Guide gratuit — ISO/IEC 42001

Votre IA est-elle sous contrôle ?

Le guide pratique ISO/IEC 42001 pour les PME et les ETI

30 pages pour construire votre système de management de l'IA, répondre aux exigences de l'AI Act et réunir les preuves attendues en audit — chapitre par chapitre, avec les documents à produire et les pièges à éviter.

Ce que vous saurez faire après l'avoir lu

Savoir ce que la norme exige vraiment — et ce qui n'est qu'un outil recommandé.

Identifier les documents à produire — et seulement ceux-là.

Comprendre ce que vérifie réellement un auditeur de certification.

Ce qui vous attend

Les contrôles ont commencé. Vos clients, eux, n'ont pas attendu.

Deux pressions arrivent en même temps, et la seconde va plus vite que la première. D'un côté le régime de sanctions de l'AI Act, désormais applicable. De l'autre, vos donneurs d'ordre qui commencent à vous interroger sur votre usage de l'IA — en questionnaire fournisseur, en clause contractuelle, en appel d'offres. Dans les deux cas, la même question : qu'est-ce que vous pouvez montrer ?

Le calendrier, sans confusion

Depuis le 2 août 2026, les obligations de transparence et le régime de sanctions s'appliquent. Seul le haut risque a été décalé : décembre 2027 pour l'annexe III, août 2028 pour l'annexe I. « Tout est reporté » est faux.

Ce qu'un contrôle demande

Pas des intentions : des preuves. L'inventaire de vos systèmes d'IA, une analyse des risques datée, des rôles désignés, la trace des décisions prises.

La question qui arrive en premier

Elle ne vient pas d'une autorité mais d'un client. Sans réponse structurée à son questionnaire, ce n'est pas une amende que vous risquez — c'est le marché.

ISO 42001 et AI Act

Répondre au règlement en construisant votre propre système

L'AI Act dit à quoi il faut répondre. Il ne dit pas comment le faire tenir dans votre organisation. C'est là qu'intervient l'ISO/IEC 42001 : elle ne vous donne pas des cases à cocher, elle vous fait poser les bonnes questions. Quels systèmes d'IA utilisons-nous réellement, pour quoi faire, avec quelles données, qui décide, qui contrôle, comment le vérifions-nous ? En y répondant, vous ne recopiez pas la conformité de quelqu'un d'autre — vous construisez votre système de management de l'IA, à votre taille et selon vos enjeux. La conformité réglementaire en découle.

Vos questions, pas un formulaire

Quels usages, quelles données, quelles décisions automatisées. Les réponses appartiennent à votre organisation — la norme garantit seulement qu'on ne les évite pas.

Un système à votre échelle

La norme ne prescrit ni outil ni volume documentaire. Elle demande de la cohérence — ce qui la rend praticable dans une PME de soixante personnes comme dans un groupe.

La conformité comme conséquence

En déroulant les chapitres 4 à 10, vous produisez naturellement les preuves que le règlement, vos clients et un auditeur attendent.

À ce jour, l'ISO/IEC 42001 n'est pas une norme harmonisée au sens de l'AI Act : sa certification ne vaut pas présomption de conformité. Elle reste le chemin le plus court pour être prêt.

Au-delà de la conformité

Ce que vous y gagnez, une fois le système en place

Une organisation qui sait ce qu'elle fait de l'IA décide plus vite, engage moins de risques et rassure ses clients sans avoir à improviser.

Cohérence interne

Une position commune sur l'IA, portée par la direction, qui met fin aux usages dispersés et aux décisions prises outil par outil.

Confiance client

Des réponses solides aux questionnaires fournisseurs et aux appels d'offres, au moment précis où l'on commence à vous les envoyer.

Risques hiérarchisés

Une échelle claire des niveaux de risque et, pour chacun, le degré de contrôle proportionné. Ni sous-estimation, ni sur-qualité inutile.

Recevoir le guide

Prénom, email professionnel, entreprise. Le guide s'ouvre immédiatement.

Pendant le téléchargement, 10 questions facultatives vous permettent de situer votre organisation. Vous recevez ensuite votre positionnement par rapport aux autres répondants.

Aucun démarchage téléphonique Désinscription en un clic Téléchargement immédiat

Écrit par deux professionnelles du terrain

Catherine Altmann
Fondatrice d'uPsilience
  • Auditrice certifiée ICA ISO 9001
  • Lead Implementer ISO/IEC 42001
  • Facilitatrice en intelligence collective
  • Experte conseil Bpifrance
Charlotte Raquillet
Consultante en transformation digitale
  • Transformation digitale et usages IA
  • Intégration opérationnelle des outils numériques
  • Projets IA en contexte PME et ETI

C'est la cohérence de cette norme, du contexte à l'amélioration continue, qui nous a donné envie d'écrire ce guide.

Et maintenant ?

Diagnostic gouvernance IA

2 à 4 jours

État des lieux, cartographie de vos systèmes d'IA, niveaux de risque et feuille de route. Restitution en comité de direction.

À partir de 4 500 € HT
Réserver un échange

Formation AI Act et ISO 42001

1 journée

Dans vos locaux ou à distance, pour embarquer vos équipes. Organisme certifié Qualiopi, financement OPCO possible.

3 500 € HT · 10 personnes
Demander un devis

Un échange, sans engagement

30 minutes

Pour cadrer votre situation, vos priorités et le premier pas utile. Rien à préparer, rien à signer.

Gratuit
Prendre rendez-vous

Les questions qu'on me pose le plus souvent

L'AI Act a-t-il été reporté ?

Non, pas entièrement. Depuis le 2 août 2026, les obligations de transparence et le régime de sanctions s'appliquent. Seules les obligations sur les systèmes à haut risque ont été décalées : décembre 2027 pour l'annexe III, août 2028 pour l'annexe I.

Mon entreprise est-elle concernée si elle n'a développé aucune IA ?

Oui. La plupart des PME n'entraînent pas de modèles : elles utilisent des outils qui en contiennent — assistants, logiciels métier, solutions SaaS. L'organisation reste responsable de la façon dont elle choisit, encadre et surveille ces outils.

L'ISO/IEC 42001 rend-elle automatiquement conforme à l'AI Act ?

Non. À ce jour, ce n'est pas une norme harmonisée au sens du règlement : sa certification ne vaut pas présomption de conformité. En revanche, elle produit la gouvernance, l'analyse des risques et les preuves que le règlement attend. C'est le chemin le plus direct pour être prêt.

Que demandent les clients dans leurs questionnaires sur l'IA ?

Le plus souvent : la liste des systèmes d'IA utilisés, qui en est responsable, comment les risques sont évalués, si une supervision humaine existe sur les décisions sensibles, et quelles données alimentent ces systèmes.

Par où commencer concrètement ?

Par une liste, pas par une politique. Recenser les outils utilisant de l'IA dans l'entreprise est le premier document d'une démarche de gouvernance — et celui qui manque presque toujours.