Une présentation indépendante par DQS, un organisme de certification accrédité.
La norme ISO/IEC 42001 est la norme internationale relative aux systèmes de management de l’intelligence artificielle (IA). Elle spécifie les exigences applicables à un système de management de l’IA (AIMS) qui soutient le développement, le déploiement et l’utilisation responsables des systèmes d’IA au sein d’une organisation. La norme traite de la gouvernance, de la gestion des risques et de l’amélioration continue des activités liées à l’IA, en tenant compte des caractéristiques spécifiques de l’IA — notamment la dépendance aux données, l’apprentissage continu, les attentes en matière de transparence et les impacts sur les personnes, les organisations et la société.
Cette norme s’adresse à toute organisation qui fournit, développe ou utilise des systèmes d’IA, que ce soit dans le secteur public, les entreprises privées ou le milieu universitaire. Les clients, les régulateurs, les partenaires de la chaîne d’approvisionnement et le public attendent de plus en plus des preuves documentées attestant que les organisations gèrent l’IA de manière responsable. La norme ISO/IEC 42001 fournit le premier cadre internationalement reconnu permettant d’évaluer un système de gestion de l’IA.
L’édition actuelle est la norme ISO/IEC 42001:2023, publiée en décembre 2023. Cette norme étant relativement récente, le nombre d’organisations certifiées continue de croître et le paysage de l’accréditation — par le biais des organismes nationaux d’accréditation et des dispositifs d’accréditation reconnus par l’IAF — se développe progressivement. La certification ISO/IEC 42001 s’impose rapidement comme un moyen reconnu permettant aux organisations de démontrer une gouvernance responsable de l’IA dans le contexte de la loi européenne sur l’IA et d’autres réglementations et codes de bonnes pratiques émergents en matière d’IA.
Vous développez ou déployez déjà des systèmes d’IA au sein de votre organisation ?
Si votre organisation met en place un système de gestion de l’IA basé sur la norme ISO 42001 et que vous recherchez un partenaire de certification, notre page dédiée à la certification contient tout ce dont vous avez besoin — de la présentation du processus à un devis personnalisé.
Qu'est-ce que la norme ISO 42001, du point de vue d'un organisme de certification ?
Du point de vue d’un organisme de certification, la norme ISO/IEC 42001 est la première norme de système de management certifiable dédiée à l’IA. Un organisme de certification accrédité évalue le système de management de l’IA d’une organisation au regard des exigences de la norme, par le biais d’un audit indépendant en deux étapes, et, en cas de conformité, délivre un certificat qui est ensuite maintenu par des audits de surveillance périodiques.
La norme ISO/IEC 42001 suit la structure harmonisée utilisée par d’autres normes ISO relatives aux systèmes de management, ce qui la rend compatible avec les normes ISO 9001, ISO 27001 et ISO 14001 au sein d’un système de management intégré. La certification par un tiers constitue une preuve indépendante de conformité et est de plus en plus sollicitée par les clients, les régulateurs et les partenaires de la chaîne d’approvisionnement comme gage d’une gouvernance responsable de l’IA. Cette norme est citée dans les débats politiques sur la loi européenne sur l’IA, le code de bonnes pratiques de l’UE en matière d’IA à usage général et d’autres cadres réglementaires émergents.
En tant qu’organisme de certification, DQS évalue et certifie la conformité — il ne conçoit ni ne met en œuvre votre système de gestion de l’IA. C’est cette indépendance qui confère toute sa valeur au certificat : l’organisation met en place et exploite le système, tandis qu’un tiers accrédité vérifie sa conformité à la norme.
Aperçu des faits essentiels
| Titre complet | ISO/IEC 42001:2023 — Technologies de l’information — Intelligence artificielle — Système de management |
| Publié par | Organisation internationale de normalisation (ISO) et Commission électrotechnique internationale (CEI), par l'intermédiaire du comité technique conjoint ISO/IEC JTC 1/SC 42 (Intelligence artificielle). |
| Première publication | décembre 2023 |
| Version actuelle | ISO/IEC 42001:2023 (première édition). Les dispositifs d’accréditation continuent d’être développés par les organismes nationaux d’accréditation et par le biais de dispositifs reconnus par l’IAF. |
| Type de système de management | Système de management de l'IA (AIMS) |
| S'applique à | Toute organisation qui fournit, développe ou utilise des systèmes d’IA, quels que soient sa taille, son secteur d’activité ou sa situation géographique — y compris les organismes du secteur public, les entreprises privées et les établissements universitaires. |
| Certifiable | Oui. La certification par un organisme tiers indépendant et accrédité est la forme la plus largement reconnue pour démontrer la conformité. |
| Structure | Structure harmonisée (10 clauses) plus l’annexe A (objectifs de contrôle de référence et mesures de contrôle pour l’IA), l’annexe B (conseils de mise en œuvre des mesures de contrôle), l’annexe C (objectifs organisationnels liés à l’IA et sources de risques) et l’annexe D (utilisation dans différents domaines et secteurs). |
| Normes associées | ISO 27001, ISO/IEC 23894, ISO/IEC 38507 |
Contexte et motivations
Réglementation en matière d’IA et loi européenne sur l’IA
Les attentes du public et des autorités de régulation concernant l’IA se sont rapidement intensifiées. La loi européenne sur l’intelligence artificielle (règlement (UE) 2024/1689) instaure un cadre réglementaire horizontal, fondé sur les risques, pour les systèmes d’IA mis sur le marché de l’UE, dont l’application se fera par étapes jusqu’en 2025 et 2026. La norme ISO/IEC 42001 ne garantit pas à elle seule la conformité à la loi sur l’IA, mais son approche fondée sur les risques et axée sur un système de gestion s’aligne parfaitement sur les attentes de la loi en matière de gestion des risques, de transparence et de surveillance ; de plus, la norme ISO/IEC 42001 est largement citée dans les discussions relatives à sa mise en œuvre.
Attentes des clients, de la chaîne d’approvisionnement et des services d’achat
Les organisations qui fournissent des produits ou services basés sur l’IA sont de plus en plus souvent invitées par leurs clients et leurs partenaires d’approvisionnement à démontrer une gouvernance de l’IA documentée. La certification ISO/IEC 42001 offre à ces organisations un moyen normalisé de prouver qu’elles gèrent les systèmes d’IA de manière responsable tout au long de leur cycle de vie — de la conception et des données jusqu’à l’entraînement, au déploiement, à la surveillance et à la mise hors service.
Confiance, transparence et impact sociétal
Les systèmes d’IA fonctionnent dans des contextes où leurs effets sur les personnes, les organisations et la société sont visibles et significatifs. La norme ISO/IEC 42001 exige des organisations qu’elles prennent en compte ces impacts de manière systématique, favorise une prise de décision éclairée de la part de la direction et des parties prenantes, et fournit une base documentée pour la gestion des risques liés à l’IA tout en permettant de tirer parti des opportunités qu’elle offre.
Exigences fondamentales
Clause 4 — Contexte de l’organisation
Définit le contexte externe et interne pertinent pour le système de gestion de l’IA, y compris les parties prenantes, l’environnement réglementaire et les limites de ce système. Les organisations doivent prendre en compte les caractéristiques spécifiques des systèmes d’IA dans leur contexte, notamment les sources de données, les utilisations prévues et les utilisations abusives raisonnablement prévisibles.
Clause 5 — Direction
Établit la responsabilité de la direction générale vis-à-vis du système de gestion de l’IA (AIMS), de la politique en matière d’IA, des rôles et responsabilités au sein de l’organisation, ainsi que de l’intégration de la gouvernance de l’IA dans la gouvernance globale de l’organisation. L’engagement de la direction est essentiel à une IA responsable.
Clause 6 — Planification
Couvre la gestion des risques et des opportunités, les objectifs en matière d’IA, la planification des changements, ainsi que les processus d’évaluation des risques et d’évaluation de l’impact liés à l’IA. L’annexe C présente les sources de risques spécifiques à l’IA à prendre en compte ; les annexes A et B fournissent des contrôles spécifiques à l’IA et des conseils de mise en œuvre.
Clause 7 — Soutien
Traite des ressources, des compétences, de la sensibilisation, de la communication et des informations documentées, y compris les besoins spécifiques en matière de compétences et de sensibilisation associés aux équipes de développement et de déploiement de l’IA.
Clause 8 — Exploitation
Spécifie les exigences en matière de planification et de contrôle opérationnels, notamment la gestion des risques liés à l’IA, l’évaluation de l’impact de l’IA, les contrôles tout au long du cycle de vie du système d’IA, la gestion des données, ainsi que la gestion des fournisseurs et partenaires en matière d’IA.
Clause 9 — Évaluation des performances
Couvre le suivi, la mesure, l’analyse et l’évaluation, les audits internes et la revue de direction, en accordant une attention particulière au suivi des performances des systèmes d’IA et à la revue continue des risques liés à l’IA.
Clause 10 — Amélioration
Couvre les actions correctives et l’amélioration continue, y compris les enseignements tirés des incidents liés à l’IA et l’adaptation des contrôles à mesure que les systèmes d’IA et leur contexte évoluent.
Annexes A et B — Contrôles de référence et lignes directrices
L’annexe A répertorie les objectifs de contrôle de référence et les contrôles pour l’AIMS ; l’annexe B fournit des orientations de mise en œuvre. Ensemble, elles couvrent les politiques en matière d’IA, l’organisation interne relative à l’IA, les ressources pour les systèmes d’IA, l’évaluation des impacts, le cycle de vie des systèmes d’IA, les données pour l’IA, les informations destinées aux parties prenantes, l’utilisation des systèmes d’IA, ainsi que les relations avec les tiers et les clients.
Groupes cibles et domaines d’application
La norme ISO/IEC 42001 s’applique à toute organisation qui fournit, développe ou utilise des systèmes d’IA. Son champ d’application typique comprend les entreprises technologiques développant des produits et services d’IA ; les organisations des secteurs réglementés (services financiers, santé, administration publique) déployant l’IA dans les processus décisionnels et opérationnels ; les organismes du secteur public utilisant l’IA dans la prestation de services et la mise en œuvre des politiques ; ainsi que les organisations des secteurs de la fabrication, de la logistique et des services aux consommateurs utilisant l’IA dans leurs opérations.
La norme facilite la prise de décisions éclairées par les conseils d’administration et les équipes de direction, les fonctions de gestion des risques et de conformité, les responsables des technologies et des données, ainsi que les clients et les partenaires d’approvisionnement. La certification ISO/IEC 42001 fournit une base structurée pour démontrer une gouvernance responsable de l’IA et pour dialoguer de manière crédible avec les régulateurs, les clients et le public.
Les organisations qui en sont aux prémices de l’adoption de l’IA peuvent utiliser la norme ISO/IEC 42001 comme cadre pour concevoir leur gouvernance de l’IA dès le départ. Les organisations dont les activités en matière d’IA sont déjà bien établies peuvent utiliser cette norme pour intégrer des pratiques de gouvernance de l’IA fragmentées au sein d’un système de management unique et certifiable.
Normes associées
Structure harmonisée et intégration avec d’autres systèmes de management
La norme ISO/IEC 42001 suit la structure harmonisée utilisée par les normes ISO 9001, ISO 27001, ISO 14001 et d’autres normes relatives aux systèmes de management. Les organisations disposant déjà d’un système de management intégré peuvent étendre leurs processus existants de gouvernance, d’audit interne, de revue de direction et d’amélioration afin d’y inclure le système de management de l’IA.
ISO/IEC 42005 et évaluation de l’impact de l’IA
La norme ISO/IEC 42005:2025 fournit des lignes directrices complètes pour évaluer les impacts des systèmes d’IA sur les individus, les groupes et la société tout au long de leur cycle de vie, car il s’agit d’une exigence de la norme AIMS. Elle sert de norme d’appui à la norme ISO/IEC 42001:2023, relative au système de gestion de l’intelligence artificielle (AIMS), en proposant une approche structurée pour évaluer, documenter et gérer les risques et les avantages potentiels.
ISO 27001 et sécurité de l’information
Les systèmes d’IA dépendent fortement des données, et la sécurité de l’information est un élément fondamental d’une IA responsable. La norme ISO/IEC 27001 spécifie les exigences relatives à un système de gestion de la sécurité de l’information; la norme ISO/IEC 42001 fait référence à la sécurité de l’information dans le cadre des contrôles applicables à l’IA, mais ne fait pas double emploi avec la norme ISO 27001. Les organisations certifiées ISO 27001 sont bien placées pour étendre leur système de gestion à la norme ISO/IEC 42001.
ISO/IEC 23894 et les lignes directrices sur la gestion des risques liés à l’IA
La norme ISO/IEC 23894 fournit des lignes directrices sur la gestion des risques liés à l’IA. Il s’agit d’un document d’orientation — et non d’une norme de système de gestion certifiable — qui complète la norme ISO/IEC 42001 en proposant un contenu plus détaillé sur la gestion des risques, que les organisations peuvent utiliser pour mettre en œuvre les exigences de la norme ISO/IEC 42001.
ISO/IEC 38507 et implications de l’IA en matière de gouvernance
La norme ISO/IEC 38507 traite des implications de l’IA en matière de gouvernance pour les organisations et s’adresse aux conseils d’administration et aux instances dirigeantes. Il s’agit d’un document d’orientation complémentaire à la norme ISO/IEC 42001, et non d’un référentiel certifiable.
Loi européenne sur l’IA et codes de bonnes pratiques réglementaires
La loi européenne sur l’IA constitue le principal cadre réglementaire spécifique à l’IA au sein de l’UE et s’applique par phases jusqu’en 2025 et 2026. Des codes de bonnes pratiques pour l’IA à usage général, des orientations sectorielles et des normes harmonisées sont en cours d’élaboration parallèlement à cette loi. La norme ISO/IEC 42001 est largement citée dans ces discussions et constitue un point de référence reconnu en matière de système de management pour les organisations mettant en œuvre des contrôles liés à la loi sur l’IA — mais la certification ISO/IEC 42001 n’est pas formellement équivalente à la conformité à la loi sur l’IA.
Renforcez la confiance dans vos systèmes d’IA grâce à la certification ISO 42001
Votre organisation développe ou déploie des systèmes d’IA et vous envisagez désormais une certification indépendante selon la norme ISO 42001 ? Découvrez-en plus sur notre page dédiée à la certification ISO 42001.
À propos de DQS en tant qu’organisme de certification
Cet article fait partie du Centre de connaissances DQS, une ressource consacrée aux normes de systèmes de management et aux processus de certification. Pour en savoir plus sur son auteur :
- L'un des premiers organismes de certification de systèmes de management en Allemagne, DQS a délivré son premier certificat ISO 9001 en 1986 et audite et certifie des systèmes de management depuis plus de 40 ans.
- Elle opère depuis plus de 80 bureaux répartis dans 60 pays et dispose d’un réseau mondial de plus de 3 000 auditeurs.
- Elle est active dans la certification ISO/IEC 42001 ainsi que dans les normes connexes telles que l’ISO 27001, l’ISO/IEC 27701 et l’ISO 9001 — ce qui permet aux organisations de bénéficier, auprès d’un seul prestataire, de services de certification dans les domaines de l’IA, de la sécurité de l’information et de la gestion de la qualité.
- Membre d’IQNet, le réseau international de certification, favorisant la reconnaissance transfrontalière des certificats DQS.
Les articles de ce Centre de connaissances sont rédigés et révisés par des spécialistes de DQS travaillant sur ces normes dans le cadre de leurs activités d’audit. Le cas échéant, le contenu est vérifié par rapport à la version en vigueur de la norme, aux publications officielles de l’organisme émetteur et aux dernières directives réglementaires ou d’accréditation. Cet article a été révisé pour la dernière fois le 3 juin 2026.
Foire aux questions sur la norme ISO 42001
La norme ISO 42001 est-elle obligatoire ?
Non. La norme ISO/IEC 42001 est une norme internationale volontaire. Cependant, les clients, les autorités de régulation et le grand public attendent de plus en plus des organisations qui développent ou déploient des systèmes d’IA qu’elles démontrent une gouvernance documentée de l’IA. La certification selon la norme ISO/IEC 42001 offre un moyen structuré de prouver cette gouvernance.
Quelle est la version actuelle de la norme ISO 42001 ?
L'édition actuellement en vigueur est la norme ISO/IEC 42001:2023, publiée en décembre 2023. Il s'agit de la première édition de la norme.
La certification ISO 42001 implique-t-elle la conformité à la loi européenne sur l’IA ?
Non. La loi européenne sur l’IA (règlement (UE) 2024/1689) est un cadre réglementaire applicable aux systèmes d’IA mis sur le marché de l’UE, dont la mise en œuvre se fera par étapes entre 2025 et 2026. La certification ISO/IEC 42001 n’est pas formellement équivalente à la conformité à la loi sur l’IA. Cette norme est toutefois largement considérée comme une base utile pour un système de gestion qui aide les organisations à répondre à bon nombre des exigences de la loi en matière de gestion des risques, de transparence et de contrôle humain.
Quel est le lien entre la norme ISO 42001 et la norme ISO 27001 ?
La norme ISO/IEC 27001 spécifie les exigences relatives à un système de management de la sécurité de l’information et s’articule autour de la même structure harmonisée que la norme ISO/IEC 42001. Les systèmes d’IA dépendent fortement des données ; les deux systèmes de management sont donc complémentaires, et de nombreuses organisations les intègrent. La certification ISO 27001 constitue une base solide pour étendre le système de management à la norme ISO/IEC 42001.
Quelles organisations devraient envisager la certification ISO 42001 ?
Toute organisation qui fournit, développe ou utilise des systèmes d’IA peut envisager la certification ISO/IEC 42001. Cette norme s’applique à tous les secteurs d’activité et à toutes les tailles d’organisations. Elle est particulièrement pertinente pour les organisations qui exploitent l’IA dans des contextes à haut risque ou à fort impact — tels que la prise de décision financière, les soins de santé, les services publics, l’emploi et les infrastructures critiques — ainsi que pour les fournisseurs de technologies dont les clients attendent une gouvernance de l’IA documentée.
Comment se déroule la certification ISO 42001 ?
La certification ISO/IEC 42001 suit le modèle d’audit en deux étapes établi : l’étape 1 (examen de la documentation et de l’état de préparation) et l’étape 2 (audit sur site), qui aboutissent à la décision de certification. Après la certification initiale, le système de management est maintenu grâce à des audits de surveillance annuels et à un audit de recertification à la fin du cycle de trois ans. La certification doit être réalisée par un organisme de certification indépendant ; l’ISO elle-même ne certifie pas les organisations.