1Le SMIA et la boucle PDCA
ISO/IEC 42001 définit un SMIA — système de management de l'intelligence artificielle. C'est une norme de management (comme ISO 27001 pour la sécurité) : elle n'impose pas des solutions techniques, mais un dispositif organisationnel qui fonctionne et s'améliore.
Elle repose sur la boucle PDCA : Plan (politique, objectifs, appréciation des risques et impacts), Do (mise en œuvre, contrôles de l'Annexe A), Check (audit interne, revue de direction, surveillance et mesure des performances du système de management), Act (actions correctives, amélioration continue).
2L'audit de certification
Un audit de certification se déroule en deux temps : étape 1 (revue documentaire, préparation) puis étape 2 (audit sur site du fonctionnement réel). Il fonde ses constats sur des preuves objectives — documents, enregistrements, entretiens, observation — jamais sur l'intuition ou la réputation. L'auditeur relève des non-conformités :
- Majeure — une exigence n'est pas satisfaite (absence de dispositif, défaillance systémique) : bloque la certification jusqu'à correction.
- Mineure — écart ponctuel qui n'effondre pas le système : plan d'action attendu.
3Bâtir et faire vivre un SMIA
Cadrer, puis piloter
On commence par le périmètre (scope) et la politique IA. Le dispositif repose sur le leadership de la direction (engagement, ressources, politique) — sans lui, tout reste théorique. Il exige ensuite : des objectifs, une appréciation des risques et des impacts, des rôles et responsabilités définis, et des contrôles (Annexe A) sélectionnés via la déclaration d'applicabilité (les exclusions y sont justifiées).
Deux audits, deux non-conformités
L'audit interne est un auto-contrôle (exigence du système) ; l'audit de certification est mené par un tiers indépendant. Il relève des non-conformités : majeure (exigence non satisfaite, bloquante) ou mineure (écart ponctuel → plan d'action correctif).