Académie / ISO/IEC 42001 — Management & audit

Annexe ISO 42001 · Audit · Cours

ISO/IEC 42001 : système de management & audit

Le monde du management de l'IA et de l'audit de certification — la posture d'auditeur, que le tronc ne couvre pas.

3 sections

1Le SMIA et la boucle PDCA

ISO/IEC 42001 définit un SMIA — système de management de l'intelligence artificielle. C'est une norme de management (comme ISO 27001 pour la sécurité) : elle n'impose pas des solutions techniques, mais un dispositif organisationnel qui fonctionne et s'améliore.

Elle repose sur la boucle PDCA : Plan (politique, objectifs, appréciation des risques et impacts), Do (mise en œuvre, contrôles de l'Annexe A), Check (audit interne, revue de direction, surveillance et mesure des performances du système de management), Act (actions correctives, amélioration continue).

Déclaration d'applicabilité. L'organisme choisit, parmi les contrôles de l'Annexe A, ceux qui s'appliquent, et justifie les exclusions — c'est un livrable clé qu'un auditeur examine, en vérifiant que les exclusions sont cohérentes avec le périmètre et les risques réels.

2L'audit de certification

Un audit de certification se déroule en deux temps : étape 1 (revue documentaire, préparation) puis étape 2 (audit sur site du fonctionnement réel). Il fonde ses constats sur des preuves objectives — documents, enregistrements, entretiens, observation — jamais sur l'intuition ou la réputation. L'auditeur relève des non-conformités :

  • Majeure — une exigence n'est pas satisfaite (absence de dispositif, défaillance systémique) : bloque la certification jusqu'à correction.
  • Mineure — écart ponctuel qui n'effondre pas le système : plan d'action attendu.
La posture. L'auditeur constate et rattache à l'exigence ; il ne conçoit pas la solution (sinon il auditerait son propre travail). Indépendance et preuve sont ses deux piliers.

3Bâtir et faire vivre un SMIA

Cadrer, puis piloter

On commence par le périmètre (scope) et la politique IA. Le dispositif repose sur le leadership de la direction (engagement, ressources, politique) — sans lui, tout reste théorique. Il exige ensuite : des objectifs, une appréciation des risques et des impacts, des rôles et responsabilités définis, et des contrôles (Annexe A) sélectionnés via la déclaration d'applicabilité (les exclusions y sont justifiées).

Deux audits, deux non-conformités

L'audit interne est un auto-contrôle (exigence du système) ; l'audit de certification est mené par un tiers indépendant. Il relève des non-conformités : majeure (exigence non satisfaite, bloquante) ou mineure (écart ponctuel → plan d'action correctif).

Un système vivant. L'amélioration continue (le « Act » du PDCA) est cruciale pour l'IA : données, modèles, usages et risques évoluent ; un dispositif figé se périme. On surveille, on réévalue les risques, on corrige — comme un dossier art. 10 se re-certifie quand le contexte change.