30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

ISO/IEC 42001, Norme de système de management de l'IA

La première norme internationale de système de management pour l'IA, offrant un cadre pour établir, mettre en œuvre et améliorer la gouvernance de l'IA.

International
Norme
Actuel
Publication de la norme: 2023-12-18

ISO-IEC-42001-2023Source vérifiée: Ressources ↗

Vue d'ensemble

ISO/IEC 42001:2023 est la première norme internationale au monde spécifiant les exigences relatives à l'établissement, à la mise en œuvre, à la maintenance et à l'amélioration continue d'un système de management de l'intelligence artificielle (AIMS) au sein des organisations. Publiée le 18 décembre 2023 par l'Organisation internationale de normalisation et la Commission électrotechnique internationale, elle fournit un cadre structuré pour gérer les risques et les opportunités liés à l'IA.

La norme suit la structure harmonisée (HS) commune à toutes les normes de système de management ISO (comme ISO 27001, ISO 9001), ce qui la rend familière aux organisations déjà certifiées selon d'autres normes ISO et permet une intégration aisée dans les systèmes de management existants.

ISO 42001 est conçue pour s'appliquer à toute organisation qui fournit ou utilise des produits ou services fondés sur l'IA, quels que soient sa taille, son type ou son secteur d'activité. Elle aborde les défis propres aux systèmes d'IA, notamment les considérations éthiques, la transparence, la responsabilité et la nature dynamique de la technologie d'IA.

La norme exige des organisations qu'elles prennent en compte le contexte propre à l'IA de leurs activités, y compris l'impact sociétal des systèmes d'IA, les exigences réglementaires et les attentes des parties prenantes. Elle impose une approche systématique de la gestion des risques liés à l'IA qui va au-delà des cadres traditionnels de gestion des risques informatiques pour englober l'équité, la transparence, l'explicabilité et la supervision humaine.

Les principaux éléments structurels comprennent l'engagement de la direction en faveur d'une IA responsable, une politique d'IA, des processus d'appréciation et de traitement des risques liés à l'IA, des objectifs et une planification pour le management de l'IA, des exigences de support (ressources, compétence, sensibilisation, communication), une planification et une maîtrise opérationnelles, une évaluation des performances et une amélioration continue.

ISO 42001 est particulièrement précieuse en tant qu'outil de conformité car elle fournit un cadre certifiable permettant de démontrer une diligence raisonnable dans le cadre de multiples régimes réglementaires. Les organisations cherchant à se conformer à l'EU AI Act, par exemple, peuvent utiliser la certification ISO 42001 comme preuve d'un cadre solide de gouvernance de l'IA, bien que la certification à elle seule ne garantisse pas la conformité réglementaire.

La norme aborde également le cycle de vie du système d'IA, depuis la conception et la conception jusqu'au développement, aux tests, au déploiement, à l'exploitation et au retrait. Cette approche par cycle de vie garantit que la gouvernance de l'IA n'est pas une réflexion après coup mais qu'elle est intégrée à chaque étape du développement et de l'utilisation du système d'IA.

Les annexes de la norme fournissent des orientations détaillées sur les mesures de maîtrise propres à l'IA, notamment les mesures relatives à la gestion des données, à l'évaluation de l'impact des systèmes d'IA, aux processus de développement des systèmes d'IA, aux relations avec les tiers et les clients, et à la surveillance de l'exploitation des systèmes. Ces mesures de maîtrise peuvent être sélectionnées et adaptées en fonction de l'appréciation des risques liés à l'IA propre à l'organisation.

Exigences clés

  1. Établir un système de management de l'IA avec un périmètre et des limites définis

  2. Élaborer une politique d'IA approuvée par la direction générale

  3. Réaliser des appréciations des risques liés à l'IA couvrant la sécurité, l'équité, la transparence et la responsabilité

  4. Mettre en œuvre des plans de traitement des risques liés à l'IA avec des mesures de maîtrise appropriées issues de l'annexe A

  5. Définir les rôles, les responsabilités et les autorités pour la gouvernance de l'IA

  6. Assurer la compétence et la sensibilisation du personnel impliqué dans les systèmes d'IA

  7. Tenir à jour les informations documentées de l'AIMS

  8. Planifier et maîtriser les processus du cycle de vie du système d'IA

  9. Réaliser des évaluations de l'impact des systèmes d'IA

  10. Surveiller, mesurer, analyser et évaluer la performance de l'AIMS

  11. Réaliser des audits internes de l'AIMS

  12. Procéder à des revues de direction

  13. Traiter les non-conformités et favoriser l'amélioration continue

  14. Gérer les fournisseurs d'IA tiers et les risques de la chaîne d'approvisionnement de l'IA

Dates clés et calendrier

  1. Publication d’ISO/IEC 42001:2023 ; norme volontaire, non entrée en vigueur d’une loi

Qui est concerné

  • Toute organisation développant des systèmes ou des produits d'IA
  • Les organisations déployant ou utilisant des services fondés sur l'IA
  • Les fournisseurs de services d'IA et les opérateurs de plateformes d'IA dans le cloud
  • Les organisations cherchant à démontrer une gouvernance responsable de l'IA
  • Les entreprises devant prouver leur conformité aux réglementations sur l'IA (par exemple, l'EU AI Act)
  • Les organisations du secteur public utilisant l'IA dans la prestation de services

Questions fréquentes

Quelles sont les exigences d'ISO 42001 ?

ISO/IEC 42001:2023 définit les exigences d'un système de management de l'IA à travers les clauses 4 à 10 : contexte de l'organisation (4), leadership et politique d'IA (5), planification incluant l'appréciation des risques et l'évaluation d'impact (6), support avec compétences et informations documentées (7), opération du cycle de vie de l'IA (8), évaluation des performances et audits (9), et amélioration continue (10). L'annexe A liste les mesures de référence à sélectionner et adapter selon l'appréciation des risques.

Comment une organisation obtient-elle la certification ISO 42001 ?

Mettez en œuvre les exigences du système de management de l’IA et les contrôles adaptés au périmètre documenté, puis choisissez un organisme de certification indépendant disposant de l’accréditation appropriée. Le programme d’audit examine le système documenté et son fonctionnement. Confirmez le périmètre, les modalités d’audit, la surveillance et le renouvellement ; l’ISO ne certifie pas elle-même votre organisation.

La certification ISO 42001 est-elle obligatoire ?

Non, la certification ISO 42001 est volontaire. Elle fournit toutefois un cadre structuré de gouvernance de l'IA qui peut aider à démontrer la conformité aux réglementations émergentes sur l'IA comme l'EU AI Act. Certains processus d'achat et secteurs d'activité pourraient de plus en plus exiger ou privilégier la certification ISO 42001.

Quel est le lien entre ISO 42001 et l'EU AI Act ?

ISO 42001 peut structurer la gouvernance de l’IA, tandis que le règlement européen fixe des obligations légales distinctes. Une certification du système de management ne prouve pas automatiquement chaque obligation et ne crée pas une présomption automatique de conformité. Évaluez séparément les exigences et les normes harmonisées pertinentes citées au Journal officiel.

ISO 42001 peut-elle être intégrée à d'autres systèmes de management ?

Oui. ISO 42001 suit la structure harmonisée ISO, ce qui la rend directement intégrable à ISO 27001 (sécurité de l'information), ISO 9001 (qualité), ISO 14001 (environnement) et à d'autres normes de système de management.

Alertes réglementaires

Gardez une longueur d’avance sur les réglementations IA

Recevez nos mises à jour sur les réglementations IA pour préparer vos prochains examens.