Mutualiser ISO 42001 et ISO 27001 : guide pour les PME

Une PME peut mutualiser ISO/IEC 27001 et ISO/IEC 42001 dans un seul système de management, parce que les deux normes suivent la même structure (chapitres 4 à 10). Une politique, une analyse de risques, un audit interne et une revue de direction couvrent alors les deux référentiels, mais les exigences propres à l'IA (évaluation d'impact, supervision humaine, transparence) restent à ajouter. Aucune des deux normes ne donne de présomption de conformité à l'AI Act.

L'essentiel en 30 secondes

  • ISO/IEC 27001:2022 (sécurité de l'information) et ISO/IEC 42001:2023 (management de l'IA) suivent la structure commune des normes de systèmes de management, chapitres 4 à 10 : un système intégré est possible.
  • Se mutualisent : politique, méthode d'analyse de risques, audit interne, revue de direction, gestion documentaire, sensibilisation du personnel. S'ajoutent pour l'IA : évaluation d'impact des systèmes d'IA, supervision humaine, transparence, gouvernance des données.
  • Un organisme certificateur couvrant les deux référentiels peut proposer un audit combiné : périmètre et durée sont à confirmer avec lui.
  • Ni ISO/IEC 27001 ni ISO/IEC 42001 ne sont des normes harmonisées de l'AI Act : aucune présomption de conformité. ISO/IEC 42001 aide à structurer la gouvernance et la preuve.
  • Calendrier AI Act : obligations de haut risque de l'Annexe III à partir du 2 décembre 2027 (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026).
  • Sanctions AI Act (Art. 99) : jusqu'à 35 M€ ou 7 % du CA pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs et la transparence. Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes. Une PME se voit appliquer le montant le plus bas des deux.

1. Introduction à la mutualisation des certifications ISO 42001 et ISO 27001

ISO/IEC 27001:2022 est la norme internationale de référence pour le management de la sécurité de l'information. Elle définit les exigences d'un SMSI (système de management de la sécurité de l'information).

ISO/IEC 42001:2023 est la première norme internationale dédiée au management de l'intelligence artificielle. Elle définit un SMIA (système de management de l'IA), publiée en décembre 2023 (voir qu'est-ce qu'un AIMS selon ISO 42001).

Mutualiser, c'est ne pas construire deux systèmes parallèles. Vous bâtissez un seul système de management intégré (SMI) qui répond aux deux normes.

Pourquoi mutualiser ? Parce qu'une PME dispose rarement de deux équipes distinctes : les mêmes personnes (DPO, RSSI, responsable IA) portent souvent les deux sujets. Dupliquer les processus épuise ces ressources sans gain de conformité.

Le profil type concerné : une PME qui traite des données personnelles et déploie un système d'IA — chatbot, scoring, analyse documentaire. Elle doit sécuriser ses données et gouverner son IA. Les deux objectifs se recoupent largement.

Pour le cadre réglementaire d'ensemble, voir le guide AI Act pour les PME françaises et la page sur l'ISO 42001 et la gouvernance de l'IA en PME.

2. Similitudes entre ISO 42001 et ISO 27001

Les deux normes suivent la structure harmonisée des normes de système de management (Annex SL). Cette structure impose les mêmes chapitres, du chapitre 4 au chapitre 10.

Cette base commune explique la mutualisation. Un même canevas organisationnel sert les deux certifications.

Chapitre (Annex SL) ISO/IEC 27001:2022 ISO/IEC 42001:2023 Mutualisable
4. Contexte de l'organisme Oui Oui Élevé
5. Leadership et politique Oui Oui Élevé
6. Planification et risques Oui Oui Moyen
7. Support (compétences, documentation) Oui Oui Élevé
8. Fonctionnement Oui Oui Moyen
9. Évaluation des performances Oui Oui Élevé
10. Amélioration Oui Oui Élevé

Les exigences communes portent sur la gouvernance : engagement de la direction, définition du périmètre, analyse de risque, gestion documentaire, audit interne, revue de direction, actions correctives.

Le processus d'audit peut être partagé. Un organisme certificateur couvrant les deux normes peut proposer un audit combiné, qui regroupe les entretiens de direction, la revue documentaire et le traitement des non-conformités. À confirmer avec l'organisme avant de s'engager.

3. Différences clés à prendre en compte

La mutualisation a des limites. Les deux normes ne couvrent pas le même objet.

ISO/IEC 27001 protège la confidentialité, l'intégrité et la disponibilité de l'information. ISO/IEC 42001 gouverne le cycle de vie des systèmes d'IA : conception, données d'entraînement, biais, supervision humaine, transparence.

Critère ISO/IEC 27001:2022 ISO/IEC 42001:2023
Objet Sécurité de l'information Management de l'IA
Annexe de contrôles Annexe A (93 contrôles de sécurité dans la version 2022) Annexe A (38 contrôles, 9 objectifs) et annexe B (guide de mise en œuvre)
Risques traités Confidentialité, intégrité, disponibilité Biais, transparence, supervision, robustesse
Analyse d'impact Risque sécurité Impact sur les personnes et sociétés
Public concerné RSSI, DSI IA Lead, DPO, RSSI

ISO/IEC 42001 ajoute des exigences propres à l'IA. Elle exige une évaluation d'impact des systèmes d'IA sur les personnes (clauses 6.1.4 et 8.4). Les mesures de son annexe A traitent notamment des données, de l'usage responsable des systèmes et de l'information des parties intéressées.

Ces exigences spécifiques ne se retrouvent pas dans ISO/IEC 27001. Elles doivent être ajoutées au système intégré, sans les diluer.

Pour le vocabulaire technique (SMSI, SMIA, contrôle, non-conformité), voir le glossaire.

4. Avantages de la mutualisation pour les PME

Le premier avantage est la réduction des doublons. Une seule politique de management, une seule cartographie des risques, un seul plan d'audit interne.

Les jours d'audit externe peuvent être mutualisés lors d'un audit combiné. La documentation partagée réduit le travail de rédaction et de maintenance.

Le deuxième avantage est la cohérence de la conformité. Un système unique évite les contradictions entre la politique de sécurité et la politique IA.

Le troisième avantage est le renforcement de la sécurité. Gouverner l'IA sans sécuriser les données n'a pas de sens. Un modèle d'IA s'entraîne sur des données. Ces données doivent être protégées par le SMSI.

La mutualisation crée un continuum : la sécurité de l'information alimente la confiance dans les systèmes d'IA.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Défis et solutions

La mutualisation n'est pas automatique. Elle présente trois défis.

Premier défi : la complexité des normes. ISO/IEC 42001 est récente et introduit des concepts nouveaux. Solution : cartographier d'abord les exigences communes, puis isoler les exigences propres à l'IA.

Deuxième défi : les ressources humaines. Une PME manque souvent de temps et de profils spécialisés. Solution : nommer un responsable unique du SMI, appuyé par le DPO et le RSSI, plutôt que deux pilotes séparés.

Troisième défi : les outils de gestion. Suivre deux référentiels sur des tableurs devient vite ingérable. Solution : centraliser risques, contrôles et preuves dans un outil de gestion intégré.

Défi Risque si ignoré Solution
Complexité des normes Exigences IA oubliées Cartographie des écarts
Ressources humaines Pilotage dispersé Responsable SMI unique
Outils de gestion Preuves introuvables en audit Registre centralisé

6. Étapes pour mutualiser les certifications

La démarche suit un ordre logique. Voici les étapes recommandées.

  1. Audit de maturité. Évaluez votre conformité actuelle aux deux normes. Identifiez ce qui existe déjà pour ISO/IEC 27001 et ce qui manque pour ISO/IEC 42001.
  2. Alignement des processus. Fusionnez les politiques, la méthode d'analyse de risque et le plan d'audit interne. Conservez une documentation unique.
  3. Ajout des exigences IA. Intégrez l'évaluation d'impact des systèmes d'IA, la supervision humaine et les mesures de transparence.
  4. Audit combiné. Sollicitez un organisme certificateur couvrant les deux normes (voir comment choisir un organisme certificateur). Planifiez, si l'organisme le propose, un audit unique couvrant les deux référentiels.
  5. Amélioration continue. Traitez les non-conformités dans un plan d'action commun (voir l'audit interne d'un AIMS). Réévaluez à chaque revue de direction.

Cette séquence évite de traiter les deux normes en silos. Elle capitalise sur l'existant.

7. Coûts et ROI

Les coûts se répartissent en deux temps.

Les coûts initiaux couvrent le diagnostic, la rédaction documentaire, la sensibilisation du personnel et l'audit de certification. Ils dépendent de la taille de la PME et de la maturité de départ.

Les économies apparaissent ensuite. Elles proviennent de la mutualisation des jours d'audit, de la documentation partagée et des revues de direction communes.

Poste de coût Deux certifications séparées Certification mutualisée
Documentation Deux jeux distincts Un jeu intégré
Audit interne Deux campagnes Une campagne
Audit de certification Deux audits Un audit combiné
Revue de direction Deux revues Une revue
Formation Deux parcours Un parcours mutualisé

Le retour sur investissement dépend du périmètre. Plus votre SMSI ISO/IEC 27001 est mature, plus l'ajout d'ISO/IEC 42001 est rapide. L'économie principale porte sur le temps interne, souvent rare en PME.

Le coût de la non-conformité, lui, est cadré par la loi : l'Art. 99 de l'AI Act prévoit jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites et 15 M€ ou 3 % pour les obligations des opérateurs, avec le montant le plus bas pour une PME. La page sanctions et amendes AI Act pour les PME détaille ce calcul.

8. Bonnes pratiques et erreurs à éviter

Bonne pratique : intégrer réellement les processus. Une politique unique, pas deux politiques agrafées.

Bonne pratique : sensibiliser le personnel une seule fois sur le système intégré. Un collaborateur qui comprend le lien entre données et IA applique mieux les contrôles.

Bonne pratique : assurer un suivi continu. La conformité n'est pas un état figé. Chaque nouveau système d'IA doit entrer dans le périmètre du SMIA.

Erreur fréquente : traiter ISO/IEC 42001 comme un simple ajout d'annexe à ISO/IEC 27001. Les exigences IA — biais, supervision, transparence — sont substantielles.

Erreur fréquente : oublier l'évaluation d'impact des systèmes d'IA sur les personnes. Cette exigence est propre à ISO/IEC 42001.

Erreur fréquente : croire qu'une certification ISO garantit à elle seule la conformité à l'AI Act. Ni ISO/IEC 27001 ni ISO/IEC 42001 ne sont des normes harmonisées de l'AI Act (voir ISO 42001 et AI Act : différences). La certification structure la gouvernance. Elle ne remplace pas l'analyse juridique de vos obligations réglementaires.

9. Outils et ressources

Trois catégories de ressources soutiennent la mutualisation.

Les outils de gestion intégrés centralisent risques, contrôles, preuves et plans d'action. Ils évitent la dispersion documentaire et facilitent la préparation de l'audit combiné.

Les ressources publiques encadrent la protection des données. La CNIL publie des fiches pratiques sur l'IA, utiles pour articuler RGPD et gouvernance IA.

Les organismes de normalisation fournissent le texte des normes : ISO/IEC 27001:2022 et ISO/IEC 42001:2023 sont vendues sur le site de l'ISO. L'AFNOR les diffuse en France.

Les références officielles utilisées sont listées sur la page sources.

10. Conclusion

Mutualiser ISO/IEC 42001 et ISO/IEC 27001 est une démarche logique pour une PME. La structure harmonisée commune permet de bâtir un système de management intégré unique.

Les gains sont concrets : moins de doublons, une conformité cohérente, une sécurité renforcée du socle de données qui alimente vos systèmes d'IA.

La perspective réglementaire renforce l'intérêt de la démarche. Les obligations de haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 (voir le calendrier de l'AI Act). Structurer dès maintenant votre gouvernance IA vous laisse le temps de vous préparer.

L'appel à l'action est simple : commencez par un audit de maturité, capitalisez sur votre SMSI existant, puis intégrez les exigences propres à l'IA.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quel est le coût d'une certification combinée ?

Le coût dépend de la taille de l'entreprise, du périmètre et de la maturité de départ. Les économies proviennent de la mutualisation des jours d'audit, de la documentation partagée et d'une revue de direction unique. Une PME disposant déjà d'un SMSI ISO/IEC 27001 mature réduit l'effort d'ajout d'ISO/IEC 42001.

Quelles sont les principales différences entre ISO 42001 et ISO 27001 ?

ISO/IEC 42001:2023 gouverne le management de l'intelligence artificielle : biais, supervision humaine, transparence, impact sur les personnes. ISO/IEC 27001:2022 protège la sécurité de l'information dans son ensemble. Les deux partagent la structure harmonisée Annex SL, mais ISO/IEC 42001 ajoute des exigences spécifiques à l'IA.

Comment mutualiser les audits ?

Sollicitez un organisme certificateur couvrant les deux normes. Il peut proposer un audit combiné regroupant les entretiens de direction, la revue documentaire et le traitement des non-conformités. Cela réduit le temps mobilisé côté PME. Le périmètre et la durée se confirment avec l'organisme.

Quels sont les risques de ne pas mutualiser ?

Gérer deux systèmes séparés multiplie les coûts, duplique les efforts et crée des incohérences entre politique de sécurité et politique IA. Ces incohérences peuvent produire des lacunes de conformité, un enjeu réel face aux obligations de l'AI Act.

Où trouver des ressources pour mutualiser ?

La CNIL publie des fiches pratiques sur l'IA (cnil.fr). Les normes ISO se trouvent sur iso.org et auprès de l'AFNOR en France. Des cabinets de conseil spécialisés en management de la sécurité et de l'IA peuvent aussi aider une PME à construire son système intégré.

Sources officielles

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →