Ce qui s'imposeAI Act · RGPD — obligatoires dans leur champ d'application. Aucune certification ne dispense de s'y conformer.
Ce qui se certifieISO/IEC 27001 · ISO/IEC 27701 et ISO/IEC 42001 — volontaires, auditables par un organisme accrédité, intégrables entre elles.
Ce qui guideLes lignes directrices et cadres volontaires donnent des méthodes. Ils ne s'auditent pas et ne délivrent aucun certificat.
ISO/IEC 27001
norme certifiableLa norme de système de management de la sécurité de l'information, la plus répandue des normes de management ISO dans le numérique.
Avec ISO 42001Même structure de haut niveau que 42001 : contexte, leadership, planification, support, fonctionnement, évaluation, amélioration. Les deux systèmes s'intègrent, et une organisation déjà certifiée réutilise une bonne partie de son dispositif. Les périmètres restent distincts — la sécurité de l'information n'est pas la gouvernance de l'IA.
AI Act
règlementLe règlement européen sur l'intelligence artificielle. Il s'impose, indépendamment de toute certification, et gradue les obligations selon le niveau de risque du système.
Avec ISO 42001ISO 42001 ne rend pas conforme à l'AI Act et ne s'y substitue pas. Un système de management structuré facilite en revanche la démonstration de conformité : gouvernance, gestion des risques, documentation et surveillance sont attendues des deux côtés.
NIST AI RMF
cadre volontaireLe cadre de gestion des risques liés à l'IA publié par le NIST, aux États-Unis. Volontaire, non certifiable.
Avec ISO 42001Deux logiques différentes : le NIST AI RMF décrit des fonctions de gestion du risque, ISO 42001 décrit un système de management auditable. Les organisations qui utilisent déjà le premier y trouvent une base de travail, pas un équivalent.
ISO/IEC 23894
norme de lignes directricesDes lignes directrices sur le management du risque appliqué à l'intelligence artificielle.
Avec ISO 42001Complément naturel de la clause 6 d'ISO 42001 : là où la norme certifiable exige une appréciation des risques, celle-ci propose une méthode. Elle n'est pas certifiable.
ISO/IEC 22989
norme de lignes directricesLa terminologie et les concepts de l'intelligence artificielle.
Avec ISO 42001Le vocabulaire sur lequel s'appuient les autres documents de la série. Utile quand une discussion s'enlise sur le sens des mots employés.
ISO/IEC 5338
norme de lignes directricesLes processus du cycle de vie des systèmes d'intelligence artificielle.
Avec ISO 42001Recoupe directement le domaine A.6 de l'Annexe A, le plus fourni du référentiel. Utile pour structurer ce que 42001 exige sans le détailler.
ISO/IEC 27701
norme certifiableL'extension de 27001 au management de la protection de la vie privée.
Avec ISO 42001Pertinente dès que les systèmes d'IA traitent des données personnelles : elle couvre un terrain que 42001 aborde sous l'angle du domaine A.7, sans le traiter en profondeur.
RGPD
règlementLe règlement européen sur la protection des données personnelles.
Avec ISO 42001Il s'applique dès qu'un système d'IA traite des données personnelles, certification ou non. Les évaluations d'impact des deux textes se ressemblent sans se confondre : l'une porte sur les personnes concernées, l'autre sur les impacts des systèmes d'IA au sens large.