Expertise · ISO/IEC 42001

La gouvernance de l'intelligence artificielle

Concevoir, déployer et piloter des systèmes d'IA de manière responsable — en intégrant les risques spécifiques, les obligations éthiques et les exigences réglementaires dans un système de management structuré et auditable.

De la promesse au système de management

L'intelligence artificielle génère de la valeur — et des risques d'une nature nouvelle. Biais algorithmiques, opacité des décisions, vulnérabilités à des attaques adversariales, dépendance à des fournisseurs de modèles tiers, impacts sur les individus et la société : ces risques ne se gèrent pas avec les instruments classiques du management des risques. Ils nécessitent un cadre spécifique, construit pour la réalité des systèmes d'IA.

ISO/IEC 42001:2023 — première norme internationale de certification pour un Système de Management de l'Intelligence Artificielle (SMIA) — apporte ce cadre. Elle ne prescrit pas quels systèmes d'IA déployer ni comment les concevoir techniquement. Elle impose à l'organisation de démontrer qu'elle a établi une politique, évalué les risques, défini des objectifs, mis en place des processus de contrôle et s'inscrit dans une démarche d'amélioration continue — pour chaque système d'IA qu'elle développe ou utilise.

Concept clé · Système de Management de l'IA (SMIA)

Un ensemble structuré de politiques, de processus et de dispositions permettant à une organisation de développer, déployer et utiliser des systèmes d'intelligence artificielle de manière responsable, transparente et auditable — en cohérence avec ses valeurs, ses engagements éthiques et ses obligations réglementaires. Le SMIA s'intègre dans le cadre de gouvernance existant de l'organisation ; il ne le remplace pas.

Pour un Conseil d'administration ou une Direction générale, ISO/IEC 42001 apporte une réponse concrète à une question de gouvernance : comment démontrer, de manière vérifiable, que l'organisation maîtrise les risques liés à l'IA qu'elle utilise ou qu'elle développe ? La norme fournit le cadre. La certification fournit la preuve opposable.

Les risques spécifiques à l'intelligence artificielle

L'appréciation des risques IA diffère fondamentalement de la gestion des risques informatiques ou organisationnels classiques. Les systèmes d'IA présentent des catégories de risques propres à leur nature, qui doivent être identifiées, qualifiées et traitées dans le cadre du SMIA.

Biais et discrimination

Décisions systématiquement défavorables à certains groupes en raison de données d'entraînement biaisées ou de conceptions inadéquates.

Opacité et inexplicabilité

Impossibilité d'expliquer les décisions produites — problème critique pour les systèmes soumis aux exigences de transparence du RGPD ou de l'EU AI Act.

Dérive du modèle

Dégradation progressive des performances d'un modèle déployé lorsque les données réelles s'éloignent des données d'entraînement.

Attaques adversariales

Manipulation délibérée des entrées d'un système d'IA pour induire des comportements erronés ou contourner ses mécanismes de contrôle.

Dépendance fournisseurs

Concentration des risques sur des fournisseurs de modèles ou de données tiers — disponibilité, modifications unilatérales, continuité de service.

Impact sociétal

Conséquences sur les individus, les emplois, l'environnement ou la société à une échelle difficilement prévisible au stade du déploiement.

ISO/IEC 23894 — Gestion des risques spécifiques à l'IA

ISO/IEC 23894:2023 est la norme complémentaire dédiée à l'appréciation et au traitement des risques propres aux systèmes d'IA. Elle s'articule avec ISO 31000 pour le cadre général et avec ISO/IEC 42001 pour l'intégration dans le SMIA. Sa maîtrise est indispensable pour construire un processus d'appréciation des risques IA réellement adapté à la nature de ces systèmes — et non une transposition de méthodes conçues pour d'autres contextes.

Les piliers du SMIA — de la politique à l'amélioration continue

ISO/IEC 42001 suit la structure HLS (High Level Structure) commune aux grands systèmes de management internationaux — la même architecture que ISO/IEC 27001 et ISO 22301. Cette cohérence structurelle facilite l'intégration du SMIA dans un système de management existant et permet des audits combinés.

Politique et objectifs IA

La politique IA de l'organisation définit ses engagements en matière de développement et d'utilisation responsables des systèmes d'IA — transparence, équité, respect des droits fondamentaux, accountability. Elle est approuvée par la direction et constitue le cadre dans lequel tous les objectifs et décisions relatifs à l'IA s'inscrivent. Ce n'est pas un document de communication : c'est un engagement opérationnel opposable.

Évaluation d'impact des systèmes d'IA

Avant tout déploiement, une évaluation d'impact spécifique à l'IA est conduite : quels individus ou groupes sont affectés par les décisions du système ? Quels sont les impacts potentiels sur leurs droits, leur emploi, leur sécurité ? Cette évaluation — distincte de l'AIPD du RGPD mais articulée avec elle — conditionne les décisions de déploiement et les mesures de contrôle à mettre en œuvre. Elle est documentée, révisable et auditable.

Cycle de vie des systèmes d'IA

Le SMIA s'applique à chaque phase du cycle de vie d'un système d'IA : conception et spécification, collecte et préparation des données, entraînement et validation du modèle, déploiement et surveillance, retrait. À chaque phase correspondent des exigences de contrôle, de documentation et de vérification. La gouvernance du cycle de vie est ce qui distingue une organisation qui utilise l'IA de manière maîtrisée de celle qui la subit.

Management des fournisseurs de systèmes d'IA

La majorité des organisations déploient des systèmes d'IA développés ou entraînés par des tiers — fournisseurs de modèles, de plateformes, de données. ISO/IEC 42001 impose un management structuré de ces relations : évaluation des fournisseurs, contractualisation des exigences de gouvernance IA, surveillance continue, gestion des modifications et des incidents. La responsabilité de l'organisation vis-à-vis de ses parties prenantes ne se délègue pas à ses fournisseurs.

Mesure, audit et amélioration continue

Le SMIA repose sur un cycle de pilotage continu : indicateurs de performance des systèmes d'IA, surveillance des biais et des dérives, revue de direction, audit interne, actions correctives. L'amélioration continue est structurelle — elle intègre les retours d'expérience, les évolutions réglementaires (EU AI Act, mises à jour normatives) et les nouvelles menaces identifiées sur les systèmes déployés.

Corpus normatif — au-delà d'ISO/IEC 42001

ISO/IEC 42001 est la norme de certification. Elle s'inscrit dans un écosystème normatif plus large, qui couvre la gouvernance de l'IA au niveau des Conseils d'administration, la gestion des risques spécifiques aux systèmes d'IA et les fondements de la fiabilité des systèmes d'IA. Cette formation couvre l'ensemble de ce corpus.

ISO/IEC 42001

Système de Management de l'Intelligence Artificielle — norme de certification internationale de référence · publiée en 2023

Normes et rapports techniques associés

ISO/IEC 42002

Lignes directrices pour la mise en œuvre d'un SMIA · Interprétation et application d'ISO/IEC 42001

ISO/IEC 23894

Gestion des risques en intelligence artificielle · Cadre d'appréciation spécifique aux systèmes d'IA

ISO/IEC TR 24028

Vue d'ensemble de la fiabilité des systèmes d'IA · Transparence, robustesse, sécurité, équité

ISO/IEC 38507

Gouvernance de l'utilisation de l'IA par les organisations · Niveau Conseil d'administration et Direction générale

Dimension réglementaire · EU AI Act

Le règlement européen sur l'intelligence artificielle (EU AI Act), entré en vigueur en août 2024, impose des obligations graduées selon le niveau de risque des systèmes d'IA — des systèmes à risque inacceptable (interdits) aux systèmes à haut risque (exigences renforcées de documentation, de transparence, de surveillance humaine et de gestion des risques). ISO/IEC 42001 et l'EU AI Act sont complémentaires : la norme fournit le système de management qui permet à une organisation de satisfaire structurellement les exigences du règlement. Les organisations dotées d'un SMIA certifié disposent d'un avantage substantiel dans leurs démarches de conformité — et d'une preuve opposable de leur diligence.

Les exigences de l'EU AI Act applicables aux systèmes d'IA à haut risque entrent pleinement en vigueur en août 2026. La fenêtre de mise en conformité est ouverte maintenant.
Intersections — le SMIA dans une gouvernance intégrée

Le SMIA ne s'isole pas du reste du système de management de l'organisation. Il interagit avec la sécurité de l'information, la protection des données, la gestion des risques, la continuité d'activité et les obligations réglementaires sectorielles. Comprendre ces intersections est indispensable pour construire une gouvernance IA cohérente avec l'architecture existante.

Référentiels de gouvernance

ISO/IEC 27001

Sécurité des systèmes d'IA · Protection des données d'entraînement · Intégration SMSI–SMIA · Contrôles de sécurité pour l'IA

ISO/IEC 27701

Protection des données à caractère personnel · Décisions automatisées · Articulation SMIA–PIMS · Conformité RGPD

ISO 31000

Cadre de gestion des risques organisationnels · Intégration des risques IA dans la cartographie globale des risques

Résilience et cadre réglementaire

ISO 22301

Continuité d'activité · Nouvelles dépendances créées par les systèmes d'IA critiques · BIA intégrant les risques IA

NIS2 / DORA

IA dans les systèmes critiques et les infrastructures financières · Exigences de surveillance et de gestion des risques tiers IA

RGPD · Article 22

Décisions automatisées ayant un effet juridique ou significatif · Droit à l'explication · Supervision humaine

L'IA comme nouveau risque systémique dans les organisations

L'IA introduit une nouvelle catégorie de dépendances dans les organisations : des systèmes dont les comportements peuvent être difficiles à prédire, à expliquer et à contrôler, et dont la défaillance peut avoir des conséquences sur des populations entières. ISO/IEC 27001 doit être étendu pour couvrir la sécurité des systèmes d'IA — protection des données d'entraînement, intégrité des modèles, résistance aux attaques. ISO 22301 doit intégrer les systèmes d'IA critiques dans la BIA et les plans de continuité. ISO/IEC 27701 doit traiter les implications des décisions automatisées sur les droits des personnes. NIS2 et DORA imposent des exigences de surveillance et de gestion des risques tiers qui s'appliquent directement aux fournisseurs de systèmes d'IA. Un SMIA performant est la réponse structurée à cette convergence.

Expérience internationale

La gouvernance de l'intelligence artificielle est une discipline en construction rapide — à la fois sur le plan normatif, avec l'élaboration progressive du corpus ISO/IEC dédié, et sur le plan réglementaire, avec la montée en charge de l'EU AI Act. Enseigner ISO/IEC 42001 aujourd'hui, c'est enseigner une discipline vivante, dont les contours évoluent et dont les interactions avec les autres référentiels se précisent.

Cette formation est conçue pour des professionnels qui souhaitent maîtriser la gouvernance de l'IA dans sa profondeur — et non simplement préparer une certification. Elle est ancrée dans une pratique de terrain acquise auprès d'organisations confrontées à des enjeux réels de gouvernance numérique et de conformité réglementaire, en France, au Luxembourg et en Scandinavie.

Elle est délivrée dans le cadre des 51 cursus certifiants PECB pour lesquels Dominique Bourra est habilité à former et à évaluer — en français et en anglais, en présentiel et à distance.

L'intelligence artificielle n'est pas seulement une opportunité à saisir ou un risque à contenir. C'est une nouvelle frontière pour la gouvernance. Les organisations qui construisent aujourd'hui un système de management structuré — politique, évaluation des risques, contrôles, audit — sont celles qui en tireront durablement de la valeur et qui répondront demain aux exigences réglementaires avec des preuves, pas des déclarations.

Dominique Bourra  ·  PECB Platinum Trainer

Pour aller plus loin

ISO/IEC 42001 prend tout son sens combinée à d'autres référentiels — en particulier ISO/IEC 27001 pour construire une offre cohérente de gouvernance de l'information et de l'IA. Découvrez comment concevoir cette trajectoire → Architecture stratégique des compétences

Former vos équipes à la gouvernance IA, préparer un Lead Implementer ou un Lead Auditor ISO/IEC 42001 ?
En présentiel ou à distance, en français ou en anglais.

Prendre contact →