Mutualiser ISO 42001 et ISO 27001 : guide pour les PME

La sécurité de l'information et la gouvernance de l'intelligence artificielle relèvent aujourd'hui de deux normes distinctes. ISO/IEC 27001:2022 protège vos données. ISO/IEC 42001:2023 encadre vos systèmes d'IA. Les gérer séparément multiplie les audits, les politiques et les revues. Les mutualiser dans un système de management intégré réduit ces doublons. Ce guide explique comment procéder, pour une PME française confrontée à l'EU AI Act.

TL;DR

L'essentiel en 30 secondes - ISO/IEC 42001:2023 et ISO/IEC 27001:2022 partagent la même structure harmonisée (Annex SL, chapitres 4 à 10), ce qui facilite leur intégration. - Mutualiser signifie construire un système de management intégré : une politique, une analyse de risque, une revue de direction, un plan d'audit. - Les jours d'audit, la documentation et la formation peuvent être partagés, ce qui réduit les doublons. - ISO/IEC 42001 structure la gouvernance IA attendue pour les systèmes à haut risque de l'Annexe III, applicables au 2 décembre 2027. - Les sanctions de l'AI Act atteignent 7 % du chiffre d'affaires mondial (Article 99 du Règlement (UE) 2024/1689, CELEX 32024R1689).

1. Introduction à la mutualisation des certifications ISO 42001 et ISO 27001

ISO/IEC 27001:2022 est la norme internationale de référence pour le management de la sécurité de l'information. Elle définit les exigences d'un SMSI (système de management de la sécurité de l'information).

ISO/IEC 42001:2023 est la première norme internationale dédiée au management de l'intelligence artificielle. Elle définit un SMIA (système de management de l'IA), publiée en décembre 2023.

Mutualiser, c'est ne pas construire deux systèmes parallèles. Vous bâtissez un seul système de management intégré (SMI) qui répond aux deux normes.

Pourquoi mutualiser ? Parce qu'une PME de 10 à 250 salariés dispose rarement de deux équipes distinctes. Le DPO, le RSSI et l'IA Lead se partagent souvent les mêmes ressources. Dupliquer les processus épuise ces ressources sans gain de conformité.

Le profil type concerné : une PME qui traite des données personnelles et déploie un système d'IA — chatbot, scoring, analyse documentaire. Elle doit sécuriser ses données et gouverner son IA. Les deux objectifs se recoupent largement.

Pour comprendre le cadre réglementaire d'ensemble, consultez notre page pilier AI Act pour les PME françaises.

2. Similitudes entre ISO 42001 et ISO 27001

Les deux normes suivent la structure harmonisée des normes de système de management (Annex SL). Cette structure impose les mêmes chapitres, du chapitre 4 au chapitre 10.

Cette base commune explique la mutualisation. Un même canevas organisationnel sert les deux certifications.

Chapitre (Annex SL) ISO/IEC 27001:2022 ISO/IEC 42001:2023 Mutualisable
4. Contexte de l'organisme Oui Oui Élevé
5. Leadership et politique Oui Oui Élevé
6. Planification et risques Oui Oui Moyen
7. Support (compétences, documentation) Oui Oui Élevé
8. Fonctionnement Oui Oui Moyen
9. Évaluation des performances Oui Oui Élevé
10. Amélioration Oui Oui Élevé

Les exigences communes portent sur la gouvernance : engagement de la direction, définition du périmètre, analyse de risque, gestion documentaire, audit interne, revue de direction, actions correctives.

Le processus d'audit peut être partagé. Un organisme certificateur accrédité pour les deux normes réalise un audit combiné. Les entretiens de direction, la revue documentaire et l'analyse des non-conformités se déroulent en une seule séquence.

3. Différences clés à prendre en compte

La mutualisation a des limites. Les deux normes ne couvrent pas le même objet.

ISO/IEC 27001 protège la confidentialité, l'intégrité et la disponibilité de l'information. ISO/IEC 42001 gouverne le cycle de vie des systèmes d'IA : conception, données d'entraînement, biais, supervision humaine, transparence.

Critère ISO/IEC 27001:2022 ISO/IEC 42001:2023
Objet Sécurité de l'information Management de l'IA
Annexe de contrôles Annexe A (contrôles de sécurité) Annexe A et B (contrôles et guidance IA)
Risques traités Confidentialité, intégrité, disponibilité Biais, transparence, supervision, robustesse
Analyse d'impact Risque sécurité Impact sur les personnes et sociétés
Public concerné RSSI, DSI IA Lead, DPO, RSSI

ISO/IEC 42001 ajoute des exigences propres à l'IA. Elle demande une évaluation d'impact des systèmes d'IA sur les personnes. Elle impose de documenter les données, la supervision humaine et les mécanismes de transparence.

Ces exigences spécifiques ne se retrouvent pas dans ISO/IEC 27001. Elles doivent être ajoutées au système intégré, sans les diluer.

Pour le vocabulaire technique — SMSI, SMIA, contrôle, non-conformité — reportez-vous à notre glossaire.

4. Avantages de la mutualisation pour les PME

Le premier avantage est la réduction des doublons. Une seule politique de management, une seule cartographie des risques, un seul plan d'audit interne.

Les jours d'audit externe peuvent être mutualisés lors d'un audit combiné. La documentation partagée réduit le travail de rédaction et de maintenance.

Le deuxième avantage est la cohérence de la conformité. Un système unique évite les contradictions entre la politique de sécurité et la politique IA.

Le troisième avantage est le renforcement de la sécurité. Gouverner l'IA sans sécuriser les données n'a pas de sens. Un modèle d'IA s'entraîne sur des données. Ces données doivent être protégées par le SMSI.

La mutualisation crée un continuum : la sécurité de l'information alimente la confiance dans les systèmes d'IA.

Structurez votre conformité IA sans repartir de zéro

Le pack documentaire complet regulia aligne vos politiques ISO/IEC 42001 et ISO/IEC 27001 sur les exigences de l'EU AI Act. Modèles de référence prêts à adapter par votre DPO.

Découvrir le pack complet

5. Défis et solutions

La mutualisation n'est pas automatique. Elle présente trois défis.

Premier défi : la complexité des normes. ISO/IEC 42001 est récente et introduit des concepts nouveaux. Solution : cartographier d'abord les exigences communes, puis isoler les exigences propres à l'IA.

Deuxième défi : les ressources humaines. Une PME manque souvent de temps et de profils spécialisés. Solution : nommer un responsable unique du SMI, appuyé par le DPO et le RSSI, plutôt que deux pilotes séparés.

Troisième défi : les outils de gestion. Suivre deux référentiels sur des tableurs devient vite ingérable. Solution : centraliser risques, contrôles et preuves dans un outil de gestion intégré.

Défi Risque si ignoré Solution
Complexité des normes Exigences IA oubliées Cartographie des écarts
Ressources humaines Pilotage dispersé Responsable SMI unique
Outils de gestion Preuves introuvables en audit Registre centralisé

6. Étapes pour mutualiser les certifications

La démarche suit un ordre logique. Voici les étapes recommandées.

  1. Audit de maturité. Évaluez votre conformité actuelle aux deux normes. Identifiez ce qui existe déjà pour ISO/IEC 27001 et ce qui manque pour ISO/IEC 42001.
  2. Alignement des processus. Fusionnez les politiques, la méthode d'analyse de risque et le plan d'audit interne. Conservez une documentation unique.
  3. Ajout des exigences IA. Intégrez l'évaluation d'impact des systèmes d'IA, la supervision humaine et les mesures de transparence.
  4. Audit combiné. Faites appel à un organisme certificateur accrédité pour les deux normes. Planifiez un audit unique couvrant les deux référentiels.
  5. Amélioration continue. Traitez les non-conformités dans un plan d'action commun. Réévaluez à chaque revue de direction.

Cette séquence évite de traiter les deux normes en silos. Elle capitalise sur l'existant.

7. Coûts et ROI

Les coûts se répartissent en deux temps.

Les coûts initiaux couvrent le diagnostic, la rédaction documentaire, la formation et l'audit de certification. Ils dépendent de la taille de la PME et de la maturité de départ.

Les économies apparaissent ensuite. Elles proviennent de la mutualisation des jours d'audit, de la documentation partagée et des revues de direction communes.

Poste de coût Deux certifications séparées Certification mutualisée
Documentation Deux jeux distincts Un jeu intégré
Audit interne Deux campagnes Une campagne
Audit de certification Deux audits Un audit combiné
Revue de direction Deux revues Une revue
Formation Deux parcours Un parcours mutualisé

Le retour sur investissement dépend du périmètre. Plus votre SMSI ISO/IEC 27001 est mature, plus l'ajout d'ISO/IEC 42001 est rapide. L'économie principale est le temps interne, ressource la plus rare en PME.

Le coût de la non-conformité, lui, est cadré par la loi. Les sanctions de l'AI Act peuvent atteindre 7 % du chiffre d'affaires mondial. Notre article dédié détaille ce calcul : sanctions et amendes AI Act pour les PME.

8. Bonnes pratiques et erreurs à éviter

Bonne pratique : intégrer réellement les processus. Une politique unique, pas deux politiques agrafées.

Bonne pratique : former le personnel une seule fois sur le système intégré. Un collaborateur qui comprend le lien entre données et IA applique mieux les contrôles.

Bonne pratique : assurer un suivi continu. La conformité n'est pas un état figé. Chaque nouveau système d'IA doit entrer dans le périmètre du SMIA.

Erreur fréquente : traiter ISO/IEC 42001 comme un simple ajout d'annexe à ISO/IEC 27001. Les exigences IA — biais, supervision, transparence — sont substantielles.

Erreur fréquente : oublier l'évaluation d'impact des systèmes d'IA sur les personnes. Cette exigence est propre à ISO/IEC 42001.

Erreur fréquente : croire qu'une certification ISO garantit à elle seule la conformité à l'AI Act. La certification structure la gouvernance. Elle ne remplace pas l'analyse juridique de vos obligations réglementaires.

9. Outils et ressources

Trois catégories de ressources soutiennent la mutualisation.

Les outils de gestion intégrés centralisent risques, contrôles, preuves et plans d'action. Ils évitent la dispersion documentaire et facilitent la préparation de l'audit combiné.

Les ressources publiques encadrent la protection des données. La CNIL publie des fiches pratiques sur l'IA, utiles pour articuler RGPD et gouvernance IA. Consultez cnil.fr.

Les organismes de normalisation fournissent le texte des normes et les schémas de certification. L'AFNOR diffuse les normes ISO en France. Consultez afnor.org.

Pour l'ensemble des références officielles utilisées dans nos articles, consultez notre page sources.

10. Conclusion

Mutualiser ISO/IEC 42001 et ISO/IEC 27001 est une démarche logique pour une PME. La structure harmonisée commune permet de bâtir un système de management intégré unique.

Les gains sont concrets : moins de doublons, une conformité cohérente, une sécurité renforcée du socle de données qui alimente vos systèmes d'IA.

La perspective réglementaire renforce l'intérêt de la démarche. Les systèmes d'IA à haut risque de l'Annexe III deviennent applicables le 2 décembre 2027. Structurer dès maintenant votre gouvernance IA vous laisse le temps de vous préparer.

L'appel à l'action est simple : commencez par un audit de maturité, capitalisez sur votre SMSI existant, puis intégrez les exigences propres à l'IA.

Passez à l'action sur votre conformité IA

regulia met à disposition des modèles de référence pour votre système de management intégré ISO/IEC 42001 et ISO/IEC 27001, alignés sur l'EU AI Act. À valider par votre DPO ou conseil juridique.

Demander le pack complet

FAQ

Quel est le coût d'une certification combinée ?

Le coût dépend de la taille de l'entreprise, du périmètre et de la maturité de départ. Les économies proviennent de la mutualisation des jours d'audit, de la documentation partagée et d'une revue de direction unique. Une PME disposant déjà d'un SMSI ISO/IEC 27001 mature réduit fortement l'effort d'ajout d'ISO/IEC 42001.

Quelles sont les principales différences entre ISO 42001 et ISO 27001 ?

ISO/IEC 42001:2023 gouverne le management de l'intelligence artificielle : biais, supervision humaine, transparence, impact sur les personnes. ISO/IEC 27001:2022 protège la sécurité de l'information dans son ensemble. Les deux partagent la structure harmonisée Annex SL, mais ISO/IEC 42001 ajoute des exigences spécifiques à l'IA.

Comment mutualiser les audits ?

Faites appel à un organisme certificateur accrédité pour les deux normes. Il réalise un audit combiné couvrant les entretiens de direction, la revue documentaire et l'analyse des non-conformités en une seule séquence. Cela réduit le temps mobilisé côté PME.

Quels sont les risques de ne pas mutualiser ?

Gérer deux systèmes séparés multiplie les coûts, duplique les efforts et crée des incohérences entre politique de sécurité et politique IA. Ces incohérences peuvent produire des lacunes de conformité, un enjeu réel face aux obligations de l'AI Act.

Où trouver des ressources pour mutualiser ?

La CNIL publie des fiches pratiques sur l'IA (cnil.fr). L'AFNOR diffuse les normes ISO en France (afnor.org). Des consultants spécialisés en management de la sécurité et de l'IA peuvent accompagner une PME dans la construction de son système intégré.

Sources officielles

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →