Inventaire
Systèmes IA en service et en développement. Propres et tiers.
ISO 42001 est le système de management de l'IA. Si vous gérez déjà la qualité avec l'ISO 9001 ou la sécurité avec l'ISO 27001, vous réutilisez ici une grande partie de votre structure : même cycle d'amélioration continue, même audit interne, même niveau de contrôle. Pensé pour les équipes qualité qui ne partent pas de zéro.
ISO 42001 est la première norme internationale dédiée à la gestion des systèmes d'intelligence artificielle. Publiée en 2023 et encore sans implanteurs ayant de la traction auprès des PME espagnoles, elle ouvre une fenêtre d'opportunité claire pour ceux qui souhaitent anticiper la réglementation.
La norme couvre cinq domaines : politique et rôles spécifiques à l'IA au sein de l'organisation, analyse des risques pour chaque système d'IA en service, cycle de vie du modèle (de la donnée d'entraînement au retrait), traçabilité des données et des décisions, et audit interne du fonctionnement du système.
En pratique, ISO 42001 constitue l'épine dorsale naturelle sur laquelle s'appuyer pour le respect du règlement européen sur l'IA (AI Act) : le 2 août 2026 reste la date d'application générale du règlement, tandis que les obligations pleines à haut risque sont reportées au 2 décembre 2027 pour les systèmes de l'annexe III et au 2 août 2028 pour ceux de l'annexe I, en vertu du règlement (UE) 2026/1744 (« Omnibus numérique sur l'IA »), en vigueur depuis le 27 juillet 2026. C'est pourquoi nous implantons en cluster avec Summum Consultoría, qui prend en charge la conformité juridique à l'AI Act, et Summum IA, qui prend en charge la couche technique : trois disciplines, une seule implantation.
Systèmes IA en service et en développement. Propres et tiers.
Politique, rôles, procédures.
De la donnée au retrait du modèle, contrôles documentés.
Interne et externe avec ENAC. Maintenance.
Le détail opérationnel : ce que nous livrons dans le cadre de la mission et ce que nous maintenons actif par la suite.
Si vous êtes déjà certifié ISO 9001 ou ISO 27001 : l'audit interne, la matrice des risques et le cycle d'amélioration continue fonctionnent dans le même cadre. Vous étendez le périmètre, vous ne dupliquez pas les procédures.
Politique et rôles spécifiques IA
Comité, responsabilités, ressources.
Analyse des risques par système
Matrice spécifique IA.
Cycle de vie du modèle
De la donnée d'entraînement au retrait. Traçable.
Traçabilité des données et des décisions
Auditable de bout en bout.
Audit interne IA
3 mois avant l'audit externe.
Cluster à trois marques
Norme, conformité juridique et couche technique.
42001 est une norme ISO. L'AI Act est une réglementation. Elles fonctionnent ensemble.
42001 seul ne couvre pas l'AI Act. L'AI Act sans système de management ne tient pas. Cluster Summum pur.
Pas légalement. Fortement recommandé comme pilier du règlement IA (AI Act).
AENOR, BV, BSI, SGS. Nous coordonnons le choix.
2 à 4 mois si vous avez déjà la 27001/9001. 4 à 6 mois de zéro.
Les trois normes partagent la même structure de haut niveau (Annexe SL) : même cycle d'amélioration continue, même audit interne, même comité de direction. Vous n'ouvrez pas un système parallèle, vous étendez le périmètre de celui que vous avez déjà.
Les plus fréquentes : traçabilité incomplète de la donnée d'entraînement, absence de responsable du risque IA désigné, évaluation d'impact non actualisée après un changement de modèle, et contrôles de biais sans preuve documentée.
Ce n'est pas un processus distinct : c'est le même cycle d'audit interne, avec une liste de vérification spécifique à l'IA (inventaire des systèmes, risques par système, cycle de vie du modèle) ajoutée aux points habituels.
Généralement le responsable qualité ou celui qui pilote déjà le système de management, épaulé par celui qui gère les systèmes d'IA au quotidien : l'IT, l'équipe data ou le fournisseur du modèle.
ISO 42001 est l'implantation technique. La conformité légale et la gouvernance relèvent de nos divisions sœurs.
42001 couvre-t-elle 100 % de l'AI Act ? Lire le mapping des contrôles (ES) →
Les obligations légales de l'AI Act pour votre entreprise : classification des risques et plan d'adéquation.
Voir le service → Summum IATraçabilité des modèles, évaluation des biais et documentation technique : le contrôle réel de votre IA.
Voir le service →