01La norme : chapitres HLS 4–10 et contrôles de l'Annex A
L'ISO/IEC 42001:2023 suit la High Level Structure : les chapitres 4 à 10 régissent le contexte de l'organisation, le leadership, la planification, le support, le fonctionnement, l'évaluation des performances et l'amélioration. L'Annex A ajoute 38 contrôles de référence répartis en neuf groupes thématiques (A.2 à A.10) — de l'AI Policy aux ressources, aux Impact Assessments et au cycle de vie de l'IA, jusqu'aux données, à la transparence, à l'utilisation responsable et aux tiers ; l'Annex B fournit le guide de mise en œuvre correspondant. La terminologie s'appuie sur l'ISO/IEC 22989:2022.
02Le paysage documentaire de l'AIMS
Un AIMS certifiable repose sur une documentation clairement stratifiée : la politique AIMS comme document directeur énonçant les principes de Responsible AI, un manuel couvrant les exigences normatives des chapitres 4–10 avec des check-lists d'audit, ainsi que le Statement of Applicability (SoA) comme document de preuve central, qui justifie chaque décision relative aux contrôles et y associe les preuves correspondantes. Elle est complétée par des documents applicables couvrant dix domaines de gouvernance — structure de gouvernance, rôles et responsabilité sur le cycle de vie, Data Governance, Model Governance, Risk Management, Security & Privacy, Human Oversight & Ethical Control, Supplier & Third-Party Governance, Continuous Improvement & CAPA ainsi que Management Review.
03Synergies avec l'ISO 27001 : un système de management intégré
Si vous exploitez déjà un ISMS conforme à l'ISO/IEC 27001, vous n'avez pas à juxtaposer l'AIMS : vous pouvez l'intégrer — avec un registre d'actifs commun pour l'IT, les données et les systèmes d'IA, une méthodologie de risque unifiée, un processus fournisseurs comportant des clauses IA, des audits internes combinés et un Management Review commun. La gestion des incidents, les formations et le corpus de politiques peuvent également être gérés conjointement pour les deux référentiels. Le point de départ est une analyse d'écarts qui montre quelles briques de l'ISMS sont réutilisables et où des compléments spécifiques à l'IA deviennent nécessaires.
04Rôles et responsabilités dans le cycle de vie de l'IA
Le chapitre 5 de la norme ancre la responsabilité de la direction générale : elle définit l'AI Policy, intègre l'AIMS dans la stratégie d'entreprise et attribue les rôles, les responsabilités et les autorités. En pratique, un modèle de gouvernance a fait ses preuves, composé d'un AI Governance Board pour le pilotage stratégique et les validations, d'un AI Compliance Officer pour les exigences juridiques et éthiques et d'une direction AIMS pour la mise en œuvre opérationnelle. Les contrôles A.3.2 et A.3.3 exigent des rôles documentés tout au long du cycle de vie de l'IA — par exemple via une matrice RACI et un registre des rôles — ainsi que des canaux de signalement encadrés pour les préoccupations.
05Gestion des risques et AI Impact Assessment
Le cœur de l'AIMS est constitué de trois processus imbriqués : l'AI Risk Assessment (chapitre 8.2), l'AI Risk Treatment (chapitre 8.3) et l'AI System Impact Assessment (chapitres 6.1.4 et 8.4). La particularité par rapport à la gestion classique des risques de sécurité : sont évalués non seulement les risques pour l'organisation, mais aussi, expressément, les impacts sur les individus, les groupes et la société. Les contrôles A.5.2 à A.5.5 exigent un processus d'Impact Assessment documenté, rapports compris — jusqu'à l'évaluation des impacts sociétaux.
06Le chemin vers la certification : les phases du projet
Une démarche par phases a fait ses preuves : d'abord une analyse du contexte et de la situation de départ avec un inventaire de l'IA et une analyse d'écarts par rapport à l'ISMS existant, puis la construction du modèle de gouvernance et de la documentation, ensuite la mise en œuvre des processus tout au long du cycle de vie de l'IA — de l'analyse des risques et de la gestion des données d'entraînement au déploiement, à la surveillance et au traitement des incidents. Suivent la formation et la sensibilisation de tous les rôles de l'AIMS, l'audit interne et le Management Review en guise de répétition générale, puis l'audit de certification. Le SoA est ensuite mis à jour régulièrement dans le cadre du Management Review.