ISO 42001 Annexe A expliquée : les contrôles IA tout au long du cycle de vie
ISO 42001 Annexe A expliquée : les contrôles IA tout au long du cycle de vie
L’Annexe A d’ISO 27001 répond à « quels contrôles de sécurité. » L’Annexe A d’ISO 42001 répond à « quels contrôles IA » — et ils n’ont pas la même forme. Là où 27001 est un catalogue plat de 93 contrôles, 42001 est un ensemble d’objectifs de contrôle organisés autour du cycle de vie de l’IA et des préoccupations de fiabilité que la sécurité de l’information classique ne couvre pas.
ISO/IEC 42001:2023 est explicite dans son introduction sur ce qui rend l’IA différente : la prise de décision automatique qui peut être non transparente et inexpliquable ; les systèmes bâtis sur l’analyse de données et l’apprentissage automatique plutôt que sur une logique codée par l’humain ; et les systèmes qui apprennent continuellement et changent de comportement en cours d’utilisation. Ce sont les choses pour lesquelles les contrôles classiques de sécurité de l’information n’ont pas été écrits, et c’est ce à quoi l’Annexe A existe pour répondre.
Cet article explique ce que couvrent les objectifs de contrôle de l’Annexe A, en quoi ils diffèrent de l’Annexe A d’ISO 27001, et lesquels une PME applique en premier. C’est le pendant IA de notre expliqueur Annexe A ISO 27001.
Le virage : des contrôles aux objectifs de contrôle
L’Annexe A d’ISO 27001 liste des contrôles — « faites cette chose. » L’Annexe A d’ISO 42001 est structurée autour d’objectifs de contrôle : des résultats que l’organisme doit atteindre pour une IA responsable, avec des contrôles sélectionnés pour y parvenir. Les objectifs se groupent autour du cycle de vie de l’IA (développement, déploiement, utilisation, mise au rebut) et autour des préoccupations de fiabilité que la norme nomme : sécurité, sûreté, équité, transparence, qualité des données, et qualité des systèmes d’IA tout au long de ce cycle de vie.
La conséquence pratique : vous n’implémentez pas l’Annexe A comme une liste de contrôle de 93 éléments. Vous lisez les objectifs pertinents pour vos cas d’usage IA, vous sélectionnez les contrôles qui les atteignent, et vous enregistrez la sélection dans votre Déclaration d’applicabilité — le même mécanisme de SoA qu’utilise ISO 27001, étendu à l’IA. La définition de la SoA dans la norme le confirme : elle documente « tous les contrôles nécessaires et la justification de leur inclusion ou exclusion, » et note que les organismes « peuvent ne pas requérir tous les contrôles listés à l’Annexe A » et peuvent dépasser la liste avec les leurs.
Les préoccupations de fiabilité que les contrôles adressent
L’introduction énumère les processus de management que l’Annexe A supporte. Mappés à ce qu’une PME fait réellement, ils se répartissent en six préoccupations :
- **Sécurité** — protéger les systèmes d’IA et leurs données contre les attaques (injection de prompt, vol de modèle, empoisonnement des données d’entraînement). Cela chevauche ISO 27001 ; le delta spécifique IA, ce sont les surfaces d’attaque du service qui héberge le modèle.
- **Sûreté** — le système ne cause pas de préjudice lorsqu’il se comporte comme prévu ou lorsqu’il échoue. Pour une PME : « que se passe-t-il si le modèle donne un mauvais conseil sur lequel un client agit ? »
- **Équité** — les sorties ne désavantagent pas systématiquement des personnes de façon non liée à la tâche. Pertinent partout où l’IA informe des décisions sur des individus (tri, priorisation, tarification).
- **Transparence et explicabilité** — les personnes affectées peuvent comprendre, au bon niveau, comment une décision a été prise. La norme souligne la non-transparence comme moteur de management spécifique au-delà de l’IT classique.
- **Qualité des données** — les données utilisées pour entraîner et exécuter le modèle satisfont aux exigences de l’organisme pour le contexte. Mauvaises données en entrée, mauvaises décisions en sortie.
- **Qualité des systèmes d’IA tout au long du cycle de vie** — le modèle est évalué, surveillé et réévalué à mesure qu’il change, surtout en apprentissage continu.
Les objectifs de contrôle de l’Annexe A vous demandent de gérer chacun délibérément, pas de supposer que le fournisseur l’a fait.
L’évaluation d’impact des systèmes d’IA — le contrôle central
La clause 6.1.4 (et la clause opérationnelle 8.4) exigent une évaluation d’impact des systèmes d’IA pour les systèmes d’IA dans le périmètre. C’est le contrôle qui relie les préoccupations de fiabilité à un cas d’usage spécifique, et c’est l’artefact qu’une PME ne peut pas esquiver.
Pour chaque système d’IA, l’évaluation capte la finalité prévue, les décisions qu’il informe ou automatise, les parties intéressées affectées, les préoccupations de fiabilité qui s’appliquent, l’impact s’il échoue ou se comporte de manière inattendue, et les contrôles appliqués. C’est l’équivalent IA de l’évaluation des risques ISO 27001 — et comme celle-ci, elle alimente la SoA. L’article de mise en œuvre conjointe ISO 27001 + 42001 montre comment les deux évaluations vivent dans un registre.
Par où une PME commence
Une PME fait tourner typiquement une poignée de cas d’usage IA — un assistant IA générative, un outil de prévision, peut-être une fonction de tri ou de criblage. Appliquez l’Annexe A par cas d’usage, pas en balayant le catalogue :
1. Listez chaque système d’IA que votre équipe utilise ou prévoit d’utiliser cette année. 2. Menez une évaluation d’impact par système — une page chacun, nommant les préoccupations de fiabilité qui s’appliquent. 3. Sélectionnez les contrôles par préoccupation — humain-dans-la-boucle pour la transparence, surveillance des sorties pour la sécurité et la dérive, documentation des sources de données pour la qualité des données, un contrôle de biais pour tout système informant des décisions sur des personnes. 4. Enregistrez la sélection dans la SoA, avec justification des objectifs de contrôle inclus et exclus. 5. Planifiez une réévaluation — au moins annuellement, et à chaque réentraînement ou changement de cas d’usage. Les modèles en apprentissage continu exigent des contrôles plus fréquents.
La plupart des PME constatent que la transparence (revue humaine avant qu’une sortie IA n’atteigne un client) et la qualité des données (savoir quelles données le modèle voit) couvrent la majorité de leur exposition réelle. L’équité devient importante dès que l’IA touche des décisions sur des individus ; la sûreté compte quand la sortie pourrait piloter une action à conséquence.
En quoi cela diffère de l’Annexe A d’ISO 27001
Les deux catalogues sont complémentaires, pas chevauchants. L’Annexe A d’ISO 27001 couvre l’infrastructure — contrôle d’accès, gestion des vulnérabilités, journalisation, sauvegarde, sécurité physique. L’Annexe A d’ISO 42001 couvre la couche de comportement de l’IA — fiabilité, impact, données, cycle de vie. Une API qui héberge un modèle a besoin de A.8.8 (gestion des vulnérabilités) venant de 27001 et de l’évaluation d’impact et des contrôles de surveillance des sorties venant de 42001. Mener les deux sous un système intégré, avec une SoA qui étiquette chaque contrôle par sa norme d’origine, est le chemin efficace — et c’est ce que 42001 a été conçu pour permettre.
Comment cela s’intègre dans la série
C’est le compagnon approfondi du pilier ISO 42001. Il s’associe à la pièce de mise en œuvre conjointe 27001 + 42001, qui montre la SoA intégrée. Si vous venez de l’expliqueur Annexe A pour 27001, la différence de forme — objectifs de contrôle sur un cycle de vie, pas une liste plate de contrôles — est le point clé à retenir.
Que faire ensuite
Listez vos systèmes d’IA, rédigez l’évaluation d’impact d’une page pour le plus conséquent, et sélectionnez les contrôles pour les préoccupations de fiabilité que cette évaluation fait surface. Enregistrez-les dans votre SoA avec justification. Ce seul passage — une après-midi — est votre première application conforme de l’Annexe A, et il vous dit quels contrôles bâtir ensuite.
Vous voulez de l’aide pour mapper vos cas d’usage IA contre l’Annexe A d’ISO 42001 ? Réservez une **évaluation des écarts de gouvernance IA** de 30 min — nous menons l’évaluation d’impact avec vous, signalons les préoccupations de fiabilité manquantes, et vous remettons les lignes de SoA. Bilingue FR/EN, sans obligation.
Obtenez votre évaluation de préparation gratuite
Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.