Délais ISO 42001 : les étapes clés en temps

Aucun délai officiel n'existe pour une certification ISO/IEC 42001 : la durée dépend du périmètre, du nombre de systèmes d'IA et de la maturité de départ. Le calendrier est contraint par un enchaînement connu : le système de management doit fonctionner assez longtemps pour produire des preuves (audit interne, revue de direction) avant l'audit de certification, qui se déroule en deux temps. Cet article détaille chaque phase, ce qui l'allonge et ce qui la raccourcit.

L'essentiel en 30 secondes

  • Aucun barème officiel : la durée dépend du périmètre, du nombre de systèmes d'IA et de la maturité documentaire de départ.
  • L'audit de certification se déroule en deux temps (stade 1, stade 2). L'audit interne et la revue de direction (clauses 9.2 et 9.3) doivent avoir eu lieu avant.
  • Le nombre de jours d'audit est calculé par l'organisme certificateur (ISO/IEC 42006:2025) : demandez ce calcul par écrit.
  • Le certificat est valable en règle générale trois ans, avec des audits de surveillance annuels : le calendrier se prolonge après l'obtention.
  • La certification est volontaire et ne donne aucune présomption de conformité à l'AI Act. Transparence (Art. 50) depuis le 2 août 2026 ; haut risque de l'Annexe III à partir du 2 décembre 2027.

La certification ISO/IEC 42001:2023 structure la gouvernance de l'intelligence artificielle. Elle est volontaire et ne remplace aucune obligation du règlement (UE) 2024/1689, dit AI Act. Ce texte traite uniquement de la durée : le déroulement de la certification est détaillé dans l'article Certification ISO 42001 : les étapes pour une PME, le budget dans l'article sur le coût d'une certification et le choix de l'organisme dans l'article sur l'organisme certificateur.

1. Ce qui détermine la durée d'une certification

L'ISO/IEC 42001:2023 est la première norme internationale dédiée aux systèmes de management de l'intelligence artificielle (AIMS). Elle ne fixe aucun délai : la durée d'un projet résulte de quatre éléments. Le périmètre retenu et le nombre de systèmes d'IA à couvrir. La maturité de départ : inventaire, documentation et gestion des risques déjà en place. La disponibilité de la direction et des équipes. Le calendrier de l'organisme certificateur.

Un chemin critique structure le projet. On ne certifie pas des documents seuls : le système de management doit avoir été mis en œuvre et avoir produit des enregistrements, dont un audit interne et une revue de direction, avant l'audit de certification.

Pour situer la certification dans le cadre réglementaire, voir le guide AI Act pour les PME françaises et l'article ISO 42001 et AI Act : différences et correspondances. La page ISO 42001 pour les PME : gouvernance et certification en donne une vue d'ensemble.

La certification est volontaire : aucune échéance de l'AI Act ne l'impose, et elle ne donne aucune présomption de conformité, car l'ISO/IEC 42001 n'est pas une norme harmonisée.

2. Phase 1 : état des lieux et analyse d'écarts

Tout commence par un état des lieux : vous mesurez l'écart entre vos pratiques et les exigences de la norme. La durée de cette phase dépend du nombre de systèmes d'IA à recenser et de l'état de la documentation existante.

Vous cartographiez d'abord vos systèmes IA. Combien en utilisez-vous ? Quels traitements réalisent-ils ? Quelles données consomment-ils ? Cette cartographie conditionne toute la suite.

  • Analyse d'écarts par rapport aux clauses 4 à 10 et à l'Annexe A.
  • Cartographie des systèmes IA en production et en projet.
  • Identification des lacunes par rapport à l'ISO 42001.

L'analyse d'écarts (gap analysis) produit une liste de non-conformités. Chaque écart devient une action à planifier. Le glossaire définit les termes clés. Ce qui raccourcit la phase : un inventaire déjà tenu (un modèle de registre des systèmes d'IA est disponible gratuitement) et des processus existants, par exemple issus de l'ISO 27001. Ce qui l'allonge : des outils d'IA utilisés sans validation, difficiles à recenser (voir l'article sur la shadow IA).

3. Phase 2 : planification et préparation

Vous transformez ensuite le diagnostic en feuille de route. Cette phase engage la direction, car elle fixe les objectifs et alloue les ressources.

La planification suit trois blocs de travail :

  1. Définition des objectifs et du périmètre — vous précisez le périmètre, les objectifs et les responsabilités (clauses 4, 5 et 6).
  2. Compétences et sensibilisation du personnel — vos équipes s'approprient la norme et leurs rôles (clauses 7.2 et 7.3).
  3. Mise en place des processus — vous déployez les procédures manquantes.

La sensibilisation ne doit pas être négligée : une équipe qui comprend les rôles accélère les phases suivantes, alors qu'une équipe non préparée rallonge les audits et multiplie les corrections. Cette phase dépend surtout de la disponibilité de la direction : un arbitrage tardif sur le périmètre décale tout le calendrier.

4. Phase 3 : mise en œuvre des exigences

Vous passez à l'action : vous déployez les contrôles et vous documentez les procédures. En règle générale, c'est la phase la plus longue en volume de travail.

Vous rédigez les politiques, les registres et les fiches de suivi, notamment la politique IA et la déclaration d'applicabilité. Vous mettez en place l'appréciation et le traitement des risques, l'évaluation d'impact des systèmes d'IA (voir l'article sur l'AISIA), la surveillance des systèmes et la traçabilité. Vous testez ensuite chaque contrôle.

  • Développement des contrôles de sécurité et de gouvernance.
  • Documentation des procédures et des registres.
  • Tests de validation des contrôles.

Le système doit ensuite fonctionner : la norme exige des enregistrements (documentation, mesures, décisions), et l'organisme certificateur vérifie la mise en œuvre réelle. Plus l'exploitation du système démarre tôt, plus vous disposez de preuves au moment de l'audit.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Phase 4 : audit interne et revue de direction

Avant l'organisme certificateur, vous auditez vous-même votre système (clause 9.2), puis la direction le passe en revue (clause 9.3). L'audit interne vérifie que chaque procédure fonctionne réellement ; sa durée dépend du périmètre.

Vous relevez les écarts résiduels et vous les corrigez. Vous constituez aussi le dossier destiné à l'audit externe. Un dossier complet raccourcit la phase de certification.

  • Vérification des processus sur l'ensemble du périmètre.
  • Correction des non-conformités identifiées.
  • Revue de direction du système de management (clause 9.3).
  • Préparation du dossier d'audit externe.

Cette phase est un filet de sécurité. Elle évite de découvrir des écarts majeurs devant l'auditeur externe. Chaque non-conformité corrigée en interne réduit le risque de report de certification.

6. Phase 5 : audit de certification

L'organisme certificateur intervient ensuite. L'audit se déroule en deux temps : le stade 1 vérifie la documentation et l'état de préparation, le stade 2 vérifie la mise en œuvre et l'efficacité du système. Le nombre de jours d'audit est calculé par l'organisme selon le périmètre, le nombre de systèmes d'IA et de sites ; l'ISO/IEC 42006:2025 encadre ce calcul. Demandez-le par écrit.

L'audit suit un déroulé standard :

  1. Réunion d'ouverture — périmètre et planning.
  2. Examen sur site — entretiens, revue documentaire, contrôles.
  3. Réunion de fermeture — synthèse des constats.
  • Audit sur site ou à distance, d'une durée fixée par l'organisme.
  • Réunions d'ouverture et de fermeture.
  • Rapport final avec constats et recommandations.
Type d'audit Acteur Durée Résultat
Audit interne (clause 9.2) Équipe interne ou prestataire Selon le périmètre Écarts corrigés en amont
Audit de certification, stade 1 Organisme certificateur Fixée par l'organisme Revue documentaire et état de préparation
Audit de certification, stade 2 Organisme certificateur Fixée par l'organisme Vérification de la mise en œuvre, décision de certification

Le rapport d'audit conditionne la décision de certification. Les non-conformités sont corrigées dans le délai fixé par l'organisme ; une non-conformité majeure peut repousser la décision.

7. Phase 6 : surveillance et renouvellement

La certification n'est pas un point d'arrivée. L'ISO 42001 repose sur l'amélioration continue. Vous maintenez le système vivant après l'audit.

En règle générale, le certificat est valable trois ans, avec des audits de surveillance annuels et un audit de renouvellement. Vous traitez les non-conformités selon un plan d'action daté et vous mettez à jour vos procédures dès qu'un système d'IA évolue.

  • Plan d'action pour les non-conformités.
  • Audits de surveillance annuels par l'organisme certificateur.
  • Mise à jour des procédures au fil des évolutions.

Ce suivi aide aussi à absorber les échéances de l'AI Act. Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à compter du 2 décembre 2027, celles des systèmes de l'Annexe I à compter du 2 août 2028. Un système de management actif facilite cette transition, sans valoir présomption de conformité.

8. Facteurs qui allongent ou raccourcissent les délais

Il n'existe pas de durée type : quatre facteurs font varier le calendrier réel.

  • Taille et périmètre : plus il y a de systèmes d'IA, de sites et de parties prenantes, plus la préparation et l'audit s'allongent.
  • Complexité des systèmes d'IA : plus ils sont nombreux et sensibles, plus l'appréciation des risques et l'évaluation d'impact demandent de temps.
  • Préparation du personnel : des équipes sensibilisées accélèrent chaque phase.
  • Réactivité aux audits : une correction rapide des écarts évite les reports.
Facteur Effet sur le délai Levier d'accélération
Taille et périmètre Plus de systèmes et de sites : préparation et audit plus longs Périmètre cadré et justifié
Complexité des systèmes Audits plus longs Cartographie précise en amont
Maturité des équipes Variable selon les compétences en IA et en gestion des risques Sensibilisation dédiée
Réactivité aux constats Reports possibles Plan de correction daté
Système de management existant (ISO 27001) Processus communs mutualisables Réutiliser l'audit interne et la revue de direction
Disponibilité de l'organisme Délai avant le stade 1 Réserver le calendrier d'audit à l'avance

Pour planifier, partez des échéances qui comptent pour votre activité. Au 1er octobre 2026, 14 mois séparent cette date du 2 décembre 2027, échéance des obligations des systèmes à haut risque de l'Annexe III. La certification n'est pas exigée par l'AI Act : elle reste un choix et ne remplace aucune obligation. Voir le calendrier de l'AI Act et la page Sanctions AI Act pour une PME.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quel est le délai moyen pour une PME de 50 salariés ?

Aucune moyenne publique fiable n'existe. Le délai dépend du périmètre, du nombre de systèmes d'IA, de la maturité de départ et de la disponibilité de l'organisme. Le projet s'étale généralement sur plusieurs mois : inventaire et analyse d'écarts, mise en œuvre, audit interne et revue de direction, puis audit de certification en deux temps.

Quelle est la durée de validité d'une certification ISO 42001 ?

En règle générale, le certificat est valable trois ans. Il suppose des audits de surveillance annuels et un audit de renouvellement au terme du cycle.

Comment l'ISO 42001 se rapporte-t-elle à l'AI Act ?

L'ISO/IEC 42001:2023 n'est pas une norme harmonisée de l'AI Act : la certification ne donne aucune présomption de conformité. Selon la Commission européenne, ses objectifs et ses définitions ne sont pas alignés sur le système de gestion de la qualité exigé par l'AI Act. Elle peut toutefois structurer la gouvernance et la preuve des mesures prises. Voir l'article ISO 42001 et AI Act : différences et correspondances.

Quelles échéances de l'AI Act faut-il garder en tête ?

La transparence de l'Art. 50 s'applique depuis le 2 août 2026. Le marquage lisible par machine des contenus générés pour les systèmes déjà sur le marché avant cette date s'applique à partir du 2 décembre 2026. Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, celles de l'Annexe I à partir du 2 août 2028 (règlement (UE) 2026/1744). Voir le calendrier de l'AI Act.

Comment accélérer le processus de certification ?

Quatre leviers raccourcissent le projet : un inventaire des systèmes d'IA déjà tenu, un périmètre cadré et justifié, la réutilisation des processus d'un système de management existant (par exemple ISO 27001) et un audit interne planifié tôt. Réservez aussi le calendrier d'audit auprès de l'organisme et demandez le calcul des jours d'audit par écrit. Voir l'article sur le cumul des certifications ISO 27001 et 42001.

Sources officielles

Voir la page Sources pour l'ensemble des références du site.

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →