ISO 42001

ISO 42001 ou EU AI Act ? Le comparatif honnête pour les PME

L'un est une loi, l'autre un système de management. Confondre les deux, c'est investir au mauvais endroit. Ce que couvre ISO 42001, ce qu'exige le règlement sur l'IA et où subsiste la lacune.

Christian Paredes
Christian Paredes
PDG Eucerta AG
7 min de lecture
ISO 42001 ou EU AI Act ? Le comparatif honnête pour les PME

Depuis le 2 août 2026, le règlement européen sur l'IA est applicable dans une large mesure. Depuis, la même question nous est posée presque quotidiennement, le plus souvent sous cette forme : « Si nous nous faisons certifier selon ISO 42001, sommes-nous alors conformes à l'AI Act ? »

La réponse courte est : non. La réponse longue est plus intéressante, car elle explique pourquoi la certification reste malgré tout la première étape la plus judicieuse. Il s'agit de deux choses différentes, qui répondent à des questions différentes. Qui les assimile achète un faux sentiment de sécurité. Qui les oppose l'une à l'autre gaspille un travail qu'il devrait de toute façon faire deux fois.

« Le règlement sur l'IA dit ce que vous avez le droit de faire. ISO 42001 dit comment vous prouvez que vous maîtrisez la situation. L'un ne remplace pas l'autre — il le rend abordable. » – Christian Paredes, CEO Eucerta AG

Une loi et une norme : la différence change tout

L' EU AI Act est un règlement. Il s'applique directement, sans qu'une loi nationale doive le transposer, et personne ne peut décider de ne pas l'appliquer. Il classe les systèmes d'IA selon le risque : pratiques interdites, systèmes à haut risque, systèmes soumis à des obligations de transparence et tout le reste, à risque minimal. À cela sont rattachées des obligations, une surveillance par les autorités et des amendes.

ISO 42001:2023 est une norme. Elle est volontaire — et certifiable. Elle ne prescrit pas quelle IA est autorisée. Elle décrit comment une organisation met en place un système de management de l'IA : quels systèmes sont en service, qui en est responsable, quels effets ils produisent, quelles mesures s'appliquent, et comment vous savez que ces mesures fonctionnent.

C'est toute la différence, et elle a des conséquences. Une loi définit des limites. Une norme de management construit l'organisation qui reste opérationnelle à l'intérieur de ces limites. Aucun auditeur au monde ne peut vous attester que vous êtes « conforme à l'AI Act » — ce constat relève en fin de compte d'une autorité ou d'un tribunal. Ce qu'un auditeur peut attester, c'est un système de management qui fonctionne. Et c'est précisément la preuve que les services achats, les clients et les autorités veulent voir dans la pratique.

Ce qui s'applique réellement à votre entreprise — état en septembre 2026

Ici, un examen précis s'impose, car les échéances ont été décalées. Le Digital Omnibus a repoussé les obligations relatives à l'IA à haut risque, mais a laissé le reste inchangé. Selon la chronologie de la Commission européenne, voici ce qui s'applique actuellement :

  1. Depuis le 2 février 2025 : les pratiques d'IA interdites et l'obligation de maîtrise de l'IA pour vos collaborateurs.
  2. Depuis le 2 août 2025 : les obligations pour les fournisseurs de modèles à usage général.
  3. Depuis le 2 août 2026 : l'applicabilité générale du règlement, y compris les obligations de transparence.
  4. À partir du 2 décembre 2027 : l'IA à haut risque selon l'annexe III, c'est-à-dire les systèmes autonomes, par exemple dans la sélection du personnel ou l'éducation.
  5. À partir du 2 août 2028 : l'IA à haut risque intégrée dans des produits réglementés.

Ne lisez pas ce report comme une levée d'alerte. Deux obligations concernent aujourd'hui pratiquement toute entreprise qui utilise l'IA. La première est la maîtrise de l'IA : vos collaborateurs doivent comprendre avec quoi ils travaillent. La seconde est la transparence : quiconque parle à un chatbot ou reçoit des contenus générés par IA doit pouvoir le reconnaître. Ni l'une ni l'autre ne relève de l'annexe III. Les deux s'appliquent dès maintenant.

Et les amendes ne sont pas un épouvantail, elles sont graduées. L'article 99 du règlement prévoit jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, jusqu'à 15 millions ou 3 % pour les manquements aux obligations et jusqu'à 7,5 millions ou 1 % pour les informations erronées fournies aux autorités. Pour les petites et moyennes entreprises ainsi que les start-ups, c'est expressément le montant le plus faible qui s'applique dans chaque cas. Cela allège la charge, mais n'excuse rien.

Là où les deux se recoupent — et là où la lacune subsiste

Le recoupement est important, et il se situe exactement là où le travail se concentre. Les deux corpus de règles supposent que vous sachiez quels systèmes d'IA fonctionnent dans votre entreprise. Les deux exigent une évaluation des risques et des impacts. Les deux demandent des responsables désignés, une documentation traçable et une supervision humaine des décisions automatisées.

Qui met en place un système de management de l'IA selon ISO 42001 effectue ce travail de fond une seule fois. L'inventaire des systèmes d'IA, l'analyse d'impact par système, l'attribution des rôles de fournisseur, déployeur ou utilisateur — c'est la même substance dont naissent aussi les réponses à chaque questionnaire fournisseur et à chaque demande des autorités.

La lacune, vous devez la voir tout aussi clairement. ISO 42001 ne vous dispense pas de la qualification juridique. Savoir si l'un de vos systèmes relève de l'annexe III, si vous êtes fournisseur ou seulement déployeur, quelles mentions de transparence vos produits doivent porter : ce sont des questions juridiques, et la norme n'y répond pas. Elle fournit seulement la base qui permet d'y répondre. Nous le disons ouvertement — sur notre page consacrée à l'EU AI Act comme ici.

L'ordre que nous recommandons aux entreprises

Commencez par l'inventaire, pas par la question juridique. Tant que personne dans l'entreprise ne peut dire quels outils d'IA sont utilisés dans quel service, toute classification des risques relève de la spéculation. Dans la pratique, cette première étape est presque toujours la plus instructive : il y a plus de systèmes que la direction ne l'imagine.

Construisez ensuite le système de management et faites-le auditer. Vous disposez alors d'une structure, de responsables et de preuves. Ce n'est qu'après que vous classez vos systèmes dans les catégories de risque du règlement et que vous en déduisez les obligations spécifiques. Pour la plupart des petites et moyennes entreprises qui utilisent des outils d'IA courants en bureautique et en vente, cette deuxième étape est nettement plus modeste que redouté.

L'effort est planifiable. Chez nous, la première norme coûte 179 euros par mois, chaque norme supplémentaire 149 euros, pour une durée de 36 mois et à prix fixe pour les entreprises jusqu'à 30 collaborateurs. ISO 42001 est souvent combinée avec ISO 27001, car la sécurité de l'information et la gouvernance de l'IA partagent environ la moitié des exigences du système. Ce que coûte votre cas, calculez-le dans le calculateur de coûts, sans formulaire et sans entretien.

Encore un point, car il passe souvent inaperçu : chez nous, les certificats sont valables trois ans à compter de la date d'audit. Le paysage de l'IA dans une entreprise change considérablement en trois ans. C'est précisément pour cela qu'un système de management qui vit dans une plateforme et qui est entretenu entre les audits vaut plus qu'un classeur qui s'endort après l'audit.

Conclusion

ISO 42001 et le règlement sur l'IA ne sont pas une alternative. Qui ne regarde que la loi accumule des réponses isolées et n'a pas de système. Qui ne regarde que la norme a un bon système et passe peut-être à côté d'une obligation légale. La position solide, c'est les deux : un système de management certifié comme fondement, la qualification juridique comme examen qui s'y ajoute.

L'avantage de cet ordre, c'est que vous pouvez commencer immédiatement. La question juridique ne peut pas être tranchée sans inventaire des systèmes — et cet inventaire, vous pouvez le commencer aujourd'hui.

Votre prochaine étape : Calculez dans le calculateur de coûts ce qu'ISO 42001 signifie pour votre entreprise, ou vérifiez via la certification express à quelle vitesse cela peut aller chez vous.

Pour aller plus loin :

#ISO 42001#EU AI Act#Gouvernance de l'IA#PME
Partager:

À propos de l'auteur

Christian Paredes
Christian Paredes
PDG Eucerta AG

Responsable de la plateforme, de l'IA et du cadre commun des organisations nationales.