Assurance IA avec DQS : gouvernance, sécurité et qualité — alignées.

Depuis plus de 40 ans, DQS audite des systèmes de gestion dans plus de 60 pays. En tant qu’organisme de certification accrédité à l’échelle mondiale, DQS étend cette même expertise à la norme ISO/IEC 42001 pour les systèmes de gestion de l’IA, parallèlement aux normes ISO/IEC 27001 et ISO 9001, où la gouvernance de l’IA s’intègre aux cadres existants de sécurité de l’information et de qualité — offrant ainsi aux organisations une voie coordonnée vers une maturité démontrable en matière de gouvernance de l’IA.

Reconnu selon la norme ISO/IEC 42001

Organisme de certification pour les systèmes de gestion de l’IA

Audits alignés sur la norme ISO/IEC 27001

Intégration de la sécurité de l'information pour les organisations traitant l'IA

Intégration de la norme ISO 9001

Informations documentées et référentiel de traçabilité

Réalisation flexible des audits

Audits à distance, hybrides ou sur site — réalisés quel que soit le lieu où se trouve votre équipe de gouvernance de l’IA.

DQS, UN PARTENAIRE DE CONFIANCE

Accrédité, international et indépendant : les fondements d’une certification IA crédible.

La norme ISO/IEC 42001 est nouvelle. L’accréditation, l’infrastructure et l’indépendance qui sous-tendent un certificat DQS, elles, ne le sont pas. Voici ce que cela représente en chiffres.

Plus de 3 100 auditeurs dans le monde

Pour accompagner les normes mondiales telles que ISO/IEC 42001, ISO/IEC 27001, ISO 9001 et bien d’autres encore.

Plus de 65 000 sites certifiés

Pour l’ensemble des normes DQS, y compris le portefeuille d’assurance IA.

Plus de 60 pays

Présence d’auditeurs locaux sur les principaux marchés : Europe, Asie-Pacifique, Amériques.

Plus de 40 ans d’expérience

Fondée en 1985 par la DGQ et le DIN — premier organisme de certification de systèmes de management en Allemagne.

iso-42001-certification-hong-kong.png
Loading...

Les règles applicables aux systèmes d’IA ont changé. La plupart des structures de gouvernance, elles, n’ont pas évolué.

Trois évolutions se produisent simultanément. La réglementation est désormais en place : la loi européenne sur l’IA impose des obligations contraignantes pour les systèmes d’IA à haut risque, et des cadres similaires voient le jour partout dans le monde. Les systèmes d’IA eux-mêmes se comportent différemment des logiciels conventionnels, ce qui nécessite des approches de gouvernance adaptées à leur fonctionnement réel. Et la norme ISO/IEC 42001 est devenue la norme de référence que les régulateurs et les clients s’attendent de plus en plus à voir appliquée — non pas dans cinq ans, mais dès maintenant.

L'évolution du secteur

La gouvernance de l’IA est désormais une exigence réglementaire, et non plus une simple bonne pratique interne.

Dans les pays où s’applique la loi européenne sur l’IA, les systèmes d’IA à haut risque nécessitent une gestion des risques documentée, une documentation technique et une supervision humaine — et ces aspects sont de plus en plus évalués en parallèle des périmètres existants des normes ISO 9001 et ISO/IEC 27001, plutôt que dans le cadre d’un exercice isolé.

Les enjeux

Responsabilités fragmentées, documentation incohérente, audits échoués.

Sans système structuré de gestion de l’IA, les organisations s’exposent à une responsabilité fragmentée entre les différentes unités opérationnelles, à une documentation incohérente et à des difficultés pour démontrer leur maturité en matière de gouvernance auprès des régulateurs ou des clients. Lors d’audits menés en silos, les mêmes éléments de preuve sont produits — et remis en question — à plusieurs reprises dans différentes parties de l’entreprise.

L’approche DQS

Un programme d’audit unique couvrant la gouvernance, la sécurité et la qualité de l’IA — coordonné, harmonisé et prêt pour l’audit.

  • Un seul organisme de certification couvrant les normes ISO/IEC 42001, ISO/IEC 27001 et ISO 9001
  • Des cycles d’audit alignés, des preuves partagées, une interprétation cohérente entre les normes et les sites
  • Indépendance vis-à-vis des activités de conseil — une séparation qui confère au certificat sa crédibilité auprès des autorités de régulation et des clients

Mise en œuvre de la gouvernance de l’IA : appliquer la norme ISO 42001 dans la pratique

Perspectives pratiques sur l’intégration de la gouvernance de l’IA dans les systèmes de gestion opérationnelle.

Dé­cou­vrez comment

La gouvernance de l’IA ne se résume pas à une seule norme — ni à une seule équipe.

Les normes relatives à la gouvernance de l’IA recoupent celles de la sécurité de l’information, de la gestion de la qualité et des réglementations sectorielles — non pas parce que ces cadres sont redondants, mais parce que les systèmes d’IA touchent à la fois à tous ces domaines. La combinaison applicable dépend de ce que vous développez, de ce que vous déployez et des marchés sur lesquels vous opérez.

  • ISO/IEC 42001 — Système de gestion de l’IA ; couvre la classification des risques, la responsabilité et la surveillance continue
  • ISO/IEC 27001 — Sécurité de l’information ; couvre les données sur lesquelles les systèmes d’IA sont entraînés et qu’ils traitent
  • ISO 9001 — Informations documentées et maîtrise des processus ; la base de traçabilité sur laquelle s’appuie la plupart des systèmes de gouvernance de l’IA
  • RèglementMDR 2017/745 de l’UE — lorsque des fonctionnalités d’IA sont intégrées à un dispositif médical
  • Obligations par niveau de risque de la loi européenne sur l’IA — moteur réglementaire ; mais c’est le cadre d’obligations de la norme ISO/IEC 42001 qui est le plus couramment utilisé pour y répondre

QUELLES EXIGENCES S'APPLIQUENT À VOUS ?

Votre rôle dans la chaîne de valeur de l’IA détermine par où commencer.

Vos exigences en matière de gouvernance de l’IA dépendent de votre rôle dans la chaîne de valeur — que vous développiez des systèmes d’IA, que vous les déployiez en production, que vous les distribuiez ou que vous les intégriez dans des produits réglementés. Voici où se situe généralement chaque rôle.

Fournisseur / Développeur d’IA

Développement de l’IA

  • Certification ISO/IEC 42001 — référence
  • ISO/IEC 27001 — lorsque les données de développement sont sensibles
  • ISO 9001 — référence en matière de documentation et de traçabilité
Déployeur

IA dans les opérations

  • Certification ISO/IEC 42001 — gouvernance des systèmes en service
  • ISO 9001 — en complément des processus qualité existants
Importateur / Distributeur

Distribution de l’IA

  • Alignement sur la norme ISO/IEC 42001 — gouvernance des systèmes provenant de tiers
  • Exigences en matière de documentation de conformité au titre de la loi européenne sur l’IA 
Produits réglementés

L'IA dans les technologies médicales

  • Certification ISO/IEC 42001
  • Évaluation de la conformité au Règlement européen sur les dispositifs médicaux (MDR) 2017/745, le cas échéant
Services financiers / Secteur public

L'IA dans la finance

  • Certification ISO/IEC 42001
  • ISO/IEC 27001 — Référentiel en matière de risques liés aux TIC et de sécurité de l’information pour les entités financières
  • DORA — obligations en matière de résilience opérationnelle numérique pour les systèmes d’IA utilisés dans les services financiers
  • Cadres de gouvernance spécifiques au secteur (par exemple, le cadre RMF de l’IA du NIST pour les entités américaines)

La confiance dans l’IA ne repose plus uniquement sur la technologie. Les organisations ont de plus en plus besoin de structures de gouvernance qui restent transparentes, évolutives et vérifiables, quel que soit le contexte opérationnel international ou réglementaire.

Ingo Unger Responsable du développement commercial international
LE PORTEFEUILLE D’ASSURANCE IA

Quatre niveaux certifiables : ce que chacun couvre et pourquoi c’est important.

Chaque norme répond à une question différente — qu’il s’agisse de gouvernance, de données, de contrôle des processus ou de conformité sectorielle. 

NIVEAU DE BASE

Voici comment les niveaux s’articulent entre eux.

Chaque niveau est certifiable de manière indépendante — et peut être évalué individuellement ou dans le cadre d’un programme coordonné. Ensemble, ils couvrent l’ensemble des aspects que les régulateurs, les clients et vos propres équipes examineront lors de l’évaluation de votre programme d’IA.

Système de gestion de l’IA
AIMS

La norme ISO/IEC 42001 définit le système de gestion de la gouvernance de l’IA : gestion des risques, informations documentées, rôles et responsabilités, ainsi que surveillance continue tout au long du cycle de vie de l’IA.

La certification ISO/IEC 42001 — Système de gestion de l’IA couvre la classification des risques, la responsabilité en matière de gouvernance, la supervision de la gestion des données et les exigences de surveillance tout au long du cycle de vie de l’IA. Elle s’applique aux organisations qui développent, déploient ou modifient de manière substantielle des systèmes d’IA. 

Votre avantage : démontrer la maturité de votre gouvernance de l’IA aux autorités de régulation, à vos clients et à vos partenaires — grâce à une référence internationale reconnue.

Sécurité des données et de l’information
SGS

Comment les données d’entraînement de l’IA, les résultats des modèles et les données opérationnelles sont protégés.

Certification ISO/IEC 27001 — Le système de gestion de la sécurité de l’information traite des contrôles de sécurité des données relatifs aux données d’entraînement de l’IA, aux entrées et sorties des modèles, ainsi qu’à l’accès au système. Généralement associée à la norme ISO/IEC 42001 lorsque les systèmes d’IA traitent des données sensibles ou à caractère personnel. 

Votre avantage : démontrer que les données dont dépendent vos systèmes d’IA sont traitées en toute sécurité.

Référentiel de qualité et de documentation
Système de gestion de la qualité (SGQ)

Le socle de documentation et de traçabilité sur lequel reposent la plupart des exigences en matière de gouvernance de l’IA.

Certification ISO 9001 — La gestion de la qualité fournit les informations documentées, le contrôle des processus et la structure d’amélioration continue sur lesquels s’appuie la norme ISO/IEC 42001 pour les organisations disposant déjà d’un système de gestion de la qualité (SGQ). 

Votre avantage : intégrez la gouvernance de l’IA dans une structure que vous exploitez peut-être déjà, plutôt que de mettre en place un système parallèle.

L’IA dans les produits réglementés
MED

Évaluation de la conformité au Règlement européen MDR 2017/745 

Lorsqu’une fonctionnalité d’IA est intégrée à un dispositif médical, l’évaluation de la conformité au titre du RDM de l’UE s’applique en plus de la gouvernance spécifique à l’IA. Cela concerne les fabricants de dispositifs de diagnostic, de surveillance ou d’aide à la décision dotés d’IA. 

Votre avantage : alignez la gouvernance de l’IA sur les obligations de conformité existantes relatives aux produits réglementés, plutôt que de les gérer séparément.

Réglementation de l’IA dans le cadre du RDM de l’UE : garantir la conformité et l’innovation

Comment la gouvernance de l’IA s’articule avec les exigences réglementaires dans les environnements médicaux et opérationnels hautement réglementés.

En savoir plus
Comment les exigences s’articulent-elles entre elles ?

Chaque partie prenante pose une question différente concernant vos systèmes d’IA.

Un organisme de réglementation veut s’assurer que vos systèmes d’IA sont maîtrisés. Un client veut s’assurer que ses données sont protégées. Vos propres équipes veulent savoir qui est responsable en cas de changement. Ce ne sont pas les mêmes questions — et aucune norme unique ne répond à toutes. C’est pourquoi un programme de gouvernance de l’IA adapté couvre plusieurs niveaux.

Votre gouvernance de l’IA est-elle reconnue et vérifiable ?
Système de gestion de l’IA

La certification ISO/IEC 42001 couvre la gestion des risques, les informations documentées et la responsabilité tout au long du cycle de vie de l’IA.

Vos données sont-elles bien gérées ?
Gouvernance des données

La certification ISO/IEC 27001 couvre les contrôles de sécurité des données ; la norme ISO/IEC 42001 y ajoute des exigences spécifiques à l'IA en matière de gestion des données.

Pouvez-vous fournir la preuve de l'existence d'une documentation technique et d'une traçabilité ?
Documentation et traçabilité

Les exigences en matière d’informations documentées des normes ISO 9001 et ISO/IEC 42001 répondent ensemble aux attentes des autorités de régulation en matière de documentation technique, auxquelles celles-ci accordent une importance croissante.

La supervision humaine est-elle intégrée ?
Supervision humaine

Les dispositions de la norme ISO/IEC 42001 relatives aux rôles et responsabilités définissent les obligations en matière de supervision des systèmes d’IA.

Le système fait-il l’objet d’une surveillance après son déploiement ?
Surveillance continue

Les processus d’amélioration continue de la norme ISO/IEC 42001 prévoient une révision régulière à mesure que les modèles, les données et les conditions d’exploitation évoluent.

L'IA est-elle intégrée dans un produit réglementé ?
Réglementation sectorielle

Le règlement MDR 2017/745 de l’UE et d’autres cadres sectoriels s’appliquent en complément de la gouvernance spécifique à l’IA, le cas échéant.

Cette norme est-elle reconnue dans plusieurs juridictions ?
Alignement multijuridictionnel

La norme ISO/IEC 42001 est de plus en plus utilisée comme référence opérationnelle commune dans la loi européenne sur l’IA, le cadre de gestion de l’IA (AI RMF) du NIST américain, ainsi que dans les cadres émergents en Chine, au Japon, en Corée du Sud et au Brésil.

Gouvernance de l’IA dans le secteur des technologies financières (FinTech) sur un marché réglementé

Comment les organisations répondent-elles aux attentes en matière de responsabilité, de surveillance et de gouvernance dans des cadres internationaux en constante évolution en matière d’IA ?

En savoir plus

Pourquoi la réglementation stimule la demande d’une couche de gestion de l’IA

L'applicabilité de la loi européenne sur l'IA dépend du cas d'utilisation spécifique et de la classification des risques définis dans la loi — il ne s'agit pas d'une exigence générale s'appliquant à tous les systèmes d'IA ou à toutes les organisations. Lorsqu'elle s'applique, comprendre le rôle de votre organisation en tant que fournisseur, déployeur ou importateur constitue le point de départ idéal pour déterminer ce qui est attendu de vous.

La norme ISO/IEC 42001 est largement citée comme base opérationnelle permettant de démontrer le respect de ces obligations, bien qu’elle ne constitue pas en soi une certification délivrée au titre de la loi européenne sur l’IA. L’applicabilité de la loi européenne sur l’IA dépend du cas d’utilisation spécifique et de la classification des risques définis dans la loi — il ne s’agit pas d’une exigence générale s’appliquant à tous les systèmes d’IA ou à toutes les organisations.

Classification fondée sur les risques — des obligations claires à chaque niveau.

Les quatre niveaux de risque

La classification des systèmes d’IA détermine le niveau de gouvernance, de documentation et de surveillance requis. Bien que le modèle fournisse une structure générale, les organisations doivent traduire ces catégories en mesures opérationnelles concrètes.

1

Risque inacceptable (interdit)

Les systèmes d’IA de cette catégorie sont considérés comme incompatibles avec les droits fondamentaux et les protections sociétales prévus par la loi européenne sur l’IA. Ces applications sont interdites car elles présentent un niveau de risque inacceptable pour les personnes, la sécurité publique ou les valeurs démocratiques. Les organisations doivent donc s’assurer que les cas d’utilisation interdits sont identifiés et exclus grâce à des mécanismes de gouvernance et de contrôle appropriés.

→ Votre avantage : un contrôle de gouvernance qui élimine les cas d’utilisation interdits avant qu’ils n’engendrent un risque juridique ou de réputation.
2

Risque élevé (exigences réglementaires strictes)

Les systèmes d’IA à haut risque sont soumis aux obligations réglementaires les plus strictes en raison de leur impact potentiel sur la santé, la sécurité et les droits fondamentaux. Ces systèmes nécessitent généralement une gestion structurée des risques, une documentation technique, des mécanismes de surveillance et une supervision humaine clairement définie tout au long du cycle de vie de l’IA afin de garantir une conformité continue et un contrôle opérationnel.

→ Votre avantage : une gestion des risques documentée et des preuves de contrôle qui résistent à l’examen minutieux des autorités de régulation, des clients et des services d’achat.
3

Risque limité (exigences de transparence)

Les systèmes d’IA à risque limité sont principalement soumis à des exigences de transparence visant à garantir que les utilisateurs restent conscients lorsqu’ils interagissent avec l’intelligence artificielle. Les organisations doivent mettre en œuvre des pratiques claires de communication et de divulgation, en particulier lorsque le contenu généré par l’IA ou les interactions automatisées pourraient, sans cela, créer de la confusion ou réduire la transparence pour les utilisateurs.

→ Votre avantage : une conformité proportionnée — respecter les obligations de divulgation sans supporter la charge administrative liée à des contrôles qui ne s’appliquent pas à vous.
4

Risque minimal (mesures volontaires)

La plupart des applications d’IA relèvent de la catégorie «risque minimal» et ne sont pas soumises à des obligations spécifiques en vertu de la loi européenne sur l’IA. Néanmoins, les organisations reconnaissent de plus en plus l’intérêt de mettre en œuvre des mesures de gouvernance volontaires qui favorisent la responsabilité, la cohérence opérationnelle et la préparation à long terme, alors que les attentes réglementaires continuent d’évoluer à l’échelle mondiale.

→ Votre avantage : une maturité en matière de gouvernance acquise avant le durcissement de la réglementation, sans obligations superflues aujourd’hui.
Gouvernance de l’IA multi-juridictionnelle

Une structure de gouvernance unique, adaptable à tous les marchés sur lesquels vous opérez.

Pour les organisations multinationales, la gouvernance de l’IA se limite rarement à un seul cadre juridique ou à une seule région opérationnelle : les systèmes peuvent être développés dans un pays, déployés dans plusieurs juridictions et intégrés à des processus répartis à l’échelle mondiale. Si la loi européenne sur l’IA reste le cadre le plus complet et la référence mondiale la plus courante, les juridictions du monde entier partagent de plus en plus des principes de gouvernance tels que la transparence, la responsabilité, la gestion des risques et le contrôle humain — même lorsque la structure juridique et la mise en œuvre diffèrent. Le défi ne consiste pas à comprendre chaque cadre individuellement, mais à mettre en place un système de gouvernance suffisamment standardisé pour garantir une cohérence mondiale, tout en restant suffisamment adaptable pour répondre aux attentes réglementaires locales.

Union européenne

Loi européenne sur l’IA

La loi européenne sur l’IA établit le premier cadre réglementaire intersectoriel complet pour l’IA, avec une classification basée sur les risques, des exigences de transparence et des obligations de conformité pour les systèmes à haut risque. Elle sert de plus en plus de référence mondiale pour la structure de gouvernance de l’IA.

Cadre de gestion des risques liés à l’IA du NIST et réglementations émergentes au niveau des États
États-Unis

Les États-Unis s’appuient sur une approche plus décentralisée : le cadre volontaire de gestion des risques liés à l’IA du NIST, des décrets présidentiels fédéraux et un ensemble de plus en plus hétéroclite de législations sur l’IA au niveau des États. L’accent est mis sur la responsabilité, la cybersécurité et la gestion des risques opérationnels plutôt que sur une loi intersectorielle contraignante unique.

IA générative et gouvernance algorithmique
Chine

La Chine a mis en place plusieurs cadres réglementaires couvrant les services d’IA générative, les algorithmes de recommandation et la gouvernance algorithmique, en mettant fortement l’accent sur la responsabilité des fournisseurs et la gouvernance des contenus.

Gouvernance de l’IA fiable et industrielle
Japon

L'approche japonaise met l'accent sur des cadres de gouvernance volontaires et interopérables à l'échelle internationale, axés sur la fiabilité opérationnelle et l'innovation industrielle.

Loi-cadre sur l’IA
Corée du Sud

Le cadre sud-coréen concilie innovation et obligations de transparence et de responsabilité, en mettant de plus en plus l’accent sur la gestion des risques, conformément aux discussions internationales sur une IA digne de confiance.

Cadres émergents de gouvernance de l’IA
Brésil et Inde

Ces deux marchés continuent de développer la gouvernance de l’IA par le biais de cadres évolutifs plutôt que d’une loi unique et exhaustive. Le Brésil fait avancer des propositions de gouvernance de l’IA fondées sur les risques, parallèlement à des initiatives plus larges de gouvernance numérique, en mettant actuellement l’accent sur la responsabilité et la surveillance des systèmes à fort impact. L’Inde s’appuie sur un ensemble de textes législatifs existants — la loi sur les technologies de l’information, l’amendement de 2026 aux règles relatives aux technologies de l’information traitant des contenus générés par l’IA, et la loi sur la protection des données personnelles numériques — ainsi que sur les lignes directrices volontaires et fondées sur des principes en matière de gouvernance de l’IA publiées en 2026, tandis que les régulateurs sectoriels tels que la RBI et la SEBI élaborent leurs propres attentes en matière de supervision spécifique à l’IA.

Votre approche — étape par étape

Cinq étapes pour passer d’exigences dispersées à un programme coordonné.

Savoir par où commencer — et dans quel ordre — est généralement le plus difficile. Les étapes ci-dessous vous aident à y parvenir sans travail supplémentaire inutile.

1

Identifiez vos exigences.

Passez en revue les systèmes d’IA concernés, leur classification de risque au regard de la loi européenne sur l’IA, et leurs interactions avec les systèmes de gestion existants conformes aux normes ISO 9001 ou ISO/IEC 27001.

→ Votre avantage : une vision claire du périmètre avant d’investir dans les travaux de mise en œuvre.
2

Évaluez votre configuration actuelle.

Passez en revue les systèmes de gestion existants, les cycles d’audit et les responsabilités internes en matière de gouvernance de l’IA.

→ Votre avantage : une visibilité sur ce qui existe déjà et ce qui manque.
3

Alignez et consolidez.

Dans la mesure du possible, intégrez la gouvernance de l’IA dans les systèmes de gestion certifiés existants plutôt que de mettre en place une structure autonome.

→ Votre avantage : moins d’audits redondants et moins d’efforts de coordination en interne.
4

Préparez-vous aux nouvelles exigences.

Les délais de mise en œuvre progressive de la loi européenne sur l’IA et les cadres réglementaires en constante évolution aux États-Unis, en Chine, au Japon, en Corée du Sud et au Brésil continuent de se préciser.

→ Votre avantage : vous êtes prêt dès que les exigences sont publiées, au lieu de devoir y réagir a posteriori.
5

Planifiez vos capacités d’audit suffisamment à l’avance.

Réservez des créneaux d’audit ISO/IEC 42001 auprès de votre organisme de certification, en fonction de vos échéances réglementaires et commerciales.

→ Votre avantage : vous préservez vos délais de livraison et évitez les contraintes de dernière minute.

Ce que vous obtenez en vous faisant certifier par DQS.

Chaque mission suit la même structure, de la première revue de la documentation jusqu’à la délivrance du certificat et à la surveillance continue. Que vous certifiiez une ou plusieurs normes, le processus reste le même.

  • Analyse des écarts pré-audit par rapport à la norme ISO/IEC 42001, sur demande
  • Examen de la documentation (étape 1 ) avec évaluation écrite de l’état de préparation
  • Étape 2 : audit sur site ou à distance réalisé par des auditeurs qualifiés et formés aux exigences de la norme ISO/IEC 42001 et en matière de gouvernance de l’IA
  • Certificat ISO/IEC 42001 reconnu à l’échelle internationale, délivré dans le cadre de l’accréditation ANAB
  • Audits de surveillance annuels coordonnés sur l’ensemble de votre périmètre DQS (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Audit de recertification à la fin de chaque cycle de trois ans
  • Résumé des constatations et feuille de route des améliorations après chaque audit
  • Validation du certificat 

POURQUOI CHOISIR DQS

Un seul partenaire d’audit pour la gouvernance de l’IA, la sécurité des données et la qualité.

La gestion des obligations en matière de gouvernance de l’IA selon plusieurs normes ne doit pas nécessairement impliquer de faire appel à plusieurs organismes de certification. DQS couvre l’ensemble du champ d’application au sein d’un seul programme : les cycles d’audit sont ainsi harmonisés, les preuves sont partagées et les conclusions sont cohérentes d’une norme à l’autre.

Loading...

Voici concrètement ce que signifie travailler avec un seul partenaire :

  • Des cycles d’audit harmonisés pour toutes les normes relevant de votre champ d’application : la planification , les preuves et les rapports s’articulent en synergie plutôt que de se contredire.
  • Une interprétation unique parmi les auditeurs : pas de conclusions contradictoires entre les normes, pas d’écarts d’harmonisation entre les visites.
  • Moins de redondances : les mêmes éléments de preuve ne sont pas produits, examinés et remis en question à trois reprises.
  • Un interlocuteur unique pour l’ensemble de votre périmètre de gouvernance de l’IA — de la définition initiale du périmètre à la délivrance du certificat et à la surveillance.
  • Indépendance — DQS est un organisme de certification et ne fournit pas de conseils en matière de mise en œuvre. C’est cette séparation qui confère au certificat délivré par DQS sa crédibilité auprès des autorités de régulation, des clients et des équipes chargées des achats.

Organisme de certification ISO/IEC 42001

Accrédité par l’ANAB (ANSI National Accreditation Board) au titre de la norme ISO/IEC 17021-1 pour la norme ISO/IEC 42001, la norme internationale relative aux systèmes de gestion de l’IA.

Audits conformes à la norme ISO/IEC 27001

Accrédité par le DAkkS (Allemagne) et l’ANAB (États-Unis) pour la certification ISO/IEC 27001, avec des certificats également reconnus par d’autres organismes d’accréditation nationaux à l’échelle internationale.

Expérience en matière d’intégration de la norme ISO 9001

Soutenue par les accréditations DAkkS, ANAB et UKAS.

Statut d’organisme notifié (Règlement MDR de l’UE)

Notification allemande au titre du règlement UE 2017/745 (MDR) via le ZLG, pour les fonctionnalités d’IA intégrées dans les dispositifs médicaux.

Connaissance approfondie du secteur, à l’échelle mondiale

Un réseau d’auditeurs possédant une solide expérience en matière de systèmes de gestion à travers l’Europe, l’Asie-Pacifique et les Amériques, qui s’étend désormais à la gouvernance de l’IA.

Prêt à vous lancer ?

  • Dites-nous ce que vous développez, déployez ou distribuez
  • Nous identifions les normes applicables à votre activité et définissons le périmètre
  • Vous bénéficiez d’un plan d’audit unique, d’un interlocuteur unique et d’une approche cohérente
Demandez un en­tre­tien de cadrage
Questions et réponses

Foire aux questions.

La certification ISO/IEC 42001 est-elle obligatoire en vertu de la loi européenne sur l’IA ?

Non. La loi européenne sur l’IA ne mentionne pas la certification ISO/IEC 42001 comme une exigence légale. Toutefois, lorsque des systèmes d’IA à haut risque sont concernés, la norme ISO/IEC 42001 est largement citée comme un moyen structuré de démontrer le respect des exigences en matière de gestion des risques, de documentation et de supervision humaine définies par la loi.

Faut-il disposer à la fois des certifications ISO/IEC 42001 et ISO/IEC 27001 ?

De nombreuses organisations détiennent les deux certifications, car elles couvrent des niveaux différents. La norme ISO/IEC 42001 traite de la gouvernance spécifique à l’IA — classification des risques, surveillance, supervision humaine. La norme ISO/IEC 27001 traite de la sécurité de l’information au sens large, y compris les données sur lesquelles les systèmes d’IA sont entraînés et qu’ils traitent. Lorsque les données de développement sont sensibles, les deux certifications sont généralement détenues conjointement.

Qu’est-ce qui est considéré comme un système d’IA à haut risque au sens de la loi européenne sur l’IA ?

La loi classe les systèmes d’IA en différents niveaux de risque : inacceptable, élevé, limité et minimal. Les systèmes à haut risque sont ceux qui ont une incidence sur la santé, la sécurité, les droits fondamentaux ou les infrastructures critiques, tels que certains systèmes de recrutement, d’évaluation de solvabilité ou d’identification biométrique. La classification exacte dépend des cas d’utilisation spécifiques énoncés dans les annexes de la loi.

En quoi la loi européenne sur l’IA se distingue-t-elle du cadre de gestion des risques liés à l’IA (AI RMF) du NIST américain ?

La loi européenne sur l’IA est une réglementation contraignante et intersectorielle prévoyant des obligations légales classées par niveau de risque. Le cadre de gestion des risques liés à l’IA du NIST est un cadre volontaire largement utilisé aux États-Unis, souvent en complément de réglementations sectorielles et au niveau des États. Les organisations opérant sur ces deux marchés alignent généralement leur gouvernance interne — souvent via la norme ISO/IEC 42001 — afin de se conformer de manière cohérente à ces deux cadres.

Les normes ISO/IEC 42001, ISO/IEC 27001 et ISO 9001 peuvent-elles être certifiées par un seul organisme de certification ?

Oui. Lorsque les systèmes de management partagent la structure de haut niveau commune utilisée dans les normes ISO modernes, les audits peuvent être coordonnés et, le cas échéant, regroupés en cycles d’audit intégrés auprès d’un seul organisme de certification.

La norme ISO/IEC 42001 couvre-t-elle spécifiquement les systèmes d’IA générative ?

La norme ISO/IEC 42001 s’applique aux systèmes de gestion de l’IA de manière générale et ne se limite pas à une technique d’IA spécifique. Elle régit la structure entourant tout système d’IA qu’une organisation développe, déploie ou utilise — y compris l’IA générative — plutôt que de prescrire des contrôles techniques spécifiques à une technique donnée.

Les obligations en matière de gouvernance de l’IA s’appliquent-elles si nous utilisons des outils d’IA tiers plutôt que de développer les nôtres ?

Les obligations de la loi européenne sur l’IA s’appliquent différemment aux fournisseurs et aux déployeurs, et les obligations des déployeurs peuvent s’appliquer même lorsque le modèle d’IA sous-jacent provient d’un tiers. Lorsqu’une organisation déploie un outil d’IA à haut risque, ses propres obligations de gouvernance au titre de la loi et des normes associées peuvent s’appliquer, quel que soit le développeur du modèle.

La gouvernance de l’IA relevant de plusieurs juridictions peut-elle être gérée par le biais d’un seul programme de certification ?

Pour de nombreuses organisations, oui. Bien que la loi européenne sur l’IA, le cadre de gestion des risques liés à l’IA (AI RMF) du NIST américain et les cadres émergents en Chine, au Japon, en Corée du Sud et au Brésil diffèrent par leur structure juridique, ils partagent des principes de gouvernance communs : transparence, responsabilité, gestion des risques et contrôle humain. La norme ISO/IEC 42001 est de plus en plus utilisée comme référence opérationnelle commune à l’ensemble de ces cadres, les spécificités régionales étant prises en compte au sein même du système de gouvernance plutôt que par le biais de certifications distinctes.