Pôle Conformité IA, règlement (UE) 2024/1689 & ISO/IEC 42001

Conformité AI Act et certification ISO 42001

L'AI Act impose un cadre juridique strict, tandis que la norme internationale ISO/IEC 42001 fournit le système de management de l'IA qui permet d'y répondre de façon démontrable. Nous vous accompagnons à chaque étape du cycle PDCA, de la cartographie de vos systèmes jusqu'à l'obtention de votre certification auprès d'un organisme accrédité.

Quatre enjeux à traiter

  • Qualification des usages : identifier et classifier chaque outil, développé en interne ou souscrit en SaaS
  • Conformité des processus RH : sécuriser les cas d'usage à haut risque : tri de CV, scoring, évaluation
  • Obligation d'acculturation : garantir le principe d'AI Literacy prévu à l'article 4, auprès de tous les collaborateurs
  • Transparence et traçabilité : maîtriser les contenus générés et respecter le droit d'auteur

Le cadre

Une régulation fondée sur le niveau de risque

L'IA Act n'interdit pas l'intelligence artificielle : il impose de savoir ce que l'on utilise, de le classer, et d'apporter la preuve que les usages sensibles sont encadrés. La charge de la démonstration pèse sur l'entreprise.

Interdit
Haut risque
Risque limité
Risque minimal

Ce que l'entreprise encourt

Les sanctions financières prévues par le règlement en cas de non-conformité atteignent jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé.

Au-delà du montant, c'est la responsabilité de la gouvernance d'entreprise qui est engagée : responsabilité civile et pénale des dirigeants sur les décisions confiées à des systèmes automatisés.

Le cadre de référence

L'AI Act dit ce qu'il faut faire, ISO 42001 dit comment le prouver

Les deux textes ne se substituent pas l'un à l'autre : le premier fixe une obligation, le second fournit l'organisation qui permet de la tenir dans la durée et de la démontrer à un tiers. C'est la combinaison des deux qui produit une conformité opposable.

Obligation légale

Le règlement AI Act

Il définit les obligations et les niveaux de risque : interdit, haut risque, risque limité, risque minimal. Il vous dit ce qui est exigé, mais pas comment organiser votre entreprise pour y répondre.

Norme d'organisation

La norme ISO/IEC 42001

Standard international du système de management de l'IA. Elle fournit la structure organisationnelle qui permet de prouver la maîtrise des algorithmes, la traçabilité des données, le respect de l'éthique et l'effectivité du contrôle humain exigés par la loi.

Preuve externe

La certification par un tiers

Nous préparons vos équipes et vos processus pour réussir l'audit de certification. Celui-ci est conduit par un organisme tiers accrédité : en tant que cabinet de conseil, nous vous y préparons, nous ne le délivrons pas.

Notre méthode

Une démarche structurée par le cycle PDCA

La norme ISO/IEC 42001 repose sur la roue de Deming : planifier, déployer, contrôler, améliorer. Nos six axes d'intervention se rangent dans ce cycle, ce qui donne à votre démarche une structure reconnue par les auditeurs plutôt qu'une succession de missions isolées.

Correspondance entre les phases du cycle PDCA, nos axes d'intervention et les livrables
Phase Axes concernés Actions et livrables
1. Plan
Planification et évaluation
Axe 1, diagnostic et audit
Axe 2, conformité RH et métiers
Cartographie exhaustive des systèmes d'IA, qu'ils soient SaaS, RH ou développés en interne. Classification des risques selon l'AI Act et identification des écarts au regard d'ISO 42001. Analyse d'impact sur les droits fondamentaux et sur la vie privée. Définition de la politique du système de management et des objectifs d'IA responsable.
2. Do
Mise en œuvre et support
Axe 3, gouvernance et chartes
Axe 4, formation AI Literacy
Déploiement des objectifs de contrôle de l'annexe A d'ISO 42001. Rédaction des chartes d'usage et des procédures de supervision humaine. Mise en œuvre du programme d'acculturation prévu à l'article 4. Encadrement des fournisseurs et des éditeurs de solutions SaaS embarquant de l'IA.
3. Check
Contrôle et évaluation
Axe 6, pré-certification et audit Réalisation de l'audit interne du système de management, conduit selon les lignes directrices ISO 19011. Animation de la revue de direction consacrée à l'IA. Audit à blanc dans les conditions réelles de la certification. Assistance pendant l'audit mené par l'organisme accrédité.
4. Act
Amélioration continue
Axe 5, AI Act Officer externalisé Traitement des non-conformités et mise en œuvre des actions correctives. Externalisation du rôle d'AI Act Officer ou de DPO-IA. Veille normative continue, évolutions de la norme et décisions de l'AI Office. Revue périodique de l'efficacité des systèmes et de leur réentraînement.

Ce cycle n'a pas de fin : une fois la certification obtenue, elle se maintient par des audits de surveillance. C'est la raison d'être de la phase Act et de l'axe 5.

Panoplie d'interventions

Six axes, du diagnostic à la certification

Chaque axe se conduit isolément ou s'enchaîne avec les suivants. La plupart des entreprises commencent par l'axe 1, qui conditionne tous les autres : on ne met pas en conformité ce que l'on n'a pas recensé.

Axe 1 : diagnostic & audit

Audit de maturité, cartographie et dépistage du « Shadow IA »

Objectif : réaliser un inventaire exhaustif et classifier l'ensemble de l'écosystème IA de l'entreprise.

Cartographie et registre des systèmes IA
Recensement des applications métiers, des outils SaaS embarquant de l'IA (CRM, SIRH, ERP) et des développements internes. Établissement du registre officiel.
Classification selon la matrice IA Act
Tri par niveaux de risque : interdit, haut risque, risque limité, risque minimal.
Audit d'exposition au Shadow IA
Analyse de l'utilisation non encadrée des outils grand public par les salariés, et évaluation du risque de fuite de données confidentielles.
Livrables Rapport de conformité globale, registre des IA, plan d'action priorisé de mise en conformité.
Axe 2 : conformité RH & métiers

Audit et sécurisation des systèmes IA à haut risque

Objectif : mettre en conformité les solutions de gestion des ressources humaines, classées par nature à « haut risque ».

Audit des outils de recrutement et de tri de CV
Analyse de l'équité algorithmique, détection et prévention des biais discriminatoires liés au genre, à l'âge ou à l'origine.
Évaluation des outils de gestion de la performance
Audit des algorithmes de scoring, d'attribution de tâches ou d'évaluation automatique des salariés.
Analyse d'impact sur les droits fondamentaux (FRIA)
Rédaction des études d'impact obligatoires avant le déploiement de tout système d'IA à haut risque.
Gouvernance des données RH
Audit des jeux de données d'entraînement, de test et de validation.
Livrables Dossier de conformité FRIA, procédures de révision humaine des décisions automatisées.
Axe 3 : gouvernance & organisation

Framework de gouvernance, normes et chartes internes

Objectif : structurer le cadre organisationnel permanent qui assure une conformité durable.

Rédaction de la charte d'usage des IA
Règles d'utilisation autorisée et interdite, consignes relatives aux données personnelles et aux secrets d'affaires.
Structure de supervision et rôles
Organisation du comité d'éthique et d'IA, définition des missions de l'AI Act Officer ou du DPO-IA.
Procédures de contrôle humain
Conception et intégration des processus d'interruption (human in the loop) sur les processus décisionnels automatisés.
Sélection des prestataires et due diligence
Grille d'évaluation des éditeurs tiers et vérification des clauses IA Act avant tout achat de licence SaaS.
Livrables Charte d'usage IA validée, grille d'évaluation des fournisseurs SaaS, workflow de supervision.
Axe 4 : formation & acculturation

Programmes d'acculturation et de formation « AI Literacy »

Objectif : répondre à l'obligation légale d'acculturation des compétences internes prévue à l'article 4.

Acculturation des comités de direction
Séminaire stratégique à destination du CoDir ou du ComEx sur les responsabilités juridiques, civiles et pénales des dirigeants.
Formation des managers et des utilisateurs métiers
Sensibilisation aux risques de propriété intellectuelle, à la confidentialité, aux biais et aux hallucinations.
Formation spécifique des superviseurs humains
Entraînement des équipes RH et opérationnelles à la relecture critique et à l'invalidation des recommandations de l'IA.
Livrables Supports de formation personnalisés, attestations de suivi de formation constituant des preuves d'audit.
Axe 5 : accompagnement récurrent

AI Act Officer externalisé et veille normative

Objectif : assurer un accompagnement continu dans la durée, la conformité n'étant pas un état mais un processus.

DPO-IA / AI Officer externalisé
Prise en charge déléguée de la gouvernance IA et de la relation avec les autorités de contrôle, CNIL et AI Office.
Veille normative et technique
Suivi des normes harmonisées européennes (CEN/CENELEC) et mise à jour dynamique de la cartographie.
Revue trimestrielle des outils
Audit de conformité déclenché lors des mises à jour majeures des logiciels internes ou des solutions SaaS souscrites.
Livrables Rapport trimestriel de conformité, ligne directe de conseil réglementaire.
Axe 6 : pré-certification & audit du SMIA

Préparer et réussir l'audit de certification ISO 42001

Objectif : amener votre système de management de l'IA au niveau exigé par le référentiel, et vous accompagner jusqu'au passage devant l'organisme certificateur.

Analyse d'écart avec le référentiel
Comparaison point par point entre votre organisation actuelle et les exigences de la norme, afin d'identifier ce qui manque avant d'engager des travaux.
Audit interne du système de management
La norme impose un audit interne. Nous le conduisons selon les lignes directrices ISO 19011, avec un rapport formalisé qui constitue une pièce du dossier de certification.
Revue de direction consacrée à l'IA
Préparation et animation de la revue, rédaction du compte rendu et suivi des décisions prises, autre exigence documentaire du référentiel.
Audit à blanc
Une simulation dans les conditions réelles de l'audit de certification, qui révèle les points de fragilité pendant qu'il est encore temps de les corriger.
Assistance pendant l'audit de certification
Préparation des interlocuteurs, mise à disposition des preuves, accompagnement pendant les entretiens et traitement des écarts relevés.
Livrables Rapport d'analyse d'écart, rapport d'audit interne, compte rendu de revue de direction, rapport d'audit à blanc et plan d'actions correctives.

Formats d'intervention

Quatre points d'entrée selon votre taille et votre maturité

Ces formats regroupent les axes ci-dessus en missions cadrées. Le périmètre exact et les conditions sont arrêtés après un premier échange, une fois votre écosystème IA connu.

Point d'entrée

Démarrage : Flash Audit

Cible privilégiée : PME de 50 à 250 salariés

Durée type : une à deux semaines

  • Cartographie des systèmes IA
  • Charte d'usage de l'IA
  • Une session de sensibilisation
Approfondissement

Master Conformité RH

Cible privilégiée : ETI et grands groupes

Durée type : trois à six semaines

  • Audit du SIRH et des outils de recrutement
  • Rédaction de l'analyse d'impact FRIA
  • Procédures de supervision humaine
Obligation article 4

Programme Complete AI Literacy

Cible privilégiée : toutes les entreprises

Durée type : un à trois jours d'animation

  • Module e-learning ou présentiel
  • Parcours distincts CoDir, managers, superviseurs
  • Attestations de suivi valant preuve d'audit
Accompagnement continu

AI Act Officer externalisé

Cible privilégiée : PME et ETI sans DPO interne

Engagement : douze mois

  • Veille réglementaire et normative
  • Revue trimestrielle des outils
  • Assistance continue et support en cas d'audit

Certification

Préparez et réussissez votre audit ISO 42001

La certification ISO/IEC 42001 constitue la preuve la plus solide de votre engagement pour une intelligence artificielle éthique, sécurisée et conforme. Elle se prépare, elle ne s'improvise pas.

Nous vous guidons à travers chaque exigence du référentiel pour garantir la solidité de votre dossier. L'audit final est délivré par un organisme tiers accrédité, tel qu'AFNOR, Bureau Veritas, SGS ou Dekra. En tant que cabinet de conseil, nous vous y préparons : les règles d'indépendance interdisent au même acteur de conseiller et de certifier, et c'est précisément ce qui donne sa valeur au certificat.

Engager la préparation

Les livrables du dossier de certification

Ce sont les pièces que l'auditeur demandera. Nous les produisons avec vous, et elles restent votre propriété.

  • Manuel du système de management de l'IA et déclaration d'applicabilité
  • Registre d'évaluation et de traitement des risques liés à l'IA
  • Rapport d'audit interne conforme aux exigences du référentiel
  • Compte rendu de la revue de direction consacrée à l'IA
  • Preuves documentées de la formation et de la sensibilisation des collaborateurs
  • Registre des systèmes d'IA et classification par niveau de risque

Notre positionnement

Pourquoi confier ce sujet à un cabinet RH plutôt qu'à un cabinet juridique

1

Une approche business et RH

Pas uniquement juridique : centrée sur les opérations, le management et la protection des talents. Les usages à haut risque de l'IA Act sont d'abord des usages RH.

2

Une double expertise technique et réglementaire

La capacité à traduire des contraintes légales complexes en workflows opérationnels simples, compréhensibles par les collaborateurs qui devront les appliquer.

3

La protection des dirigeants

Une couverture directe de la responsabilité pénale et financière de la gouvernance d'entreprise, documentée et opposable en cas de contrôle.

Et si votre besoin est ailleurs

Automatiser, ou mettre en conformité

Cette zone traite des obligations réglementaires. Si votre besoin est d'abord de gagner du temps sur vos tâches administratives RH grâce à l'IA, c'est l'accompagnement IA & administration RH qui répond. Les deux démarches se complètent : des workflows documentés dès leur conception facilitent considérablement la mise en conformité ultérieure.

Une question sur votre situation ?

Un premier échange permet de déterminer si vous êtes concerné, sur quels systèmes, et par quel axe commencer.

Nous exposer votre cas

Questions fréquentes

AI Act et ISO 42001

Non. L'AI Act crée des obligations légales ; ISO/IEC 42001 est une norme volontaire. Mais elle fournit l'organisation qui permet de démontrer que ces obligations sont tenues, et le certificat constitue une preuve reconnue face à un contrôle, à un donneur d'ordre ou à un assureur. Beaucoup d'entreprises s'y engagent d'abord pour des raisons commerciales, avant même la contrainte réglementaire.

C'est l'ensemble des politiques, des rôles, des procédures et des enregistrements par lesquels une entreprise pilote ses usages de l'intelligence artificielle. Le principe est le même que pour un système de management de la qualité ou de la sécurité de l'information : on définit une politique, on l'applique, on la contrôle, on la corrige. C'est ce cycle qui rend la conformité durable plutôt que ponctuelle.

Non, et personne ne le peut en étant à la fois conseil et certificateur. Les règles d'indépendance qui encadrent la certification interdisent à un même acteur d'accompagner une entreprise puis d'auditer son propre travail. Nous vous préparons, y compris par un audit à blanc dans les conditions réelles, et l'audit de certification est conduit par un organisme tiers accrédité.

Non, les deux se construisent ensemble. La cartographie des systèmes et la classification des risques servent aux deux démarches, et l'analyse d'écart avec la norme se conduit sur la même matière. Mener les deux front à front évite de refaire deux fois le même travail d'inventaire.

Oui. Le référentiel s'adapte à la taille et à la complexité de l'organisation : une structure de trente personnes qui utilise cinq outils d'IA aura un système de management bien plus léger qu'un groupe international. Ce qui compte n'est pas le volume documentaire, c'est que le dispositif corresponde réellement à ce que l'entreprise fait.

Premier échange

Savoir où vous en êtes avant que la question ne soit posée

Le diagnostic initial établit l'inventaire de vos systèmes d'IA, les classe par niveau de risque et vous remet un plan d'action priorisé.