Blog · Se certifier
Audit intégré 42001 27001 : étendre un certificat existant
Les organisations déjà certifiées ISO 27001 peuvent greffer l'ISO 42001 via un audit intégré. La structure de haut niveau commune (clauses 4 à 10) réduit la documentation à produire, mais les contrôles spécifiques à l'IA (Annexe A de l'ISO 42001) exigent un travail dédié sur l'évaluation des risques IA, la gouvernance des données et la transparence.
La structure de haut niveau partagée
Si vous gérez déjà un système de management de la sécurité de l'information (SMSI) conforme à l'ISO 27001, vous connaissez l'architecture en dix clauses imposée par la Harmonized Structure (anciennement HLS). L'ISO/IEC 42001 reprend exactement cette ossature : contexte (clause 4), leadership (clause 5), planification (clause 6), support (clause 7), fonctionnement (clause 8), évaluation des performances (clause 9) et amélioration (clause 10).[5]
Ce parallélisme n'est pas cosmétique. Il signifie que votre politique, votre procédure d'audit interne, votre revue de direction et votre gestion documentaire (clause 7.5) servent de socle commun aux deux référentiels. L'auditeur externe peut évaluer ces éléments une seule fois lors d'un audit intégré, ce qui réduit la durée totale de l'évaluation par rapport à deux audits séparés.[1]
En pratique, la convergence porte sur les clauses de gouvernance (5, 7, 9, 10). Les divergences apparaissent dans les clauses opérationnelles (6 et 8) et surtout dans les annexes de contrôles, qui répondent à des risques de nature différente.
Écarts à combler entre les deux normes
L'ISO 27001 protège la confidentialité, l'intégrité et la disponibilité de l'information. L'ISO 42001 couvre un spectre distinct : sûreté, éthique, biais, transparence et responsabilité des systèmes d'IA.[4] Un responsable qualité qui prépare l'extension doit donc cartographier les écarts sur trois axes.
Annexe A : contrôles spécifiques à l'IA
L'ISO 42001 comporte 38 contrôles répartis en neuf catégories dans son Annexe A.[5] Ces contrôles couvrent l'évaluation des risques propres à l'IA, la gouvernance des données d'entraînement, la transparence algorithmique et le suivi en exploitation. Rien de cela n'existe dans l'Annexe A de l'ISO 27001 (qui contient 93 contrôles orientés sécurité de l'information). La déclaration d'applicabilité (SoA) de l'ISO 42001 est donc un livrable entièrement nouveau.
Évaluation des risques IA vs risques SSI
Votre registre de risques ISO 27001 recense des menaces informatiques (accès non autorisé, perte de données). L'ISO 42001 exige une évaluation des risques IA couvrant les préjudices potentiels pour les personnes affectées par un système d'IA : discrimination, atteinte à la vie privée, décisions opaques.[4] Les méthodologies peuvent être alignées (même échelle de vraisemblance et d'impact), mais les scénarios diffèrent.
Analyse d'impact des systèmes d'IA
La clause 8 de l'ISO 42001 requiert une analyse d'impact spécifique aux systèmes d'IA, distincte de l'analyse d'impact sur la protection des données (AIPD). Ce livrable n'a pas d'équivalent direct dans l'ISO 27001. Les organisations qui déploient des modèles d'IA doivent documenter les finalités, les parties prenantes affectées et les mesures de mitigation.[5] Pour approfondir la distinction, consultez notre article sur l'AIPD comparée à l'analyse d'impact IA.
| Dimension | ISO 27001 | ISO 42001 |
|---|---|---|
| Objet principal | Confidentialité, intégrité, disponibilité des données | Sûreté, éthique, transparence des systèmes d'IA |
| Nombre de contrôles (Annexe A) | 93 | 38 en 9 catégories |
| Registre de risques | Menaces SSI | Préjudices IA pour les personnes |
| Analyse d'impact | Optionnelle (AIPD si données personnelles) | Obligatoire pour chaque système IA en périmètre |
Déroulement d'un audit intégré
Un audit intégré (parfois appelé combined audit) permet à un organisme de certification accrédité d'évaluer simultanément la conformité à l'ISO 27001 et à l'ISO 42001 lors d'une même visite.[1] Le processus se décompose en deux étapes obligatoires, comme pour toute certification initiale ISO.
Étape 1 : revue documentaire
L'auditeur examine la documentation commune (politique intégrée, procédure d'audit interne, revue de direction) et la documentation spécifique à l'SMIA : politique IA, registre des systèmes d'IA, SoA ISO 42001, analyses d'impact IA. Il vérifie que le système fonctionne depuis au moins trois mois et qu'un cycle complet d'audit interne a été réalisé.[8]
Étape 2 : audit sur site
L'auditeur valide l'efficacité opérationnelle des contrôles. Pour la partie ISO 42001, cela inclut l'examen de preuves concrètes : journaux de suivi des modèles, traces de décisions de gouvernance, documentation de la transparence vis-à-vis des utilisateurs, et preuves que les non-conformités détectées lors de l'audit interne ont été traitées.[1]
La durée de l'audit intégré est inférieure à la somme de deux audits séparés, car les clauses de gouvernance ne sont auditées qu'une fois. Selon le cabinet NQA, la certification est ensuite valable trois ans, maintenue par des audits de surveillance annuels et un audit de renouvellement triennal.[8]
Les phases communes sont mutualisées, les phases spécifiques IA s'ajoutent.
Durée indicative de l'étape 2 : 3 à 8 jours selon la complexité des systèmes IA en périmètre.
Préparer l'extension du périmètre
L'ajout de l'ISO 42001 à un certificat ISO 27001 existant se gère comme une extension de périmètre (scope extension). Votre organisme de certification doit disposer d'une accréditation couvrant l'ISO 42001. À la date de rédaction (août 2026), le nombre d'organismes accrédités reste limité en raison de la rareté des auditeurs qualifiés sur ce référentiel.[5] Pour un choix éclairé, consultez notre guide sur le choix de l'organisme de certification.
Étapes préparatoires recommandées
- Réaliser une analyse d'écart (gap analysis) entre votre SMSI actuel et les exigences de l'ISO 42001.
- Dresser l'inventaire de vos systèmes d'IA en périmètre (développés, fournis ou utilisés).
- Rédiger la SoA ISO 42001 en justifiant l'inclusion ou l'exclusion de chaque contrôle de l'Annexe A.
- Compléter le registre de risques avec les scénarios propres à l'IA.
- Conduire au moins un cycle d'audit interne couvrant les exigences ISO 42001 avant de solliciter l'audit externe.
Le délai global entre la décision de lancement et l'obtention du certificat étendu oscille entre six et douze mois, selon la maturité de la gouvernance IA préexistante et le nombre de systèmes d'IA concernés.[5] Pour un calendrier détaillé, voyez notre article sur la durée de certification ISO 42001.
Compétences d'audit interne à renforcer
La clause 9.2 de l'ISO 42001 exige un audit interne à intervalles planifiés. L'auditeur interne doit comprendre les risques spécifiques à l'IA (biais, dérive de modèle, opacité décisionnelle) pour évaluer l'efficacité des contrôles.[1] Si vos auditeurs internes maîtrisent l'ISO 27001 mais pas la gouvernance IA, une formation complémentaire ou le recours à un tiers qualifié est nécessaire.[1]
Cas type : éditeur logiciel romand
Prenons un éditeur de logiciels basé dans l'Arc lémanique, certifié ISO 27001 depuis quatre ans, qui intègre un module de recommandation par apprentissage automatique dans sa plateforme SaaS. Cet éditeur souhaite démontrer à ses clients européens une gouvernance IA formelle, notamment pour anticiper les exigences du règlement européen sur l'IA (AI Act).[1]
Son responsable qualité commence par identifier le périmètre IA : un seul système (le moteur de recommandation), avec des données d'entraînement hébergées dans le même environnement cloud que le SMSI. Les contrôles ISO 27001 relatifs à la sécurité de l'infrastructure s'appliquent déjà. Les écarts portent sur la transparence vis-à-vis des utilisateurs, l'évaluation du biais dans les recommandations, et la documentation du cycle de vie du modèle.
L'éditeur rédige une politique IA intégrée à sa politique de sécurité existante, complète son registre de risques, et produit une analyse d'impact IA pour le moteur de recommandation. Six mois après le lancement du projet, il sollicite un audit intégré auprès de son organisme de certification (déjà accrédité ISO 42001). L'étape 2 dure quatre jours au lieu des six qu'auraient nécessité deux audits distincts.
Ce scénario illustre l'avantage concret de l'intégration : réduction du temps d'audit, cohérence documentaire, et signal de confiance unique auprès des clients. La norme ISO 42001 ne satisfait pas à elle seule les obligations de l'AI Act, mais les évaluations de risques et la documentation produite alimentent directement la documentation technique requise par le règlement.[5]
Pièges fréquents et comment les éviter
Confondre contrôles SSI et contrôles IA
Un piège observé dans les démarches d'intégration consiste à croire que les contrôles ISO 27001 couvrent automatiquement les exigences de l'ISO 42001. L'Annexe A de l'ISO 42001 est distincte et complémentaire.[4] Par exemple, un contrôle d'accès aux données (ISO 27001) ne répond pas à l'exigence de transparence algorithmique (ISO 42001). Chaque contrôle de l'Annexe A ISO 42001 doit être évalué séparément dans la SoA.
Sous-estimer la documentation opérationnelle
L'auditeur ISO 42001 ne se contente pas de politiques écrites. Il vérifie l'efficacité opérationnelle : les contrôles fonctionnent-ils réellement ?[1] Un registre de systèmes IA figé depuis six mois sans mise à jour, ou une analyse d'impact rédigée mais jamais révisée après un changement de modèle, constitue une non-conformité probable.
Négliger la rareté des auditeurs qualifiés
L'adoption de l'ISO 42001 reste freinée par le nombre limité d'auditeurs compétents sur ce référentiel.[5] Si votre organisme de certification actuel ne dispose pas encore de l'accréditation ISO 42001, vous devrez soit attendre, soit changer d'organisme pour la partie IA. Vérifiez ce point dès la phase de planification pour éviter un blocage calendaire. Notre page sur les organismes de certification en Suisse détaille les options disponibles.
Oublier la dimension « cycle de vie »
Contrairement à un SMSI où les actifs informationnels changent relativement peu, les systèmes d'IA évoluent en continu (réentraînement, mise à jour des données, dérive). La documentation ISO 42001 doit refléter cette dynamique. Un système de management statique, calqué sur les habitudes ISO 27001, ne satisfera pas l'exigence de suivi continu du comportement des systèmes d'IA.[5]
Pour une vue d'ensemble des différences et passerelles entre les deux normes, consultez notre comparatif détaillé ISO 42001 vs ISO 27001.
Questions fréquentes
Peut-on réaliser un seul audit pour ISO 27001 et ISO 42001 ?
Oui. L'audit intégré (combined audit) permet à un organisme de certification accrédité d'évaluer les deux référentiels lors d'une même visite. Les clauses de gouvernance communes (5, 7, 9, 10) ne sont auditées qu'une fois, ce qui réduit la durée totale.[1]
Quelle durée prévoir pour ajouter l'ISO 42001 à un certificat ISO 27001 ?
Selon la maturité de la gouvernance IA existante et le nombre de systèmes concernés, le délai entre le lancement du projet et l'obtention du certificat étendu se situe entre six et douze mois.[5] La phase la plus longue est généralement la production des analyses d'impact IA et de la SoA.
Les contrôles ISO 27001 couvrent-ils une partie de l'ISO 42001 ?
Les contrôles de sécurité (chiffrement, gestion des accès, continuité) protègent les données utilisées par les systèmes d'IA, mais ne répondent pas aux exigences propres à l'ISO 42001 sur la transparence, l'éthique et le biais.[4] Les deux Annexes A sont complémentaires, pas substituables.
L'organisme de certification doit-il être accrédité spécifiquement pour l'ISO 42001 ?
Oui. Pour délivrer un certificat accrédité ISO 42001, l'organisme doit disposer d'une accréditation couvrant ce référentiel. Le nombre d'organismes accrédités reste limité à ce jour en raison de la rareté des auditeurs compétents.[5] Vérifiez auprès de votre certificateur actuel.
L'ISO 42001 dispense-t-elle de se conformer à l'AI Act européen ?
Non. La certification ISO 42001 ne satisfait pas à elle seule les obligations du règlement européen sur l'IA. Cependant, les évaluations de risques et la documentation de gouvernance produites pour l'ISO 42001 alimentent directement la documentation technique exigée par l'AI Act.[5]
Situer votre organisation face à la norme ISO 42001
Un premier échange permet de cadrer les écarts à combler et les priorités.
Demander un avis indépendantÀ lire ensuite
- ISO 42001 audit guide: What it involves and how to prepare - Vanta https://www.vanta.com/collection/iso-42001/iso-42001-audit
- ISO 42001 vs ISO 27001: What's the Difference in AI Risk Management? - GSDC https://www.gsdcouncil.org/blogs/iso-42001-vs-iso-27001
- ISO 42001: A Complete Guide to AI Management Systems in June 2026 - Openlayer https://www.openlayer.com/blog/iso-42001-ai-management-systems-guide
- ISO 42001 | Artificial Intelligence Management System - NQA https://www.nqa.com/en-in/certification/standards/iso-42001
Dernière vérification : 25 août 2026. Sources primaires citées ci-dessus. Les interprétations sont signalées comme telles. Le texte de la norme reste non reproduit.