décide, sur quelles données, avec quelle supervision humaine. Un système de management répond à toutes ces questions avec les mêmes preuves.

Ce que nous en pensons chez Sentrix

Ne commencez pas par la certification. Commencez par savoir ce que vous utilisez, puis rattachez la gouvernance de l'IA au système de management que vous avez déjà.

  1. Inventorier les usages d'IA : outils SaaS avec fonctions d'IA activées, modèles intégrés dans vos produits, agents internes, avec pour chacun un propriétaire, les données traitées et la finalité. C'est la fonction Map du NIST et le point de départ du contexte exigé par ISO 42001.
  2. Écrire une politique courte : usages permis, usages interdits, données qui ne sortent jamais, processus d'approbation d'un nouvel outil. Rattachez-la à votre politique de sécurité de l'information plutôt que de créer un silo.
  3. Évaluer l'impact des cas à enjeu : tout système qui influence une décision sur une personne (embauche, crédit, accès à un service) passe par une évaluation d'impact, comme le demande ISO 42001, et par l'évaluation des facteurs relatifs à la vie privée quand des renseignements personnels sont en cause.
  4. Traiter les fournisseurs d'IA comme des tiers critiques : clauses sur l'usage des données pour l'entraînement, localisation, journalisation, droit d'audit. Vos contrôles ISO 27001 sur les fournisseurs s'appliquent tels quels, et le module de risques tiers de la plateforme Sentrix les suit avec les autres.
  5. Mesurer ce qui compte : un registre des incidents liés à l'IA (sorties erronées, fuite de données, dérive d'un modèle), revu au même comité que les incidents de sécurité. C'est la fonction Measure, et c'est ce qu'un auditeur voudra voir.
  6. Décider de la certification ensuite : si vous vendez de l'IA à des clients réglementés, ISO 42001 devient un argument commercial ; sinon, le NIST AI RMF suffit souvent comme cadre interne, et il prépare la norme.

Pour une organisation déjà certifiée ISO 27001, les quatre premières actions réutilisent le système existant : mêmes revues de direction, même audit interne, même registre des risques. Nos pages sur ISO/IEC 42001 et sur le NIST AI RMF détaillent les exigences de chacun.

La prochaine étape

Faites l'inventaire cette semaine, sans outil : une liste des usages, un nom par ligne, les données concernées. Si la liste dépasse ce que vous imaginiez, c'est normal, et c'est le premier résultat utile. Si vous voulez la construire avec quelqu'un qui l'a déjà fait, parlez-nous-en.

Sources

Questions fréquentes

Faut-il choisir entre ISO/IEC 42001 et le NIST AI RMF ?
Non. Le cadre du NIST est volontaire, gratuit et ne se certifie pas : il sert à structurer la réflexion sur les risques (gouverner, cartographier, mesurer, gérer). ISO/IEC 42001 est une norme de système de management, certifiable, qui organise ces mêmes préoccupations en exigences auditables. Beaucoup d'organisations démarrent avec le cadre du NIST et passent à la norme quand un client ou un régulateur exige une preuve indépendante.
Nous sommes certifiés ISO 27001. Qu'est-ce que 42001 ajoute ?
La même structure de système de management, avec trois ajouts propres à l'IA : une évaluation des risques qui tient compte du comportement des modèles, une évaluation d'impact des systèmes d'IA sur les personnes et la société, et une annexe de mesures sur le cycle de vie, les données et la transparence. Les revues de direction, l'audit interne et le registre des risques existants se réutilisent tels quels.
Par où commencer si nous n'avons rien ?
Par un inventaire des usages : outils SaaS avec fonctions d'IA activées, modèles intégrés dans vos produits, agents internes, avec un propriétaire, les données traitées et la finalité pour chacun. Ajoutez ensuite une politique d'une page (usages permis, interdits, données qui ne sortent jamais) et une évaluation d'impact pour les cas qui touchent des décisions sur des personnes. Le reste suit.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20