ISO 42001
La norme pour gouverner l'IA.
L'ISO 42001 est volontaire, le règlement sur l'IA ne l'est pas ; l'opérateur que vous êtes décide de la part des preuves du règlement que la norme produit, et la détermination gratuite dit si votre système est à haut risque tout court.
Répondez ci-dessus pour lire la détermination de votre cas ; l'outil complet reprend vos réponses.
Continuer : votre système est-il à haut risque ?38
mesures à l'annexe A
28
chapitres porteurs d'exigences
Rédiger la politique IA
L'article 5.2 à partir de onze réponses : ce pour quoi l'entreprise utilise l'IA, sa position, les usages qu'elle exclut, qui est responsable, les objectifs, les exigences applicables, et comment la politique se place à côté des autres.
Rédiger une analyse d'impact d'un système d'IA
L'article 6.1.4 pour un système : à quoi il sert et comment il pourrait être détourné, les personnes qu'il touche, les conséquences pour les individus, pour les groupes et pour la société avec une vraisemblance et une gravité chacune, les bénéfices, les mesures, le résultat et la date de revue, sous la forme de l'enregistrement qu'un auditeur lit.
Rédiger l'inventaire des systèmes d'IA
Le registre qu'un auditeur ouvre en premier : chaque système d'IA avec sa finalité, le rôle de l'entreprise, son statut et son responsable, les données, les outils, l'hébergement et les personnes dont il dépend, la date de son analyse d'impact et la lecture au regard du règlement sur l'IA, avec un tableau récapitulatif.
Les 38 mesures de l'Annexe A
Une ligne claire par mesure, regroupées comme l'Annexe A les regroupe.
Ce que nous couvrons, chapitre par chapitre
Chaque chapitre de 4 à 10, où vivent ses enregistrements dans le produit, et où se situent les limites de tout logiciel.
Chaque modèle gratuit sur une page
Les dates du règlement sur l'IA pour les systèmes à haut risque ont changé le 27 juillet 2026
Le règlement (UE) 2026/1744, l'omnibus numérique sur l'IA, applique les exigences pour les systèmes à haut risque à partir du 2 décembre 2027 pour les systèmes de l'annexe III et du 2 août 2028 pour ceux de l'annexe I, à la place des dates de 2026 et 2027 du texte d'origine. L'ISO 42001 fournit la structure du système de gestion de la qualité que l'article 17 demande à un fournisseur, et l'article ci-dessous met les 13 aspects de l'article 17, paragraphe 1, en correspondance avec l'annexe A : 13 ont une mesure derrière eux, dont 6 avec quelque chose encore à rédiger pour le règlement lui-même, et rien de tout cela n'est une présomption de conformité.
Votre système est-il à haut risque ? La détermination, gratuite, par écritLe règlement sur l'IA : les dates modifiées, l'outil, les articles
À lire ensuite
Le règlement sur l'IA pour une entreprise de logiciels : quel rôle vous avez, ce qui s'applique à tous, ce qui ne s'applique qu'à un fournisseur à haut risque, les dispositions PME et les dates modifiées
Une entreprise de logiciels rencontre le règlement sur l'IA dans l'un de six rôles, et l'essentiel du règlement ne s'applique qu'à deux d'entre eux. Ce qui compte comme système d'IA, pourquoi livrer le modèle d'un fournisseur sous votre propre nom fait de vous le fournisseur, les trois devoirs que toute entreprise a depuis 2025 et 2026 (maîtrise de l'IA, les interdictions, la transparence), les deux voies vers le haut risque et ce que chaque rôle doit alors à partir du 2 décembre 2027, la ligne des modèles à usage général, les dispositions PME et petites entreprises à moyenne capitalisation que l'omnibus numérique a élargies, et un tableau de qui doit quoi à partir de quand. Lu dans les deux règlements sur CELLAR le 12 septembre 2026.
Le règlement sur l'IA après l'omnibus numérique : les dates qui ont changé le 27 juillet 2026, et quelles mesures ISO 42001 produisent les preuves pour les treize aspects de l'article 17 et les articles 9 à 15
Le règlement (UE) 2026/1744, signé le 8 juillet 2026, publié le 24 juillet, en vigueur le 27 juillet, a repoussé les dates du règlement sur l'IA pour les systèmes à haut risque au 2 décembre 2027 pour ceux de l'annexe III et au 2 août 2028 pour ceux de l'annexe I, a réécrit la maîtrise de l'IA en obligation de prendre des mesures, et a fait du plan de surveillance après commercialisation une partie de la documentation technique. La plupart des pages qui se classent donnent encore les anciennes dates. Les dates telles que modifiées, ce qui a changé d'autre pour un fournisseur, et notre correspondance des treize aspects du système de gestion de la qualité de l'article 17, des articles 9 à 15, 72 et 73, et des obligations des opérateurs des articles 4 et 26 avec les mesures de l'annexe A de l'ISO/IEC 42001, avec ce que le règlement exige et que la norme ne produit pas.
La maîtrise de l'IA au titre de l'article 4 du règlement sur l'IA, tel que réécrit le 27 juillet 2026 : ce que « prendre des mesures » signifie, qui est couvert, ce qui n'est pas exigé, et l'enregistrement à tenir
L'article 4 s'applique à tout fournisseur et déployeur d'un système d'IA depuis le 2 février 2025. L'omnibus numérique l'a réécrit : des mesures pour favoriser le développement de la maîtrise de l'IA, en tenant compte des connaissances des personnes et du contexte, et, dans les termes que le règlement emploie désormais, aucune obligation de garantir un niveau spécifique de maîtrise par un individu. La Commission doit publier des exemples pratiques et le Comité IA des objectifs communs. Ce que l'article demande, pourquoi il n'a pas d'amende propre à l'article 99, comment les paragraphes compétence et sensibilisation de l'ISO 42001 produisent l'enregistrement, et un programme d'une page.
Ce qu'un déployeur d'un système d'IA à haut risque doit au titre de l'article 26 du règlement sur l'IA : les douze paragraphes dans l'ordre, l'analyse d'impact de l'article 27, quand vous devenez le fournisseur, et les enregistrements qu'un système ISO 42001 tient
La plupart des entreprises rencontreront le règlement sur l'IA en tant que déployeurs : elles achètent ou licencient un système que quelqu'un d'autre a construit et l'utilisent sous leur propre autorité. Pour un système à haut risque, les devoirs sont à l'article 26, douze paragraphes, inchangés par l'omnibus numérique, applicables à partir du 2 décembre 2027 pour les systèmes de l'annexe III. Chaque paragraphe lu dans l'ordre, l'analyse d'impact sur les droits fondamentaux de l'article 27 et qui la porte, les trois façons dont un déployeur devient le fournisseur au titre de l'article 25, le droit à l'explication de l'article 86, le plafond de l'article 99, et la mesure ISO 42001 qui produit chaque enregistrement.
L'article 50 du règlement sur l'IA pour une entreprise qui livre ou utilise de l'IA générative : les quatre obligations de transparence en vigueur depuis le 2 août 2026, la transition du 2 décembre 2026, le code de bonnes pratiques et l'icône UE
L'article 50 est l'obligation du règlement sur l'IA qui atteint une entreprise que son système soit à haut risque ou non : dire aux gens qu'ils parlent à une IA, marquer les contenus générés pour que des machines les détectent, divulguer les hypertrucages et les textes écrits par l'IA sur des questions d'intérêt public, informer les personnes exposées à la reconnaissance des émotions. Il s'applique depuis le 2 août 2026, l'omnibus numérique l'a laissé inchangé et a donné aux fournisseurs de systèmes génératifs déjà sur le marché jusqu'au 2 décembre 2026 pour l'obligation de marquage. Les quatre paragraphes dans l'ordre, qui est fournisseur et qui est déployeur pour chacun, le code de bonnes pratiques de la Commission du 10 juin 2026 avec son marquage à deux couches et son icône AI, l'amende, et l'enregistrement qu'un système ISO 42001 tient.
La politique IA ISO 42001 pour une entreprise de logiciels : ce que l'article 5.2 demande, les dix sections, les obligations du règlement sur l'IA qu'elle nomme, les erreurs qu'un auditeur relève, et une page qui la rédige
L'article 5.2 de l'ISO/IEC 42001 demande à la direction une politique IA adaptée à ce pour quoi l'entreprise utilise l'IA, qui donne le cadre des objectifs IA, s'engage sur les exigences applicables et sur l'amélioration du système, est documentée, communiquée et disponible, et dit comment elle se place à côté des autres politiques. Trois mesures de l'annexe A, A.2.2, A.2.3 et A.2.4, demandent la politique, son alignement avec les autres politiques et sa revue. Une politique IA courte pour une entreprise de logiciels tient en dix sections : finalité, périmètre, position, les usages exclus, responsabilité, objectifs, les exigences applicables, les autres politiques, communication et revue. La section des exigences est celle où entre le règlement sur l'IA : l'obligation de maîtrise de l'article 4, les obligations de transparence de l'article 50 lorsque l'entreprise génère du contenu, et une détermination consignée du haut risque par système, que la politique elle-même n'affirme jamais. Une page gratuite rédige la politique à partir de onze réponses en six langues.
L'analyse d'impact d'un système d'IA ISO 42001 : ce que l'article 6.1.4 demande, les trois niveaux de conséquences, où elle rencontre le règlement sur l'IA, les erreurs qu'un auditeur relève, et une page qui la rédige
L'article 6.1.4 de l'ISO/IEC 42001 fait évaluer par l'entreprise ce que chaque système d'IA pourrait faire aux individus et aux groupes qu'il touche et à la société, conserver le résultat comme information documentée et agir en conséquence tout au long du cycle de vie du système ; l'article 8.4 exécute le processus et quatre mesures de l'annexe A demandent le processus, la conservation, le préjudice pour les individus et les groupes, et le préjudice au-delà des utilisateurs. C'est l'enregistrement que la norme a et que l'ISO 27001 n'a pas. Une analyse qu'un auditeur accepte nomme la finalité et le mauvais usage prévisible, les personnes, les conséquences aux trois niveaux avec une vraisemblance et une gravité chacune, les bénéfices, les mesures, un résultat et une date de revue ; au regard du règlement sur l'IA, elle est l'entrée de l'analyse d'impact sur les droits fondamentaux de l'article 27 et le lieu où l'entreprise enregistre sa propre lecture du système. Une page gratuite la rédige pour un système.
Certification ISO 42001 : ce que c'est, et si c'est trop tôt
L'ISO/IEC 42001 est la norme de système de management de l'IA. Voici ce qu'elle demande, comment elle s'articule avec une ISO 27001 existante, et une lecture honnête de la demande actuelle.