L'annexe A d'ISO/IEC 42001:2023 comporte 38 mesures de contrôle réparties en 9 objectifs, de A.2 à A.10 : politiques, organisation, ressources, évaluation d'impact, cycle de vie, données, information, usage et tiers. L'organisation les compare à ses risques et justifie, dans sa déclaration d'applicabilité, celles qu'elle retient ou écarte (clause 6.1.3). L'annexe A est un référentiel volontaire : elle ne confère aucune présomption de conformité à l'AI Act.
L'essentiel en 30 secondes
- L'annexe A d'ISO/IEC 42001:2023 compte 38 mesures en 9 objectifs (A.2 à A.10). Elle n'est pas exhaustive : l'organisation ajoute les mesures nécessaires à ses risques.
- Sélection : la clause 6.1.3 demande de comparer les mesures nécessaires à l'annexe A et de justifier les inclusions et les exclusions dans la déclaration d'applicabilité (SoA).
- ISO 42001 n'est pas une norme harmonisée de l'AI Act : aucune présomption de conformité (Art. 40). Selon la Commission, ses objectifs et ses définitions ne sont pas alignés sur le système de gestion de la qualité de l'Art. 17.
- Sanctions AI Act (Art. 99) : 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, le montant le plus bas pour une PME. Une certification ISO ne les écarte pas.
- Pour une PME : cartographier les systèmes d'IA, commencer par A.2 (politiques), A.5 (évaluation d'impact) et A.6 (cycle de vie), puis documenter les preuves.
- Certification : en règle générale, trois ans avec des audits de surveillance annuels.
1. Introduction à l'ISO 42001 et à l'annexe A
ISO/IEC 42001:2023 est la première norme internationale dédiée aux systèmes de management de l'intelligence artificielle (AIMS). Publiée en décembre 2023, elle fournit un cadre certifiable comparable à ISO/IEC 27001 pour la sécurité de l'information.
La norme s'articule en deux parties. Le corps principal (clauses 4 à 10) définit les exigences de management. L'annexe A énumère des contrôles de référence, organisés par objectifs, que l'organisation sélectionne selon son contexte et son analyse de risque.
Pour une PME française, l'annexe A fournit une grille de pilotage opérationnel. Elle traduit en mesures concrètes des exigences de gouvernance, de transparence et de gestion du risque, sans se substituer aux obligations du règlement (UE) 2024/1689, dit AI Act.
Le déploiement d'ISO 42001 ne dispense pas d'une analyse réglementaire dédiée. La norme et l'AI Act se complètent : la première fournit une méthode de management, le second définit les obligations juridiques, sans présomption de conformité par la norme. Le guide AI Act pour les PME françaises détaille cette articulation.
Note de précision. L'annexe A comprend 38 mesures de contrôle, réparties en 9 objectifs numérotés de A.2 à A.10. Le texte normatif ISO/IEC 42001:2023, publié par l'ISO, fait foi pour la formulation exacte de chaque mesure. Les libellés utilisés ci-dessous sont des reformulations pédagogiques destinées aux PME.
2. Les domaines clés de l'annexe A
L'annexe A d'ISO/IEC 42001:2023 regroupe ses mesures en neuf objectifs. Chaque objectif répond à une question de gouvernance distincte.
| Objectif de l'annexe A | Mesures | Question traitée |
|---|---|---|
| A.2 — Politiques relatives à l'IA | 3 | Quelle ligne directrice fixe la direction ? |
| A.3 — Organisation interne | 2 | Qui est responsable de quoi, et comment remonter une préoccupation ? |
| A.4 — Ressources pour les systèmes d'IA | 5 | Avec quels moyens l'IA est-elle bâtie et exploitée ? |
| A.5 — Évaluation des impacts des systèmes d'IA | 4 | Quels effets sur les personnes, les groupes et la société ? |
| A.6 — Cycle de vie du système d'IA | 9 | Le système est-il maîtrisé de la conception à l'exploitation ? |
| A.7 — Données pour les systèmes d'IA | 5 | Les données sont-elles adaptées, de qualité et traçables ? |
| A.8 — Informations pour les parties intéressées | 4 | Que savent les utilisateurs et les tiers, et comment les incidents sont-ils communiqués ? |
| A.9 — Utilisation des systèmes d'IA | 3 | Comment l'IA est-elle utilisée de façon responsable et conforme à son usage prévu ? |
| A.10 — Relations avec les tiers et les clients | 3 | Quelle maîtrise sur la chaîne de valeur ? |
| Total | 38 | Neuf objectifs, de A.2 à A.10 |
Cette répartition couvre la direction stratégique, les ressources, le cycle de vie technique et l'écosystème externe. Elle offre une grille pour structurer l'inventaire des mesures plutôt qu'une liste établie au fil de l'eau.
Les 38 mesures, objectif par objectif
Les libellés ci-dessous sont des reformulations pédagogiques. Seul le texte de la norme fait foi.
A.2 — Politiques relatives à l'IA (3 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.2.2 | Politique IA | Documenter une politique relative au développement ou à l'utilisation des systèmes d'IA. |
| A.2.3 | Alignement avec les autres politiques | Déterminer comment la politique IA s'articule avec les autres politiques de l'organisation. |
| A.2.4 | Revue de la politique IA | Réviser la politique à intervalles planifiés ou en cas de changement important. |
A.3 — Organisation interne (2 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.3.2 | Rôles et responsabilités en matière d'IA | Définir et attribuer les rôles et les responsabilités. |
| A.3.3 | Signalement des préoccupations | Mettre en place un processus pour signaler les préoccupations liées aux systèmes d'IA. |
A.4 — Ressources pour les systèmes d'IA (5 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.4.2 | Documentation des ressources | Identifier et documenter les ressources nécessaires à chaque système d'IA. |
| A.4.3 | Ressources de données | Documenter les données utilisées par le système. |
| A.4.4 | Outils | Documenter les outils utilisés (algorithmes, modèles, méthodes). |
| A.4.5 | Système et ressources de calcul | Documenter l'infrastructure et les ressources de calcul. |
| A.4.6 | Ressources humaines | Documenter les compétences des personnes concernées. |
A.5 — Évaluation des impacts des systèmes d'IA (4 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.5.2 | Processus d'évaluation d'impact | Établir un processus d'évaluation des conséquences du système d'IA. |
| A.5.3 | Documentation des évaluations d'impact | Documenter les résultats des évaluations. |
| A.5.4 | Impact sur les personnes ou groupes de personnes | Évaluer l'impact sur les personnes et les groupes concernés. |
| A.5.5 | Impacts sociétaux | Évaluer l'impact sur la société. |
A.6 — Cycle de vie du système d'IA (9 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.6.1.2 | Objectifs de développement responsable | Identifier les objectifs qui guident un développement responsable. |
| A.6.1.3 | Processus de conception et de développement responsables | Mettre en place un processus de conception et de développement responsable. |
| A.6.2.2 | Exigences et spécifications | Définir les exigences du système d'IA. |
| A.6.2.3 | Documentation de conception et de développement | Documenter la conception et le développement. |
| A.6.2.4 | Vérification et validation | Définir et mettre en œuvre des mesures de vérification et de validation. |
| A.6.2.5 | Déploiement | Planifier le déploiement et vérifier que les exigences sont remplies avant la mise en service. |
| A.6.2.6 | Exploitation et surveillance | Surveiller le fonctionnement du système en exploitation. |
| A.6.2.7 | Documentation technique | Documenter techniquement le système pour les parties concernées. |
| A.6.2.8 | Enregistrement des journaux d'événements | Déterminer les journaux d'événements à conserver. |
A.7 — Données pour les systèmes d'IA (5 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.7.2 | Données pour le développement et l'amélioration | Définir les processus de gestion des données. |
| A.7.3 | Acquisition des données | Documenter la manière dont les données sont acquises. |
| A.7.4 | Qualité des données | Définir et documenter les exigences de qualité des données. |
| A.7.5 | Provenance des données | Documenter la provenance des données. |
| A.7.6 | Préparation des données | Définir et documenter les critères de préparation des données. |
A.8 — Informations pour les parties intéressées (4 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.8.2 | Documentation du système et informations pour les utilisateurs | Fournir aux utilisateurs les informations dont ils ont besoin. |
| A.8.3 | Signalement externe | Permettre aux parties externes de signaler des préoccupations. |
| A.8.4 | Communication des incidents | Définir un plan de communication des incidents. |
| A.8.5 | Informations pour les parties intéressées | Déterminer et documenter les obligations d'information. |
A.9 — Utilisation des systèmes d'IA (3 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.9.2 | Processus d'utilisation responsable | Définir les processus d'utilisation responsable des systèmes d'IA. |
| A.9.3 | Objectifs d'utilisation responsable | Identifier les objectifs qui guident l'utilisation responsable. |
| A.9.4 | Usage prévu du système d'IA | Utiliser le système conformément à son usage prévu. |
A.10 — Relations avec les tiers et les clients (3 mesures)
| Réf. | Mesure | Ce que la mesure demande |
|---|---|---|
| A.10.2 | Attribution des responsabilités | Répartir les responsabilités entre l'organisation, ses partenaires, ses fournisseurs et ses clients. |
| A.10.3 | Fournisseurs | Mettre en place un processus pour s'assurer que les produits et services fournis sont cohérents avec l'approche responsable de l'organisation. |
| A.10.4 | Clients | S'assurer que les besoins et les attentes des clients sont pris en compte. |
3. Contrôles critiques pour les PME
Toute PME n'a pas la capacité de mettre en œuvre simultanément l'intégralité de l'annexe A. La sélection se fait en fonction du risque, comme le prévoit la clause 6.1.3 de la norme, et se justifie dans la déclaration d'applicabilité (SoA). Quatre objectifs ressortent comme prioritaires.
3.1 Politique IA documentée (domaine A.2)
La politique IA est l'équivalent de la politique de sécurité dans ISO 27001. Elle fixe les principes, les engagements de la direction et les responsabilités (clause 5.2 et mesure A.2.2). Elle est validée par la direction et révisée à intervalles planifiés (A.2.4).
Pour une PME, ce document reste court. Il peut intégrer la position de l'organisation vis-à-vis des pratiques interdites par l'Art. 5 du règlement (UE) 2024/1689.
3.2 Évaluation d'impact des systèmes d'IA — AISIA (objectif A.5)
L'évaluation d'impact des systèmes d'IA (AISIA) évalue les effets du système d'IA sur les individus, les groupes et la société. Elle est prévue par les clauses 6.1.4 (planification) et 8.4 (réalisation) et par les mesures A.5.2 à A.5.5. Elle est complémentaire à l'analyse d'impact relative à la protection des données (AIPD) prévue à l'Art. 35 du RGPD. L'AISIA est une exigence de la norme, pas une obligation de l'AI Act : celui-ci impose la FRIA (Art. 27) à certains déployeurs seulement. Voir l'article sur la conduite d'une AISIA.
L'AISIA peut structurer la décision de mise en production : un risque résiduel jugé inacceptable devrait bloquer le déploiement.
3.3 Cycle de vie maîtrisé (domaine A.6)
Le cycle de vie couvre la conception, le développement, le test, la mise en service et l'exploitation. Pour une PME, la mesure A.6.2.7 (documentation technique) peut alimenter la documentation de l'Annexe IV du règlement (UE) 2024/1689, que doit établir le fournisseur d'un système à haut risque (Art. 11).
3.4 Gouvernance des données (domaine A.7)
L'objectif A.7 traite de l'acquisition, de la qualité, de la provenance et de la préparation des données. Pour un système à haut risque, l'Art. 10(3) du règlement (UE) 2024/1689 exige des jeux d'entraînement, de validation et de test pertinents, suffisamment représentatifs et, dans toute la mesure du possible, exempts d'erreurs et complets au regard de la finalité : A.7 aide à documenter ce travail sans le remplacer.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Application pratique des contrôles
L'implémentation suit une trajectoire en quatre étapes. Cette séquence évite l'écueil de la documentation déconnectée du terrain.
- Cartographier les systèmes d'IA. Inventaire de tous les outils utilisant l'IA, qu'ils soient développés en interne ou achetés. Inclure les usages SaaS (Copilot, ChatGPT Enterprise, outils RH). Chaque système reçoit un identifiant unique.
- Mapper les contrôles sur les processus existants. Identifier les contrôles déjà couverts par ISO 27001, SOC 2 ou RGPD. La PME évite ainsi la double documentation.
- Documenter les preuves. Pour chaque contrôle retenu, lister les preuves (politique, procédure, journal, rapport d'audit). L'auditeur de certification réclamera ces preuves.
- Sensibiliser les équipes. Les mesures relatives aux ressources humaines (A.4.6) et à l'usage (A.9) demandent de pouvoir démontrer les compétences (clause 7.2). La traçabilité compte autant que le volume horaire.
Le tableau ci-dessous présente un calendrier illustratif pour une PME de 50 salariés. Les durées dépendent du périmètre et de la maturité de l'organisation.
| Mois | Étape | Livrable |
|---|---|---|
| M1-M2 | Cadrage et inventaire | Registre des systèmes d'IA |
| M3-M4 | Analyse des écarts | Rapport d'écart sur les 9 objectifs |
| M5-M6 | Politique et procédures | Politique IA, procédure AISIA, fiche de traçabilité des données |
| M7-M8 | Mise en œuvre opérationnelle | Journaux d'usage, formation équipes |
| M9-M10 | Audit interne | Rapport d'audit interne avec actions correctives |
| M11-M12 | Revue de direction et préparation certification | PV de revue, plan d'audit externe |
5. Exemples de contrôles spécifiques
Quatre points méritent une lecture détaillée.
5.1 Gestion des incidents IA (mesures A.8.4 et A.6.2.6)
L'organisation définit une procédure pour les incidents impliquant un système d'IA : dérive de modèle, comportement biaisé, faille de sécurité, sortie hallucinée à fort impact. Cette procédure peut être distincte du plan de gestion des incidents de sécurité d'ISO 27001, car les modes de défaillance diffèrent, ou s'y articuler.
L'Art. 73 du règlement (UE) 2024/1689 impose au fournisseur d'un système à haut risque de notifier les incidents graves aux autorités de surveillance du marché. Le déployeur informe d'abord le fournisseur (Art. 26(5)).
5.2 Indicateurs de performance (domaine A.6 et A.9)
Les indicateurs vont au-delà de la précision technique. Ils incluent le taux d'override par l'humain, le taux de réclamations, la fréquence des dérives détectées et le délai de réaction.
| Type d'indicateur | Exemple | Fréquence de revue |
|---|---|---|
| Performance fonctionnelle | Taux de précision sur jeu de test | Mensuelle |
| Performance équité | Écart de performance entre sous-groupes | Trimestrielle |
| Performance humaine | Taux d'override de la décision IA | Mensuelle |
| Performance sécurité | Nombre d'incidents IA déclarés | Continue |
5.3 Audit interne (clause 9.2)
L'audit interne valide que les contrôles de l'annexe A retenus sont effectivement appliqués. Pour une PME, l'auditeur interne peut être un salarié formé ou un prestataire externe ; il ne peut pas auditer son propre travail.
5.4 Audit de certification
L'audit de certification est conduit par un organisme de certification. Il se déroule en deux phases : revue documentaire (étape 1), puis audit terrain (étape 2). En règle générale, la certification est valable trois ans, avec un audit de surveillance annuel. La norme ISO/IEC 42006:2025 fixe les exigences applicables aux organismes qui auditent et certifient les systèmes de management de l'IA (fiche ISO). Voir le guide certification ISO 42001 pour une PME.
6. Liens avec d'autres réglementations
ISO 42001 ne vit pas en silo. Elle s'inscrit dans un maillage réglementaire et normatif que la PME doit articuler pour éviter les redondances.
| Texte | Périmètre | Articulation avec ISO 42001 |
|---|---|---|
| Règlement (UE) 2024/1689 (AI Act) | Conformité juridique IA dans l'UE | Art. 17 : système de gestion de la qualité du fournisseur d'un système à haut risque. Selon la Commission, les objectifs et les définitions d'ISO 42001 ne sont pas alignés sur ceux de l'Art. 17 : recoupement partiel seulement. |
| RGPD (Règlement (UE) 2016/679) | Données personnelles | Art. 35 du RGPD (AIPD) complète l'AISIA d'ISO 42001 (objectif A.5). |
| ISO/IEC 27001:2022 | Sécurité de l'information | Mêmes mécanismes de management. Possibilité d'audit intégré. |
| ISO/IEC 23894:2023 | Gestion du risque IA | Cadre méthodologique pour la clause 6.1 d'ISO 42001. |
| Codes de bonnes pratiques de la Commission | Modèles d'IA à usage général | Hors périmètre de l'annexe A ; voir l'article sur les codes de bonnes pratiques GPAI. |
L'Art. 40 de l'AI Act prévoit que la conformité d'un système à haut risque à des normes harmonisées, dont les références sont publiées au Journal officiel de l'Union européenne, emporte présomption de conformité aux exigences correspondantes. ISO/IEC 42001 n'est pas une norme harmonisée : elle ne confère aucune présomption de conformité. Voir l'article ISO 42001 et AI Act : différences et correspondances et la FAQ de la Commission sur la normalisation.
Les sanctions de l'AI Act sont détaillées sur la page Sanctions AI Act pour une PME : amendes et calcul.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €7. FAQ : questions fréquentes
Quelle est la durée d'application des contrôles ISO 42001 pour une PME ?
Les mesures s'appliquent de manière continue, sans terme fixé. En règle générale, la certification est valable trois ans, avec des audits de surveillance annuels. Pour une PME, l'approche consiste à déployer d'abord les mesures prioritaires (politique IA, évaluation d'impact, données) puis à étendre le périmètre avant l'audit de certification.
Comment une PME choisit-elle les contrôles prioritaires ?
La sélection découle de l'appréciation et du traitement des risques (clauses 6.1.2 et 6.1.3). La PME identifie ses systèmes d'IA, évalue les risques pour les personnes concernées, puis retient les mesures qui traitent les risques les plus élevés, en justifiant ses choix dans la déclaration d'applicabilité. Les objectifs A.2 (politiques), A.5 (évaluation d'impact) et A.7 (données) sont souvent les premiers à examiner.
Quels sont les risques de non-conformité pour une PME ?
Le risque principal est juridique. L'Art. 99 du règlement (UE) 2024/1689 prévoit 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (Art. 5), 15 M€ ou 3 % pour les manquements aux obligations des opérateurs, et le montant le plus bas des deux pour une PME. Peuvent s'y ajouter des risques contractuels, réputationnels et opérationnels. Une certification ISO 42001 n'écarte pas ces sanctions.
Comment aligner ISO 42001 avec l'AI Act ?
L'AI Act énonce les obligations juridiques ; ISO 42001 fournit le système de management qui aide à les démontrer. Les correspondances sont indicatives, aucun texte officiel ne les établit : Art. 9 (gestion des risques) et clauses 6.1.2, 6.1.3, 8.2 et 8.3 ; Art. 10 (données) et A.7 ; Art. 11 (documentation technique) et A.6.2.7 ; Art. 12 (journaux) et A.6.2.8 ; Art. 13 (transparence) et A.8 ; Art. 14 (supervision humaine) et A.9, avec un recoupement limité ; Art. 17 (système de gestion de la qualité) et clauses 5, 7.5 et 9.2, avec un recoupement partiel.
Où trouver de l'aide pour l'implémentation ?
Plusieurs ressources publiques sont disponibles. Le service desk de l'AI Act de la Commission européenne propose un outil de vérification, une foire aux questions et un formulaire de questions. La CNIL publie des fiches pratiques IA en français. Le glossaire clarifie le vocabulaire normatif.
8. Conclusion et ressources
ISO/IEC 42001:2023 offre un cadre certifiable pour structurer la gouvernance de l'IA d'une PME française. Son annexe A décline en mesures opérationnelles des exigences de management qui peuvent soutenir, sans les remplacer, les obligations de l'AI Act et du RGPD.
Pour une PME, la démarche tient en quatre points : cartographier ses systèmes d'IA, prioriser les mesures à fort impact, documenter chaque preuve, et préparer la certification par étapes plutôt qu'en sprint. Une certification peut aussi servir d'élément d'assurance auprès des clients et des partenaires.
La référence reste le texte normatif ISO/IEC 42001:2023. Toute décision opérationnelle doit s'appuyer sur la version officielle de la norme, et non sur des reformulations pédagogiques. Pour la dimension juridique, le texte publié au Journal officiel de l'Union européenne fait foi.
Sources officielles
- Texte consolidé de l'AI Act : artificialintelligenceact.eu
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- CNIL — fiches pratiques IA : cnil.fr
- AI Act Service Desk — Commission européenne : ai-act-service-desk.ec.europa.eu
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 42006:2025 — Exigences applicables aux organismes d'audit et de certification des systèmes de management de l'IA
- Commission européenne — FAQ sur la normalisation de l'AI Act
- Sources et références regulia
Disclaimer. Cet article fournit des informations générales sur l'EU AI Act et la norme ISO/IEC 42001:2023 applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.