ISO 42001

La deuxième norme, aux mêmes conditions.

L'ISO/IEC 42001:2023 est la norme des systèmes de management de l'IA. Ses chapitres 4 à 10 sont la structure harmonisée, la même colonne vertébrale que l'ISO 27001 ; c'est pourquoi les enregistrements que vous tenez pour l'une comptent pour l'autre, et pourquoi StandardOS fait tourner les deux au lieu d'être un outil 27001 avec un second produit greffé dessus. Là où la 42001 s'écarte, elle s'écarte nettement. L'analyse d'impact des systèmes d'IA n'a aucun équivalent dans la 27001, et cette page nomme ces endroits au lieu de les passer sous silence.

28

couverts

1

limite qu'aucun outil ne lève

Les 28 chapitres ont tous une place dans le produit, et chaque ligne ci-dessous dit où. Ce n'est pas la même chose qu'être prêt : un auditeur teste ce que vous avez écrit, pas ce que le logiciel peut contenir, et un registre vide dans un chapitre couvert ne passe rien. Le chapitre 5.1 est la limite honnête : nous pouvons rassembler les preuves que la direction s'est engagée, et nous ne pouvons pas être l'engagement. La même page existe dans le produit et compte ce que vous avez réellement écrit pour chaque chapitre, et c'est ce nombre qui décide de votre audit.

4 : Contexte de l'organisation

  • 4.1

    Comprendre l'organisation et ce qui l'entoure

    Couvert
  • 4.2

    Qui a un intérêt, et ce qu'il exige

    Couvert
  • 4.3

    Décider de ce que couvre le système de management de l'IA

    Couvert
  • 4.4

    Le système de management et les processus qui le composent

    Couvert

5 : Leadership

  • 5.1

    Une direction qui porte réellement le système

    Chaque démonstration que la clause demande est assemblée à partir d'enregistrements tenus ailleurs dans le système de management : la preuve est produite plutôt qu'affirmée. Aucun logiciel ne peut montrer que la direction en a personnellement fait quoi que ce soit. Votre auditeur l'établit en s'entretenant avec elle, et aucun outil de ce marché n'y change rien.

    Couvert
  • 5.2

    Une politique IA

    Couvert
  • 5.3

    Qui répond de quoi, et avec quelle autorité

    Couvert

6 : Planification

  • 6.1.1

    Agir sur les risques et sur les opportunités

    Couvert
  • 6.1.2

    Comment le risque IA est apprécié, y compris le préjudice hors de votre organisation

    Couvert
  • 6.1.3

    Choisir les mesures et déclarer celles qui s'appliquent

    Couvert
  • 6.1.4

    Apprécier ce qu'un système d'IA fait aux personnes qu'il touche

    Couvert
  • 6.2

    Objectifs IA et façon de les atteindre

    Couvert
  • 6.3

    Planifier les changements du système de management

    Couvert

7 : Support

  • 7.1

    Les ressources dont le système de management a besoin

    Couvert
  • 7.2

    La compétence, et la preuve qu'elle existe

    Couvert
  • 7.3

    Rendre les personnes conscientes

    Couvert
  • 7.4

    Communiquer sur le système de management de l'IA

    Couvert
  • 7.5

    Maîtriser les informations documentées

    Couvert

8 : Réalisation des activités

  • 8.1

    Planifier et maîtriser le fonctionnement du système

    Couvert
  • 8.2

    Apprécier le risque IA à intervalles planifiés et quand les choses changent

    Couvert
  • 8.3

    Mettre en œuvre le plan de traitement du risque IA

    Couvert
  • 8.4

    Conduire l'analyse d'impact et en conserver le résultat

    Couvert

9 : Évaluation des performances

  • 9.1

    Surveiller, mesurer, analyser et évaluer

    Couvert
  • 9.2.1

    Conduire des audits internes

    Couvert
  • 9.2.2

    Le programme d'audit derrière ces audits

    Couvert
  • 9.3

    Revue de direction

    Couvert

10 : Amélioration

  • 10.1

    Amélioration continue

    Couvert
  • 10.2

    Non-conformité et action corrective

    Couvert

Les numéros de chapitre sont exacts. Les descriptions sont notre propre formulation, parce que le texte de l'ISO est protégé par le droit d'auteur et n'est pas reproduit ici. Achetez la norme auprès de l'ISO ou de votre organisme national pour la lire en entier.