L'ISO/IEC 42001:2023 est la norme de système de management pour l'intelligence artificielle, et elle arrive tôt : sur les 365 jours jusqu'au 11 août 2026, elle apparaît dans 18 avis de marché de l'UE sur TED contre 3 408 pour l'ISO 27001. Certifiez-vous si un client le demande. Si vous détenez déjà l'ISO 27001, la deuxième norme demande moins de travail, parce que les chapitres 4 à 10 sont communs et que ce que vous ajoutez, ce sont 38 mesures de l'annexe A, l'analyse d'impact des systèmes d'IA du chapitre 6.1.4, et les enregistrements propres à l'IA. Si vous ne détenez encore rien, commencez par la norme que vos clients demandent réellement.
Si c'est trop tôt, mesuré plutôt que deviné
C'est tôt, et cela vaut d'être dit clairement. TED est le portail des marchés publics de l'UE elle-même et son API de recherche est publique, donc ceci est vérifiable plutôt qu'affirmé. Sur les 365 jours jusqu'au 11 août 2026 :
| Norme | Avis de marché |
|---|---|
| ISO 27001 | 3 408 |
| SOC 2 | 104 |
| ISO 42001 | 18 |
Dix-huit. Personne ne perd actuellement de marchés publics faute d'ISO 42001. Si votre raison de vous certifier est qu'un client le demande, c'est une vraie raison. Si c'est que les achats l'exigent, les données ne le confirment pas encore.
Ce que le chiffre ne capture pas : les achats privés, et la direction prise autour du règlement européen sur l'IA. Être en avance sur la gouvernance de l'IA est une position stratégique plutôt qu'une réponse à la demande, et il est raisonnable de la prendre délibérément.
Ce qu'elle demande
Les chapitres 4 à 10 sont la structure harmonisée, le même squelette que l'ISO 27001 : contexte, leadership, planification, support, fonctionnement, évaluation des performances, amélioration. Si vous détenez la 27001, vous avez déjà l'essentiel et les enregistrements comptent pour les deux.
C'est à l'annexe A qu'elles se séparent. L'annexe A de l'ISO 42001 compte 38 mesures couvrant la politique d'IA, les rôles, le cycle de vie des systèmes d'IA, la gouvernance des données, l'information des parties intéressées et l'utilisation des systèmes d'IA.
Le chapitre sans aucun équivalent dans l'ISO 27001 est le 6.1.4, l'analyse d'impact des systèmes d'IA. Là où la 27001 demande ce qui pourrait mal tourner pour l'organisation, la 42001 demande ce que le système fait aux personnes qu'il touche, et à la société. C'est une question différente, et c'est la raison pour laquelle un audit 42001 n'est pas un audit 27001 avec des mesures en plus.
Si vous détenez déjà l'ISO 27001
La deuxième norme demande moins de travail que la première, parce que le système de management en dessous est commun. Ce que vous ajoutez, c'est le jeu de mesures de l'annexe A, les analyses d'impact et les enregistrements propres à l'IA. Notre couverture chapitre par chapitre pour la 42001 indique ce qui est tenu et ce qui ne l'est pas.
Si vous ne détenez encore rien
Commencez par la norme que vos clients demandent réellement. D'après les chiffres ci-dessus, pour la plupart des entreprises, c'est encore l'ISO 27001.