Pour une entreprise certifiée ISO 27001, la gouvernance de l’IA soulève une question : faut-il repartir de zéro avec l’ISO 42001 ? En réalité, l’ISO 42001 est à l’IA ce que l’ISO 27001 est à la sécurité de l’information. Comprendre leurs points de convergence et leurs divergences permet de mutualiser les efforts tout en couvrant les risques spécifiques à l’IA, un enjeu central de toute démarche de sécurité de l’IA en entreprise.
ISO 27001 et ISO 42001 : Deux objets de gouvernance complémentaires
- ISO/IEC 27001 encadre le système de management de la sécurité de l’information (SMSI). Elle protège la confidentialité, l’intégrité et la disponibilité des données. Elle répond à la question : « Nos informations sont-elles protégées ? »
- ISO/IEC 42001 (publiée fin 2023) encadre le système de management de l’intelligence artificielle (SMIA). Elle supervise le développement, le déploiement et l’utilisation responsable de l’IA. Elle répond à la question : « Nos systèmes d’IA sont-ils gouvernés de façon éthique et maîtrisée ? »
Un système d’IA peut être parfaitement sécurisé selon l’ISO 27001 tout en présentant des biais algorithmiques ou un manque critique de transparence, des risques uniquement couverts par l’ISO 42001.
Un socle commun : La structure harmonisée (HLS) des normes ISO
Les deux normes partagent la même structure de haut niveau (HLS) et la même numérotation pour les clauses de gouvernance globale (clauses 4 à 10) :
- Clause 4 – Contexte de l’organisation
- Clause 5 – Leadership et engagement
- Clause 6 – Planification (objectifs, risques)
- Clause 7 – Support (ressources, compétences, documentation)
- Clause 8 – Réalisation opérationnelle
- Clause 9 – Évaluation des performances (audits, revues de direction)
- Clause 10 – Amélioration continue
Cette parenté permet de mutualiser la gestion documentaire, les comités de pilotage et les cycles d’audit interne, réduisant significativement la charge de travail pour les entreprises déjà certifiées ISO 27001.
Ce qui diverge : Gestion des risques IA et contrôles de l’Annexe A
La spécificité opérationnelle de l’IA apparaît à deux niveaux :
La Clause 8 (Réalisation) : Contrairement à l’approche purement technique de l’ISO 27001, elle impose pour l’IA des évaluations d’impact sur les personnes (biais, équité, transparence) et une gestion stricte du cycle de vie des modèles.
L’Annexe A : L’ISO 27001 compte 93 contrôles de sécurité (version 2022). L’ISO 42001 en propose 38, répartis en 9 domaines thématiques axés sur :
- Les rôles et responsabilités spécifiques à l’IA
- L’évaluation d’impact sur les individus et la société
- La gestion des données d’entraînement et d’exploitation.
- Le partage des responsabilités contractuelles avec les fournisseurs tiers (SaaS, modèles externes).
Les annexes complémentaires (C et D) guident l’analyse des risques liés à l’IA et légitiment l’intégration de la norme avec les référentiels de sécurité existants.
Tableau comparatif : ISO 27001 vs ISO 42001
| Critère | ISO 27001 | ISO 42001 |
| Objet protégé | Information (confidentialité, intégrité, disponibilité) | Systèmes d’IA (éthique, sûreté, transparence) |
| Structure | Clauses 4 à 10 (HLS) | Clauses 4 à 10 (HLS, identique) |
| Contrôles Annexe A | 93 (version 2022) | 38 |
| Focus opérationnel | Sécurité et protection des données | Cycle de vie de l’IA, gestion des biais, impact |
| Statut & Caractère | Certifiable, exigé contractuellement | Certifiable, standard de confiance volontaire |
| Lien réglementaire | Démarche volontaire | Volontaire, facilite la conformité à l’EU AI Act |
Quelle stratégie d’intégration adopter pour votre entreprise ?
Pour une entité déjà certifiée ISO 27001, l’approche la plus efficace consiste à bâtir un Système de Management Intégré (SMI). Les clauses généralistes (4 à 7, 9 et 10) servent de tronc commun, tandis que les spécificités opérationnelles et les contrôles des Annexes A sont traités séparément. Cela évite la duplication documentaire et divise par deux le poids des audits.
Pour une entreprise partant de zéro, la priorité dépend de son profil :
- Priorité ISO 27001 si le risque majeur est la fuite ou le vol de données.
- Priorité ISO 42001 si l’activité repose sur le déploiement d’IA à fort impact (décisions automatisées, scoring, RH).
L’ISO 42001 est une démarche volontaire qui ne remplace pas l’EU AI Act. Cependant, sa mise en œuvre structure efficacement les exigences du règlement européen (documentation technique, gestion des risques).
Questions fréquentes sur l’ISO 42001 et l’ISO 27001
ISO 27001 suffit-elle à sécuriser les usages d’IA générative ?
Comment encadrer les fournisseurs SaaS, LLM et agents IA ?
ISO 42001 permet-elle d’être conforme à l’EU AI Act ?
Évaluer la maturité de votre gouvernance IA
Vous ne savez pas par où commencer pour aligner vos systèmes d’IA sur les standards ISO 42001 ? Nos experts réalisent le cadrage de vos besoins et évaluent l’effort nécessaire pour valoriser vos acquis ISO 27001.
Vous souhaitez échanger sur votre projet ? Contactez nos experts.

