ISO 42001 vs ISO 27001 : Différences & Gouvernance de l’IA

Autres, Red Team

compliance mot en lettres scrabble

Pour une entreprise certifiée ISO 27001, la gouvernance de l’IA soulève une question : faut-il repartir de zéro avec l’ISO 42001 ? En réalité, l’ISO 42001 est à l’IA ce que l’ISO 27001 est à la sécurité de l’information. Comprendre leurs points de convergence et leurs divergences permet de mutualiser les efforts tout en couvrant les risques spécifiques à l’IA.

Deux normes, deux objets de gouvernance

  • ISO/IEC 27001 encadre le système de management de la sécurité de l’information (SMSI). Elle protège la confidentialité, l’intégrité et la disponibilité des données. Elle répond à la question : « Nos informations sont-elles protégées ? »
  • ISO/IEC 42001 (publiée fin 2023) encadre le système de management de l’intelligence artificielle (SMIA). Elle supervise le développement, le déploiement et l’utilisation responsable de l’IA. Elle répond à la question : « Nos systèmes d’IA sont-ils gouvernés de façon éthique et maîtrisée ? »

Un système d’IA peut être parfaitement sécurisé selon l’ISO 27001 tout en présentant des biais algorithmiques ou un manque critique de transparence, des risques uniquement couverts par l’ISO 42001.

Une architecture commune : la structure harmonisée (HLS)

Les deux normes partagent la même structure de haut niveau (HLS) et la même numérotation pour les clauses de gouvernance globale (clauses 4 à 10) :

  • Clause 4 – Contexte de l’organisation
  • Clause 5 – Leadership et engagement
  • Clause 6 – Planification (objectifs, risques)
  • Clause 7 – Support (ressources, compétences, documentation)
  • Clause 8 – Réalisation opérationnelle
  • Clause 9 – Évaluation des performances (audits, revues de direction)
  • Clause 10 – Amélioration continue

Cette parenté permet de mutualiser la gestion documentaire, les comités de pilotage et les cycles d’audit interne, réduisant significativement la charge de travail pour les entreprises déjà certifiées ISO 27001.

Ce qui diverge : la clause 8 et l’Annexe A

La spécificité opérationnelle de l’IA apparaît à deux niveaux :

  • La Clause 8 (Réalisation) : Contrairement à l’approche purement technique de l’ISO 27001, elle impose pour l’IA des évaluations d’impact sur les personnes (biais, équité, transparence) et une gestion stricte du cycle de vie des modèles.
  • L’Annexe A : L’ISO 27001 compte 93 contrôles de sécurité (version 2022). L’ISO 42001 en propose 38, répartis en 9 domaines thématiques axés sur :
    • Les rôles et responsabilités spécifiques à l’IA.
    • L’évaluation d’impact sur les individus et la société.
    • La gestion des données d’entraînement et d’exploitation.
    • Le partage des responsabilités contractuelles avec les fournisseurs tiers (SaaS, modèles externes).

Les annexes complémentaires (C et D) guident l’analyse des risques liés à l’IA et légitiment l’intégration de la norme avec les référentiels de sécurité existants.

Tableau comparatif synthétique

CritèreISO 27001ISO 42001
Objet protégé Information (confidentialité, intégrité, disponibilité)Systèmes d’IA (éthique, sûreté, transparence)
StructureClauses 4 à 10 (HLS)Clauses 4 à 10 (HLS, identique)
Contrôles Annexe A93 (version 2022)38
Focus opérationnelSécurité et protection des donnéesCycle de vie de l’IA, gestion des biais, impact
Statut & Caractère Certifiable, exigé contractuellementCertifiable, standard de confiance volontaire
Lien réglementaireDémarche volontaireVolontaire, facilite la conformité à l’EU AI Act

Stratégie d’intégration pour l’entreprise

Pour une entité déjà certifiée ISO 27001, l’approche la plus efficace consiste à bâtir un Système de Management Intégré (SMI). Les clauses généralistes (4 à 7, 9 et 10) servent de tronc commun, tandis que les spécificités opérationnelles et les contrôles des Annexes A sont traités séparément. Cela évite la duplication documentaire et divise par deux le poids des audits.

Pour une entreprise partant de zéro, la priorité dépend de son profil :

  • Priorité ISO 27001 si le risque majeur est la fuite ou le vol de données.
  • Priorité ISO 42001 si l’activité repose sur le déploiement d’IA à fort impact (décisions automatisées, scoring, RH).

Note importante : L’ISO 42001 est une démarche volontaire qui ne remplace pas l’EU AI Act. Cependant, sa mise en œuvre structure efficacement les exigences du règlement européen (documentation technique, gestion des risques).

Questions fréquentes