Aller au contenu principal
Corevia Technologie
Gouvernance

ISO/IEC 42001 : gouverner l’intelligence artificielle sans la bloquer

Première norme certifiable de management de l’intelligence artificielle, ISO/IEC 42001 élargit la question du risque : au-delà de ce que l’organisation peut perdre, elle interroge ce que ses systèmes peuvent faire subir. Exigences réelles, articulation avec ISO 27001 et le RGPD.

7 min de lectureL’équipe Corevia

Deux dossiers arrivent le même trimestre sur le bureau d’un DSI. Le premier : une équipe commerciale colle des extraits de contrats clients dans un assistant conversationnel public, parce que c’est pratique et que personne ne l’a interdit. Le second : un client européen demande, dans son questionnaire fournisseur, comment l’entreprise encadre l’usage de l’intelligence artificielle. Les deux appellent la même réponse, et ISO/IEC 42001 est la première à être à la fois structurée et auditable.

Ce que la norme apporte

Publiée fin 2023, ISO/IEC 42001 définit un système de management de l’intelligence artificielle, certifiable par un organisme accrédité. Elle reprend la structure harmonisée commune aux normes de management (contexte, leadership, planification, support, réalisation des activités, évaluation des performances, amélioration), ce qui la rend immédiatement compatible avec un système ISO 27001 ou ISO 9001 déjà en place. Son annexe A énumère des mesures de référence, complétée par une annexe de recommandations de mise en œuvre, une annexe d’objectifs et de sources de risque liés à l’IA, et une annexe sur l’application de la norme selon les domaines d’usage.

La nouveauté est conceptuelle plutôt que structurelle, et elle porte sur l’objet du risque. ISO/IEC 27001 traite du risque pesant sur l’information de l’organisation : confidentialité, intégrité, disponibilité. ISO/IEC 42001 impose en plus d’apprécier les impacts du système d’IA sur les personnes, sur des groupes de personnes et sur la société. C’est l’analyse d’impact du système d’IA qui matérialise cette exigence, et elle n’a pas d’équivalent dans les référentiels de sécurité classiques. Autour de la norme, une famille s’est constituée : ISO/IEC 22989 pour le vocabulaire et les concepts, ISO/IEC 23894 pour les recommandations de gestion du risque, ISO/IEC 42005 pour la conduite des analyses d’impact.

Ce qu’elle exige concrètement

Les mesures de référence de l’annexe A se regroupent en un petit nombre de thèmes, dont voici la substance :

  • Une politique relative à l’IA, approuvée par la direction, cohérente avec les autres politiques de l’organisation et révisée.
  • Une organisation interne : rôles, responsabilités et processus de signalement des préoccupations, y compris lorsqu’elles viennent des équipes elles-mêmes.
  • Les ressources des systèmes d’IA, entendues largement : données, outils, capacité de calcul et compétences humaines, chacune devant être identifiée et documentée.
  • L’analyse d’impact des systèmes d’IA sur les personnes et la société, conduite avant le déploiement et réexaminée en cas de changement significatif.
  • Le cycle de vie : objectifs documentés, conception responsable, vérification et validation, déploiement, exploitation, surveillance, puis retrait.
  • Les données : provenance, qualité, préparation, annotation, et traçabilité de ce qui a servi à l’entraînement comme à l’évaluation.
  • L’information des parties intéressées : usage prévu, limites connues, modalités de recours ou de contestation pour les personnes concernées.
  • L’usage responsable de l’IA au sein de l’organisation, c’est-à-dire l’encadrement des systèmes que vous ne développez pas mais que vos équipes utilisent.
  • Les relations avec les tiers et les clients : répartition explicite des responsabilités entre fournisseur, intégrateur et utilisateur du système.

L’inventaire, qui n’apparaît pourtant dans aucune de ces listes, est le premier livrable. On ne gouverne pas ce qui n’est pas recensé, et la plupart des organisations découvrent à cette occasion une IA diffuse qu’elles n’ont jamais décidé d’adopter : licences gratuites souscrites par un service, extensions de navigateur, assistants apparus dans une mise à jour d’un logiciel en mode service, scripts internes appelant une interface de programmation publique. Un inventaire utile tient en quelques colonnes : responsable, finalité, données utilisées, population concernée, degré d’autonomie, modalité de supervision humaine, fournisseur, solution de repli si le service disparaît.

La supervision humaine, ensuite, mérite d’être définie en termes opérationnels plutôt que déclaratifs. Qui peut contester, suspendre ou annuler une décision assistée ? Sur quelle information cette personne s’appuie-t-elle, et dispose-t-elle réellement du temps et du mandat pour s’écarter de la recommandation ? Une validation humaine qui consiste à cliquer sur « approuver » dans une file de deux cents dossiers par jour n’est pas une supervision, c’est une signature. La norme demande également de surveiller le système en exploitation : les données réelles dérivent, et un modèle pertinent au déploiement peut cesser de l’être sans qu’aucune alerte technique ne se déclenche.

ISO 27001 et RGPD : comment cela s’articule

Avec ISO/IEC 27001, l’articulation est économique : structure harmonisée identique, donc un seul système de management intégré, une analyse de contexte commune, un même audit interne, une même revue de direction, une gestion des fournisseurs partagée. Les critères de risque, eux, doivent être élargis pour accueillir l’impact sur les tiers. Aucune des deux normes n’inclut l’autre : un certificat ISO 27001 ne donne rien au titre d’ISO/IEC 42001, et réciproquement la gouvernance de l’IA ne dispense d’aucune mesure de sécurité de l’information. En pratique, une organisation déjà certifiée 27001 part avec les clauses communes acquises et concentre l’effort sur l’inventaire, les analyses d’impact et le cycle de vie.

Avec le RGPD, l’articulation est plus subtile, parce que les deux textes n’ont ni le même statut ni le même périmètre. Dès que des données personnelles sont traitées, il faut une base légale, une finalité déterminée, des données minimisées et une exactitude difficile à garantir pour un modèle génératif. L’exigence de minimisation entre en tension directe avec la tentation d’entraîner un modèle sur tout ce qui est disponible. L’article 22 encadre les décisions exclusivement automatisées produisant des effets juridiques ou affectant une personne de manière significative, et impose dans les cas autorisés des garanties précises : intervention humaine, expression du point de vue, contestation de la décision. Au Maroc, la loi 09-08 et les formalités préalables auprès de la CNDP s’appliquent dans le même esprit.

Le règlement européen sur l’intelligence artificielle, le règlement (UE) 2024/1689, organise par ailleurs des obligations graduées selon le niveau de risque, et ses dispositions entrent en application par paliers depuis 2025. Un point mérite d’être dit clairement, car beaucoup d’approximations circulent : ISO/IEC 42001 n’est pas une norme harmonisée au sens de ce règlement et ne confère donc aucune présomption de conformité. Son apport se situe ailleurs : le système de management, les preuves, la discipline documentaire et les rôles sur lesquels les obligations réglementaires viendront s’accrocher. Une analyse d’applicabilité juridique demeure nécessaire en parallèle.

À qui elle s’adresse

  • Les organisations qui développent ou intègrent des systèmes d’IA dans un produit vendu à des tiers, et qui doivent pouvoir en répondre contractuellement.
  • Celles qui utilisent l’IA dans des décisions touchant des personnes : présélection de candidatures, octroi de crédit, tarification, accès à un service, orientation d’un dossier médical ou social.
  • Les fournisseurs soumis à des questionnaires de diligence de plus en plus détaillés sur ce sujet, pour qui le certificat remplace une discussion annuelle avec chaque client.
  • Les secteurs réglementés, où l’autorité de contrôle attendra une gouvernance documentée avant même qu’un texte spécifique ne l’exige.
  • Les organisations dont l’exposition au règlement européen est établie, en qualité de fournisseur comme de déployeur d’un système considéré comme à haut risque.

Une entreprise qui compte trois licences d’assistant conversationnel et aucun usage décisionnel se passera très bien d’un certificat. Il lui faut un inventaire, une politique d’usage lisible en une page, une règle claire sur les données que l’on ne colle jamais dans un service tiers et une session de sensibilisation ; proposer davantage serait surdimensionné. La certification devient pertinente lorsque l’IA entre dans le produit, dans une décision affectant des personnes, ou dans les engagements pris devant un client ou un régulateur.

  • ISO/IEC 42001
  • Gouvernance de l’IA
  • ISO 27001
  • RGPD
Retour au blog

Un projet, un audit, une urgence ?

Décrivez votre contexte en quelques lignes. Nous revenons vers vous sous un jour ouvré avec une première lecture et les questions qui comptent.

contact@coreviatechnologie.com