À retenir
- La norme 42001 est un système de management, publié le 18 décembre 2023. Elle ne remplace pas la loi.
- La certification est volontaire. L'ISO ne certifie pas les organismes.
- L'analyse d'impact de la CNIL relève de l'article 35 du RGPD. Ce n'est pas le certificat ISO.
Le mot audit recouvre ici deux questions distinctes. La première porte sur l'usage : quel système, pour quel besoin, avec quelle évaluation. La seconde porte sur un texte : la norme, le règlement ou l'analyse d'impact. Les dates d'application du règlement se lisent sur la page de l'AI Act. Elles ne sont pas recalculées ici.
54 pages, 225 francs suisses, un stade au 18 décembre 2023
Le catalogue français aligne trois segments : technologies de l'information, intelligence artificielle, système de management. L'édition 1 est datée de décembre 2023. L'état est « publiée ». Le stade 60.60, « norme internationale publiée », est au 18 décembre 2023. Le stade 60.00, « en cours de publication », est au 2 décembre 2023. Le projet avait été approuvé le 26 août 2020 [1].
Le nombre de pages affiché est 54. Le prix affiché est 225 CHF. Ce montant achète le document. La page ne le présente pas comme le prix d'une mission. Le comité technique est l'ISO/IEC JTC 1/SC 42. La page anglaise du même catalogue a renvoyé un contrôle anti-robot le 27 septembre 2026. Son nombre de pages n'est donc pas repris.
La page française définit la norme comme celle qui spécifie les exigences pour l'établissement, la mise en œuvre, la tenue à jour et l'amélioration continue d'un système de management de l'IA au sein d'un organisme. Elle vise les organismes qui proposent ou utilisent des produits ou des services faisant appel à l'IA. Elle se dit la première norme de système de management de l'IA au monde. Une foire aux questions de la même page répond « oui » à l'application à différents contextes et applications. Une autre phrase de cette foire aux questions imprime « tenue é jour », sans le « à ». La définition du haut écrit « tenue à jour ». C'est cette seconde forme qui est retenue.
La certification est volontaire, et l'ISO ne la délivre pas
Le guide anglais, sans date affichée dans le texte lu, répète que la norme s'adresse aux organismes qui développent, fournissent ou utilisent des systèmes d'IA. Il écrit que c'est la première norme mondiale qui définit comment établir, mettre en œuvre, tenir à jour et améliorer un système de management de l'IA. Puis : « The standard does not replace laws or regulations. » Elle fournit un cadre de management pour aider à tenir des obligations. Elle ne s'y substitue pas [2].
La certification est volontaire. Un organisme la choisit s'il veut une confirmation indépendante que son système répond aux exigences de l'ISO/IEC 42001:2023. « ISO does not certify organizations. » La certification est faite par des organismes indépendants, qui peuvent être accrédités par des organismes nationaux. Le guide ne donne ni le nom d'un certificateur français, ni un tarif.
Les exigences résumées par ce guide sont le contexte et le leadership, la politique et les objectifs, le management des risques, la gouvernance des données et le cycle de vie, la transparence, l'évaluation des performances et l'amélioration continue. Les premiers pas qu'il liste sont un recensement des systèmes, des rôles, une évaluation des risques, des politiques d'usage et de données, un suivi des performances et des impacts, puis des actions correctives. Le texte intégral de la norme n'est pas reproduit : il est vendu 225 CHF.
Six lignes, six limites
| Document | Nature | Date lue | Ce que la page ne dit pas |
|---|---|---|---|
| ISO/IEC 42001:2023 | Système de management de l'IA | 18 décembre 2023, 54 pages, 225 CHF | Ni une loi, ni un prix d'audit |
| Guide ISO, certification | La certification est volontaire | Page anglaise sans date affichée | L'ISO ne certifie pas les organismes |
| ISO/IEC 23894 | Recommandations de risque, nommées par la page 42001 | Catalogue non ouvert | Ni date ni nombre de pages repris |
| CNIL, analyse d'impact | AIPD, article 35 du RGPD | 8 avril 2024 | Ni un certificat ISO, ni un audit d'opportunité |
| CNIL, questions-réponses | Déploiement d'une IA générative | 18 juillet 2024 | Entrée en vigueur écrite au 1er août 2024 |
| CNIL, recommandations | Développement, pas déploiement | 22 juillet 2025 | Règlement cité comme adopté à l'été 2024 |
Télécharger ce tableau au format CSV. ISO, catalogue français et guide. CNIL, fiches des 8 avril 2024, 18 juillet 2024 et 22 juillet 2025.
La page 42001 nomme trois autres documents : l'ISO/IEC 22989 pour la terminologie, l'ISO/IEC 23053 pour un cadre d'apprentissage machine, et l'ISO/IEC 23894 pour des recommandations de management du risque. Les catalogues anglais et français de la 23894 ont été bloqués par le même contrôle le 27 septembre 2026. Aucune date et aucun nombre de pages de cette norme ne sont donc écrits ici. La mise en œuvre de la 42001, dit la page française, passe par des politiques et des procédures, sur le cycle planifier, réaliser, vérifier, agir.
Parmi les avantages listés sans chiffre : un cadre pour les risques et les opportunités, une utilisation responsable, la traçabilité, la transparence, la fiabilité, et une « baisse des coûts et gains d'efficacité ». Aucun euro n'accompagne cette baisse. La norme s'adresse à toutes les tailles, à tous les secteurs, au public, aux entreprises et aux organismes à but non lucratif.
L'analyse d'impact n'est pas le certificat
La fiche de la CNIL du 8 avril 2024 rattache l'analyse d'impact relative à la protection des données à l'article 35 du règlement général sur la protection des données. Elle est obligatoire si le traitement est susceptible d'engendrer un risque élevé. Le comité européen a identifié neuf critères. Un traitement qui en remplit au moins deux est présumé soumis à l'obligation. Cinq critères sont signalés comme particulièrement utiles en phase de développement : données sensibles ou hautement personnelles, large échelle, personnes vulnérables, croisement de jeux, usage innovant [4].
L'usage d'un système d'IA ne remplit pas systématiquement le critère « innovant ». La fiche sort de ce critère les techniques éprouvées dont les risques sont connus, et elle cite la régression, le partitionnement et les forêts aléatoires. Elle y place l'apprentissage profond et, dans son exemple, l'IA générative dont le comportement ne peut pas être anticipé dans tous les usages. Un traitement à grande échelle, au sens du considérant 91, vise un volume considérable au niveau régional, national ou supranational. Une base de millions d'images de paysages, avec seulement quelques milliers de personnes reconnaissables, n'est pas qualifiée ainsi dans l'exemple. L'entraînement d'un grand modèle de langage par moissonnage du web peut l'être.
Pour les systèmes à haut risque visés par le règlement, la CNIL considère qu'une analyse d'impact sera présumée nécessaire lorsque le développement ou le déploiement implique des données personnelles. Pour un modèle de fondation ou un système à usage général, elle la juge nécessaire dans la majorité des cas dès lors que des données personnelles sont traitées, même si ces systèmes ne sont pas à haut risque par défaut. La fiche du 8 avril 2024 distingue cette analyse de la documentation du fournisseur : la première incombe au responsable du traitement, la seconde pèse surtout sur le fournisseur. Elle écrit encore, à cette date, « projet de règlement ». Les rôles de gouvernance, côté entreprise, sont repris sur la page de la gouvernance de l'IA.
Ce qu'une évaluation d'usage contient, d'après la CNIL
La foire aux questions du 18 juillet 2024 porte sur le déploiement d'une IA générative, pas sur la norme. Pour choisir un système, elle recommande de partir des besoins et des risques, puis de vérifier la sécurité, la pertinence, la robustesse, l'absence de biais et la conformité, à partir de la documentation. « Il peut être pertinent de conduire ou commander une évaluation sur mesure pour l'usage envisagé. » C'est la phrase la plus proche d'une mission commandée. Elle ne donne ni durée ni prix [3].
La même page recommande des politiques ou des chartes internes, avec les usages autorisés et les usages interdits, la formation des utilisateurs et des contrôles réguliers. Le délégué à la protection des données peut y travailler avec le responsable de la sécurité des systèmes d'information. Un modèle de clauses, distinct de cette foire aux questions, est sur la page de la charte d'utilisation de l'IA. La page écrit que le règlement entre en vigueur le 1er août 2024 et qu'il classe les systèmes en quatre niveaux. Elle ne cite pas, dans les passages lus, de texte modificatif postérieur.
Les recommandations du 22 juillet 2025 limitent leur champ à la phase de développement : conception, constitution de la base, apprentissage. Le déploiement en est exclu. Elles prennent en considération le règlement « adopté à l'été 2024 » et rappellent que le règlement général et le règlement sur l'IA s'appliquent tous les deux lorsque des données personnelles servent au développement. Elles annoncent une liste de points à vérifier. Le fichier de juillet 2025 n'a pas été ouvert en entier. Aucune case de cette liste n'est donc citée [5].
Aucun tarif de mission n'a été ouvert
Le seul prix lu est 225 CHF, pour le PDF de la norme. Aucune page d'offreur d'audit, ouverte ce jour, ne publie un taux journalier ou un forfait. Les taux déjà relevés pour un consultant en IA sont sur la page du taux journalier d'un consultant en intelligence artificielle. Un audit du système d'information, autre objet, est sur la page de l'audit du système d'information.
Commander une évaluation sur mesure, faire certifier un système de management et réaliser une analyse d'impact sont trois demandes. La première est une option de la foire aux questions. La deuxième est volontaire et n'est pas délivrée par l'ISO. La troisième dépend de l'article 35 et des critères rappelés plus haut. Les additionner dans un seul devis supposerait des prix que ces pages ne donnent pas.
Ce qui n'a pas été publié
- 26 août 2020 : le projet 42001 est approuvé.
- 18 décembre 2023 : la norme est publiée. 54 pages au catalogue français.
- 8 avril 2024 : la CNIL distingue l'analyse d'impact et la documentation du fournisseur.
- 22 juillet 2025 : les recommandations visent le développement, pas le déploiement.
- 27 septembre 2026 : catalogues de l'ISO/IEC 23894 bloqués. Aucun tarif d'audit ouvert.
Une question sur le périmètre d'une de ces vérifications peut être posée par le formulaire de contact.
Questions fréquentes
Audit IA : la norme 42001 est-elle obligatoire ?
Non au sens d'une loi. Le guide de l'ISO écrit que la norme ne remplace pas les lois et que la certification est volontaire. L'ISO ne certifie pas les organismes : ce sont des organismes de certification indépendants. Le catalogue français compte 54 pages, à 225 CHF, publiées au stade 60.60 le 18 décembre 2023. Ce prix est celui du document, pas celui d'une mission.
Audit intelligence artificielle : que vérifie l'ISO/IEC 42001 ?
La page française la décrit comme la première norme de système de management de l'IA. Elle spécifie les exigences pour établir, mettre en œuvre, tenir à jour et améliorer ce système. Le cycle cité est planifier, réaliser, vérifier, agir. Le guide anglais liste le contexte, la politique, les risques, les données, la transparence, l'évaluation et l'amélioration. Le texte intégral des exigences n'a pas été recopié : il est payant.
Audit conformité IA : l'analyse d'impact de la CNIL est-elle un audit ISO ?
La fiche du 8 avril 2024 rattache l'analyse d'impact à l'article 35 du RGPD. Elle est présumée obligatoire à partir de deux critères du comité européen, et, pour la CNIL, présumée nécessaire au développement d'un système à haut risque dès lors que des données personnelles sont traitées. Ce n'est pas le certificat de la norme 42001. La même fiche distingue cette analyse de la documentation du fournisseur au titre du règlement.
Audit IA entreprise : quel livrable demander ?
Le guide de l'ISO liste un recensement des systèmes, des rôles, une évaluation des risques, des politiques, un suivi et des actions correctives. La CNIL, le 18 juillet 2024, ajoute la documentation du système, une évaluation externe si elle est faisable, une charte des usages autorisés et interdits, la formation et des contrôles. Aucun de ces textes ne publie un nombre de jours ni un taux journalier pour cette mission.
Audit conformité IA : la CNIL parle-t-elle encore du 1er août 2024 ?
La foire aux questions du 18 juillet 2024 écrit que le règlement entre en vigueur le 1er août 2024 et décrit quatre niveaux de risque. Les recommandations du 22 juillet 2025 parlent d'un règlement adopté à l'été 2024. Aucune de ces deux pages, dans les passages lus, ne cite un texte modificatif postérieur. Les dates d'application se lisent sur la page du règlement, pas dans ces fiches.
Quel est le prix d'un audit d'intelligence artificielle ?
Aucune offre publique de mission d'audit n'a été ouverte le 27 septembre 2026. Le seul prix lu est celui du document ISO/IEC 42001 : 225 CHF pour 54 pages, sur le catalogue français. La certification, si un organisme la demande, est faite par un certificateur indépendant. Son tarif n'est pas sur la page de l'ISO. Les taux journaliers d'un consultant en IA sont sur une autre page.
Sources
- ISO, catalogue français de l'ISO/IEC 42001:2023, système de management de l'intelligence artificielle (édition 1, décembre 2023, stade 60.60 le 18 décembre 2023), iso.org, consulté le 27 septembre 2026.
- ISO, « ISO/IEC 42001 explained » (page en anglais, sans date de publication affichée dans le texte lu), iso.org, consulté le 27 septembre 2026.
- CNIL, « Les questions-réponses sur l'utilisation d'un système d'IA générative » (18 juillet 2024), cnil.fr, consulté le 27 septembre 2026.
- CNIL, « IA : réaliser une analyse d'impact si nécessaire » (8 avril 2024), cnil.fr, consulté le 27 septembre 2026.
- CNIL, « Développement des systèmes d'IA : les recommandations pour respecter le RGPD » (22 juillet 2025), cnil-d10.cnil.fr, consulté le 27 septembre 2026.