L'essentiel en 30 secondes - L'AI Act (Règlement (UE) 2024/1689) est entré en vigueur le 1er août 2024 ; ses obligations s'appliquent par étapes jusqu'en 2027. - Les sanctions atteignent 35 M€ ou 7 % du chiffre d'affaires mondial (Article 99), plafonnées au montant le plus faible pour les PME. - L'ISO/IEC 42001:2023 recouvrirait environ 80 % des exigences de l'AI Act (étude CNIL 2025)
[à vérifier]. - Une majorité de PME n'a pas encore de politique IA formalisée — environ 60 % (étude CNIL 2025)[à vérifier]. - La certification ISO 42001 réduirait le coût de conformité AI Act d'environ 40 % (estimation regulia 2026)[à vérifier]. - Le service desk européen (ai-act-service-desk.ec.europa.eu) accompagne les PME.
Vous dirigez une PME et vous entendez parler de deux cadres différents : l'AI Act, obligatoire, et l'ISO 42001, volontaire. Faut-il choisir ? Non. Ces deux démarches se renforcent. Cet article explique comment les articuler sans doublonner vos efforts.
1. Contexte réglementaire : l'AI Act et son calendrier pour les PME
L'AI Act est le premier règlement européen encadrant l'intelligence artificielle. Il s'applique à toute entreprise qui développe ou déploie un système d'IA sur le marché de l'Union, y compris les PME de 10 à 250 salariés.
Contrairement à une idée répandue, l'AI Act ne s'active pas en une seule date. Son application est échelonnée. L'Article 10 du Règlement (UE) 2024/1689 concerne la gouvernance des données des systèmes à haut risque — pas la date d'entrée en application.
| Étape | Date d'application | Portée |
|---|---|---|
| Entrée en vigueur | 1er août 2024 | Publication au JOUE |
| Pratiques interdites (Art. 5) | 2 février 2025 | Systèmes prohibés |
| Modèles à usage général (GPAI) | 2 août 2025 | Obligations GPAI, gouvernance |
| Majorité des systèmes à haut risque | 2 août 2026 | Chapitre III |
| Haut risque intégré à des produits (Annexe I) | 2 août 2027 | Produits réglementés |
Les sanctions sont lourdes. Selon l'Article 99 du Règlement (UE) 2024/1689, une pratique interdite expose à une amende pouvant atteindre 35 M€ ou 7 % du chiffre d'affaires annuel mondial. L'Art. 99, paragraphe 6, prévoit toutefois que, pour les PME, l'amende retenue est le montant le plus faible entre le plafond fixe et le pourcentage.
Pour les PME sans juriste dédié, le service desk européen (ai-act-service-desk.ec.europa.eu) fournit un premier niveau d'assistance gratuit. Pour le détail des amendes, consultez notre analyse des sanctions AI Act.
2. Objectifs communs : gouvernance et maîtrise des risques
L'AI Act et l'ISO 42001 partagent une même philosophie : encadrer l'IA par la gouvernance, la traçabilité et la responsabilité. Leurs finalités diffèrent, mais convergent sur le terrain opérationnel.
| Dimension | ISO/IEC 42001:2023 | AI Act (Règl. 2024/1689) |
|---|---|---|
| Nature | Norme de management volontaire | Règlement contraignant |
| Finalité première | Gérer le cycle de vie des systèmes d'IA | Protéger droits fondamentaux et sécurité |
| Approche du risque | Évaluation et traitement continus | Classification par niveau de risque |
| Points communs | Traçabilité, éthique, responsabilité, impact humain, gestion des biais | Traçabilité, éthique, responsabilité, impact humain, gestion des biais |
Les deux exigent une évaluation de l'impact humain et une vigilance sur les biais. C'est ce socle partagé qui rend l'articulation possible.
3. Similitudes dans les exigences de gouvernance
L'ISO 42001 impose un système de management de l'IA (AIMS). L'AI Act, via son Article 17 (« Système de gestion de la qualité »), impose une structure comparable aux fournisseurs de systèmes à haut risque. Cette proximité n'est pas fortuite : l'Art. 17 autorise l'intégration à un système de management existant.
- Cadre de gouvernance similaire : rôles, responsabilités et politique IA formalisés dans les deux cas.
- Documentation commune : l'Art. 11 (documentation technique) et l'Art. 12 (journalisation) recoupent les exigences documentaires de l'ISO 42001.
- Évaluation des risques partagée : l'Art. 9 (système de gestion des risques) s'aligne sur l'analyse de risque de l'ISO 42001.
- Audit interne requis : l'ISO 42001 impose l'audit interne (clause 9.2) ; l'AI Act attend une surveillance continue via l'Art. 17 et le suivi post-commercialisation (Art. 72).
Un vocabulaire commun facilite le dialogue entre DPO, RSSI et IA Lead. Les définitions de référence sont regroupées dans notre glossaire.
4. Différences clés à prendre en compte
L'ISO 42001 ne remplace pas l'AI Act. Confondre les deux est l'erreur la plus fréquente.
| Critère | ISO 42001 | AI Act |
|---|---|---|
| Caractère | Volontaire (certification) | Obligatoire (règlement) |
| Sanction | Perte de certification | Amende jusqu'à 7 % du CA (Art. 99) |
| Périmètre | Systèmes d'IA de l'organisation | Systèmes ET modèles (dont GPAI) |
| Preuve exigée | Certificat par organisme accrédité | Conformité opposable aux autorités |
| Logique | Amélioration continue | Obligation de résultat par niveau de risque |
L'AI Act cible aussi les modèles à usage général (GPAI), que l'ISO 42001 ne traite pas spécifiquement. Une PME certifiée reste donc soumise à ses obligations réglementaires propres.
Évaluez votre niveau de conformité IA
Obtenez un pré-diagnostic AI Act + ISO 42001 adapté à votre PME et identifiez vos priorités documentaires.
Demander mon diagnostic5. Comment l'ISO 42001 facilite la conformité AI Act
La certification ISO 42001 constitue un accélérateur. Elle prépare une grande partie des livrables attendus par l'AI Act, sans les garantir intégralement.
- Structure documentaire prête à l'emploi : politique IA, registre des systèmes, procédures — réutilisables pour la documentation technique (Art. 11).
- Processus d'évaluation des risques aligné : l'analyse ISO 42001 alimente directement le système de gestion des risques (Art. 9).
- Audit interne intégré : la clause 9.2 fournit la mécanique de contrôle attendue par l'Art. 17.
- Réduction du coût de conformité : environ 40 % d'économie selon une estimation regulia 2026
[à vérifier], par mutualisation des preuves et suppression des audits redondants.
Selon l'étude CNIL 2025 [à vérifier], l'ISO 42001 couvrirait environ 80 % des exigences de l'AI Act. Les 20 % restants relèvent d'obligations proprement réglementaires : classification à haut risque, déclaration UE de conformité, marquage, enregistrement en base européenne.
6. Étapes pour articuler les deux démarches
Suivez un ordre logique pour éviter le double travail.
- Cartographier et classer vos systèmes d'IA selon l'AI Act. Déterminez le niveau de risque (inacceptable, haut risque, risque limité, minimal) avant toute action.
- Adapter votre politique ISO 42001. Intégrez les exigences réglementaires identifiées dans votre AIMS existant ou en construction.
- Intégrer les obligations AI Act dans vos processus. Rattachez documentation technique (Art. 11), journalisation (Art. 12) et surveillance humaine (Art. 14) à vos procédures ISO.
- Auditer en tandem. Menez un audit unique couvrant clause 9.2 (ISO) et exigences de l'Art. 17 (AI Act) pour économiser un cycle complet.
Le service desk européen (ai-act-service-desk.ec.europa.eu) propose des outils d'auto-évaluation utiles à l'étape 1. Pour la mise en œuvre concrète de la norme, voyez notre guide ISO 42001 pour les PME.
7. Avantages combinés pour les PME
Articuler les deux cadres produit des bénéfices cumulés.
| Avantage | Effet concret |
|---|---|
| Coût maîtrisé | Réduction estimée à 40 % (regulia 2026) [à vérifier] |
| Gestion des risques | Un référentiel unique, une seule cartographie |
| Avantage concurrentiel | Preuve de maturité IA sur le marché européen |
| Anticipation réglementaire | Base réutilisable pour le RGPD et l'IA |
La certification devient un argument commercial. Elle rassure clients, partenaires et donneurs d'ordre soumis, eux aussi, à leurs propres obligations de vigilance.
8. Pièges à éviter
- Confondre certification et conformité. L'ISO 42001 ne dispense jamais des obligations de l'AI Act.
- Ignorer les sanctions spécifiques. L'Art. 99 s'applique même à une organisation certifiée.
- Écarter les parties prenantes. DPO, RSSI, métiers et direction doivent être associés dès le départ.
- Négliger l'évaluation continue. L'AI Act impose un suivi post-commercialisation (Art. 72) ; l'ISO 42001 impose l'amélioration continue. Une conformité figée devient rapidement caduque.
Le contexte réglementaire général des PME françaises est détaillé dans notre article pilier AI Act pour les PME en France.
9. Conclusion : l'importance de l'articulation
Pour une PME, opposer ISO 42001 et AI Act est un contresens. La norme structure la gouvernance ; le règlement fixe les obligations. Ensemble, ils forment une démarche cohérente.
L'alignement stratégique optimise les ressources rares des PME. Il prépare aux audits futurs et renforce la crédibilité auprès des autorités comme du marché. Commencer par une cartographie claire de vos systèmes reste la meilleure décision.
Passez à l'action dès maintenant
Accédez au pack documentaire complet : modèles de politique IA, registres et procédures alignés ISO 42001 et AI Act.
Obtenir le pack completFAQ
Quelle est la différence entre l'ISO 42001 et l'AI Act ?
L'ISO 42001 est une norme de certification volontaire pour la gestion des systèmes d'IA. L'AI Act est un règlement européen obligatoire assorti de sanctions pécuniaires. Selon l'étude CNIL 2025 [à vérifier], l'ISO 42001 couvrirait environ 80 % des exigences de l'AI Act. Elle ne remplace pas la conformité réglementaire.
Comment l'ISO 42001 aide-t-elle à la conformité AI Act ?
La certification fournit une structure de documentation et des processus d'évaluation des risques déjà alignés sur l'AI Act, notamment via l'Art. 17. Elle réduirait le coût de conformité d'environ 40 % pour les PME (estimation regulia 2026) [à vérifier], en évitant les audits redondants.
Quelles sont les étapes pour articuler les deux ?
- Cartographier et classer vos systèmes selon l'AI Act. 2. Adapter votre politique ISO 42001. 3. Intégrer les obligations réglementaires dans vos processus. 4. Auditer en tandem. Le service desk européen (ai-act-service-desk.ec.europa.eu) propose des outils d'assistance.
Quels avantages pour une PME à combiner les deux ?
Réduction estimée des coûts de conformité (40 %, regulia 2026) [à vérifier], meilleure gestion des risques, crédibilité renforcée sur le marché européen et anticipation d'autres cadres comme le RGPD. Environ 60 % des PME françaises n'auraient pas encore de politique IA formalisée (étude CNIL 2025) [à vérifier].
Quelles sont les sanctions en cas de non-conformité AI Act ?
Les amendes peuvent atteindre 35 M€ ou 7 % du chiffre d'affaires annuel mondial (Art. 99), le montant le plus faible étant retenu pour les PME. Les interdictions s'appliquent depuis le 2 février 2025 et la majorité des obligations à haut risque à partir du 2 août 2026.
Sources officielles
- Texte consolidé de l'AI Act
- Version officielle — Règlement (UE) 2024/1689 sur EUR-Lex
- CNIL — fiches pratiques IA
- AI Act Service Desk — Commission européenne
- ISO/IEC 42001:2023 — norme officielle (organisme d'accréditation)
- Voir aussi notre page sources
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.