L'AISIA (AI System Impact Assessment) est l'évaluation d'impact des systèmes d'IA exigée par l'ISO/IEC 42001:2023 : elle mesure les conséquences d'un système d'IA sur les personnes, les groupes de personnes et la société. Elle relève des clauses 6.1.4 (planification) et 8.4 (réalisation) de la norme, et non de la clause 6.1.2, qui traite de l'appréciation des risques. L'AISIA est une exigence de la norme, pas une obligation de l'AI Act, dont l'analyse d'impact est la FRIA (Art. 27).
L'essentiel en 30 secondes
- AISIA : clauses 6.1.4 (définir le processus) et 8.4 (le réaliser à intervalles planifiés ou lors d'un changement important) de l'ISO/IEC 42001:2023 ; mesures A.5.2 à A.5.5 de l'Annexe A.
- La clause 6.1.2 porte sur l'appréciation des risques liés à l'IA et la clause 6.1.3 sur leur traitement : ce sont des processus voisins, pas l'AISIA.
- L'AISIA est une exigence de la norme volontaire ISO 42001, pas une obligation de l'AI Act. La FRIA (Art. 27) est l'analyse d'impact de l'AI Act, réservée à certains déployeurs de systèmes à haut risque.
- Méthode en cinq étapes : cadrer, décrire le système, évaluer les conséquences, décider des mesures, documenter et réévaluer.
- L'ISO/IEC 42005:2025 fournit des lignes directrices pour mener l'évaluation d'impact.
1. AISIA : définition et cadre
L'AISIA, ou évaluation d'impact des systèmes d'IA, est le processus par lequel une organisation évalue les conséquences potentielles d'un système d'IA sur les personnes, les groupes de personnes et la société. L'ISO/IEC 42001:2023 la prévoit à la clause 6.1.4 (définir le processus) et à la clause 8.4 (le réaliser à intervalles planifiés ou lorsque des changements importants sont prévus, et conserver les résultats documentés). L'Annexe A détaille quatre mesures : processus d'évaluation (A.5.2), documentation (A.5.3), impact sur les personnes ou groupes (A.5.4) et impacts sociétaux (A.5.5).
L'AISIA est distincte de l'appréciation des risques liés à l'IA (clauses 6.1.2 et 8.2) et de leur traitement (clauses 6.1.3 et 8.3), avec lesquels elle s'articule : voir l'article sur la déclaration d'applicabilité. L'ISO/IEC 42005:2025 fournit des lignes directrices pour conduire une évaluation d'impact des systèmes d'IA. La définition de l'AIMS est détaillée dans l'article Qu'est-ce qu'un AIMS ?
L'AI Act ne rend pas l'AISIA obligatoire. Il impose en revanche une analyse d'impact sur les droits fondamentaux, la FRIA (Art. 27), à certains déployeurs seulement. L'AISIA peut alimenter une FRIA, mais elle ne la remplace pas : les deux démarches ont des fondements, des déclencheurs et des destinataires différents. Pour les PME françaises, trois textes se croisent :
| Texte | Nature | Déclenchement | Obligatoire ? |
|---|---|---|---|
| AISIA (ISO/IEC 42001:2023, clauses 6.1.4 et 8.4) | Exigence d'une norme volontaire | Systèmes du périmètre de l'AIMS, à intervalles planifiés ou lors d'un changement important | Non au sens légal ; exigée de toute organisation qui met en œuvre la norme |
| FRIA (AI Act, Art. 27) | Obligation légale pour certains déployeurs | Avant le premier déploiement d'un système à haut risque : organismes de droit public, services publics, Annexe III points 5 b et 5 c | Oui pour ces déployeurs, à partir du 2 décembre 2027 (Annexe III) |
| AIPD (RGPD, Art. 35) | Obligation légale | Traitement de données personnelles susceptible d'engendrer un risque élevé | Oui lorsqu'elle est requise |
Voir l'article sur les différences entre FRIA et AIPD et celui sur l'Article 27 (FRIA).
Pour le contexte général des obligations d'une PME, voir le guide AI Act pour les PME françaises et l'article ISO 42001 et AI Act : différences et correspondances.
2. Étape 1 : cadrer le périmètre et les déclencheurs
La première étape consiste à définir les systèmes d'IA concernés et les cas qui déclenchent une AISIA. Le périmètre découle de celui de l'AIMS (clause 4.3) et d'un inventaire à jour des systèmes d'IA. Un modèle de registre des systèmes d'IA (Excel) est disponible gratuitement.
La clause 8.4 demande de réaliser l'AISIA à intervalles planifiés ou lorsque des changements importants sont prévus. L'organisation fixe donc ses déclencheurs dans une procédure, avec un responsable de la démarche.
| Déclencheur | Exemple | Action |
|---|---|---|
| Nouveau système d'IA | Mise en service d'un outil de tri de candidatures | AISIA avant le déploiement |
| Changement important | Nouvelle finalité, nouvelles données, nouveau modèle | Mise à jour de l'AISIA |
| Intervalle planifié | Revue périodique fixée par l'organisation | Réexamen de l'AISIA |
| Incident ou plainte | Contestation d'une décision par une personne concernée | Réexamen de l'AISIA (bonne pratique) |
Le contexte de l'organisation (clause 4.1) et les attentes des parties intéressées (clause 4.2) alimentent cette étape : ils précisent les usages, les exigences applicables (AI Act, RGPD, droit sectoriel) et les personnes susceptibles d'être touchées.
3. Étape 2 : décrire le système et ses parties prenantes
L'AISIA part d'une description du système : finalité prévue, usages raisonnablement prévisibles et mésusages, données utilisées, personnes qui l'utilisent et personnes sur lesquelles il agit, contexte technique et juridique de déploiement. Cette description est documentée (A.5.3).
Les parties intéressées (clause 4.2) d'une PME incluent en général :
- Internes : direction, responsable IA, DPO, RSSI, équipes métiers utilisatrices, représentants du personnel
- Clients : utilisateurs finaux des systèmes d'IA, clients professionnels exposés contractuellement
- Fournisseurs : éditeurs de modèles et de logiciels, prestataires d'hébergement, intégrateurs
- Autorités : CNIL pour les données personnelles, autorités de surveillance du marché et autorités sectorielles selon l'activité
- Personnes concernées : personnes soumises à des décisions automatisées, candidats à un recrutement, demandeurs d'un service
Pour chaque partie prenante, documenter ses besoins, ses attentes et son niveau d'influence. Le tableau ci-dessous donne un exemple d'attentes.
| Partie prenante | Ce qu'elle attend de l'AISIA |
|---|---|
| DPO | Cohérence avec l'AIPD et le registre des traitements |
| Représentants du personnel | Information, et consultation selon l'outil, en cas d'usage RH |
| Clients professionnels | Preuves de maîtrise des impacts du système |
| Personnes concernées | Information sur l'usage de l'IA et possibilité de contester |
Les personnes concernées sont au centre de l'AISIA : elles ne sont pas des parties prenantes comme les autres, car ce sont elles qui subissent les conséquences du système.
4. Étape 3 : évaluer les conséquences pour les personnes et la société
C'est le cœur de l'AISIA : l'organisation détermine les conséquences potentielles du déploiement, de l'usage prévu et des mésusages prévisibles du système sur les personnes, les groupes de personnes et la société (A.5.4 et A.5.5). Une grille par dimension d'impact aide à structurer l'analyse.
| Dimension | Question à se poser | Exemple : outil de tri de candidatures |
|---|---|---|
| Équité | Le système peut-il défavoriser certaines personnes ou certains groupes ? | Écart de classement selon le genre ou l'origine du profil |
| Vie privée et données | Quelles données personnelles sont traitées, et à quelles fins ? | Données de CV, base légale, durée de conservation |
| Santé et sécurité | Une erreur peut-elle nuire physiquement ou psychologiquement ? | Peu probable pour cet usage, à documenter |
| Accès à des services ou à des droits | La décision conditionne-t-elle un emploi, un crédit, une prestation ? | Écartement d'un candidat sans examen humain |
| Transparence et recours | La personne sait-elle qu'un système d'IA intervient, et peut-elle contester ? | Information des candidats, voie de recours |
| Impacts sur la société | Y a-t-il des effets collectifs (A.5.5) ? | Renforcement de biais d'embauche à grande échelle |
La norme ne prescrit ni échelle ni seuil : l'organisation définit ses critères de gravité et de probabilité, puis les applique de la même manière à tous les systèmes. Les résultats de l'AISIA alimentent l'appréciation des risques (clause 6.1.2) ; l'ISO/IEC 23894:2023 fournit des lignes directrices de gestion des risques liés à l'IA.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €5. Étape 4 : décider des mesures
Les conséquences identifiées conduisent à des mesures, intégrées au traitement des risques (clauses 6.1.3 et 8.3) et, le cas échéant, à la déclaration d'applicabilité. Quatre options de traitement sont possibles.
Le choix dépend du niveau de l'impact et de ce que l'organisation peut maîtriser :
- Éviter : renoncer au déploiement du système si l'impact résiduel reste inacceptable (c'est le cas d'un usage interdit par l'Art. 5)
- Réduire : mettre en place des mesures techniques et organisationnelles (supervision humaine, tests de biais, information des personnes, voie de recours)
- Transférer : clauses contractuelles avec les fournisseurs, assurance lorsqu'elle est pertinente
- Accepter : décision documentée et signée par la direction pour un impact faible
Chaque mesure est formalisée : responsable nominatif, échéance, ressources et critère de validation. Voici une grille de formalisation, avec un exemple.
| Élément | Description | Exemple |
|---|---|---|
| Spécifique | Action précise | Mettre en place une revue humaine des candidatures écartées par l'outil de tri |
| Mesurable | Indicateur de réussite | Toutes les candidatures écartées par l'outil sont revues par une personne formée |
| Atteignable | Faisable avec les ressources | Mesure réalisable avec les ressources du service recrutement |
| Réaliste | Aligné sur stratégie | Aligné sur la politique IA et sur les exigences de supervision humaine |
| Temporel | Échéance fixée | Échéance fixée avant la mise en service |
Le plan d'action consolidé identifie, pour chaque mesure, le responsable, l'échéance, les ressources et les critères de validation. Il s'intègre dans le système de management par la revue de direction (clause 9.3).
6. Étape 5 : documenter, valider et réévaluer
La clause 8.4 impose de conserver les résultats documentés de chaque AISIA, et la clause 9 de suivre l'efficacité du système de management (audit interne en 9.2, revue de direction en 9.3). L'évaluation repose sur la documentation, la validation par la direction et le réexamen.
Quelques indicateurs simples, à définir par l'organisation, permettent de suivre la démarche :
- Couverture : part des systèmes du périmètre ayant fait l'objet d'une AISIA documentée
- Délai : temps entre l'identification d'un impact et la clôture de la mesure
- Efficacité : incidents et plaintes liés aux systèmes d'IA, rapportés aux impacts anticipés
Le réexamen est planifié par l'organisation : à intervalles réguliers, et dès qu'un événement déclencheur survient (changement important du système, nouvel usage, incident significatif, changement de fournisseur critique).
La norme exige de réaliser l'AISIA lorsque des changements importants sont prévus (clause 8.4) ; les autres déclencheurs cités ci-dessus relèvent de la bonne pratique.
Pour les définitions des termes techniques (déployeur, système à haut risque, FRIA), voir le glossaire.
7. Compétences, documentation et lien avec l'AI Act
L'ISO 42001 repose sur l'amélioration continue. Les clauses 7.2 (compétences) et 7.3 (sensibilisation) s'appliquent aux équipes qui conduisent l'AISIA. L'Art. 4 de l'AI Act, lui, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel : voir l'article sur la maîtrise de l'IA (Art. 4).
Trois points d'attention :
Sensibilisation. Les équipes qui conduisent l'AISIA et les utilisateurs des systèmes d'IA doivent connaître les impacts à surveiller et les règles d'usage. Le contenu et la fréquence se déterminent selon les rôles et les usages.
Mise à jour des processus. Les procédures sont revues lorsque le contexte change, en particulier lorsque les lignes directrices de la Commission européenne évoluent (voir le service desk de l'AI Act) ou que le règlement est modifié (règlement (UE) 2026/1744).
Documentation. L'ISO 42001 exige des informations documentées maîtrisées. Les éléments à conserver sont notamment :
- Politique IA de l'organisation
- Procédure AISIA détaillée
- Registre des systèmes d'IA déployés
- Résultats de l'appréciation et du traitement des risques à jour
- Plans d'action et leur suivi
- Comptes rendus de revues de direction
- Preuves de sensibilisation et de compétences des équipes
La norme ne fixe pas de durée de conservation des résultats de l'AISIA : l'organisation la détermine. Pour un fournisseur de système à haut risque, l'Art. 18 de l'AI Act impose 10 ans de conservation de la documentation technique après la mise sur le marché, ce qui est une obligation distincte.
8. Outils et ressources
L'ISO 42001 ne prescrit aucun outil : un tableur ou un outil documentaire suffit, à condition que les résultats soient datés, signés et traçables. Le choix relève de l'organisation, selon sa taille et son budget.
Les ressources de référence incluent :
- Les 13 fiches pratiques IA de la CNIL
- La norme ISO/IEC 42005:2025 sur l'évaluation d'impact des systèmes d'IA (norme payante)
- Le portail AI Act Service Desk de la Commission européenne
Voir la page sources officielles pour une vue consolidée des références.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Qu'est-ce qu'une AISIA selon l'ISO 42001 ?
L'AISIA (AI System Impact Assessment) est l'évaluation d'impact des systèmes d'IA : un processus qui évalue les conséquences potentielles d'un système d'IA sur les personnes, les groupes de personnes et la société. Elle relève des clauses 6.1.4 et 8.4 de l'ISO/IEC 42001:2023 et des mesures A.5.2 à A.5.5 de l'Annexe A. Elle ne doit pas être confondue avec l'appréciation des risques (clause 6.1.2).
AISIA ou FRIA : quelle différence ?
L'AISIA est une exigence de la norme volontaire ISO 42001, pour les systèmes du périmètre de l'AIMS. La FRIA (Art. 27 de l'AI Act) est une obligation légale réservée à certains déployeurs de systèmes à haut risque : organismes de droit public, entités privées fournissant des services publics, et déployeurs de systèmes d'évaluation de la solvabilité ou de tarification en assurance vie et santé. L'AISIA peut alimenter la FRIA sans la remplacer, et aucune des deux ne remplace l'AIPD du RGPD.
L'AISIA est-elle obligatoire ?
Non au sens légal : l'ISO/IEC 42001 est une norme volontaire et l'AI Act n'impose aucune AISIA. La norme l'exige en revanche de toute organisation qui la met en œuvre, notamment en vue d'une certification. Elle ne donne aucune présomption de conformité à l'AI Act.
Quand faut-il refaire une AISIA ?
La clause 8.4 demande de réaliser l'AISIA à intervalles planifiés ou lorsque des changements importants sont prévus. L'organisation définit dans sa procédure les intervalles et les déclencheurs : nouveau système, nouvelle finalité, nouvelles données, nouveau modèle, incident significatif.
Faut-il l'intégrer à un système de management existant ?
C'est possible : l'ISO 42001 suit la même structure commune que d'autres normes de management, comme l'ISO 27001 ou l'ISO 9001. L'AISIA s'ajoute alors aux processus d'appréciation des risques et aux revues de direction existants. Voir l'article sur la certification combinée ISO 27001 et 42001.
Sources officielles
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Texte consolidé de l'EU AI Act — artificialintelligenceact.eu
- AI Act Service Desk — Commission européenne
- Fiches pratiques IA — CNIL
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 42005:2025 — Évaluation d'impact des systèmes d'IA
- ISO/IEC 23894:2023 — Gestion des risques liés à l'IA
Cet article fournit des informations générales sur l'EU AI Act et l'ISO/IEC 42001:2023 applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.