Ressource indépendante · non affiliée à l'ISO/IEC
Blog · Se certifier

Blog · Se certifier

Certification ISO 42001 PME : démarche allégée

En bref

La norme ISO/IEC 42001 s'applique à toute taille d'organisation. Une PME peut délimiter un périmètre restreint (clause 4.3), concentrer ses efforts sur les systèmes d'IA à risque réel, et passer l'audit en deux étapes sans mobiliser une armée de consultants. La clé : un périmètre juste, pas un périmètre large.

Pourquoi une PME vise la certification

L'ISO/IEC 42001 est la première norme internationale de système de management certifiable dédiée à l'intelligence artificielle[5]. Elle s'applique à tous les types d'organisations, quelle que soit leur taille ou leur secteur[5]. Pour un dirigeant de PME, cette précision change la donne : la norme n'a pas été écrite pour les seuls grands groupes.

Les motivations concrètes varient. Certaines PME répondent à une exigence contractuelle d'un donneur d'ordres. D'autres anticipent les obligations du règlement européen sur l'IA (AI Act), dont les échéances se rapprochent. D'autres encore veulent démontrer à leurs clients que leurs systèmes d'IA sont transparents, traçables et gérés de façon responsable[5].

La certification par un tiers indépendant vérifie la performance du système de management et démontre l'application de principes de gestion de l'IA au sein de l'organisation[5]. Pour une PME, c'est un signal de confiance disproportionné par rapport à sa taille, et c'est précisément ce qui le rend intéressant.

Délimiter le périmètre (clause 4.3)

La clause 4.3 demande à l'organisation de définir les limites et l'applicabilité de son SMIA (système de management de l'IA). C'est le levier principal dont dispose une PME pour calibrer sa démarche. Rien dans la norme n'oblige à certifier l'ensemble de l'entreprise d'un seul coup.

En pratique, le périmètre se construit autour de trois questions : quels systèmes d'IA sont concernés, quelles activités les entourent (développement, déploiement, utilisation), et quelles parties intéressées sont impliquées. La norme exige que le contexte de l'organisation et son impact sur le système de management soient pris en compte[3].

Pour une PME qui développe un seul produit intégrant de l'IA, le périmètre peut se limiter à ce produit et aux processus qui le soutiennent. Pour une PME qui utilise des outils d'IA fournis par des tiers, le périmètre couvrira l'utilisation et la gouvernance de ces outils, pas leur développement. Cette granularité est permise et même encouragée par la logique de la norme.

Un périmètre bien défini réduit le volume de documentation, le nombre de contrôles applicables dans la déclaration d'applicabilité, et la durée d'audit. C'est la première décision à prendre, et probablement la plus déterminante pour le budget.

Adapter le SMIA sans le surdimensionner

La norme fixe des exigences, pas des formats. Elle demande une politique IA, des objectifs, une appréciation des risques, des contrôles, une documentation tenue à jour. Elle ne prescrit ni la taille des documents ni le nombre de procédures. Une PME de 30 personnes n'a pas besoin du même appareil documentaire qu'un groupe de 5 000 collaborateurs.

L'approche par les risques est au centre de la norme[1]. Les techniques d'audit fondées sur les risques visent à identifier les lacunes dans la gouvernance et les contrôles IA[1]. Pour une PME, cela signifie que si un risque est faible et documenté comme tel, le contrôle associé peut être proportionné. Inutile de rédiger une procédure de 20 pages pour un risque résiduel négligeable.

Les organisations qui disposent déjà d'un système de management (ISO 9001, ISO 27001) peuvent s'appuyer sur les processus existants. La structure HLS (High Level Structure) commune à toutes les normes ISO de management facilite cette intégration avec un SMSI ISO 27001 existant. Les procédures de revue de direction, d'audit interne et de gestion documentaire sont réutilisables telles quelles ou avec des adaptations mineures.

Ce qu'il faut produire, au minimum

La norme attend un certain nombre de documents. Voici les éléments que l'auditeur vérifiera en priorité, quel que soit le nombre d'employés :

  • Périmètre du SMIA documenté (clause 4.3)
  • Politique IA approuvée par la direction
  • Appréciation des risques IA et plan de traitement
  • Déclaration d'applicabilité (SoA) des contrôles de l'Annexe A
  • Objectifs IA mesurables et suivi
  • Comptes rendus de revue de direction
  • Résultats d'audit interne

Pour une PME, chacun de ces documents peut tenir en quelques pages. La liste des documents obligatoires selon la clause 7.5 donne un cadre précis pour ne rien oublier sans rien inventer.

Audit en deux étapes : ce qui change pour une PME

Le processus de certification suit un audit en deux étapes[1]. L'étape 1 porte sur l'examen de la documentation du SMIA par rapport aux exigences de la norme. L'étape 2 vérifie la mise en œuvre opérationnelle, en évaluant les contrôles de risques IA et les preuves de conformité[1].

Audit de certification : étape 1 vs étape 2
AspectÉtape 1Étape 2
ObjetDocumentation du SMIAMise en œuvre opérationnelle
Durée typique (PME)0,5 à 1 jour1 à 3 jours
Ce que l'auditeur chercheCohérence du périmètre, politique, SoA, appréciation des risquesPreuves terrain : enregistrements, interviews, fonctionnement réel des contrôles[1]
RésultatFeu vert (ou non) pour passer à l'étape 2Recommandation de certification (ou non-conformités à lever)

Pour une PME avec un périmètre restreint, la durée d'audit est nettement plus courte que pour une grande organisation. L'auditeur adapte son plan en fonction de la taille, de la complexité et du nombre de systèmes d'IA couverts. L'audit suit les lignes directrices de l'ISO 19011 et les exigences de l'ISO/IEC 17021-1[3].

Avant de se présenter à l'audit de certification, une PME a tout intérêt à réaliser un audit interne sérieux, ou à défaut une analyse d'écart (gap analysis). DNV, par exemple, propose un parcours qui commence par la formation, puis l'auto-évaluation, l'analyse d'écart et enfin la certification[5]. Cette séquence est logique pour toute PME qui découvre la norme.

Après le certificat : surveillance et renouvellement

Le certificat ISO/IEC 42001 est valable trois ans, avec des audits de surveillance annuels[1]. Ces audits de surveillance sont plus courts que l'audit initial. Ils portent sur un échantillon de processus et vérifient que le SMIA continue de fonctionner et de s'améliorer.

Pour une PME, le coût récurrent des surveillances doit être anticipé dès le budget initial. Il ne s'agit pas d'un effort ponctuel. La norme exige une amélioration continue du système de management[5], ce qui signifie que chaque audit de surveillance attend des preuves d'évolution : actions correctives, mise à jour de l'appréciation des risques, revue de direction documentée.

Au bout de trois ans, un audit de renouvellement complet est nécessaire. C'est le moment de reconsidérer le périmètre : si l'entreprise a lancé de nouveaux systèmes d'IA entre-temps, il peut être pertinent de les intégrer. Pour approfondir le calendrier et les coûts, la page dédiée au coût et délai de la certification détaille les postes à prévoir.

Piège fréquent : le périmètre trop large

L'erreur la plus observée dans les démarches de PME consiste à définir un périmètre trop ambitieux dès le départ. Vouloir certifier l'ensemble des activités de l'entreprise, y compris des processus qui n'impliquent aucun système d'IA, alourdit la documentation, allonge l'audit et multiplie les risques de non-conformité.

La norme demande de considérer le contexte de l'organisation[3]. Ce contexte, pour une PME, est souvent plus simple que celui d'un grand groupe. Deux ou trois systèmes d'IA, un département, une ligne de produits : voilà un périmètre réaliste pour un premier cycle de certification. Rien n'empêche d'élargir lors du renouvellement.

Un autre piège consiste à reproduire mécaniquement la documentation d'une grande organisation trouvée en ligne. Les modèles surdimensionnés créent une dette documentaire que la PME ne pourra pas maintenir. Chaque document doit avoir une utilité opérationnelle. Si personne ne le consulte entre deux audits, il est probablement superflu.

Exemple concret : une PME romande éditrice de logiciel

Prenons le cas fictif d'une PME de 40 personnes basée dans le canton de Vaud, qui développe un logiciel de recommandation pour le secteur de la santé. Son produit intègre un modèle d'apprentissage automatique qui suggère des parcours de soins aux professionnels de santé.

Cette PME décide de viser la certification ISO 42001. Voici comment elle pourrait structurer sa démarche en s'appuyant sur les principes de la norme.

Séquence type pour une PME romande

Parcours inspiré de la logique formation, auto-évaluation, analyse d'écart, certification proposée par les organismes de certification[5].

1Périmètre : le logiciel de recommandation et les processus de développement, test et déploiement associés
2Formation interne : sensibilisation de l'équipe dirigeante et des développeurs à la norme
3Analyse d'écart : identifier ce qui existe déjà (tests de biais, documentation technique) et ce qui manque
4Construction du SMIA : politique IA, appréciation des risques, SoA, procédures proportionnées
5Audit interne : vérification avant l'audit de certification
6Audit de certification étapes 1 et 2 par un organisme accrédité

Pour une PME de cette taille, le parcours complet prend généralement entre 4 et 9 mois selon le niveau de maturité initial.

Au moment de la clause 4.3, cette PME exclut du périmètre ses activités administratives (comptabilité, RH) et ses outils bureautiques, même si certains intègrent des fonctions d'IA générative. Elle documente ces exclusions et les justifie. L'auditeur vérifiera que les exclusions sont cohérentes et qu'aucun système d'IA à risque n'a été omis volontairement.

Pour la déclaration d'applicabilité, elle passe en revue les contrôles de l'Annexe A et ne retient que ceux qui s'appliquent à son contexte. Un contrôle relatif à la surveillance de systèmes autonomes, par exemple, pourrait être déclaré non applicable si le logiciel ne prend aucune décision sans validation humaine. La liste commentée des contrôles de l'Annexe A aide à structurer cette analyse.

Le résultat : un SMIA proportionné, un audit de certification de 2 à 3 jours au total, et un certificat qui couvre précisément le produit que les clients et les régulateurs veulent voir gouverné.

Choisir son organisme et lancer la démarche

Le choix de l'organisme de certification n'est pas anodin. La norme ISO/IEC 42001, comme toute norme de système de management, est certifiable par des organismes accrédités[5]. L'accréditation garantit que l'auditeur suit des règles reconnues (ISO/IEC 17021-1, ISO 19011)[3]. Pour une PME suisse, il est pertinent de vérifier si l'organisme est accrédité par le SAS (Service d'accréditation suisse) ou par un organisme signataire des accords IAF.

La page dédiée au choix de l'organisme de certification détaille les critères à vérifier. En résumé : demandez le certificat d'accréditation, vérifiez que le périmètre d'accréditation couvre bien l'ISO/IEC 42001, et comparez au moins deux offres.

Les formations disponibles sur le marché se déclinent en trois niveaux : Foundation (sensibilisation), Lead Implementer (construction du SMIA) et Lead Auditor (audit du SMIA)[2]. Pour une PME, le parcours Lead Implementer est le plus directement utile si vous comptez construire le système en interne. Le parcours Foundation suffit pour les membres de la direction qui doivent comprendre les enjeux sans piloter la mise en œuvre.

PECB, GSDC et d'autres organismes proposent ces formations, souvent en ligne[2][3]. Le coût d'une formation Lead Implementer varie selon le prestataire. Intégrez ce poste dans votre budget global, aux côtés du coût de l'audit lui-même et du temps interne mobilisé.

Questions fréquentes

La certification ISO 42001 est-elle accessible à une PME de moins de 50 personnes ?

Oui. La norme s'applique à tous les types d'organisations, quelle que soit leur taille ou leur secteur[5]. Le périmètre (clause 4.3) peut être restreint à un seul produit ou processus. La durée d'audit et le volume documentaire sont proportionnés à la complexité réelle de l'organisation.

Combien de temps dure l'audit de certification pour une PME ?

L'audit se déroule en deux étapes[1]. Pour une PME avec un périmètre limité, l'étape 1 (documentation) prend environ une demi-journée à un jour, et l'étape 2 (mise en œuvre) un à trois jours. La durée exacte dépend du nombre de systèmes d'IA couverts et de la complexité du SMIA.

Quelle est la durée de validité du certificat ISO 42001 ?

Le certificat est valable trois ans, sous réserve d'audits de surveillance annuels[1]. Ces audits vérifient que le système de management continue de fonctionner et de s'améliorer. Un audit de renouvellement complet est requis au terme des trois ans.

Peut-on intégrer l'ISO 42001 à un système ISO 27001 existant ?

La structure HLS commune aux normes ISO de management facilite l'intégration. Les processus de revue de direction, d'audit interne et de gestion documentaire d'un SMSI ISO 27001 sont largement réutilisables. L'audit peut être conduit de manière intégrée, ce qui réduit les coûts et la charge pour l'équipe[5].

Faut-il former quelqu'un en interne avant de lancer la démarche ?

C'est recommandé. Les formations se déclinent en trois niveaux : Foundation, Lead Implementer et Lead Auditor[2]. Pour une PME qui construit son SMIA en interne, le parcours Lead Implementer est le plus adapté. La direction peut se limiter à une formation Foundation pour comprendre les exigences sans piloter la mise en œuvre.

Situer votre organisation face à la norme ISO 42001

Un premier échange permet de cadrer les écarts à combler et les priorités.

Demander un avis indépendant

À lire ensuite

Sources
  1. ISO 42001 Certification | Training & Lead Auditor Course 2026 - NovelVista https://www.novelvista.com/iso-iec-42001-lead-auditor
  2. ISO/IEC 42001 Artificial Intelligence Management System - Training Courses - PECB https://pecb.com/en/education-and-certification-for-individuals/iso-iec-42001
  3. ISO 42001 Lead Auditor Certification | AI Governance - GSDC https://www.gsdcouncil.org/certified-iso-42001-lead-auditor
  4. ISO/IEC 42001 Certification: AI Management System | AIMS - DNV https://www.dnv.in/services/iso-42001---service/

Dernière vérification : 29 septembre 2026. Sources primaires citées ci-dessus. Les interprétations sont signalées comme telles. Le texte de la norme reste non reproduit.