Sentrix

Référentiel · ISO 42001

ISO 42001 : la première norme de management de l'IA

ISO/IEC 42001:2023 : exigences d'un système de management de l'IA pour toute organisation qui développe, fournit ou utilise l'IA, sur la structure Annex SL.

ISO/IEC 42001:2023, publiée en décembre 2023, est la première norme internationale de système de management de l'IA (SMIA). Elle s'applique à toute organisation qui développe, fournit ou utilise des produits et services fondés sur l'IA, dans tout secteur. Elle suit la même structure Annex SL qu'ISO 27001 et ISO 9001, ce qui facilite l'intégration pour les organisations déjà certifiées.

Repères

  • Décembre 2023 : publication de la première norme internationale dédiée aux systèmes de management de l'IA.
  • Clauses 4 à 10 : contexte, leadership, planification, support, opération, évaluation des performances, amélioration.
  • Annexe A : contrôles propres à l'IA sur la gouvernance des données, la transparence des modèles, la responsabilité, l'évaluation d'impact et le risque des fournisseurs d'IA.
  • Annex SL : structure commune avec ISO 27001, qui permet un système de management intégré.

Ce qu'ISO 42001 couvre

ISO 42001 est structurée autour d'un cycle planifier, réaliser, vérifier, agir appliqué aux systèmes d'IA. Elle exige de définir la portée du SMIA, d'identifier les risques et impacts liés à l'IA, d'établir des structures de gouvernance et de démontrer une amélioration continue. L'Annexe A fournit des contrôles qui vont au-delà de la sécurité traditionnelle : transparence algorithmique, qualité des données et évaluation d'impact des systèmes d'IA.

  1. Clause 4, contexte : portée du SMIA, parties intéressées, enjeux internes et externes
  2. Clause 5, leadership : politique d'IA, rôles, responsabilité, gouvernance de l'IA au niveau du conseil
  3. Clause 6, planification : évaluation des risques liés à l'IA, évaluation d'impact des systèmes d'IA, objectifs
  4. Clause 7, support : ressources, compétences, sensibilisation, documentation propre à l'IA
  5. Clause 8, opération : contrôles de développement et de déploiement de l'IA, gestion des fournisseurs d'IA tiers
  6. Clauses 9 et 10, évaluation et amélioration : audit interne, revue de direction, non-conformités, actions correctives

Ce que Sentrix fournit pour ISO 42001

Contrôles de l'Annexe A

Contrôles propres à l'IA préintégrés : gouvernance des données, transparence des modèles, évaluation d'impact des systèmes d'IA, responsabilité algorithmique et risque des fournisseurs d'IA tiers.

Évaluation d'impact des systèmes d'IA

La clause 6 exige une évaluation d'impact pour chaque application d'IA dans le périmètre. Sentrix fournit des modèles structurés, pré-cartographiés sur les contrôles de l'Annexe A et référencés dans votre registre des risques.

Gestion des fournisseurs d'IA tiers

La clause 8 couvre l'approvisionnement et la supervision des outils, modèles et plateformes d'IA externes. Sentrix intègre les fournisseurs d'IA dans votre programme de risque tiers et suit leur posture en continu.

Rapports du SMIA prêts pour l'audit

Sentrix génère le dossier de preuves du système de management de l'IA : couverture par clause, statut des contrôles de l'Annexe A, registres d'évaluation d'impact et documentation de revue de direction, prêts pour les audits de certification.

Correspondances

  • ISO 27001 : structure Annex SL commune ; chevauchement substantiel des clauses du système de management, cartographié depuis votre programme existant.
  • NIST AI RMF : les deux référentiels traitent les mêmes défis de gouvernance de l'IA sous des angles complémentaires ; les organisations qui suivent les deux les satisfont depuis un seul jeu de preuves.

Aller plus loin

Risques tiers pour la supervision des fournisseurs d'IA.

Voyez votre posture ISO 42001 sur vos systèmes d'IA réels.

Nous contacter

Questions fréquentes

À qui s'applique ISO 42001 ?
ISO/IEC 42001:2023 s'applique à toute organisation qui développe, fournit ou utilise des produits et services fondés sur l'IA, quels que soient sa taille et son secteur. Elle établit les exigences d'un système de management de l'IA (SMIA) structuré autour d'un cycle planifier, réaliser, vérifier, agir : définir la portée, identifier les risques et impacts liés à l'IA, établir les structures de gouvernance et démontrer l'amélioration continue.
Qu'est-ce qu'une évaluation d'impact des systèmes d'IA ?
La clause 6 exige une évaluation d'impact pour chaque système d'IA dans le périmètre : ses effets potentiels sur les personnes, les groupes et la société, au-delà des risques de sécurité traditionnels. L'Annexe A ajoute des contrôles propres à l'IA sur la transparence algorithmique, la qualité des données et la responsabilité. Sentrix fournit des modèles d'évaluation structurés, cartographiés sur les contrôles de l'Annexe A et référencés dans votre registre des risques.
Une organisation certifiée ISO 27001 part-elle avec une longueur d'avance ?
Oui. ISO 42001 suit la même structure Annex SL qu'ISO 27001 et ISO 9001 : contexte, leadership, planification, support, opération, évaluation des performances et amélioration. Les clauses de votre SMSI, l'audit interne, la revue de direction et la gestion des non-conformités servent de base au système de management de l'IA. Sentrix pré-cartographie vos contrôles existants sur les clauses ISO 42001 et montre ce qui reste propre à l'IA.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17