ISO/IEC 42001:2023 · Intelligence artificielle
La preuve que vous utilisez l'IA de manière responsable
Clients, achats et autorités de contrôle demandent de plus en plus comment vous gérez l'intelligence artificielle : quels systèmes fonctionnent, qui en est responsable, quels risques sont connus. L'ISO 42001:2023 apporte une réponse structurée — et nous délivrons le certificat sans qu'un mandat de conseil ne double le prix.
- Registre des systèmes d'IA, analyse d'impact et évaluation des risques avec modèles guidés
- Mesures de l'Annexe A traitées de manière structurée — avec décision justifiée pour chaque mesure
- Prix fixe à partir de 179 €/mois, audit et surveillance inclus
- Conforme au règlement européen sur l'IA : gouvernance documentée plutôt que réponses isolées dans un questionnaire
Souvent associé à l'ISO 27001 — la sécurité de l'information et la gouvernance de l'IA partagent la moitié des exigences du système. Nous vérifions au préalable si l'option express est possible pour vous — gratuitement.
Un système de management pour l'IA — pas un label de qualité pour un modèle
L'erreur la plus fréquente : penser que l'ISO 42001 vérifie si une IA est bonne ou sûre. Ce n'est pas le cas. Ce qui est vérifié, c'est si votre organisation sait quels systèmes d'IA elle développe ou utilise, quels risques et effets y sont liés, qui en est responsable et si les mesures prises sont efficaces.
Recenser les systèmes d'IA
Un registre de tous les systèmes d'IA que vous développez, proposez ou utilisez — avec objectif, rôle (fournisseur, exploitant, utilisateur) et responsables.
Évaluer les impacts
Une analyse d'impact par système : qui est concerné, qu'est-ce qui peut mal tourner, quelle est la gravité ? Pour les personnes, les groupes et la société.
Traiter les risques
Une évaluation des risques avec des décisions justifiées sur les mesures de l'Annexe A que vous mettez en œuvre — et celles que vous ne mettez pas en œuvre, et pourquoi.
Gérer les données et le cycle de vie
Règles traçables pour les données d'entraînement, le développement, les tests, la mise en service, l'exploitation et la mise hors service des systèmes d'IA.
Établir la transparence
Les personnes concernées savent quand elles interagissent avec l'IA ; les décisions peuvent être expliquées et contestées. Les rôles et responsabilités sont documentés.
Surveiller et améliorer
Les performances et le comportement des systèmes sont observés en continu. Les incidents sont traités, les enseignements réintègrent le système.
Ce que les entreprises veulent savoir avant la certification
Si vous intégrez des systèmes d'IA dans vos prestations ou les utilisez pour des décisions concernant des personnes, oui. L'ISO 42001 distingue les fournisseurs, les exploitants et les utilisateurs ; les exigences pour un simple utilisateur sont nettement plus légères, mais pas nulles.
Non. Le règlement est une exigence légale, la norme est un système de management. Mais elle couvre une grande partie des obligations organisationnelles — gestion des risques, documentation, surveillance humaine, transparence — et rend les réponses vérifiables.
Nous examinons votre système, pas votre code. Les auditeurs demandent comment vous sélectionnez les données, testez les modèles, surveillez le comportement et qui décide. Vous devez pouvoir le prouver, pas le réinventer.
Alors vous avez déjà accompli plus de la moitié du chemin. Le contexte, la direction, l'approche par les risques, la maîtrise documentaire et les audits internes sont structurés de manière identique. Nous complétons avec l'inventaire des systèmes d'IA, l'évaluation d'impact et les mesures de l'annexe A de la 42001.
Là où la preuve détermine le mandat
La norme ISO 42001 est utile là où quelqu'un d'autre veut savoir comment vous utilisez l'IA — et où un questionnaire ne suffit plus.
Fournisseurs d'IA et éditeurs de logiciels
Les clients grands comptes demandent une gouvernance avant qu'un produit d'IA ne soit admis aux achats.
SaaS avec fonctions d'IA
Celui qui intègre des modèles de langage ou une logique de recommandation devient fournisseur — avec toutes les questions qui en découlent.
Finance et assurance
Scoring, détection de fraude, souscription : ici, les autorités de surveillance exigent une traçabilité.
Santé
L'aide au diagnostic et le triage sont des applications à haut risque au sens du règlement sur l'IA.
Ressources humaines et recrutement
La présélection automatisée des candidats fait partie des cas d'usage réglementés.
Pouvoirs publics
Les autorités et entreprises publiques doivent justifier l'utilisation de l'IA auprès des citoyennes et citoyens.
Industrie et automatisation
Contrôle qualité, maintenance prédictive et robotique avec systèmes apprenants.
Conseil et agences
Celui qui conçoit des solutions d'IA pour des clients doit montrer qu'il maîtrise son propre usage de celle-ci.
Quatre étapes — au rythme qui vous convient
Après la certification, un audit de surveillance a lieu chaque année, puis une recertification après deux ans. Les deux sont inclus dans le prix.
S'inscrire et clarifier le périmètre
Vous nous indiquez la taille de votre entreprise, votre lieu d'activité et votre domaine d'activité. Nous vous expliquons l'ampleur qu'aura l'audit.
1 à 2 joursUn entretien d'inscription pour toutes les normes
Se préparer
Vous utilisez des modèles, des listes de tâches et des indications sur les documents manquants. Vous ne partez pas d'une page blanche.
1 à 6 semaines, selon le rythmeUne documentation commune
Audit en deux étapes
Nous vérifions d'abord vos documents et si vous êtes prêt. Ensuite, nous vérifions si les règles fonctionnent réellement dans votre quotidien professionnel.
1 à 4 joursUn plan d'audit combiné, un seul rendez-vous
Décision et certificat
Une personne indépendante décide. En cas de succès, vous recevez votre certificat numérique, visible dans le registre en ligne.
1 à 3 joursUn document de certificat regroupant plusieurs normes
L'étape 2 est la seule étape dont la durée dépend du rythme choisi : en Express, elle est supprimée, car le système fonctionne déjà. En Standard, elle dure une à trois semaines, en Accompagné jusqu'à six.
Vous déterminez le rythme. Nous vous disons lequel est réaliste.
Nous ne contrôlons ni plus superficiellement ni plus brièvement que d'autres. Nous économisons surtout du temps d'attente. Les trois rythmes sont contrôlés selon les mêmes règles.
48 heures
Express
Changement d'organisme de certification ou délai très serré
- Ce qui se passe : Audit, décision et certificat
- Votre système fonctionne déjà, vos documents sont complets
- L'audit interne et la revue de direction ont été effectués
2–4 semaines
Standard
La plupart des petites et moyennes entreprises
- Ce qui se passe : Les documents sont classés et préparés avec l'IA. Ensuite vient l'audit.
- Vos processus fonctionnent déjà
- Des documents manquent ou ne sont pas encore complets
2–8 semaines
Accompagné
Première certification sans préparation
- Ce qui se passe : Vous construisez votre système avec un partenaire indépendant. Ensuite vient l'audit.
- Jusqu'à présent, peu de règles, de processus ou de documents
- Partenaires de conseil indépendants de notre réseau
Pour l'ISO/IEC 42001, l'option Express est plus rarement réaliste. L'inventaire des systèmes d'IA, l'évaluation d'impact, l'évaluation des risques et la mise en œuvre des mesures choisies de l'Annexe A doivent être disponibles et effectivement appliqués. En cas de changement d'un autre organisme de certification ou en présence d'une certification ISO 27001 existante, c'est souvent le cas, mais presque jamais lors d'une mise en place nouvelle. Nous clarifions au préalable si cela s'applique à votre cas lors du contrôle Express gratuit.
L'ampleur de l'audit dépend du nombre de vos collaborateurs, de vos sites et du type de votre activité. Vous n'êtes pas sûr de la colonne qui vous correspond ? Écrivez-nous — nous vous indiquerons lors d'un court entretien ce qui est possible dans votre cas.
Étendue des prestations
Inclus dans le prix — sans astérisque
Plateforme de préparation avec des modèles pour toutes les informations documentées requises
Analyse des écarts en temps réel : vous voyez à tout moment ce qui manque pour être prêt à l'audit
Audit de certification étape 1 et étape 2 par nos auditeurs spécialement qualifiés et vérifiés
Certificat numérique, multilingue, validé avec inscription au registre public de transparence
Audits de surveillance annuels pendant toute la durée de validité du certificat
Nos auditeurs IA sont spécialement formés dans le domaine de la Certification Numérique de Produit DPZ-1765
Interlocuteur personnel — pas de système de tickets comme unique porte d'entrée
Recertification après trois ans
Contexte juridique
Ce qu'apporte la norme ISO 42001 par rapport à l'AI Act de l'UE — et ce qu'elle n'apporte pas
Nous le formulons volontairement avec prudence, car beaucoup d'absurdités circulent sur le marché : un certificat ISO 42001 n'est pas une preuve de conformité au règlement sur l'IA. Une présomption automatique de conformité ne résulte que de normes harmonisées répertoriées au Journal officiel de l'UE ; la normalisation européenne correspondante est encore en cours.
Ce qu'apporte ISO 42001 est néanmoins considérable : elle vous impose exactement les structures exigées par le règlement — registre des systèmes, gestion des risques, gouvernance des données, supervision humaine, transparence, journalisation, gestion des incidents. Celui qui a mis en œuvre 42001 ne se présente pas les mains vides devant une autorité ou un grand client, mais avec une preuve vérifiée de sa maturité organisationnelle.
- Oui — preuve structurée et vérifiée en externe de votre gouvernance IA
- Oui — couvre une grande partie des obligations de gestion requises
- Oui — bonne position de départ lorsque les normes harmonisées arriveront
- Non — ne remplace pas l'évaluation de conformité pour l'IA à haut risque
- Non — ne dispense pas de votre propre classification de vos systèmes
Une norme est rarement une fin en soi
Celui qui met en place 42001 construit la moitié de ce que les normes ISO 27001 ou 9001 exigent en plus. Combinez maintenant, plutôt que de tout recommencer une seconde fois dans deux ans.
179 €/ mois
- Première norme 179 €/mois, chaque norme supplémentaire 149 € au lieu de 179 €. À partir de quatre normes, offre personnalisée.
- À partir de deux normes, nous gérons votre système comme un système de management intégré (SMI) : pilotage documentaire commun, un programme d'audit interne, une revue de direction, un programme d'audit combiné. Vous n'entretenez qu'une seule fois ce qui serait sinon en double.
Prix hors TVA.
Des prix que vous connaissez avant de commencer
Résiliable mensuellement. En cas de paiement annuel, un mois est offert. Pour des exigences particulières, nous établissons volontiers une offre individuelle.
179 €/mois
1 norme
1 969 € par an
- Une certification
- Plateforme de préparation
- Audit étape 1 et étape 2
- Certificat et inscription au registre
- Audits de surveillance
- Support
328 €/mois
2 normes
3 608 € par an — deuxième norme 149 € au lieu de 179 €
- Tout de 1 norme
- Deuxième norme
- Système de management intégré
- Interlocuteur dédié
477 €/mois
3 normes
5 247 € par an — chaque norme supplémentaire 149 €
- Tout à partir de 2 normes
- Troisième norme
- Accompagnement de projet dédié
- Programme d'audit combiné
Sur demande
Dédié
- Plusieurs sites
- Structures de groupe
- Connexion API
- Planification d'audit individuelle
Prix hors TVA. L'étendue de l'audit dépend du nombre de collaborateurs, des sites et du domaine d'activité ; pour les organisations très grandes ou multi-sites, nous établissons une offre individuelle. Le calculateur de coûts vous montre ce que cela signifie pour votre entreprise.
Questions fréquentes sur l'ISO 42001
179 € par mois pour la première norme, 149 € pour chaque norme supplémentaire — plateforme, audit, certificat et audits de surveillance inclus. L'étendue de l'audit dépend du nombre de collaborateurs, des sites et du nombre et de la criticité de vos systèmes d'IA.
Avec des processus déjà en place et l'aide de l'IA, généralement de 2 à 8 semaines. Si votre système est déjà en place — par exemple lors d'un changement d'organisme de certification — un Express en 48 heures est possible.
Non. Ce qui est prescrit, c'est le règlement européen sur l'IA. La norme ISO 42001 est la voie reconnue pour mettre en œuvre et démontrer systématiquement ses exigences organisationnelles.
Non. Vous devez évaluer chaque mesure et justifier pourquoi vous la mettez en œuvre ou non. Ce qui est vérifié, c'est la justification et l'efficacité des mesures choisies.
Non. Nous vérifions votre système de management : si vous savez ce que vous utilisez, quels risques existent, qui est responsable et si vos mesures sont efficaces. La qualité technique de vos modèles reste de votre responsabilité.
Les modèles tiers font également partie du registre des systèmes d'IA. Vous évaluez les risques et les impacts selon votre rôle — en tant qu'exploitant ou utilisateur — et vous définissez la sélection, l'utilisation et la surveillance.
C'est la combinaison la plus courante. Les deux normes ont la même structure et partagent la même approche par les risques. Un système intégré, un audit combiné, deux certificats — la seconde norme pour 149 € au lieu de 179 €.
Nous sommes un organisme de certification indépendant, non accrédité. Aucune accréditation n'est requise pour l'ISO 42001. Nous assurons notre qualité grâce à des auditeurs IA qualifiés et spécialement formés, un système de management propre selon l'ISO 9001 et un registre public des certificats.
Oui. Votre système vit dans la plateforme ; le IMS Radar détecte les nouveaux systèmes d'IA, les changements de modèles et les modifications de rôles, et vous rappelle ce qu'il faut mettre à jour avant le prochain audit de surveillance.
La plateforme et l'IA vous accompagnent tout au long de la préparation. Si vous avez besoin d'une aide supplémentaire, nous vous mettons en relation avec des partenaires conseil indépendants. Ceux-ci vous conseillent — Eucerta vérifie ensuite.
Sachez en deux minutes ce que vous coûte l'ISO 42001
Sans appel, sans obligation de formulaire, avec des hypothèses divulguées.
