Ce qu'est réellement l'ISO 42001
ISO/IEC 42001:2023 est la norme internationale relative aux systèmes de management de l'intelligence artificielle (AIMS, Artificial Intelligence Management Systems). Publiée en décembre 2023, il s'agit du premier cadre reconnu mondialement, spécifiquement conçu pour aider les organisations à gouverner leur usage de l'IA de manière systématique, auditable et perfectible.
La norme suit la même structure de haut niveau que l'ISO 27001 et l'ISO 9001, une architecture familière pour les organisations disposant déjà d'une expérience en systèmes de management. Pour les autres, cette structure est logique et bien documentée. Point essentiel, l'ISO 42001 est une norme de système de management, et non une norme technique. Elle définit des structures organisationnelles, des processus, des politiques et des contrôles, et non des algorithmes ou des architectures de modèles.
Ce qu'exige l'ISO 42001
Contexte et périmètre : définir quels systèmes d'IA et processus métier sont couverts. Comprendre son environnement réglementaire, les attentes des parties prenantes et les risques spécifiques liés à l'IA.
Leadership et gouvernance : la direction générale doit approuver une politique en matière d'IA, attribuer les rôles et responsabilités, et intégrer la gouvernance de l'IA à la prise de décision métier, plutôt que de la déléguer entièrement à une équipe technique.
Planification : un processus systématique d'identification et d'évaluation des risques et impacts liés à l'IA, des risques techniques, des impacts sur les personnes concernées et des implications sociétales plus larges. Les objectifs doivent être définis, accompagnés de plans permettant de les atteindre.
Fonctionnement : les contrôles concrets permettant de gérer l'IA tout au long de son cycle de vie, conception, acquisition, déploiement, surveillance et mise hors service. L'annexe A propose un ensemble détaillé de contrôles couvrant la gouvernance des données, l'évaluation d'impact des systèmes d'IA, les mesures de transparence et le contrôle humain.
Évaluation des performances et amélioration : audits internes, revue de direction et amélioration continue. Le système doit être surveillé et amélioré, et non mis en place une fois pour toutes puis laissé figé.
ISO 42001 face à l'AI Act européen
L'AI Act européen est un texte législatif : la conformité est obligatoire pour les organisations concernées, avec des sanctions en cas de non-respect. L'ISO 42001 est une norme de système de management volontaire. La certification est facultative, mais elle apporte la preuve d'une gouvernance systématique qui appuie l'évaluation de conformité à l'AI Act européen, répond aux exigences des achats et démontre la bonne foi auprès des régulateurs.
Pour les organisations soumises aux exigences applicables aux systèmes à haut risque de l'AI Act européen, la mise en œuvre de l'ISO 42001 fournit une grande partie de l'infrastructure nécessaire à l'évaluation de conformité. Mettre en œuvre les deux ensemble est plus efficace que de les traiter comme des projets séparés.
Une feuille de route pratique pour la mise en œuvre
Phase 1 (semaines 1 à 4) : définir le périmètre, réaliser une analyse des écarts, obtenir l'engagement de la direction, désigner un responsable du système de management de l'IA (AIMS).
Phase 2 (semaines 5 à 8) : rédiger et approuver une politique en matière d'IA. Établir un processus d'évaluation des risques. Réaliser un inventaire des systèmes d'IA et appliquer une évaluation des risques à chacun d'eux.
Phase 3 (semaines 9 à 16) : mettre en œuvre les contrôles de l'annexe A pertinents pour son périmètre. Domaines prioritaires : évaluation d'impact de l'IA, qualité et gouvernance des données, mesures de transparence, mécanismes de contrôle humain, signalement des incidents.
Phase 4 (semaines 17 à 20) : audit interne au regard de la norme. Mise en œuvre des actions correctives. Réalisation de la revue de direction.
Phase 5 (facultative) : faire appel à un organisme de certification accrédité pour les audits de stade 1 (revue documentaire) et de stade 2 (preuve de mise en œuvre). La certification est valable trois ans, avec des audits de surveillance annuels.
Erreurs courantes
La plus fréquente est la surenchère : construire un système documentaire qui respecte la lettre de la norme mais génère une telle charge administrative qu'il n'est pas réellement utilisé. L'ISO 42001 exige la preuve d'une pratique systématique, et non des milliers de pages de documentation.
La deuxième consiste à traiter l'ISO 42001 comme un projet informatique. Elle exige une implication active de la direction métier, et pas seulement de l'équipe technique.
La troisième est l'élargissement incontrôlé du périmètre : chercher à inclure simultanément tous les usages de l'IA. Un système de management de l'IA bien défini et bien mis en œuvre, couvrant un sous-ensemble significatif de systèmes, vaut mieux qu'une mise en œuvre superficielle prétendant à une portée universelle.
Pour aller plus loin : ISO 42001
Lectures complémentaires
- Qu'est-ce que le NIST AI Risk Management Framework ? Le guide complet pour les entreprises
- ISO 42001, NIST AI RMF et AI Act européen : quel cadre choisir pour votre organisation ?
- Gouvernance de l'IA pour les entreprises technologiques et SaaS : intégrer l'IA à son produit sans créer de risque juridique
- Modèle de cadre de gouvernance de l'IA : le guide complet de mise en œuvre
Pour aller plus loin : ISO 42001