Stratégie IA Par

ISO 42001 : exigences, certification et lien avec l'AI Act

ISO/IEC 42001 est la norme internationale qui permet à une organisation de faire certifier son système de management de l'intelligence artificielle. Publiée en décembre 2023, elle fixe des exigences de gouvernance (politique, risques, impacts, cycle de vie, données, tiers), pas des performances techniques. Surtout, elle ne vaut pas conformité à l'AI Act : elle n'est pas citée au Journal officiel de l'UE comme norme harmonisée.

Ce guide explique ce que la norme demande, ce qu'elle change (et ne change pas) face au règlement européen, qui a réellement intérêt à se certifier, comment se déroule une certification et par où commencer. Faits vérifiés au 4 octobre 2026.

Qu'est-ce que la norme ISO 42001 ?

La norme ISO 42001 (ISO/IEC 42001:2023) décrit comment mettre en place, faire fonctionner et améliorer un système de management de l'IA (AIMS, pour AI Management System). Elle fonctionne comme ISO 9001 pour la qualité ou ISO 27001 pour la sécurité de l'information : on certifie une organisation et ses processus, pas un modèle ni un produit pris isolément.

Elle s'applique à tout type d'organisation qui développe, fournit ou utilise des systèmes d'IA. Le LNE, qui propose cette certification en France, précise qu'elle est ouverte aux fournisseurs, fabricants, clients et prestataires d'IA.

Deux normes voisines complètent le dispositif. Elles ne se certifient pas, mais elles outillent les clauses de risque et d'impact :

NormeRôleCertifiable ?
ISO/IEC 42001:2023Système de management de l'IA (clauses 4 à 10, annexes A et B)Oui
ISO/IEC 23894:2023Guide de gestion des risques liés à l'IA, fondé sur ISO 31000Non, guide
ISO/IEC 42005:2025Lignes directrices d'évaluation d'impact des systèmes d'IA (individus, groupes, société)Non, lignes directrices
ISO/IEC 42006:2025Exigences pour les organismes qui auditent et certifient selon ISO 42001Concerne les certificateurs

Les exigences de l'ISO 42001 : clauses 4 à 10 et annexe A

Les exigences de l'ISO 42001 suivent le plan commun des normes de management, des clauses 4 à 10. Un auditeur vérifie que chaque clause est documentée, appliquée et mesurée. Source : analyse des clauses d'Advisera.

ClauseCe que l'organisation doit démontrer
4. ContexteParties intéressées, enjeux, périmètre du système de management IA
5. LeadershipEngagement de la direction, politique IA, rôles et responsabilités
6. PlanificationRisques et opportunités, évaluation d'impact, objectifs mesurables
7. SupportRessources, compétences, sensibilisation, communication, informations documentées
8. FonctionnementPilotage opérationnel des systèmes d'IA sur leur cycle de vie
9. ÉvaluationSuivi, audit interne, revue de direction
10. AméliorationNon-conformités, actions correctives, amélioration continue

L'annexe A : 38 contrôles en 9 objectifs

L'annexe A liste 38 contrôles répartis en 9 objectifs. Vous retenez ceux qui répondent à vos risques et justifiez les exclusions. L'annexe B sert de guide d'implémentation.

  • Politiques relatives à l'IA
  • Organisation interne (rôles, responsabilités, remontée des préoccupations)
  • Ressources pour les systèmes d'IA (données, outils, compétences)
  • Évaluation des impacts des systèmes d'IA
  • Cycle de vie du système d'IA (conception, vérification, déploiement, surveillance)
  • Données pour les systèmes d'IA
  • Information des parties intéressées
  • Utilisation responsable des systèmes d'IA
  • Relations avec les tiers et les fournisseurs

Ce que la norme ne dit pas

ISO 42001 n'impose aucun seuil de précision, aucune architecture ni aucun modèle. Elle exige que vous sachiez quels systèmes d'IA vous exploitez, quels risques ils portent, qui en répond et comment vous le prouvez. C'est une norme de gouvernance.

ISO 42001 et AI Act : ce que la certification ne garantit pas

Être certifié ISO 42001 ne donne pas de présomption de conformité à l'AI Act. La raison est factuelle : la norme n'est pas citée au Journal officiel de l'UE comme norme harmonisée du règlement (UE) 2024/1689. Seule la citation d'une norme harmonisée au JOUE ouvre cette présomption. Source : analyse d'ISMS.online.

Certaines sources secondaires indiquent aussi que le Bureau européen de l'IA aurait signalé en mai 2024 que la norme n'était pas pleinement alignée sur le texte final. C'est une information de seconde main, à ne pas lire comme une position officielle.

Concrètement, ISO 42001 reste utile pour l'AI Act : elle impose un inventaire, une analyse de risques, des responsabilités et des preuves, soit le terreau d'un dossier de conformité. Mais la classification de vos systèmes (interdit, haut risque, transparence, risque minimal) reste à faire séparément. Notre guide sur l'AI Act et la conformité PME détaille cette démarche.

La norme harmonisée à suivre : prEN 18286

La norme harmonisée visée pour le système de management de la qualité exigé par l'article 17 de l'AI Act s'appelle prEN 18286 (CEN-CENELEC JTC 21). Son enquête publique a couru du 30 octobre 2025 au 22 janvier 2026. Une fois citée au JOUE, elle donnerait une présomption de conformité à l'article 17 pour les systèmes à haut risque.

Elle comporte une annexe D de correspondance avec ISO/IEC 42001, ce qui permet d'envisager des audits intégrés. Voir la note de la Cloud Security Alliance du 28 avril 2026.

Point à vérifier avant de décider

Une autre note de la même organisation évoque un vote formel en juillet 2026 et une parution sous le nom EN 18286:2026, sans citation au JOUE à septembre 2026. Les deux notes ne concordent pas sur le calendrier et nous n'avons pas pu le confirmer à la source CEN-CENELEC. Vérifiez le statut de la norme sur le site du CEN-CENELEC avant de bâtir un plan dessus.

Le calendrier de l'AI Act après le Digital Omnibus

Le Digital Omnibus IA, proposé par la Commission le 19 novembre 2025, a fait l'objet d'un accord politique le 7 mai 2026 et est entré en vigueur le 27 juillet 2026, selon la Commission européenne. Il est donc adopté, et il repousse le haut risque :

SujetDate d'applicationStatut
Transparence (article 50)Depuis le 2 août 2026Non reportée. Délai de grâce au 2 décembre 2026 pour le marquage lisible par machine des systèmes déjà sur le marché
Haut risque, annexe III (emploi, éducation, biométrie, etc.)2 décembre 2027Reportée depuis le 2 août 2026
Haut risque, annexe I (produits réglementés)2 août 2028Reportée
Obligations GPAIDepuis le 2 août 2025Pouvoirs d'amende de l'AI Office applicables depuis le 2 août 2026

Ce report laisse du temps pour construire un système de management avant l'échéance du haut risque, au lieu de le faire dans l'urgence. Il ne dispense pas des obligations déjà applicables.

Qui a intérêt à se certifier ISO 42001 ?

La certification n'est pas obligatoire et ne répond pas au même besoin selon votre position. Trois profils y trouvent un intérêt concret.

  • Les éditeurs SaaS qui intègrent de l'IA : un certificat tiers répond d'un coup aux questionnaires de sécurité et de gouvernance IA des clients. Naaia, éditeur de plateforme de conformité IA, a été la première entreprise française certifiée, par AFNOR Certification le 10 septembre 2024, quelques semaines après sa certification ISO 27001.
  • Les sous-traitants de grands comptes (industrie, banque, assurance) dont les donneurs d'ordre demandent des garanties sur l'usage de l'IA dans la chaîne de valeur.
  • Les fournisseurs de systèmes d'IA qui anticipent le haut risque et veulent une structure de gouvernance déjà éprouvée.

Une PME qui utilise quelques outils d'IA pour ses propres besoins n'a en général pas besoin de la certification. Elle gagne davantage à tenir un registre de ses usages, une politique IA et une formation des équipes, ce que couvre déjà notre checklist de sécurité des données IA. Les grands groupes certifiés ne sont pas documentés ici : nous n'affirmons rien à leur sujet.

Certification ISO 42001 : étapes, durée et organismes

Une certification ISO 42001 se déroule en plusieurs audits et s'inscrit dans un cycle de 3 ans. Le LNE décrit ce parcours sur sa page de certification ISO 42001.

ÉtapeContenu
1. PlanificationDéfinition du périmètre et du programme d'audit
2. Audit documentaire (phase 1)Revue de la documentation du système de management
3. Audit sur site (phase 2)Vérification de l'application réelle des processus et des contrôles
4. RestitutionPrésentation des constats et des écarts
5. Comité de lectureRevue indépendante du dossier d'audit
6. DécisionNotification de la décision de certification
Cycle de 3 ansAudits de suivi à 12 et 24 mois, renouvellement à 36 mois

Durée et coût : ce qu'on sait, ce qu'on ignore

Aucune durée de projet ni aucun tarif public fiable n'a été relevé. Le cas Naaia ne précise pas la durée du projet. Méfiez-vous des chiffres de durée ou de prix sans source : ils dépendent du périmètre (un produit ou toute l'organisation), de votre maturité (une ISO 27001 en place accélère) et du nombre de systèmes d'IA couverts. Demandez un devis écrit à plusieurs organismes sur un périmètre identique.

Quels organismes certifient, et que change ISO 42006 ?

En France, le LNE (page service) et AFNOR Certification (cas Naaia) sont confirmés par des sources primaires. D'autres organismes internationaux sont cités par des pages de conseil, sans confirmation de notre part, donc nous ne les listons pas.

Le point à surveiller est ISO/IEC 42006:2025, publiée le 7 juillet 2025 : elle fixe les exigences applicables aux organismes qui auditent et certifient selon ISO 42001. Elle complète ISO/IEC 17021-1 (compétences en IA, calcul du temps d'audit, décision de certification), et les programmes d'accréditation se mettent en place en 2026. Source : ISO. Demandez à votre certificateur son statut d'accréditation, notamment auprès du COFRAC, que nous n'avons pas pu vérifier.

Par où commencer, avec ou sans certification

Que vous visiez le certificat ou non, la démarche démarre de la même façon. Les cinq étapes ci-dessous construisent la base commune à ISO 42001 et à l'AI Act.

  1. Inventorier vos systèmes d'IA : outils achetés, assistants internes, automatisations, modèles développés. Sans inventaire, aucun périmètre n'est défendable.
  2. Classer chaque usage selon l'AI Act : interdit, haut risque, transparence, risque minimal, et votre rôle (fournisseur ou déployeur).
  3. Nommer un responsable et écrire une politique IA : une page claire, validée par la direction.
  4. Évaluer les risques et les impacts des usages les plus sensibles, avec ISO 23894 et ISO 42005 comme guides.
  5. Choisir le périmètre : un produit ou une activité d'abord, plutôt que toute l'organisation, puis décider du certificat.

C'est exactement le travail d'un audit IA : cartographie des usages, classification par risque, plan d'action priorisé. Si vos contraintes portent sur l'hébergement et la maîtrise des données, notre page sur l'IA souveraine complète ce volet. Pour la mise en œuvre technique des contrôles (journalisation, évaluation, supervision), les articles de ianas.fr approfondissent le fonctionnement côté praticien.

Questions fréquentes sur la norme ISO 42001

ISO/IEC 42001:2023 est la première norme internationale certifiable pour un système de management de l'intelligence artificielle. Publiée en décembre 2023, elle suit la structure des normes de management (clauses 4 à 10) et s'accompagne d'une annexe A de 38 contrôles répartis en 9 objectifs. Elle s'adresse aux organisations qui développent, fournissent ou utilisent des systèmes d'IA.
L'organisme doit définir son contexte et son périmètre (clause 4), engager sa direction et fixer une politique IA (clause 5), planifier la gestion des risques et des impacts (clause 6), allouer des ressources (clause 7), piloter ses opérations (clause 8), évaluer ses performances par audit interne et revue de direction (clause 9), puis s'améliorer en continu (clause 10). L'annexe A fournit 38 contrôles à appliquer selon ses risques, et l'annexe B guide leur mise en œuvre.
Non. ISO/IEC 42001 n'est pas citée au Journal officiel de l'UE comme norme harmonisée de l'AI Act, donc sa certification ne donne pas de présomption de conformité. Elle fournit une base de gouvernance solide, qui facilite la préparation, mais elle ne remplace ni la classification de vos systèmes par niveau de risque ni les obligations propres au règlement.
ISO/IEC 42001 est la norme certifiable qui structure le système de management. ISO/IEC 23894:2023 est un guide de gestion des risques liés à l'IA, fondé sur ISO 31000, non certifiable. ISO/IEC 42005:2025 donne des lignes directrices pour l'évaluation d'impact des systèmes d'IA sur les individus, les groupes et la société. Les deux guides sont complémentaires d'ISO 42001.
Chez le LNE, le parcours comprend la planification, un audit documentaire (phase 1), un audit sur site (phase 2), la restitution, un comité de lecture puis la notification de la décision. Le certificat s'inscrit dans un cycle de 3 ans, avec des audits de suivi à 12 et 24 mois et un renouvellement à 36 mois.
Aucune durée ni aucun tarif public fiable n'a été relevé : tout dépend du périmètre (un produit ou toute l'organisation), de la maturité de votre gouvernance et de l'organisme choisi. Demandez un devis à deux ou trois organismes sur un périmètre écrit. Le seul repère solide est le cycle de 3 ans du certificat.
Les éditeurs SaaS qui intègrent de l'IA, les sous-traitants de grands comptes dont les clients posent des questionnaires de gouvernance IA, et les organisations qui développent ou fournissent des systèmes d'IA à des tiers. Une PME qui se contente d'utiliser quelques outils n'a généralement pas besoin d'un certificat : un registre des usages et une politique IA suffisent pour commencer.

Textes et sources de référence : le règlement (UE) 2024/1689 sur EUR-Lex et la norme sur le site de l'ISO.

Passer à l'action

Savoir où vous en êtes avant de choisir une norme

Un audit IA dresse l'inventaire de vos usages, les classe selon l'AI Act et indique si une certification ISO 42001 a du sens pour vous. Premier échange de 30 minutes, sans engagement.

Découvrir l'audit IA

Données sensibles

Vos données ne doivent pas sortir de votre périmètre ?

On déploie RAG, agents et extraction sur vos serveurs ou chez un hébergeur français, avec des modèles ouverts mesurés sur votre cas.

Anas Rabhi, ingénieur IA et data scientist, fondateur de Tensoria
Anas R. Ingénieur IA, fondateur de Tensoria ianas.fr

Je suis ingénieur IA et data scientist, fondateur de Tensoria. Depuis plus de 6 ans, j'accompagne les entreprises dans l'exploitation concrète de l'IA pour leur métier : assistants internes basés sur RAG, agents IA en production, automatisations sur mesure, traitement intelligent de documents. J'interviens du cadrage initial à la mise en production, sur stacks LLM modernes (Mistral, Claude, GPT) et infrastructures souveraines quand la confidentialité l'exige.