ISO 42001 et la Loi européenne sur l’IA : là où la norme rejoint le règlement
ISO 42001 et la Loi européenne sur l’IA : là où la norme rejoint le règlement
La Loi européenne sur l’IA est un règlement — elle dit ce que vous devez faire. ISO 42001 est un système de management — il dit comment piloter l’organisme qui le fait. Une PME soumise à la Loi prend une longueur d’avance sur la conformité avec un système ISO 42001 déjà en place, mais les deux ne sont pas le même document et l’un ne certifie pas l’autre.
La Loi européenne sur l’IA (Règlement (UE) 2024/1689) adopte une approche basée sur le risque pour l’IA : les obligations d’un organisme dépendent du niveau où se situe son système d’IA. ISO/IEC 42001:2023 adopte une approche basée sur le risque pour gouverner l’IA au sein d’un organisme. Le recouvrement est réel et utile — une grande partie de ce que 42001 vous demande de faire correspond à ce que la Loi exige — mais la Loi est du droit avec des dents et 42001 est une norme volontaire. Cet article cartographie le recouvrement pour une PME, nomme où 42001 ne suffit pas, et dit quoi faire par niveau.
**Note de source :** la Loi européenne sur l’IA n’est pas dans la bibliothèque canon de ce site ; les détails ci-dessous sont les faits structurels bien établis (niveaux de risque, exigences haut risque, transparence IA générative), non une analyse juridique clause par clause. Pour des obligations contraignantes, consultez le texte officiel du Règlement et un avocat.
Les niveaux de risque de la Loi européenne sur l’IA
La Loi répartit les systèmes d’IA en quatre niveaux, avec des obligations qui s’élèvent fortement par niveau :
- **Risque inacceptable** — interdit (par ex. notation sociale par autorités publiques, techniques manipulatrices subliminales). Une PME n’en construit vraisemblablement pas, mais devrait confirmer qu’un système fournisseur ne franchit pas la ligne.
- **Haut risque** — permis, mais soumis à un ensemble complet d’exigences avant et pendant le déploiement (listées ci-dessous). Exemples : IA utilisée dans l’emploi (recrutement, promotion), accès aux services essentiels, identification biométrique, infrastructures. C’est là que se concentre l’exposition d’une PME.
- **Risque limité** — permis, avec **obligations de transparence** : l’utilisateur doit savoir qu’il interagit avec l’IA. Le contenu d’IA générative (deepfakes, médias synthétiques) et les chatbots se situent ici pour la plupart des cas d’usage PME.
- **Risque minimal** — permis, aucune obligation spécifique (par ex. filtres anti-spam, prévision d’inventaire). La grande majorité des cas d’usage IA PME atterrissent ici.
La première tâche est de classer chacun de vos systèmes d’IA dans un niveau. Cette classification est le résultat que votre évaluation d’impact IA ISO 42001 produit déjà — finalité, décisions informées, parties intéressées affectées, impact si échec — ce qui explique pourquoi les deux cadres s’associent si bien.
Où ISO 42001 correspond aux exigences haut risque
Pour les systèmes haut risque, la Loi exige un ensemble concret de choses du fournisseur (et, dans une forme plus étroite, du déployeur). La plupart correspondent à un contrôle ou processus 42001 existant :
| Exigence haut risque Loi IA | Ancrage ISO 42001:2023 |
|---|---|
| Système de management des risques pour l’IA | Clause 6.1 (évaluation des risques IA) + évaluation d’impact (6.1.4 / 8.4) |
| Gouvernance des données — qualité d’entraînement et de test | Objectifs de contrôle Annexe A qualité des données ; préoccupation qualité des données de l’évaluation d’impact |
| Documentation technique | Clause 7.5 (information documentée) + la SoA |
| Tenue de registres / journalisation | Clause 8 (réalisation) + intégration avec ISO 27001 A.8.15 journalisation |
| Transparence et information de l’utilisateur | Objectifs de transparence Annexe A ; politique IA (5.2) |
| Supervision humaine | Objectifs de contrôle Annexe A ; contrôle humain-dans-la-boucle de l’évaluation d’impact |
| Exactitude, robustesse, cybersécurité | Intégration avec le SMSI ISO 27001 (A.8.x) ; contrôles qualité cycle de vie |
| Système de management de la qualité | Structure de système de management clauses 4–10 |
| Évaluation de conformité et enregistrement | <strong>Non couvert par 42001</strong> — spécifique à la Loi, via le processus UE |
La correspondance, c’est la valeur. Une PME qui a mené l’évaluation d’impact 42001, bâti la SoA, et intégré son SMSI 27001 a produit la majeure partie des preuves qu’une évaluation de conformité haut risque demande. L’écart, c’est l’évaluation de conformité elle-même — l’étape d’enregistrement et d’évaluation tierce de la Loi — que 42001 n’aborde pas.
Ce que 42001 ne vous donne pas
Trois choses que la norme ne peut pas fournir, et qu’une PME soumise à la Loi doit sourcer ailleurs :
- **Conformité juridique.** La certification 42001 n’est pas une présomption de conformité à la Loi. La Commission européenne peut publier des normes harmonisées portant présomption de conformité ; d’ici là, 42001 est une preuve à l’appui, pas un substitut.
- **Classification par niveau.** L’évaluation d’impact 42001 vous donne les entrées, mais la classification juridique d’un système comme haut risque est une lecture des annexes de la Loi, pas une sortie de système de management. Faites relire cette classification par quelqu’un qui lit la Loi.
- **Évaluation de conformité et marquage CE.** Pour les systèmes haut risque, la Loi exige une évaluation de conformité (auto-évaluation pour la plupart, tierce partie pour certains) et un enregistrement UE. C’est une procédure réglementaire, hors du périmètre de toute norme de management.
Que faire par niveau
Risque minimal — aucune obligation sous la Loi. Exploitez le système sous votre système de management 42001 quand même ; l’évaluation d’impact est une assurance peu coûteuse et vous garde prêt si un cas d’usage dérive vers un niveau supérieur.
Risque limité — respectez l’obligation de transparence : divulguez l’IA à l’utilisateur (salutation du chatbot, étiquette de contenu généré par IA). Enregistrez la méthode de divulgation dans votre évaluation d’impact. Les objectifs de contrôle de transparence de 42001 couvrent cela directement.
Haut risque — c’est le travail. Menez l’évaluation d’impact complète, bâtissez la documentation technique depuis votre information documentée 42001, assurez journalisation et supervision humaine, et lancez une évaluation de conformité. Utilisez le système intégré 27001 + 42001 pour que les exigences de cybersécurité et de journalisation héritent de vos contrôles SMSI existants. Budgétez l’évaluation de conformité comme un coût réglementaire distinct, pas un coût de norme.
Risque inacceptable — ne déployez pas. Si un système fournisseur soulève la question, obtenez un avis juridique avant de signer.
Comment cela s’intègre dans la série
C’est la pièce transversale de la série ISO 42001, à côté de l’expliqueur Annexe A et du modèle d’évaluation d’impact IA. Le travail de classification qu’elle décrit est l’usage réglementaire de l’évaluation que ces articles bâtissent. Si vous servez des clients UE ou opérez dans l’UE, associez ceci à votre programme RGPD — le pilier RGPD couvre le volet protection des données que la Loi IA complète.
Que faire ensuite
Listez vos systèmes d’IA et classez chacun dans l’un des quatre niveaux en utilisant l’évaluation d’impact que vous avez déjà. Pour tout ce qui est en risque limité, ajoutez la divulgation de transparence ce mois-ci. Pour tout ce qui est potentiellement haut risque, délimitez l’écart d’évaluation de conformité avant d’investir davantage — c’est le seul coût que 42001 ne peut pas absorber, et le connaître tôt change la décision de déploiement.
Vous opérez dans l’UE ou servez des clients UE ? Réservez une **évaluation des écarts de gouvernance IA** de 30 min — nous classons vos cas d’usage IA contre les niveaux de la Loi, mappons les écarts à votre système ISO 42001, et signalons les systèmes nécessitant une évaluation de conformité. Bilingue FR/EN, sans obligation.
Obtenez votre évaluation de préparation gratuite
Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.