La déclaration d'applicabilité, ou Statement of Applicability (SoA), est le document de l'ISO/IEC 42001:2023 qui liste les mesures de maîtrise nécessaires au traitement des risques liés à l'IA et qui justifie l'inclusion ou l'exclusion de chaque mesure de l'Annexe A. Elle découle de la clause 6.1.3 de la norme et sert de base à l'audit de certification. Ce guide explique comment l'établir, avec un extrait de tableau pour une PME.
L'essentiel en 30 secondes
- La déclaration d'applicabilité (Statement of Applicability, SoA) de l'ISO/IEC 42001:2023 liste les mesures de maîtrise nécessaires et justifie l'inclusion ou l'exclusion de chaque mesure de l'Annexe A.
- L'Annexe A compte 38 mesures réparties en 9 objectifs. La SoA découle de l'appréciation et du traitement des risques (clause 6.1.3).
- La norme est volontaire : la SoA est exigée par la norme pour tout système de management de l'IA qui la met en œuvre, notamment en vue d'une certification. L'AI Act n'impose aucune SoA.
- La SoA ne donne aucune présomption de conformité à l'AI Act. Le travail d'inventaire qui la précède aide toutefois à repérer les systèmes à haut risque de l'Annexe III.
- Bonne pratique : revoir la SoA à intervalles planifiés et à chaque changement significatif du périmètre ou des risques.
1. La déclaration d'applicabilité (Statement of Applicability, SoA) : définition
La déclaration d'applicabilité (Statement of Applicability, SoA) est un document du système de management de l'intelligence artificielle (AIMS) défini par l'ISO/IEC 42001:2023. Voir l'article Qu'est-ce qu'un AIMS ?
Elle découle de l'appréciation et du traitement des risques liés à l'IA (clauses 6.1.2 et 6.1.3). L'organisation détermine les mesures de maîtrise nécessaires, les compare à celles de l'Annexe A pour vérifier qu'aucune mesure nécessaire n'est omise, puis établit la SoA : elle contient les mesures nécessaires et justifie l'inclusion et l'exclusion des mesures. Il est d'usage d'y ajouter l'état de mise en œuvre de chaque mesure. L'Annexe A compte 38 mesures réparties en 9 objectifs ; elle n'est pas exhaustive, et l'organisation peut y ajouter ses propres mesures. Voir l'article sur les 38 mesures de l'Annexe A.
La SoA n'est pas un simple inventaire. C'est la trace auditable de vos décisions face aux risques liés à vos systèmes d'IA. Un auditeur de certification s'appuie sur elle pour vérifier la cohérence de votre démarche.
Ne confondez pas la SoA avec le plan de traitement des risques ni avec la politique IA. Chaque document a une fonction distincte.
| Document | Rôle principal | Contenu type |
|---|---|---|
| Politique IA (clause 5.2) | Fixe les orientations et engagements de la direction | Objectifs, périmètre, responsabilités générales |
| Déclaration d'applicabilité (SoA) | Recense les mesures de maîtrise applicables | Mesures nécessaires, justification d'inclusion et d'exclusion, état de mise en œuvre (usage courant) |
| Plan de traitement des risques | Organise la mise en œuvre concrète | Actions, responsables, échéances, ressources |
La SoA est une exigence de la norme (clause 6.1.3) pour les organisations qui mettent en œuvre l'ISO/IEC 42001. Elle fait partie des documents examinés lors de l'audit de certification. Le glossaire définit les termes techniques (AIMS, mesure de maîtrise, périmètre). Pour le parcours de certification, voir l'article Certification ISO 42001 : les étapes pour une PME.
2. Pourquoi établir une SoA en PME ?
L'ISO/IEC 42001 reste une norme volontaire. Aucune loi française ni européenne n'impose sa certification. La SoA n'est donc pas une obligation légale en soi.
Elle aide pourtant une PME à documenter ses mesures et ses décisions face aux risques. Le travail de cartographie qui la précède (inventaire des systèmes d'IA) facilite l'identification des systèmes à haut risque au sens de l'AI Act, mais la SoA n'est pas un document de l'AI Act.
Trois apports pour une PME :
- Une trace auditable des décisions : chaque mesure retenue ou exclue est justifiée.
- Un lien entre les risques et les mesures, utile pour hiérarchiser les chantiers.
- Un point d'appui pour l'inventaire et la classification des systèmes d'IA, première étape de la conformité à l'AI Act.
Pour situer ces enjeux dans le cadre général applicable aux PME, voir le guide AI Act pour les PME françaises et l'article ISO 42001 et AI Act : différences et correspondances.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €3. Méthodologie pour établir la SoA
Une SoA utile suit une méthode reproductible. Voici trois étapes adaptées aux ressources d'une PME.
Étape 1 — Identifier les processus et systèmes concernés. Recensez les activités qui reposent sur l'IA : développement, déploiement, maintenance, gestion des données. Chaque système d'IA doit être rattaché à un processus. Un modèle de registre des systèmes d'IA (Excel) est disponible gratuitement.
Étape 2 — Déterminer le périmètre. Précisez ce que couvre votre AIMS (clause 4.3). Excluez explicitement ce qui n'entre pas dans le périmètre, et justifiez cette exclusion. Un périmètre flou fragilise l'audit.
Étape 3 — Documenter chaque mesure de maîtrise. À partir de l'appréciation et du traitement des risques (clauses 6.1.2 et 6.1.3), indiquez pour chaque mesure de l'Annexe A son applicabilité, sa justification et son état de mise en œuvre. L'évaluation d'impact des systèmes d'IA (clause 6.1.4) alimente ce choix : voir l'article sur la conduite d'une AISIA.
| Étape | Objectif | Livrable |
|---|---|---|
| 1. Identifier | Cartographier processus et systèmes d'IA | Registre des systèmes d'IA |
| 2. Délimiter | Fixer le périmètre de l'AIMS | Note de périmètre justifiée |
| 3. Documenter | Statuer sur chaque mesure de maîtrise | Tableau SoA renseigné |
Gardez une règle simple : toute inclusion et toute exclusion porte une justification écrite. Sans justification, la mesure devient invérifiable.
4. Exemple concret : PME française de 50 salariés
Prenons un exemple fictif à visée pédagogique. Une PME de 50 salariés développe un logiciel d'aide à la décision pour des établissements de santé.
Elle traite des données de patients, qui sont des données sensibles au sens du RGPD. Le contexte impose une vigilance renforcée sur la sécurité et la traçabilité.
À partir de son appréciation des risques, la PME établit sa SoA. Voici un extrait de cinq lignes.
| Mesure (Annexe A) | Applicable | Justification | État |
|---|---|---|---|
| A.2.2 Politique IA | Oui | Exigence du système de management ; engagement de la direction | Mise en œuvre |
| A.5.2 Processus d'évaluation d'impact des systèmes d'IA | Oui | Le logiciel influence des décisions concernant des patients | En cours |
| A.7.4 Qualité des données pour les systèmes d'IA | Oui | Les biais ou les défauts des données d'entraînement affectent les résultats | Mise en œuvre |
| A.6.2.6 Exploitation et surveillance du système d'IA | Oui | Risque de dérive du modèle après déploiement | À planifier |
| A.10.3 Fournisseurs | Non | Aucun composant d'IA tiers n'est utilisé (exclusion justifiée) | Sans objet |
L'extrait montre le principe : chaque mesure de l'Annexe A reçoit une décision et une justification, y compris lorsqu'elle est exclue. La SoA complète couvre les 38 mesures. Elle prépare aussi l'analyse de classification AI Act décrite à la section suivante.
5. Liens avec l'AI Act
La SoA n'est pas un document de l'AI Act. Mais le travail de cartographie qu'elle suppose aide à identifier les systèmes à haut risque listés à l'Annexe III du règlement (UE) 2024/1689.
L'AI Act impose aussi des obligations de transparence (Art. 50) : informer les personnes qui interagissent avec un système d'IA, marquer les contenus générés (fournisseurs) et signaler les hypertrucages (déployeurs).
L'Art. 50 s'applique depuis le 2 août 2026. Le marquage lisible par machine des contenus générés (Art. 50(2)) s'applique, pour les systèmes déjà sur le marché avant cette date, à partir du 2 décembre 2026. Voir la checklist de l'Article 50.
Les sanctions de l'Article 99 sont graduées et détaillées sur la page Sanctions AI Act pour une PME.
| Dispositif AI Act | Ce qu'il exige | Apport de la SoA |
|---|---|---|
| Annexe III | Classer les systèmes à haut risque | Facilite le recensement des systèmes concernés |
| Art. 50 (transparence) | Informer les utilisateurs, étiqueter les contenus | Documente les mesures d'information mises en place |
| Art. 99 (sanctions) | Plafonds de 7 %, 3 % et 1 % du CA mondial, ou montants forfaitaires | Le degré de responsabilité de l'opérateur, au vu des mesures mises en œuvre, est un critère de l'amende (Art. 99(7)) ; la SoA documente ces mesures |
Le plafond de 7 % vise les infractions aux pratiques interdites de l'Article 5 du règlement (UE) 2024/1689. Attention : le plafond de 4 % appartient au RGPD (Art. 83), jamais à l'AI Act.
6. Conformité avec le calendrier réglementaire
L'AI Act s'applique par étapes. Le règlement (UE) 2026/1744 (« Omnibus IA ») a reporté certaines échéances. Le tableau ci-dessous reprend le calendrier en vigueur.
| Dispositif | Échéance | Statut |
|---|---|---|
| Art. 5 — pratiques interdites | 2 février 2025 | En vigueur |
| GPAI (Art. 51 à 56) | 2 août 2025 | En vigueur |
| Art. 50 — transparence | 2 août 2026 | En vigueur |
| Art. 50(2) — marquage lisible par machine (systèmes déjà sur le marché avant le 2 août 2026) | 2 décembre 2026 | À appliquer |
| Annexe III — systèmes à haut risque | 2 décembre 2027 | À appliquer |
| Annexe I — machines et produits réglementés | 2 août 2028 | À appliquer |
Retenez trois points pour votre planification. Les obligations sur les systèmes à haut risque (Annexe III) s'appliquent au 2 décembre 2027. La transparence de l'Art. 50 est déjà en vigueur. Les règles GPAI s'appliquent depuis le 2 août 2025.
Une SoA à jour documente les mesures déjà en place et facilite la priorisation des échéances.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €7. Outils et ressources pour les PME
Vous n'avez pas besoin de tout construire seul. Plusieurs ressources officielles encadrent la démarche.
| Ressource | Usage | Accès |
|---|---|---|
| ISO/IEC 42001:2023 | Texte de la norme et Annexe A des contrôles | Site officiel de l'ISO |
| Fiches pratiques IA de la CNIL | Sécurité et conformité RGPD-IA | cnil.fr |
| AI Act Service Desk | Questions sur l'application de l'AI Act | ai-act-service-desk.ec.europa.eu |
Commencez par la norme pour la liste des mesures de maîtrise. Complétez avec les fiches de la CNIL pour la protection des données. Utilisez le service desk de la Commission pour les questions de classification.
Voir la page sources pour l'ensemble des textes officiels référencés sur le site.
8. Conclusion et recommandations
La déclaration d'applicabilité transforme une intention de conformité en démarche vérifiable. Elle relie vos risques, vos mesures et vos responsables dans un document unique.
Trois recommandations pour une PME :
- Traitez en priorité les systèmes susceptibles d'entrer dans l'Annexe III.
- Révisez la SoA à intervalles planifiés et à chaque changement significatif.
- Faites relire la SoA par votre DPO ou un conseil juridique avant l'audit de certification.
La SoA documente vos choix de mesures face aux risques ; elle ne remplace aucune obligation de l'AI Act. Pour replacer cette démarche dans le cadre complet applicable aux PME, voir le guide AI Act pour les PME françaises.
FAQ
Quelle est la fréquence de mise à jour de la SoA ?
La norme n'impose pas de périodicité fixe pour la SoA, mais elle doit rester à jour. Il est d'usage de la revoir à intervalles planifiés, par exemple lors de la revue de direction (clause 9.3), et à chaque changement significatif du périmètre ou des risques.
La SoA est-elle obligatoire pour toutes les entreprises ?
Non, au sens légal : l'ISO/IEC 42001 est une norme volontaire et l'AI Act n'impose aucune SoA. La norme l'exige en revanche (clause 6.1.3) de toute organisation qui la met en œuvre, notamment en vue d'une certification.
Comment identifier les processus pertinents pour la SoA ?
Partez des processus qui impliquent des systèmes d'IA ou qui influent sur leur sécurité. Exemples fréquents : développement de logiciels d'IA, gestion de données sensibles, maintenance des modèles et déploiement d'outils prédictifs.
Doit-on publier la SoA publiquement ?
Non. La SoA est un document interne, communiqué à l'organisme certificateur lors de l'audit. L'AI Act impose en revanche des obligations de transparence distinctes au titre de l'Art. 50, comme l'information des utilisateurs et le marquage des contenus générés par l'IA.
Où trouver des modèles de SoA pour PME ?
La norme (clause 6.1.3 et Annexe A) fournit la liste des mesures à examiner. Le pack regulia comprend une déclaration d'applicabilité ISO 42001 personnalisée par un questionnaire d'une dizaine de minutes : 29 € jusqu'au 31 octobre, puis 99 €. Voir aussi l'article sur les 38 mesures de l'Annexe A.
Sources officielles
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- AI Act Service Desk — Commission européenne
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.