ISO/IEC 42001 est la norme internationale qui permet à une organisation de faire certifier son système de management de l'intelligence artificielle. Publiée en décembre 2023, elle fixe des exigences de gouvernance (politique, risques, impacts, cycle de vie, données, tiers), pas des performances techniques. Surtout, elle ne vaut pas conformité à l'AI Act : elle n'est pas citée au Journal officiel de l'UE comme norme harmonisée.
Ce guide explique ce que la norme demande, ce qu'elle change (et ne change pas) face au règlement européen, qui a réellement intérêt à se certifier, comment se déroule une certification et par où commencer. Faits vérifiés au 4 octobre 2026.
Qu'est-ce que la norme ISO 42001 ?
La norme ISO 42001 (ISO/IEC 42001:2023) décrit comment mettre en place, faire fonctionner et améliorer un système de management de l'IA (AIMS, pour AI Management System). Elle fonctionne comme ISO 9001 pour la qualité ou ISO 27001 pour la sécurité de l'information : on certifie une organisation et ses processus, pas un modèle ni un produit pris isolément.
Elle s'applique à tout type d'organisation qui développe, fournit ou utilise des systèmes d'IA. Le LNE, qui propose cette certification en France, précise qu'elle est ouverte aux fournisseurs, fabricants, clients et prestataires d'IA.
Deux normes voisines complètent le dispositif. Elles ne se certifient pas, mais elles outillent les clauses de risque et d'impact :
| Norme | Rôle | Certifiable ? |
|---|---|---|
| ISO/IEC 42001:2023 | Système de management de l'IA (clauses 4 à 10, annexes A et B) | Oui |
| ISO/IEC 23894:2023 | Guide de gestion des risques liés à l'IA, fondé sur ISO 31000 | Non, guide |
| ISO/IEC 42005:2025 | Lignes directrices d'évaluation d'impact des systèmes d'IA (individus, groupes, société) | Non, lignes directrices |
| ISO/IEC 42006:2025 | Exigences pour les organismes qui auditent et certifient selon ISO 42001 | Concerne les certificateurs |
Les exigences de l'ISO 42001 : clauses 4 à 10 et annexe A
Les exigences de l'ISO 42001 suivent le plan commun des normes de management, des clauses 4 à 10. Un auditeur vérifie que chaque clause est documentée, appliquée et mesurée. Source : analyse des clauses d'Advisera.
| Clause | Ce que l'organisation doit démontrer |
|---|---|
| 4. Contexte | Parties intéressées, enjeux, périmètre du système de management IA |
| 5. Leadership | Engagement de la direction, politique IA, rôles et responsabilités |
| 6. Planification | Risques et opportunités, évaluation d'impact, objectifs mesurables |
| 7. Support | Ressources, compétences, sensibilisation, communication, informations documentées |
| 8. Fonctionnement | Pilotage opérationnel des systèmes d'IA sur leur cycle de vie |
| 9. Évaluation | Suivi, audit interne, revue de direction |
| 10. Amélioration | Non-conformités, actions correctives, amélioration continue |
L'annexe A : 38 contrôles en 9 objectifs
L'annexe A liste 38 contrôles répartis en 9 objectifs. Vous retenez ceux qui répondent à vos risques et justifiez les exclusions. L'annexe B sert de guide d'implémentation.
- Politiques relatives à l'IA
- Organisation interne (rôles, responsabilités, remontée des préoccupations)
- Ressources pour les systèmes d'IA (données, outils, compétences)
- Évaluation des impacts des systèmes d'IA
- Cycle de vie du système d'IA (conception, vérification, déploiement, surveillance)
- Données pour les systèmes d'IA
- Information des parties intéressées
- Utilisation responsable des systèmes d'IA
- Relations avec les tiers et les fournisseurs
Ce que la norme ne dit pas
ISO 42001 n'impose aucun seuil de précision, aucune architecture ni aucun modèle. Elle exige que vous sachiez quels systèmes d'IA vous exploitez, quels risques ils portent, qui en répond et comment vous le prouvez. C'est une norme de gouvernance.
ISO 42001 et AI Act : ce que la certification ne garantit pas
Être certifié ISO 42001 ne donne pas de présomption de conformité à l'AI Act. La raison est factuelle : la norme n'est pas citée au Journal officiel de l'UE comme norme harmonisée du règlement (UE) 2024/1689. Seule la citation d'une norme harmonisée au JOUE ouvre cette présomption. Source : analyse d'ISMS.online.
Certaines sources secondaires indiquent aussi que le Bureau européen de l'IA aurait signalé en mai 2024 que la norme n'était pas pleinement alignée sur le texte final. C'est une information de seconde main, à ne pas lire comme une position officielle.
Concrètement, ISO 42001 reste utile pour l'AI Act : elle impose un inventaire, une analyse de risques, des responsabilités et des preuves, soit le terreau d'un dossier de conformité. Mais la classification de vos systèmes (interdit, haut risque, transparence, risque minimal) reste à faire séparément. Notre guide sur l'AI Act et la conformité PME détaille cette démarche.
La norme harmonisée à suivre : prEN 18286
La norme harmonisée visée pour le système de management de la qualité exigé par l'article 17 de l'AI Act s'appelle prEN 18286 (CEN-CENELEC JTC 21). Son enquête publique a couru du 30 octobre 2025 au 22 janvier 2026. Une fois citée au JOUE, elle donnerait une présomption de conformité à l'article 17 pour les systèmes à haut risque.
Elle comporte une annexe D de correspondance avec ISO/IEC 42001, ce qui permet d'envisager des audits intégrés. Voir la note de la Cloud Security Alliance du 28 avril 2026.
Point à vérifier avant de décider
Une autre note de la même organisation évoque un vote formel en juillet 2026 et une parution sous le nom EN 18286:2026, sans citation au JOUE à septembre 2026. Les deux notes ne concordent pas sur le calendrier et nous n'avons pas pu le confirmer à la source CEN-CENELEC. Vérifiez le statut de la norme sur le site du CEN-CENELEC avant de bâtir un plan dessus.
Le calendrier de l'AI Act après le Digital Omnibus
Le Digital Omnibus IA, proposé par la Commission le 19 novembre 2025, a fait l'objet d'un accord politique le 7 mai 2026 et est entré en vigueur le 27 juillet 2026, selon la Commission européenne. Il est donc adopté, et il repousse le haut risque :
| Sujet | Date d'application | Statut |
|---|---|---|
| Transparence (article 50) | Depuis le 2 août 2026 | Non reportée. Délai de grâce au 2 décembre 2026 pour le marquage lisible par machine des systèmes déjà sur le marché |
| Haut risque, annexe III (emploi, éducation, biométrie, etc.) | 2 décembre 2027 | Reportée depuis le 2 août 2026 |
| Haut risque, annexe I (produits réglementés) | 2 août 2028 | Reportée |
| Obligations GPAI | Depuis le 2 août 2025 | Pouvoirs d'amende de l'AI Office applicables depuis le 2 août 2026 |
Ce report laisse du temps pour construire un système de management avant l'échéance du haut risque, au lieu de le faire dans l'urgence. Il ne dispense pas des obligations déjà applicables.
Qui a intérêt à se certifier ISO 42001 ?
La certification n'est pas obligatoire et ne répond pas au même besoin selon votre position. Trois profils y trouvent un intérêt concret.
- Les éditeurs SaaS qui intègrent de l'IA : un certificat tiers répond d'un coup aux questionnaires de sécurité et de gouvernance IA des clients. Naaia, éditeur de plateforme de conformité IA, a été la première entreprise française certifiée, par AFNOR Certification le 10 septembre 2024, quelques semaines après sa certification ISO 27001.
- Les sous-traitants de grands comptes (industrie, banque, assurance) dont les donneurs d'ordre demandent des garanties sur l'usage de l'IA dans la chaîne de valeur.
- Les fournisseurs de systèmes d'IA qui anticipent le haut risque et veulent une structure de gouvernance déjà éprouvée.
Une PME qui utilise quelques outils d'IA pour ses propres besoins n'a en général pas besoin de la certification. Elle gagne davantage à tenir un registre de ses usages, une politique IA et une formation des équipes, ce que couvre déjà notre checklist de sécurité des données IA. Les grands groupes certifiés ne sont pas documentés ici : nous n'affirmons rien à leur sujet.
Certification ISO 42001 : étapes, durée et organismes
Une certification ISO 42001 se déroule en plusieurs audits et s'inscrit dans un cycle de 3 ans. Le LNE décrit ce parcours sur sa page de certification ISO 42001.
| Étape | Contenu |
|---|---|
| 1. Planification | Définition du périmètre et du programme d'audit |
| 2. Audit documentaire (phase 1) | Revue de la documentation du système de management |
| 3. Audit sur site (phase 2) | Vérification de l'application réelle des processus et des contrôles |
| 4. Restitution | Présentation des constats et des écarts |
| 5. Comité de lecture | Revue indépendante du dossier d'audit |
| 6. Décision | Notification de la décision de certification |
| Cycle de 3 ans | Audits de suivi à 12 et 24 mois, renouvellement à 36 mois |
Durée et coût : ce qu'on sait, ce qu'on ignore
Aucune durée de projet ni aucun tarif public fiable n'a été relevé. Le cas Naaia ne précise pas la durée du projet. Méfiez-vous des chiffres de durée ou de prix sans source : ils dépendent du périmètre (un produit ou toute l'organisation), de votre maturité (une ISO 27001 en place accélère) et du nombre de systèmes d'IA couverts. Demandez un devis écrit à plusieurs organismes sur un périmètre identique.
Quels organismes certifient, et que change ISO 42006 ?
En France, le LNE (page service) et AFNOR Certification (cas Naaia) sont confirmés par des sources primaires. D'autres organismes internationaux sont cités par des pages de conseil, sans confirmation de notre part, donc nous ne les listons pas.
Le point à surveiller est ISO/IEC 42006:2025, publiée le 7 juillet 2025 : elle fixe les exigences applicables aux organismes qui auditent et certifient selon ISO 42001. Elle complète ISO/IEC 17021-1 (compétences en IA, calcul du temps d'audit, décision de certification), et les programmes d'accréditation se mettent en place en 2026. Source : ISO. Demandez à votre certificateur son statut d'accréditation, notamment auprès du COFRAC, que nous n'avons pas pu vérifier.
Par où commencer, avec ou sans certification
Que vous visiez le certificat ou non, la démarche démarre de la même façon. Les cinq étapes ci-dessous construisent la base commune à ISO 42001 et à l'AI Act.
- Inventorier vos systèmes d'IA : outils achetés, assistants internes, automatisations, modèles développés. Sans inventaire, aucun périmètre n'est défendable.
- Classer chaque usage selon l'AI Act : interdit, haut risque, transparence, risque minimal, et votre rôle (fournisseur ou déployeur).
- Nommer un responsable et écrire une politique IA : une page claire, validée par la direction.
- Évaluer les risques et les impacts des usages les plus sensibles, avec ISO 23894 et ISO 42005 comme guides.
- Choisir le périmètre : un produit ou une activité d'abord, plutôt que toute l'organisation, puis décider du certificat.
C'est exactement le travail d'un audit IA : cartographie des usages, classification par risque, plan d'action priorisé. Si vos contraintes portent sur l'hébergement et la maîtrise des données, notre page sur l'IA souveraine complète ce volet. Pour la mise en œuvre technique des contrôles (journalisation, évaluation, supervision), les articles de ianas.fr approfondissent le fonctionnement côté praticien.
Questions fréquentes sur la norme ISO 42001
Textes et sources de référence : le règlement (UE) 2024/1689 sur EUR-Lex et la norme sur le site de l'ISO.
Passer à l'action
Savoir où vous en êtes avant de choisir une norme
Un audit IA dresse l'inventaire de vos usages, les classe selon l'AI Act et indique si une certification ISO 42001 a du sens pour vous. Premier échange de 30 minutes, sans engagement.